網頁內容過濾是 適用於端點的 Microsoft Defender 與 適用於企業的 Microsoft Defender 中網頁防護的一部分。 使用網頁內容過濾功能,根據網站內容類別追蹤並規範存取權限。 即使網站不惡意,也可能因為合規要求、頻寬使用或其他顧慮而不適合。
網頁內容過濾帶來以下好處:
- 無論使用者在你的網路上還是外出,都封鎖受管理裝置上的網站分類存取。
- 在集中報告中檢視區塊與網頁使用情況。
- 在 Defender for Endpoint 中,為裝置群組指派不同的政策。
- 在 適用於企業的 Defender 中,定義一個適用於所有使用者的網頁內容過濾政策。
為裝置群組設定政策以封鎖特定類別。 封鎖分類會阻止該群組裝置上的使用者存取與該分類相關的網址。 未封鎖的類別 URL 會被稽核。 使用者可以無阻礙地存取經審核的網址,而你也可以利用這些存取統計數據來做出明智的政策決策。 當網頁嘗試載入被封鎖的資源時,使用者會收到通知。
在 Windows 上,Microsoft Defender SmartScreen 在 Microsoft Edge 及作業系統上的 Internet Explorer 11 中強制執行網頁內容過濾,並持續支援此功能。 網路保護在 Google Chrome、Mozilla Firefox、Brave 和 Opera 中強制執行網頁內容過濾。 在 macOS 和 Linux 上,網路保護會強制支援瀏覽器進行網頁內容過濾。 所有要求請參見 先修條件。
必要條件
確保您的環境符合以下要求:
-
訂閱:您的訂閱必須包含以下其中一項方案:
- Windows 10/11 Enterprise E5
- Microsoft 365 E5
- Microsoft 365 A5
- Microsoft Defender 套件
- Microsoft 365 E3
- 適用於端點的 Microsoft Defender 方案 1 或方案 2
- 適用於企業的 Microsoft Defender
- Microsoft 365 商務進階版
-
入口網站存取與權限:您必須擁有 Microsoft Defender 入口網站的權限,並擁有您執行的任務權限:
-
Microsoft Defender 統一角色導向存取控制(RBAC):
- 檢視政策與報告:安全作業 \ 安全資料 \ 安全資料基礎(已閱讀)。
- 建立、更新或刪除政策,並允許指標: 安全操作 \ 安全資料 \ 回應(管理)。
- 開啟網頁內容過濾:授權與設定 \ 安全設定 \ 核心安全設定(管理)。
-
Defender for Endpoint RBAC,適用於尚未啟用統一 RBAC 的組織:
- 查看政策與報告: 查看資料 \ 安全操作。
- 建立、更新或刪除政策,並允許指示: 主動修復行動 \ 安全操作。
- 開啟網頁內容過濾: 在安全中心管理安全設定。
- 將角色指派給管理員管理的裝置群組。
-
Microsoft Defender 統一角色導向存取控制(RBAC):
-
作業系統:裝置必須執行以下其中一種作業系統:
- Windows 11、Windows 10 版本 1607(2016 年 8 月)或更新版本,或 Windows Server 2019 或更新版本,並搭載最新的 Microsoft Defender 防毒軟體更新
- 由 macOS 的網路保護支援的 macOS 版本
- 受Linux 版網路保護支援的 Linux 版本
- 瀏覽器:裝置必須使用 Microsoft Edge、Google Chrome、Mozilla Firefox、Brave 或 Opera。 Internet Explorer 11 僅支援於仍為支援的 Windows 元件的作業系統。
-
保護配置:
- 在 Windows 上,啟用 Microsoft Defender SmartScreen for Microsoft Edge。
- 在 Windows 上,請為支援的非 Microsoft 瀏覽器以封鎖模式啟用網路保護。
- 在 macOS 和 Linux 上,請啟用所有支援瀏覽器(包括 Microsoft Edge)的封鎖模式網路保護。
網路內容過濾、資料儲存與隱私
關於 Defender for Endpoint 如何儲存、處理及保護網頁內容過濾資料,請參閱 適用於端點的 Microsoft Defender 資料儲存與隱私。
多個現用原則的優先順序
對同一裝置套用多種不同的網頁內容過濾政策,會導致每個類別都套用更嚴格的政策。 請試想下列案例:
- 政策一:封鎖類別1和類別2,並審核其餘類別
- 政策二:封鎖第3和第4類,並審核其餘部分
結果是類別 1 到 4 都被阻塞,如下圖所示:
開啟網頁內容過濾功能
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/integration的「可選功能」頁面,請確認網頁內容過濾設定為
開啟。 如果需要,將切換鍵滑到
開啟,然後選擇 儲存偏好設定。
建立網路內容篩選原則
網頁內容過濾政策會指定每個裝置群組要封鎖以下父類別與子類別中的哪一個:
-
成人內容:
- 邪教:與其成員對不同於普遍接受之信念的信仰體系抱持熱忱的團體或運動相關的網站。
- 賭博:線上賭博及推廣賭博的網站。
- 裸體:提供全裸或部分裸體影像或影片的網站,通常以藝術形式呈現,並可能允許下載或販售這些素材。
- 色情/性露骨:包含性露骨內容或其他性取向內容的網站。
- 性教育:討論性與性議題的網站,包括人類生殖、避孕、性傳染病預防及性健康。
- 低俗:內容可能不適合兒童,或不適合在職場觀看,但不一定涉及暴力或色情的網站。
- 暴力:展示或宣揚針對人類或動物暴力的網站。
-
高頻寬:
- 下載網站:主要目的是下載媒體或軟體的網站。
- 圖片分享:主要用於尋找或分享照片的網站,包括具有社交功能的網站。
- 點對點:承載點對點(P2P)軟體或促進點對點檔案分享的網站。
- 串流媒體與下載:主要用於分發、尋找、觀看或收聽串流媒體的網站。
-
法律責任:
- 兒童虐待影像:包含兒童虐待內容的網站。
- 犯罪活動:指導、建議或推廣非法活動的網站。
- 駭客攻擊:提供非法或可疑軟體或硬體使用資源的網站,包括破解的版權資料。
- 仇恨與不寬容:推廣針對種族、宗教、性別、年齡、國籍、身心障礙、經濟狀況、性取向或生活方式等特徵群體的攻擊性、貶低性或辱罵性意見的網站。
- 非法藥物:販售非法或管制物質、推廣物質濫用或販售相關用具的網站。
- 非法軟體:含有或推廣惡意軟體、間諜軟體、殭屍網路、釣魚詐騙、盜版或版權盜竊的網站。
- 學校作弊:與抄襲或學校作弊相關的網站。
- 自我傷害:推廣自我傷害的網站,包括包含辱罵或威脅訊息的網路霸凌網站。
- 武器:販售武器或鼓勵使用武器的網站,包括槍械、刀具和彈藥。
-
休閒:
- 聊天室:主要用作網路聊天室的網站。
- 遊戲:與電子或電腦遊戲相關的網站,包括主機遊戲或提供遊戲資訊的網站。
- 即時通訊:用於下載或存取即時通訊軟體的網站。
- 專業網絡:提供專業人脈服務的網站。
- 社群網路:提供社交網路服務的網站。
- 網路電子郵件:提供網路電子郵件服務的網站。
-
未分類:
- 新註冊網域:過去30天內註冊且未被分配到其他類別的網站。
- 停放網域:沒有內容或保留後續使用的網站。
注意事項
未分類 僅包含新註冊及停放網域。 它並不包含所有不屬於其他類別的網站。
遠端代理網站 被歸類為 非法軟體 ,因為它們能將流量導向任何目的地,包括不受歡迎、惡意或非法內容。 若要覆蓋特定網站的分類區塊,請建立允許指示器。
建立原則
注意事項
- 從建立政策到該政策在裝置上強制執行之間,可能會有最多 2 小時的延遲。
- 你可以部署政策,而不必選擇任何要封鎖的類別。 此操作建立純審計政策,幫助您在建立封鎖政策前了解使用者行為。
- 如果你同時移除政策或更換裝置群組,政策部署可能會延遲。
- 封鎖 未分類 類別可能導致意想不到且不想要的結果。
要建立網頁內容過濾政策,請遵循以下步驟:
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/web_content_filtering_policy的網頁內容過濾頁面,選擇
新增政策。新增原則 精靈會隨即開啟。 在 一般 頁面,指定一個獨特的描述性政策名稱,然後選擇 「下一步」。
在 被封鎖類別 頁面,選擇一個或多個要封鎖的 網頁內容類別 ,然後選擇 「下一頁」。
在 範圍 頁面,選擇該政策適用的裝置群組。 機器群組的預設值為全部選取。 選取 [下一步]。
提示
如果您使用 Microsoft 365 商務進階版或 適用於企業的 Microsoft Defender,網路內容過濾政策預設會套用給所有使用者。 範圍界定不適用。
在 [摘要] 頁面上,檢閱您的設定。 選擇 返回 以進行變更,或選擇 提交 以建立政策。
使用者體驗
在支援的非 Microsoft 瀏覽器中,網路保護系統會在阻擋連線時顯示系統通知。 Microsoft Edge 提供瀏覽器內的封鎖頁面。
從 Microsoft Edge 124 版本開始,以下頁面顯示所有網頁內容過濾區塊。
允許特定網站
若要覆蓋特定網站的網頁內容過濾分類封鎖,請建立 自訂的允許指示器。 允許指標優先於內容過濾政策。
要定義允許指示器,請依照以下步驟操作:
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators的指標頁面,選擇 URL/網域標籤,然後選擇
新增項目。新增指標精靈隨即開啟。 在 指示 器標籤中,輸入以下資訊:
- 網址/網域
- 標題:輸入一個獨特且具描述性的名稱。
- 到期日 (UTC):選擇 永不 (預設) 或 自訂 來輸入到期日。
在 統計 區塊,您可以選擇 「顯示統計數據 」來了解新增此自訂指標的影響。
完成 指示 器頁面後,選擇 「下一步」。
在 動作 頁面,選擇 「允許」,然後選擇 「下一步」。
在 組織範圍 頁面,選擇裝置群組範圍。 預設值為 我的組織中的所有裝置。 選取 [下一步]。
在 [摘要] 頁面上,檢閱您的設定。 選擇 返回 以進行變更,或選擇 提交 以建立指示器。
爭議類別
如果你遇到被錯誤分類的網域,可以直接在 Microsoft Defender 入口網站對該類別提出異議。
在 Microsoft Defender 入口網站https://security.microsoft.com/reports/webprotection的網頁保護頁面,選擇「網頁內容篩選分類詳情」,然後選擇「網域」標籤。找到網域,選擇省略號(...),然後選擇爭議類別。
在打開的窗格中,選擇優先順序並提供詳細資訊,例如建議的類別。 選取 [提交]。 Microsoft 會在一個工作天內審核申請。 若要在請求審核期間解除封鎖,請建立 自訂允許指示器。
監控網路內容過濾報告
在 Microsoft Defender 入口網站的 https://security.microsoft.com/reports/webprotection 頁面 () 上,檢閱網頁內容篩選和網頁威脅防護的卡片。 以下卡片總結了內容過濾活動。
依類別分類的網路活動
依類別的網頁活動卡片列出存取嘗試增加或減少最多的父類別。 回顧過去30天、3個月或6個月的活動。 選擇分類以查看詳細資訊。
在使用網頁內容過濾的前 30 天內,您的組織可能沒有足夠的資料來顯示依類別分類的網路活動卡片。
網頁內容過濾摘要卡
網頁內容過濾摘要卡顯示不同上級網頁內容類別間被封鎖存取嘗試的分布情況。 選擇其中一個彩色條狀圖,即可查看特定家長網路分類的更多資訊。
網頁活動摘要卡
網頁活動摘要卡顯示所有網址的網頁內容請求總數。
查看卡片詳情
若要開啟卡片的報告詳細資料,請選取表格中的資料列或圖表中的長條。 詳細資料包括網頁內容分類、網域及裝置群組的統計資料。
- 網路分類:列出在您的組織中曾嘗試存取的網頁內容類別。 選取特定的類別即可開啟摘要快顯視窗。
- 網域:列出你組織中被存取或封鎖的網域。
- 裝置群組:列出所有在您組織中產生網路活動的裝置群組。
請使用頁面左上角的時間範圍篩選器來選擇一個時間段。 你也可以篩選資訊或自訂欄位。 選擇一列即可開啟一個飛出視窗,裡面有更多關於所選項目的資訊。
已知問題與限制
網頁內容過濾透過程序名稱識別支援的瀏覽器。 當本地代理應用程式(如 Fiddler)遮蔽原始程序名稱時,它就無法運作。 網頁內容過濾在孤立的瀏覽器會話中也無法運作,例如 Microsoft Defender 應用程式防護。
網頁內容過濾在非 Microsoft 瀏覽器中使用網路保護。 在這些瀏覽器中封鎖需要瀏覽器 設定以進行內容檢查。 對於 HTTPS 流量,完整 URL 路徑只能在 Microsoft Edge 中被阻擋。 要在其他瀏覽器中封鎖某些網頁應用程式,您可能需要為該應用程式的登入網域建立自訂的封鎖指示器。 指示器也可能封鎖使用相同網域的其他服務。
網頁內容過濾能分類數十億個網址,但新網站可能不會立即被分類。 網站的內容和分類也會有所變動。 為了更好地控制網站存取,可以建立自訂指示器來允許或封鎖。
如果您使用 Microsoft 365 商務進階版 或 適用於企業的 Microsoft Defender,您只能為您的環境定義一種網頁內容過濾政策。