Настройка подключения прокси-сервера устройства к службе Defender для конечной точки

Важно!

Устройства, настроенные только для трафика IPv6, не поддерживаются.

Примечание.

Чтобы правильно использовать прокси-сервер, настройте следующие два разных параметра прокси-сервера в Defender для конечной точки:

В зависимости от операционной системы прокси-сервер, используемый для Microsoft Defender для конечной точки, можно настроить автоматически. Вы можете использовать автообнаружение, файл автоконфигурации или статически заданный метод, специфичный для служб Defender for Endpoint, работающих на устройстве.

Датчику Defender для конечной точки требуется Microsoft Windows HTTP (WinHTTP) для передачи данных датчика и взаимодействия со службой Defender для конечной точки. Встроенный датчик Defender для конечных точек работает в контексте системы с использованием учетной записи LocalSystem.

Совет

Если вы используете прокси-серверы пересылки в качестве шлюза к Интернету, вы можете использовать защиту сети для изучения событий подключения, происходящих за прокси-серверами пересылки.

Параметр WinHTTP конфигурации не зависит от параметров прокси-сервера браузера в Интернете (WinINet) в Windows (см . раздел WinINet и WinHTTP). Он может обнаружить прокси-сервер только с помощью следующих методов обнаружения:

  • Методы автоматического обнаружения:

    • Прозрачный прокси

    • Протокол автоматического обнаружения веб-прокси (WPAD)

      Примечание.

      При использовании прозрачного прокси или WPAD в топологии сети, не нужно использовать специальные параметры конфигурации.

  • Конфигурация статического прокси вручную:

    • Конфигурация на основе реестра

    • WinHTTP, настроенный с помощью команды netsh: подходит только для настольных компьютеров в стабильной топологии (например: настольный компьютер в корпоративной сети за тем же прокси-сервером)

Примечание.

Антивирус Microsoft Defender и прокси-серверы EDR можно настраивать независимо. Каждая конфигурация описана отдельно, так как для них требуются разные параметры.

Настройка прокси-сервера вручную с помощью параметра статического прокси-сервера на основе реестра

Настройте статический прокси-сервер на основе реестра для датчика обнаружения и ответа Defender для конечной точки (EDR), чтобы сообщать диагностические данные и взаимодействовать со службами Defender для конечных точек, если компьютеру не разрешено напрямую подключаться к Интернету.

Примечание.

Всегда обязательно применяйте последние обновления, чтобы обеспечить успешное подключение к службам Defender для конечных точек.

Параметры статического прокси-сервера настраиваются с помощью групповой политики (GP). Настройте оба параметра групповой политики: настройте использование прокси-сервера с проверкой подлинности для подключенного взаимодействия с пользователем и службой телеметрии,а также настройте взаимодействие с подключенными пользователями и телеметрию. Эти параметры групповой политики доступны в административных шаблонах.

  • Административные шаблоны > Компоненты Windows > Сбор данных и предварительные сборки > Настройка использования прокси-сервера с проверкой подлинности для службы взаимодействия с пользователем и телеметрии.

    Установите для этого параметра значение Включено и выберите пункт Отключить использование прокси с проверкой подлинности.

    Область состояния параметра1 групповой политики

  • Административные шаблоны > Сбор данных компонентов > Windows и предварительные сборки > Настройка подключенных пользовательских возможностей и телеметрии:

    Введите сведения о прокси-сервере.

    Область состояния параметра2 групповой политики

Групповая политика Ключ реестра Запись реестра Значение
Настройка использования проверенного прокси-сервера для подключенного пользователя и службы телеметрии HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Настройка телеметрии и функциональных возможностей подключенных пользователей HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

Например: 10.0.0.6:8080 (REG_SZ)

Примечание.

Если вы используете параметр TelemetryProxyServer на устройствах, которые в остальном полностью автономны, то есть операционная система не может подключиться, чтобы получить доступ к сетевому списку отзыва сертификатов или к Центру обновления Windows, необходимо добавить дополнительный параметр реестра PreferStaticProxyForHttpRequest со значением 1.

Расположение родительского пути реестра для PreferStaticProxyForHttpRequestHKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

Для вставки значения реестра в правильное расположение можно использовать следующую команду:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

Значение реестра PreferStaticProxyForHttpRequest применяется только начиная с MsSense.exe версии 10.8210.* и более поздних версий или начиная с версии 10.8049.* и более поздних версий.

Настройка статического прокси-сервера для антивирусной программы в Microsoft Defender

Облачная защита антивирусной программы Microsoft Defender обеспечивает практически мгновенную автоматическую защиту от новых и возникающих угроз. Требуется подключение для пользовательских индикаторов, когда Microsoft Defender Antivirus используется как активное решение для защиты от вредоносных программ и включён режим блокировки endpoint detection and response (EDR), который служит резервным вариантом, если решение не от Microsoft не выполнило блокировку.

Настройте статический прокси-сервер с помощью групповой политики, доступной в административных шаблонах:

  1. Административные шаблоны > Компоненты > Windows Microsoft Defender Антивирусная программа > Определите прокси-сервер для подключения к сети.

  2. Установите для него значение Включен и определите прокси-сервер. URL-адрес должен иметь значение http:// или https://. Сведения о поддерживаемых версиях для см. в https://разделе Управление обновлениями антивирусной программы Microsoft Defender.

    Прокси-сервер для антивирусной программы в Microsoft Defender

  3. В разделе реестра HKLM\Software\Policies\Microsoft\Windows Defender политика устанавливает для параметра реестра ProxyServer значение REG_SZ.

    Значение реестра ProxyServer принимает следующий формат строки:

    <server name or ip>:<port>

    Пример: http://10.0.0.6:8080

Примечание.

Если на устройствах, которые в остальном полностью изолированы от сети, используется статическая настройка прокси-сервера, то есть операционная система не может подключиться к сети для получения онлайн-списка отзыва сертификатов или для клиентский компонент Центра обновления Windows, необходимо добавить дополнительный параметр реестра SSLOptions типа DWORD со значением 2. Путь к родительскому разделу реестра для SSLOptionsHKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet. Дополнительные сведения о SSLOptionsсм. в разделе Cloud Protection.

Для обеспечения устойчивости и использования облачной защиты в режиме реального времени антивирусная программа Microsoft Defender кэширует последний известный рабочий прокси-сервер. Убедитесь, что решение прокси-сервера не выполняет проверку SSL, так как это нарушает безопасное облачное подключение.

Антивирусная программа Microsoft Defender не использует статический прокси-сервер для подключения к Центру обновления Windows или Центру обновления Майкрософт для загрузки обновлений. Вместо этого он использует прокси на уровне системы, если настроено использовать клиентский компонент Центра обновления Windows или настроенный внутренний источник обновления в соответствии с резервным порядком обновления антивирусной защиты Microsoft Defender.

При необходимости для подключения к сети можно использовать Административные шаблоны > Компоненты Windows > Антивирусная программа Microsoft Defender > Определение файла автоматической настройки прокси-сервера (.pac). Если вам нужно настроить дополнительные параметры с несколькими прокси-серверами, используйте Административные шаблоны > Компоненты Windows > Microsoft Defender Antivirus > Определение адресов, для которых прокси-сервер не используется и запретите Microsoft Defender Antivirus использовать прокси-сервер для этих адресов.

Для настройки этих параметров можно использовать PowerShell с cmdlet Set-MpPreference:

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

Настройка прокси-сервера вручную с помощью netsh команды

Используйте netsh для настройки статического прокси-сервера для всей системы.

Примечание.

Конфигурация netsh winhttp set proxy влияет на все приложения, включая службы Windows, которые используются WinHTTP с прокси-сервером по умолчанию.

  1. Откройте командную строку с повышенными правами:

    1. Перейдите в меню Пуск и введите cmd.
    2. Щелкните правой кнопкой мыши пункт Командная строка и выберите команду Запуск от имени администратора.
  2. Чтобы настроить прокси-сервер WinHTTP на уровне системы, введите следующую команду и нажмите клавишу ВВОД:

    netsh winhttp set proxy <proxy>:<port>
    

    Пример: netsh winhttp set proxy 10.0.0.6:8080

  3. Чтобы удалить текущую конфигурацию прокси-сервера WinHTTP и вернуться к прямому подключению, введите следующую команду и нажмите клавишу ВВОД:

    netsh winhttp reset proxy
    

Дополнительные сведения см. в статье Синтаксис команд, контексты и форматирование Netsh.

Настройка параметров прокси-сервера для устройств Windows с предыдущим решением на основе MMA

Для устройств под управлением Windows 7, Windows 8.1, Windows Server 2008 R2, а также серверов, которые не обновлены до Unified Agent и используют Microsoft Monitoring Agent (также известный как агент Log Analytics) для подключения к службе Defender for Endpoint, можно либо использовать общесистемные параметры прокси-сервера, либо настроить агент для подключения через прокси-сервер или шлюз Log Analytics.

Подключение предыдущих версий Windows

Следующее действие

Проверка подключения клиента к URL-адресам службы Microsoft Defender для конечной точки

Сведения о необходимых конечных точках службы см. в разделе Microsoft Defender для конечной точки: оптимизированные URL-адреса подключения (коммерческая версия)

В следующих статьях содержатся дополнительные сведения о конфигурации прокси-сервера, подключении и устранении неполадок для Defender для конечной точки: