網路隔離例外

隔離排除功能允許你透過對裝置套用選擇性隔離回應動作,將特定程序、IP 位址或服務排除在網路隔離之外。

適用於端點的 Microsoft Defender 中的網路隔離限制了被入侵裝置的通訊,以防止威脅擴散。 然而,某些關鍵服務,如管理工具或安全解決方案,可能需要持續運作。

隔離排除允許指定的程序或端點繞過網路隔離的限制,確保 (遠端修復或監控等重要功能) 持續進行,同時限制更廣泛的網路暴露。

先決條件

在使用隔離排除前,請確保以下先決條件已達成:

  • 必須啟用隔離排除功能。
  • 啟用隔離排除需要安全管理員或管理安全設定權限或以上權限。

支援的作業系統

以下作業系統支援隔離排除功能:

  • 隔離排除功能適用於 Windows 11、Windows 10 版本 1703 或更新版本、Windows Server 2016 及更新版本、Windows Server 2012 R2、macOS 以及 Azure Stack HCI 作業系統(版本 23H2 及以上)。

Warning

任何排除都會削弱裝置隔離並增加安全風險。 為降低風險,僅在絕對必要時設定排除條款.

定期檢視並更新排除條款,以符合安全政策。

隔離模式

隔離有兩種模式: 完全隔離 與 選擇性隔離。

  • 完全隔離:在完全隔離模式下,裝置與網路完全隔離,且不允許任何例外。 所有流量均被阻斷,唯獨與 Defender 代理的必要通訊除外。 在完全隔離模式下,不會套用排除項目。

    完全隔離模式是最安全的選擇,適用於需要高度隔離的情境。 欲了解更多關於全隔離模式的資訊,請參閱「將裝置從網路隔離」。

  • 選擇性隔離:選擇性隔離模式允許管理員套用排除功能,確保關鍵工具與網路通訊仍能正常運作,同時維持裝置的隔離狀態。

如何使用隔離排除項目

使用隔離排除有兩個步驟:定義隔離排除規則,以及對裝置套用隔離排除。

截圖示範如何啟用隔離排除功能。

Note

一旦啟用隔離排除功能,先前嵌入的 Microsoft Teams、Outlook 和 Skype 排除功能將不再適用,排除清單在所有平台上都從空白開始。 如果 Microsoft Teams、Outlook 和 Skype 在隔離期間仍需存取,您必須手動為它們制定新的排除規則。

Skype 已被淘汰,不再包含在任何預設的排除項目中。

步驟 1:在設定中定義全域排除

要定義全域隔離排除規則,請執行以下步驟:

  1. 在 Microsoft Defender 入口網站中,請前往設定>端點>進階功能>隔離排除規則。

  2. 選擇相關的作業系統標籤 (Windows 規則或 Mac 規則) 。

  3. 選擇 + 新增排除規則

    截圖示範如何新增隔離排除規則。

  4. 新增 排除規則 對話框會出現:

    截圖顯示定義隔離排除規則所需的欄位。

    填寫隔離排除參數。 紅色星號表示所需參數。 參數及其有效值如下:

    • 規則名稱:為規則命名。

    • 規則說明:說明規則的目的。

    • 程序路徑(僅限 Windows):可執行檔的檔案路徑是其在端點上的位置。 你可以定義每個規則中使用一個執行檔。

      範例:

      • C:\Windows\System\Notepad.exe
      • %WINDIR%\Notepad.exe

      注意:

      • 當隔離應用時,執行檔必須存在,否則排除規則會被忽略。
      • 該排除不適用於指定程序所建立的任何子程序。
    • 服務名稱(僅限Windows):Windows服務短名稱可用於排除正在發送或接收流量的服務(非應用程式)。 服務簡短名稱可透過 PowerShell 執行 Get-Service 指令取得。 你可以為每個規則指定一個要使用的服務。

      範例:termservice

    • 套件族名稱(僅限 Windows):套件族名稱(PFN)是分配給 Windows 應用程式套件的唯一識別碼。 PFN 格式遵循以下結構: <Name>_<PublisherId>。

      套件族名稱可透過 PowerShell 執行 Get-AppxPackage 指令取得。 例如,要取得新的 Microsoft Teams PFN,執行 Get-AppxPackage MSTeams,並尋找 PackageFamilyName 屬性的值。

      支援平台:

      • Windows 11,版本 22H2 或更新版本(版本 23H2 需要KB5050092)
      • Windows 10,版本為22H2或更新(需KB5050081)
      • Windows Server 2025 或更新版本
      • Windows Server,版本 23H2 或更新版本
      • Azure Stack HCI OS,版本 23H2 或更後
    • 方向:連接方向(進出)。 範例:

      • 外接連線:如果裝置主動發起連線,例如與遠端後端伺服器的 HTTPS 連線,則僅定義出站規則。 範例:裝置向 1.1.1.1 (出站) 發送請求。 此時不需要入站規則,因為伺服器的回應會自動被接受為連線的一部分。
      • 入站連線:如果裝置正在監聽入站連線,請定義 入站規則。
    • 遠端 IP:當裝置與網路隔離時,允許與之通訊的 IP 位址(或多個 IP 位址)。

      支援的 IP 格式:

      • IPv4/IPv6,並可選配 CIDR 符號
      • 一個逗號分隔的有效 IP 清單

      每條規則最多可定義 20 個 IP 位址。

      有效的輸入範例:

      • 單一 IP 位址: 1.1.1.1
      • IPV6 位址: 2001:db8:85a3::8a2e:370:7334
      • 帶有 CIDR 表示法的 IP 位址(IPv4 或 IPv6): 1.1.1.1/24。 此範例定義了一個 IP 位址範圍。 在此情況下,它包含了 1.1.1.0 到 1.1.1.255 之間的所有 IP。 /24 代表子網遮罩,指定地址的前 24 位元為固定,剩餘 8 位元定義位址範圍。
  5. 儲存並套用變更。

你在入口網站中定義的全域隔離排除規則,只要裝置啟用選擇性隔離,都會適用。

步驟二:對特定裝置施加選擇性隔離

  1. 請前往入口網站的裝置頁面。

  2. 選擇隔離 裝置 ,再選擇 選擇性隔離。

  3. 請勾選在裝置隔離時,使用隔離排除以允許特定通訊,並輸入註解。

    截圖示範如何對裝置套用排除規則。

  4. 選擇 確認。

針對特定裝置套用的排除條款可在行動中心歷史中檢視。

顯示控制中心歷程記錄中排除項目的螢幕擷取畫面。

透過 API 套用選擇性隔離

或者,你也可以透過 API 進行選擇性隔離。 要做到這點,請將 IsolationType 參數設為 Selective。 欲了解更多資訊,請參閱 隔離機器 API。

排除邏輯

隔離排除的評估方式如下:

  • 所有符合的規則都會適用。
  • 在單一規則中,條件使用 AND 邏輯 (所有條件必須符合) 。
  • 規則中未定義的條件被視為「任意」 (即該參數) 的無限制條件。

例如,若定義以下規則:

Rule 1:

   Process path = c:\example.exe
   Remote IP = 1.1.1.1
   Direction = Outbound

Rule 2:

   Process path = c:\example_2.exe
   Direction = Outbound

Rule 3:

   Remote IP = 18.18.18.18
   Direction = Inbound
  • example.exe 只能發起遠端 IP 1.1.1.1 的網路連線。
  • example_2.exe 可以啟動網路連線到每個 IP 位址。
  • 裝置可接收來自 IP 位址 18.18.18.18 的入站連線。

考慮事項與限制條件

排除規則的變更只會影響新的隔離申請。 已經隔離的裝置仍保留適用時定義的排除條款。 若要對隔離裝置套用更新的排除規則,先解除隔離,然後再重新隔離。

對於已隔離的裝置,維持現有排除設定不變,可確保隔離規則在整個作用中的隔離工作階段期間維持一致。