網路保護 有助於防止用戶使用任何應用程式存取可能儲存釣魚詐騙、漏洞利用及其他惡意內容的危險網域。 本文說明如何使用 適用於端點的 Microsoft Defender 安全設定管理、Microsoft Intune、群組政策、PowerShell 及 Mobile 裝置管理(MDM)來啟用並設定網路保護。 你可以在測試環境中 審核網路保護 ,先了解哪些應用程式會被封鎖,然後再啟用網路保護。
重要事項
在 Windows Server 上,網路保護是一種選擇加入的功能。 在 Defender、Intune 或 SCCM 的任何政策啟用之前,作業系統必須透過 AllowNetworkProtectionOnWinServer 設定明確允許此功能。 若沒有此前提條件,Defender 代理會忽略任何網路防護設定,即使成功部署,導致該功能顯示為未套用。
關於網路過濾設定的詳細資訊,請參閱 網路過濾設定選項。
必要條件
支援的作業系統
以下作業系統支援網路保護:
- Windows
- Linux (請參閱網路保護Linux)
- macOS (請參閱 macOS 網路保護)
啟用網路保護
要啟用網路保護,您可以使用 適用於端點的 Microsoft Defender 安全設定管理、Microsoft Intune、群組政策、PowerShell、Microsoft Configuration Manager 或行動裝置管理(MDM)。
啟用 Defender for Endpoint Security 的網路保護設定管理
提示
此方法需要在 Microsoft Entra ID 中擔任安全管理員角色。
建立端點安全政策
請依照以下步驟建立端點安全政策,以實現網路保護:
在 Microsoft Defender 入口網站https://security.microsoft.com中,請前往端點>配置管理>端點安全政策。 或者,若要直接前往 端點安全政策 頁面,請使用 https://security.microsoft.com/policy-inventory。
在端點安全政策頁面的 Windows 政策標籤中,選擇建立新政策。
在開啟的 「建立新政策 」跳躍中,請設定以下設定:
- 選擇平台:選擇 Windows。
- 選擇範本:選擇 Microsoft Defender 防毒軟體。
選取 建立原則。
「 建立新政策 」向導會開啟。 在 基礎 標籤中,請設定以下設定:
- 名稱:輸入原則的唯一描述性名稱。
- 描述:輸入選擇性描述。
選取 [下一步]。
在 設定 標籤中,展開 Defender 並選擇「 根據作業系統啟用網路保護 」的值:
Windows 用戶端與 Windows 伺服器:可用值為:
- 啟用 (封鎖模式) :封鎖模式用於阻擋 IP 位址/URL 指示器及網頁內容過濾。
- 啟用 (稽核模式)
- 預設 (已停用)
- 未設定
Windows Server 2016 與 Windows Server 2012 R2:您還需要在威脅嚴重性預設動作區段中,設定允許向下相容的網路防護。 可用的值有:
- 網路保護將啟用於下層
- 網路保護會在下層關閉。 (Default)
- 未設定
Windows 用戶端與 Windows 伺服器的可選網路防護設定:
-
允許在 Win Server 上處理資料報:可用的值如下:
Windows Server 上已啟用資料報處理
Windows Server 的資料報處理被停用 (預設) :我們強烈建議對任何產生大量 UDP 流量的伺服器角色使用此值。 例如:
- 網域控制站
- Windows DNS 伺服器
- Windows 檔案伺服器
- Microsoft SQL 伺服器
- Microsoft Exchange 伺服器
在這些伺服器上停用資料報處理,有助於維持網路穩定,並確保在高需求環境中更有效利用系統資源。 在這些伺服器上啟用資料報處理可能會降低網路效能與可靠性。
未設定
-
停用 DNS over TCP 解析
- DNS over TCP 解析被禁用
- 已啟用 DNS over TCP 解析(預設)
- 未設定
-
停用 HTTP 解析
- HTTP 解析功能被停用
- HTTP 解析已啟用 (預設)
- 未設定
-
停用 SSH 語法解析
- SSH 解析功能被停用
- SSH 解析已啟用 (預設)
- 未設定
-
關閉 TLS 解析
- TLS 解析功能被停用
- TLS 解析已啟用 (預設)
- 未設定
-
[已棄用]啟用 DNS Sinkhole
- DNS Sinkhole 已被停用
- DNS Sinkhole 已啟用。 (Default)
- 未設定
-
允許在 Win Server 上處理資料報:可用的值如下:
完成 設定 標籤後,選擇 「下一步」。
在「 分配 」標籤中,點擊搜尋框或開始輸入團體名稱,然後從結果中選擇。
你可以選擇 「全部使用者 」或 「所有裝置」。
當你選擇自訂群組時,可以用該群組來包含或排除群組成員。
完成 作業標籤後 ,選擇 「下一步」。
在 「檢視+建立 」分頁,檢視你的設定,然後選擇 儲存。
啟用 Microsoft Intune 的網路保護
您可以使用以下任一方法在 Microsoft Intune 中啟用網路保護:安全基準、防毒政策或裝置設定檔。
適用於端點的 Microsoft Defender 基準方法
重要事項
安全基準會套用 Microsoft 建議的廣泛設定——網路保護只是眾多設定中的一項。 如果你的裝置還沒有基線管理,僅部署基線來啟用網路保護,會強制執行所有其他基線設定,這些設定可能會與你現有的設定衝突。 若要僅設定網路防護,請改用 防毒政策方法 或 裝置設定檔方法 。
若要在 Microsoft Intune 中將網路保護設定為安全性基準的一部分,請參閱 為安全性基準建立設定檔(在 Intune 文件中於新索引標籤開啟)。 建立安全基線設定檔時,請使用以下設定:
- 基準:適用於端點的 Microsoft Defender 安全性基準
- 設定設定:展開 Defender 並將啟用網路保護設為啟用 (封鎖模式) 或啟用 (稽核模式)
欲了解更多關於 Microsoft Intune 安全基線的資訊,請參閱了解 Windows 裝置的 Intune 安全基線。
建立並指派安全性基準設定檔後,請使用登錄編輯程式 檢查網路保護是否已啟用,以確認部署是否完成,並確認 EnableNetworkProtection 的值設為 1(開啟)或 2(稽核)。
防毒政策方法
若要使用 Microsoft Intune 端點安全性 防毒軟體原則設定網路保護,請參閱 Intune 文件中的「建立端點安全性原則」(在新索引標籤中開啟)。 建立政策時,請使用以下設定:
- 政策類型:防毒軟體
- 平台:Windows
- 設定檔: Microsoft Defender 防毒軟體
- 組態設定:將 啟用網路保護 設為 已啟用 (封鎖模式) 以強制執行,或設為 已啟用 (稽核模式) 以評估強制執行前的影響
欲了解更多關於 Microsoft Intune 中 Microsoft Defender 防毒設定檔的資訊,請參閱端點安全防毒政策。
在建立並指派防毒政策後,請用登錄檔編輯器 檢查網路保護是否啟用 ,確認 EnableNetworkProtection 值設為 1 (開啟)或 2 (審核)。
裝置組態設定檔方法
若要使用 Microsoft Intune 的裝置設定設定檔來設定網路保護,請參閱在 Intune 中新增端點保護設定(在 Intune 文件中,於新索引標籤開啟)。 建立裝置設定檔時,請使用以下設定:
- 平台:Windows 10 及更新版本
- 配置檔類型:模板 > 端點保護
- 設定設定:展開 Microsoft Defender Exploit Guard>網路過濾,並將網路保護設定為啟用或稽核
欲了解更多關於網路保護設定及可用值的資訊,請參閱 端點保護的網路過濾設定。
裝置設定檔建立並指派後,請用登錄檔 編輯器檢查網路保護是否啟用 ,確認 EnableNetworkProtection 值設為 1 (開啟)或 2 (稽核)。 其他部署選項請參見 群組政策、 PowerShell 或 MDM 章節。
啟用行動裝置管理(MDM)中的網路保護
在開啟或關閉網路保護前,請先將 Microsoft Defender 反惡意軟體平台更新到最新版本。
使用 EnableNetworkProtection 組態服務提供者 (CSP) 來開啟或關閉網路保護,或啟用稽核模式。
使用群組原則啟用網路保護
請使用以下程序在網域加入的電腦或獨立電腦上啟用網路保護。
在獨立電腦上,請進入 開始 ,然後輸入並選擇 編輯群組政策。
-或-
在已加入網域的群組原則管理電腦上,開啟 群組原則管理主控台 (GPMC)。 右鍵點擊你想設定的群組原則物件,然後選擇編輯。
在 [群組原則管理編輯器] 中,移至 [電腦設定] 然後選取 [系統管理範本]。
將樹狀目錄展開至 Windows 元件>Microsoft Defender 防毒軟體>Microsoft Defender Exploit Guard>網路保護。
在較舊版本的 Windows 上,群組原則路徑可能會顯示 Windows Defender 防毒軟體,而非 Microsoft Defender 防毒軟體。
雙擊「 防止使用者與應用程式存取危險網站 」設定,並將選項設為 啟用。 在選項區,您必須指定以下選項之一:
- 封鎖:使用者無法存取惡意 IP 位址和網域。
- 關閉 (預設) :網路保護功能無法運作。 使用者不會被阻擋存取惡意網域。
- 稽核模式:若使用者造訪惡意 IP 位址或網域,事件會記錄在 Windows 事件日誌中。 然而,使用者並未被阻擋造訪該地址。
重要事項
要完全啟用網路保護,您必須將群組原則選項設為啟用,並在下拉選單中選擇封鎖。
(此步驟為可選。) 請依照檢查網路保護是否啟用的步驟確認群組原則設定正確。
啟用 Microsoft Configuration Manager 的網路保護
請依照以下步驟建立並部署一個 Exploit Guard 政策,以啟用 設定管理員 中的網路保護。
開啟組態管理員主控台。
請前往 資產與合規>端點保護>Windows Defender Exploit Guard。
從功能區選擇 建立漏洞防護政策 以建立新政策。
要編輯現有政策,請選擇該政策,然後從功能區或右鍵選單中選擇 屬性 。 從網路保護標籤中編輯「設定網路保護」選項。
在 一般 頁面,指定新政策名稱並確認網路 保護 選項是否啟用。
在 網路保護 頁面,選擇以下設定之一以設定網路 保護 選項:
- 封鎖
- 稽核
- 已停用
在 摘要 頁面,檢視設定並選擇 「下一步 」來建立政策。 當精靈完成後選擇 關閉 。
從功能區選取 部署,將原則部署至集合。
啟用 PowerShell 的網路保護
使用 PowerShell 來啟用、稽核或關閉裝置上的網路保護。
在你的 Windows 裝置上,選擇開始,輸入
powershell,右鍵點擊 Windows PowerShell,然後選擇以管理員身份執行。執行以下指令碼以啟用封鎖模式中的網路保護,防止與惡意或可疑網域的連線:
Set-MpPreference -EnableNetworkProtection Enabled對於 Windows Server,請使用以下額外指令:
Windows Server 版本 命令 Windows Server 2019 及以後版本 Set-MpPreference -AllowNetworkProtectionOnWinServer $trueWindows Server 2016
Windows Server 2012 R2 搭配 適用於端點的 Microsoft Defender 整合代理程式Set-MpPreference -AllowNetworkProtectionDownLevel $true
Set-MpPreference -AllowNetworkProtectionOnWinServer $true
重要事項
關閉「AllowDatagramProcessingOnWinServer」設定。 對於產生大量 UDP 流量的角色,如網域控制器、Windows DNS 伺服器、Windows 檔案伺服器、Microsoft SQL 伺服器、Microsoft Exchange 伺服器等,關閉此設定非常重要。 在這些情況下啟用資料報處理可能會降低網路效能與可靠性。 關閉它有助於維持網路穩定,並確保在高需求環境中系統資源的更好利用。
(此步驟為可選。)要將網路保護設定為稽核模式,該模式會記錄與惡意網域的連線事件而不封鎖,請使用以下指令碼:
Set-MpPreference -EnableNetworkProtection AuditMode要關閉網路保護,請使用
Disabled參數代替AuditMode或Enabled。
檢查是否有啟用網路保護
你可以使用 Registry Editor 檢查網路保護狀態。
例如,開啟登錄檔編輯器 (執行
regedit.exe) 。請導覽至以下路徑: HKEY_LOCAL_MACHINE>軟體>政策>Microsoft>Windows Defender>政策管理員
如果該路徑不存在,請瀏覽至 HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection。
選擇 EnableNetworkProtection 以查看裝置目前的網路保護狀態:
- 0 是 關閉
- 1 是 開啟
- 2 是 審計 模式
關於從裝置中移除 Exploit Guard 設定的重要資訊
當你使用 設定管理員 部署 Exploit Guard 政策時,即使之後移除部署,設定仍會留在用戶端。 若移除部署,用戶端會在 ExploitGuardHandler.log 檔案中記錄「Delete 不受支援」。
要正確移除 Exploit Guard 設定,請在上下文 SYSTEM 中使用以下 PowerShell 腳本。 此腳本透過 WMI 直接清除 Defender 與 Exploit Guard MDM 的政策值(包括攻擊面減少規則、受控資料夾存取及網路保護):
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()