隔離排除功能允許你透過對裝置套用選擇性隔離回應動作,將特定程序、IP 位址或服務排除在網路隔離之外。
適用於端點的 Microsoft Defender 中的網路隔離限制了被入侵裝置的通訊,以防止威脅擴散。 然而,某些關鍵服務,如管理工具或安全解決方案,可能需要持續運作。
隔離排除允許指定的程序或端點繞過網路隔離的限制,確保 (遠端修復或監控等重要功能) 持續進行,同時限制更廣泛的網路暴露。
先決條件
在使用隔離排除前,請確保以下先決條件已達成:
- 必須啟用隔離排除功能。
- 啟用隔離排除需要安全管理員或管理安全設定權限或以上權限。
支援的作業系統
以下作業系統支援隔離排除功能:
- 隔離排除功能適用於 Windows 11、Windows 10 版本 1703 或更新版本、Windows Server 2016 及更新版本、Windows Server 2012 R2、macOS 以及 Azure Stack HCI 作業系統(版本 23H2 及以上)。
Warning
任何排除都會削弱裝置隔離並增加安全風險。 為降低風險,僅在絕對必要時設定排除條款.
定期檢視並更新排除條款,以符合安全政策。
隔離模式
隔離有兩種模式: 完全隔離 與 選擇性隔離。
完全隔離:在完全隔離模式下,裝置與網路完全隔離,且不允許任何例外。 所有流量均被阻斷,唯獨與 Defender 代理的必要通訊除外。 在完全隔離模式下,不會套用排除項目。
完全隔離模式是最安全的選擇,適用於需要高度隔離的情境。 欲了解更多關於全隔離模式的資訊,請參閱「將裝置從網路隔離」。
選擇性隔離:選擇性隔離模式允許管理員套用排除功能,確保關鍵工具與網路通訊仍能正常運作,同時維持裝置的隔離狀態。
如何使用隔離排除項目
使用隔離排除有兩個步驟:定義隔離排除規則,以及對裝置套用隔離排除。
Note
一旦啟用隔離排除功能,先前嵌入的 Microsoft Teams、Outlook 和 Skype 排除功能將不再適用,排除清單在所有平台上都從空白開始。 如果 Microsoft Teams、Outlook 和 Skype 在隔離期間仍需存取,您必須手動為它們制定新的排除規則。
Skype 已被淘汰,不再包含在任何預設的排除項目中。
步驟 1:在設定中定義全域排除
要定義全域隔離排除規則,請執行以下步驟:
在 Microsoft Defender 入口網站中,請前往設定>端點>進階功能>隔離排除規則。
選擇相關的作業系統標籤 (Windows 規則或 Mac 規則) 。
選擇 + 新增排除規則
新增 排除規則 對話框會出現:
填寫隔離排除參數。 紅色星號表示所需參數。 參數及其有效值如下:
規則名稱:為規則命名。
規則說明:說明規則的目的。
程序路徑(僅限 Windows):可執行檔的檔案路徑是其在端點上的位置。 你可以定義每個規則中使用一個執行檔。
範例:
C:\Windows\System\Notepad.exe%WINDIR%\Notepad.exe
注意:
- 當隔離應用時,執行檔必須存在,否則排除規則會被忽略。
- 該排除不適用於指定程序所建立的任何子程序。
服務名稱(僅限Windows):Windows服務短名稱可用於排除正在發送或接收流量的服務(非應用程式)。 服務簡短名稱可透過 PowerShell 執行 Get-Service 指令取得。 你可以為每個規則指定一個要使用的服務。
範例:termservice
套件族名稱(僅限 Windows):套件族名稱(PFN)是分配給 Windows 應用程式套件的唯一識別碼。 PFN 格式遵循以下結構:
<Name>_<PublisherId>。套件族名稱可透過 PowerShell 執行 Get-AppxPackage 指令取得。 例如,要取得新的 Microsoft Teams PFN,執行
Get-AppxPackage MSTeams,並尋找 PackageFamilyName 屬性的值。支援平台:
- Windows 11,版本 22H2 或更新版本(版本 23H2 需要KB5050092)
- Windows 10,版本為22H2或更新(需KB5050081)
- Windows Server 2025 或更新版本
- Windows Server,版本 23H2 或更新版本
- Azure Stack HCI OS,版本 23H2 或更後
方向:連接方向(進出)。 範例:
- 外接連線:如果裝置主動發起連線,例如與遠端後端伺服器的 HTTPS 連線,則僅定義出站規則。 範例:裝置向 1.1.1.1 (出站) 發送請求。 此時不需要入站規則,因為伺服器的回應會自動被接受為連線的一部分。
- 入站連線:如果裝置正在監聽入站連線,請定義 入站規則。
遠端 IP:當裝置與網路隔離時,允許與之通訊的 IP 位址(或多個 IP 位址)。
支援的 IP 格式:
- IPv4/IPv6,並可選配 CIDR 符號
- 一個逗號分隔的有效 IP 清單
每條規則最多可定義 20 個 IP 位址。
有效的輸入範例:
- 單一 IP 位址:
1.1.1.1 - IPV6 位址:
2001:db8:85a3::8a2e:370:7334 - 帶有 CIDR 表示法的 IP 位址(IPv4 或 IPv6):
1.1.1.1/24。 此範例定義了一個 IP 位址範圍。 在此情況下,它包含了 1.1.1.0 到 1.1.1.255 之間的所有 IP。 /24 代表子網遮罩,指定地址的前 24 位元為固定,剩餘 8 位元定義位址範圍。
儲存並套用變更。
你在入口網站中定義的全域隔離排除規則,只要裝置啟用選擇性隔離,都會適用。
步驟二:對特定裝置施加選擇性隔離
針對特定裝置套用的排除條款可在行動中心歷史中檢視。
透過 API 套用選擇性隔離
或者,你也可以透過 API 進行選擇性隔離。 要做到這點,請將 IsolationType 參數設為 Selective。 欲了解更多資訊,請參閱 隔離機器 API。
排除邏輯
隔離排除的評估方式如下:
- 所有符合的規則都會適用。
- 在單一規則中,條件使用 AND 邏輯 (所有條件必須符合) 。
- 規則中未定義的條件被視為「任意」 (即該參數) 的無限制條件。
例如,若定義以下規則:
Rule 1:
Process path = c:\example.exe
Remote IP = 1.1.1.1
Direction = Outbound
Rule 2:
Process path = c:\example_2.exe
Direction = Outbound
Rule 3:
Remote IP = 18.18.18.18
Direction = Inbound
- example.exe 只能發起遠端 IP 1.1.1.1 的網路連線。
- example_2.exe 可以啟動網路連線到每個 IP 位址。
- 裝置可接收來自 IP 位址 18.18.18.18 的入站連線。
考慮事項與限制條件
排除規則的變更只會影響新的隔離申請。 已經隔離的裝置仍保留適用時定義的排除條款。 若要對隔離裝置套用更新的排除規則,先解除隔離,然後再重新隔離。
對於已隔離的裝置,維持現有排除設定不變,可確保隔離規則在整個作用中的隔離工作階段期間維持一致。