開啟網路保護

網路保護 有助於防止用戶使用任何應用程式存取可能儲存釣魚詐騙、漏洞利用及其他惡意內容的危險網域。 本文說明如何使用 適用於端點的 Microsoft Defender 安全設定管理、Microsoft Intune、群組政策、PowerShell 及 Mobile 裝置管理(MDM)來啟用並設定網路保護。 你可以在測試環境中 審核網路保護 ,先了解哪些應用程式會被封鎖,然後再啟用網路保護。

重要事項

在 Windows Server 上,網路保護是一種選擇加入的功能。 在 Defender、Intune 或 SCCM 的任何政策啟用之前,作業系統必須透過 AllowNetworkProtectionOnWinServer 設定明確允許此功能。 若沒有此前提條件,Defender 代理會忽略任何網路防護設定,即使成功部署,導致該功能顯示為未套用。

關於網路過濾設定的詳細資訊,請參閱 網路過濾設定選項

必要條件

支援的作業系統

以下作業系統支援網路保護:

啟用網路保護

要啟用網路保護,您可以使用 適用於端點的 Microsoft Defender 安全設定管理、Microsoft Intune、群組政策、PowerShell、Microsoft Configuration Manager 或行動裝置管理(MDM)。

啟用 Defender for Endpoint Security 的網路保護設定管理

提示

此方法需要在 Microsoft Entra ID 中擔任安全管理員角色。

建立端點安全政策

請依照以下步驟建立端點安全政策,以實現網路保護:

  1. 在 Microsoft Defender 入口網站https://security.microsoft.com中,請前往端>配置管理>端點安全政策。 或者,若要直接前往 端點安全政策 頁面,請使用 https://security.microsoft.com/policy-inventory

  2. 端點安全政策頁面的 Windows 政策標籤中,選擇建立新政策

  3. 在開啟的 「建立新政策 」跳躍中,請設定以下設定:

    • 選擇平台:選擇 Windows
    • 選擇範本:選擇 Microsoft Defender 防毒軟體。

    選取 建立原則

  4. 建立新政策 」向導會開啟。 在 基礎 標籤中,請設定以下設定:

    • 名稱:輸入原則的唯一描述性名稱。
    • 描述:輸入選擇性描述。

    選取 [下一步]

  5. 設定 標籤中,展開 Defender 並選擇「 根據作業系統啟用網路保護 」的值:

    • Windows 用戶端與 Windows 伺服器:可用值為:

      • 啟用 (封鎖模式) :封鎖模式用於阻擋 IP 位址/URL 指示器及網頁內容過濾。
      • 啟用 (稽核模式)
      • 預設 (已停用)
      • 未設定
    • Windows Server 2016 與 Windows Server 2012 R2:您還需要在威脅嚴重性預設動作區段中,設定允許向下相容的網路防護。 可用的值有:

      • 網路保護將啟用於下層
      • 網路保護會在下層關閉。 (Default)
      • 未設定
    • Windows 用戶端與 Windows 伺服器的可選網路防護設定:

      • 允許在 Win Server 上處理資料報:可用的值如下:
        • Windows Server 上已啟用資料報處理

        • Windows Server 的資料報處理被停用 (預設) :我們強烈建議對任何產生大量 UDP 流量的伺服器角色使用此值。 例如:

          • 網域控制站
          • Windows DNS 伺服器
          • Windows 檔案伺服器
          • Microsoft SQL 伺服器
          • Microsoft Exchange 伺服器

          在這些伺服器上停用資料報處理,有助於維持網路穩定,並確保在高需求環境中更有效利用系統資源。 在這些伺服器上啟用資料報處理可能會降低網路效能與可靠性。

        • 未設定

      • 停用 DNS over TCP 解析
        • DNS over TCP 解析被禁用
        • 已啟用 DNS over TCP 解析(預設)
        • 未設定
      • 停用 HTTP 解析
        • HTTP 解析功能被停用
        • HTTP 解析已啟用 (預設)
        • 未設定
      • 停用 SSH 語法解析
        • SSH 解析功能被停用
        • SSH 解析已啟用 (預設)
        • 未設定
      • 關閉 TLS 解析
        • TLS 解析功能被停用
        • TLS 解析已啟用 (預設)
        • 未設定
      • [已棄用]啟用 DNS Sinkhole
        • DNS Sinkhole 已被停用
        • DNS Sinkhole 已啟用。 (Default)
        • 未設定

    完成 設定 標籤後,選擇 「下一步」。

  6. 在「 分配 」標籤中,點擊搜尋框或開始輸入團體名稱,然後從結果中選擇。

    你可以選擇 「全部使用者 」或 「所有裝置」。

    當你選擇自訂群組時,可以用該群組來包含或排除群組成員。

    完成 作業標籤後 ,選擇 「下一步」。

  7. 「檢視+建立 」分頁,檢視你的設定,然後選擇 儲存

啟用 Microsoft Intune 的網路保護

您可以使用以下任一方法在 Microsoft Intune 中啟用網路保護:安全基準、防毒政策或裝置設定檔。

適用於端點的 Microsoft Defender 基準方法

重要事項

安全基準會套用 Microsoft 建議的廣泛設定——網路保護只是眾多設定中的一項。 如果你的裝置還沒有基線管理,僅部署基線來啟用網路保護,會強制執行所有其他基線設定,這些設定可能會與你現有的設定衝突。 若要僅設定網路防護,請改用 防毒政策方法裝置設定檔方法

若要在 Microsoft Intune 中將網路保護設定為安全性基準的一部分,請參閱 為安全性基準建立設定檔(在 Intune 文件中於新索引標籤開啟)。 建立安全基線設定檔時,請使用以下設定:

  • 基準:適用於端點的 Microsoft Defender 安全性基準
  • 設定設定:展開 Defender 並將啟用網路保護設為啟用 (封鎖模式) 啟用 (稽核模式)

欲了解更多關於 Microsoft Intune 安全基線的資訊,請參閱了解 Windows 裝置的 Intune 安全基線

建立並指派安全性基準設定檔後,請使用登錄編輯程式 檢查網路保護是否已啟用,以確認部署是否完成,並確認 EnableNetworkProtection 的值設為 1(開啟)或 2(稽核)。

防毒政策方法

若要使用 Microsoft Intune 端點安全性 防毒軟體原則設定網路保護,請參閱 Intune 文件中的「建立端點安全性原則」(在新索引標籤中開啟)。 建立政策時,請使用以下設定:

  • 政策類型:防毒軟體
  • 平台:Windows
  • 設定檔: Microsoft Defender 防毒軟體
  • 組態設定:將 啟用網路保護 設為 已啟用 (封鎖模式) 以強制執行,或設為 已啟用 (稽核模式) 以評估強制執行前的影響

欲了解更多關於 Microsoft Intune 中 Microsoft Defender 防毒設定檔的資訊,請參閱端點安全防毒政策

在建立並指派防毒政策後,請用登錄檔編輯器 檢查網路保護是否啟用 ,確認 EnableNetworkProtection 值設為 1 (開啟)或 2 (審核)。

裝置組態設定檔方法

若要使用 Microsoft Intune 的裝置設定設定檔來設定網路保護,請參閱在 Intune 中新增端點保護設定(在 Intune 文件中,於新索引標籤開啟)。 建立裝置設定檔時,請使用以下設定:

  • 平台:Windows 10 及更新版本
  • 配置檔類型:模板 > 端點保護
  • 設定設定:展開 Microsoft Defender Exploit Guard>網路過濾,並將網路保護設定為啟用稽核

欲了解更多關於網路保護設定及可用值的資訊,請參閱 端點保護的網路過濾設定

裝置設定檔建立並指派後,請用登錄檔 編輯器檢查網路保護是否啟用 ,確認 EnableNetworkProtection 值設為 1 (開啟)或 2 (稽核)。 其他部署選項請參見 群組政策PowerShellMDM 章節。

啟用行動裝置管理(MDM)中的網路保護

  1. 在開啟或關閉網路保護前,請先將 Microsoft Defender 反惡意軟體平台更新到最新版本

  2. 使用 EnableNetworkProtection 組態服務提供者 (CSP) 來開啟或關閉網路保護,或啟用稽核模式。

使用群組原則啟用網路保護

請使用以下程序在網域加入的電腦或獨立電腦上啟用網路保護。

  1. 在獨立電腦上,請進入 開始 ,然後輸入並選擇 編輯群組政策

    -或-

    在已加入網域的群組原則管理電腦上,開啟 群組原則管理主控台 (GPMC)。 右鍵點擊你想設定的群組原則物件,然後選擇編輯

  2. [群組原則管理編輯器] 中,移至 [電腦設定] 然後選取 [系統管理範本]

  3. 將樹狀目錄展開至 Windows 元件>Microsoft Defender 防毒軟體>Microsoft Defender Exploit Guard>網路保護

    在較舊版本的 Windows 上,群組原則路徑可能會顯示 Windows Defender 防毒軟體,而非 Microsoft Defender 防毒軟體。

  4. 雙擊「 防止使用者與應用程式存取危險網站 」設定,並將選項設為 啟用。 在選項區,您必須指定以下選項之一:

    • 封鎖:使用者無法存取惡意 IP 位址和網域。
    • 關閉 (預設) :網路保護功能無法運作。 使用者不會被阻擋存取惡意網域。
    • 稽核模式:若使用者造訪惡意 IP 位址或網域,事件會記錄在 Windows 事件日誌中。 然而,使用者並未被阻擋造訪該地址。

    重要事項

    要完全啟用網路保護,您必須將群組原則選項設為啟用,並在下拉選單中選擇封鎖

  5. (此步驟為可選。) 請依照檢查網路保護是否啟用的步驟確認群組原則設定正確。

啟用 Microsoft Configuration Manager 的網路保護

請依照以下步驟建立並部署一個 Exploit Guard 政策,以啟用 設定管理員 中的網路保護。

  1. 開啟組態管理員主控台。

  2. 請前往 資產與合規>端點保護>Windows Defender Exploit Guard

  3. 從功能區選擇 建立漏洞防護政策 以建立新政策。

  4. 要編輯現有政策,請選擇該政策,然後從功能區或右鍵選單中選擇 屬性 。 從網路保護標籤中編輯「設定網路保護」選項。

  5. 一般 頁面,指定新政策名稱並確認網路 保護 選項是否啟用。

  6. 網路保護 頁面,選擇以下設定之一以設定網路 保護 選項:

    • 封鎖
    • 稽核
    • 已停用
  7. 摘要 頁面,檢視設定並選擇 「下一步 」來建立政策。 當精靈完成後選擇 關閉

  8. 從功能區選取 部署,將原則部署至集合。

啟用 PowerShell 的網路保護

使用 PowerShell 來啟用、稽核或關閉裝置上的網路保護。

  1. 在你的 Windows 裝置上,選擇開始,輸入powershell,右鍵點擊 Windows PowerShell,然後選擇以管理員身份執行

  2. 執行以下指令碼以啟用封鎖模式中的網路保護,防止與惡意或可疑網域的連線:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  3. 對於 Windows Server,請使用以下額外指令:

    Windows Server 版本 命令
    Windows Server 2019 及以後版本 Set-MpPreference -AllowNetworkProtectionOnWinServer $true
    Windows Server 2016
    Windows Server 2012 R2 搭配 適用於端點的 Microsoft Defender 整合代理程式
    Set-MpPreference -AllowNetworkProtectionDownLevel $true
    Set-MpPreference -AllowNetworkProtectionOnWinServer $true

重要事項

關閉「AllowDatagramProcessingOnWinServer」設定。 對於產生大量 UDP 流量的角色,如網域控制器、Windows DNS 伺服器、Windows 檔案伺服器、Microsoft SQL 伺服器、Microsoft Exchange 伺服器等,關閉此設定非常重要。 在這些情況下啟用資料報處理可能會降低網路效能與可靠性。 關閉它有助於維持網路穩定,並確保在高需求環境中系統資源的更好利用。

  1. (此步驟為可選。)要將網路保護設定為稽核模式,該模式會記錄與惡意網域的連線事件而不封鎖,請使用以下指令碼:

    Set-MpPreference -EnableNetworkProtection AuditMode
    

    要關閉網路保護,請使用 Disabled 參數代替 AuditModeEnabled

檢查是否有啟用網路保護

你可以使用 Registry Editor 檢查網路保護狀態。

  1. 例如,開啟登錄檔編輯器 (執行 regedit.exe) 。

  2. 請導覽至以下路徑: HKEY_LOCAL_MACHINE>軟體>政策>Microsoft>Windows Defender>政策管理員

    如果該路徑不存在,請瀏覽至 HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection

  3. 選擇 EnableNetworkProtection 以查看裝置目前的網路保護狀態:

    • 0關閉
    • 1開啟
    • 2審計 模式

    登錄檔編輯器中網路保護登錄檔金鑰的截圖。

關於從裝置中移除 Exploit Guard 設定的重要資訊

當你使用 設定管理員 部署 Exploit Guard 政策時,即使之後移除部署,設定仍會留在用戶端。 若移除部署,用戶端會在 ExploitGuardHandler.log 檔案中記錄「Delete 不受支援」。

要正確移除 Exploit Guard 設定,請在上下文 SYSTEM 中使用以下 PowerShell 腳本。 此腳本透過 WMI 直接清除 Defender 與 Exploit Guard MDM 的政策值(包括攻擊面減少規則、受控資料夾存取及網路保護):

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

另請參閱