評估網路保護

概觀

網路保護 有助於防止員工使用任何應用程式存取可能承載釣魚詐騙、漏洞利用及其他惡意內容的危險網域。

請啟用此功能並造訪測試網站,請依以下步驟評估網路防護。 本次評估中提及的網站並非惡意。 它們是專門打造的網站,假裝是惡意的。 每個測試網站都會模擬使用者造訪惡意網站或網域時的行為。

在稽核模式下啟用網路保護

啟用網路保護(audit mode),以查看哪些 IP 位址和網域可能被封鎖。 你可以確保它不會影響業務線上的應用程式,或了解封鎖發生的頻率。

  1. 在 [開始] 功能表中輸入 powershell,以滑鼠右鍵按一下 Windows PowerShell 並選取 [以系統管理員身分執行]

  2. 執行下列 cmdlet:

    Set-MpPreference -EnableNetworkProtection AuditMode
    

造訪 (假冒) 惡意網域

要驗證稽核模式行為,請造訪模擬惡意網站並以測試訊息確認連線是否被允許。

  1. 開啟 Internet Explorer、Google Chrome 或任何你選擇的瀏覽器。

  2. 請前往 SmartScreen 測試評分網站

    允許網路連線,並顯示測試訊息。

    連線阻塞通知

注意事項

即使網站被網路保護封鎖,網路連線仍可成功。 欲了解更多,請參閱 網路保護與 TCP 三方握手

在 Windows 事件檢視器中檢閱網路保護事件

要檢視被封鎖的應用程式,請開啟 事件檢視器。 在 Microsoft-Windows-Windows Defender/操作記錄中篩選事件 ID 1125。 下表列出所有網路保護事件。

事件識別碼 提供/來源 描述
5007 Windows Defender(運作中) 變更設定時的事件
1125 Windows Defender(運作中) 網路連線被稽核時發生事件
1126 Windows Defender(運作中) 當網路連線被封鎖時的事件

網路保護故障排除

若網路保護無法偵測惡意網站,請確保以下先決條件已啟用:

  1. Microsoft Defender 防毒軟體是主要的防毒應用程式(作用中模式)

  2. 行為監控已啟用

  3. 雲端保護已啟用

  4. 雲端保護網路連線功能正常