Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Защита сети помогает запретить пользователям использовать любое приложение для доступа к опасным доменам, в которых могут размещаться фишинговые аферы, эксплойты и другое вредоносное содержимое в Интернете. В этой статье описано, как включить и настроить защиту сети с помощью функции управления параметрами безопасности Microsoft Defender для конечной точки, Microsoft Intune, групповой политики, PowerShell и управления мобильными устройствами (MDM). Вы можете провести аудит защиты сети в тестовой среде, чтобы узнать, какие приложения будут заблокированы перед включением защиты сети.
Важно!
На Windows Server защита сети является возможностью согласия. Прежде чем любая политика из Defender, Intune или SCCM сможет включить ее, операционная система должна явно разрешить эту функцию с помощью параметра AllowNetworkProtectionOnWinServer. Без этого предварительного требования агент Defender игнорирует любую конфигурацию защиты сети, даже если она успешно развернута, что приводит к тому, что функция отображается как не примененная.
Дополнительные сведения о параметрах фильтрации сети см. в разделе "Параметры конфигурации фильтрации сети".
Предварительные условия
Поддерживаемые операционные системы
Защита сети поддерживается в следующих операционных системах:
- Windows
- Linux (см. раздел Защита сети для Linux)
- macOS (см . раздел Защита сети для macOS)
Включение защиты сети
Чтобы включить защиту сети, можно использовать управление параметрами безопасности Microsoft Defender для конечной точки, Microsoft Intune, групповую политику, PowerShell, Microsoft Configuration Manager или управление мобильными устройствами (MDM).
Включение защиты сети с помощью Defender для управления параметрами безопасности конечной точки
Совет
Для этого метода требуется роль администратора безопасности в Microsoft Entra ID.
Создание политики безопасности конечной точки
Чтобы создать политику безопасности конечной точки, которая обеспечивает защиту сети, выполните следующие действия.
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Конечные точки>Управление конфигурацией>Политики безопасности конечных точек. Или, чтобы перейти непосредственно на страницу Политики безопасности конечных точек , используйте https://security.microsoft.com/policy-inventory.
На вкладке Политики Windows на странице Политики безопасности конечных точек выберите Создать политику.
Во всплывающем окне Создание политики настройте следующие параметры:
- Выберите платформу. Выберите Windows.
- Выберите шаблон: выберите Microsoft Defender AntiVirus.
Нажмите Создать политику.
Откроется мастер создания новой политики . На вкладке Основные сведения настройте следующие параметры:
- Имя. Укажите уникальное, описательное имя политики.
- Описание: введите необязательное описание.
Нажмите кнопку Далее.
На вкладке Параметры конфигурации разверните Defender, а затем выберите значение для параметра Включить защиту сети в зависимости от операционной системы:
Клиенты Windows и серверы Windows: доступные значения:
- Включено (режим блокировки): режим блокировки необходим для блокировки индикаторов IP-адресов или URL-адресов и фильтрации веб-содержимого.
- Включено (режим аудита)
- Отключено (по умолчанию)
- Не настроено
Windows Server 2016 и Windows Server 2012 R2. Также необходимо настроить параметр Разрешить уровень защиты сети вниз в разделе Действие серьезности угрозы по умолчанию. Доступные значения:
- Защита сети будет включена в нижнем уровневом режиме
- Защита сети будет отключена на более нижнем уровневом уровнях. (по умолчанию)
- Не настроено
Необязательные параметры защиты сети для клиентов Windows и серверов Windows:
-
Разрешить обработку данных на Win Server: доступны следующие значения:
Обработка данных на Windows Server включена
Обработка данных на Windows Server отключена (по умолчанию). Мы настоятельно рекомендуем использовать это значение для всех ролей сервера, которые создают большие объемы трафика UDP. Например, вы можете:
- Контроллеры домена
- DNS-серверы Windows
- Файловые серверы Windows
- Серверы Microsoft SQL
- Серверы Microsoft Exchange
Отключение обработки датаграмм на этих серверах помогает поддерживать стабильность сети и обеспечивает более эффективное использование системных ресурсов в средах с высоким спросом. Включение обработки датаграмм на этих серверах может снизить производительность и надежность сети.
Не настроено
-
Отключение синтаксического анализа DNS через TCP
- Синтаксический анализ DNS через TCP отключен
- Синтаксический анализ DNS через TCP включен (по умолчанию)
- Не настроено
-
Отключение синтаксического анализа HTTP
- Синтаксический анализ HTTP отключен
- Синтаксический анализ HTTP включен (по умолчанию)
- Не настроено
-
Отключение синтаксического анализа SSH
- Синтаксический анализ SSH отключен
- Синтаксический анализ SSH включен (по умолчанию)
- Не настроено
-
Отключение синтаксического анализа TLS
- Синтаксический анализ TLS отключен
- Синтаксический анализ TLS включен (по умолчанию)
- Не настроено
-
[Устарело] Включить DNS-синкхол
- Воронка DNS отключена
- Функция DNS Sinkhole включена. (по умолчанию)
- Не настроено
-
Разрешить обработку данных на Win Server: доступны следующие значения:
По завершении на вкладке Параметры конфигурации нажмите кнопку Далее.
На вкладке Назначения щелкните поле поиска или начните вводить имя группы, а затем выберите его в результатах.
Можно выбрать Все пользователи или Все устройства.
При выборе настраиваемой группы ее можно использовать для включения или исключения ее участников.
Завершив работу на вкладке Назначения , нажмите кнопку Далее.
На вкладке Просмотр и создание проверьте параметры и нажмите кнопку Сохранить.
Включение защиты сети с помощью Microsoft Intune
Вы можете включить защиту сети в Microsoft Intune с помощью любого из следующих методов: базовых показателей безопасности, антивирусной политики или профиля конфигурации устройства.
Базовый метод Microsoft Defender для конечных точек
Важно!
Базовые показатели безопасности применяют широкий набор рекомендуемых корпорацией Майкрософт параметров к вашим устройствам. Защита сети является одним из многих параметров. Если ваши устройства еще не управляются с помощью базового профиля, развертывание этого профиля исключительно для включения защиты сети также приведет к принудительному применению всех остальных параметров базового профиля, что может конфликтовать с существующими конфигурациями. Чтобы настроить только защиту сети, используйте метод политики антивирусной программы или метод профиля конфигурации устройства .
Сведения о настройке защиты сети в рамках базовых показателей безопасности в Microsoft Intune см. в статье Создание профиля для базовых показателей безопасности (открывается на новой вкладке в документации по Intune). При создании профиля базовых показателей безопасности используйте следующие параметры:
- Базовый набор параметров безопасности: базовый набор параметров безопасности для Microsoft Defender для конечной точки
- Параметры конфигурации: разверните Defender и установите для параметра Включить защиту сети значение Включено (режим блокировки) или Включено (режим аудита)
Дополнительные сведения о базовых показателях безопасности в Microsoft Intune см. в статье Сведения о базовых показателях безопасности Intune для устройств Windows.
После создания и назначения профиля базовых показателей безопасности проверьте развертывание, проверяя, включена ли защита сети с помощью редактора реестра, чтобы убедиться, что значение EnableNetworkProtection равно 1 (Включено) или 2 (аудит).
Метод политики антивирусной программы
Сведения о настройке защиты сети с помощью политики антивирусной программы Microsoft Intune Endpoint Security см. в статье Создание политики безопасности конечной точки (открывается на новой вкладке в документации по Intune). При создании политики используйте следующие параметры:
- Тип политики: Антивирусная программа
- Платформа: Windows
- Профиль: антивирусная программа Microsoft Defender
- Параметры конфигурации. Установите для параметра Включить защиту сети значение Включено (режим блокировки) для принудительного применения или Включено (режим аудита), чтобы оценить влияние перед применением.
Дополнительные сведения о профилях Microsoft Defender Antivirus в Microsoft Intune см. в статье Антивирусная политика для безопасности конечных точек.
После создания и назначения политики антивирусной программы проверьте развертывание, проверив, включена ли защита сети с помощью редактора реестра, чтобы убедиться, что значение EnableNetworkProtection равно 1 (Включено) или 2 (аудит).
Метод профиля конфигурации устройства
Сведения о настройке защиты сети с помощью профиля конфигурации устройства Microsoft Intune см. в статье Добавление параметров защиты конечных точек в Intune (откроется на новой вкладке в документации по Intune). При создании профиля конфигурации устройства используйте следующие параметры:
- Платформа: Windows 10 и более поздних версий
- Тип профиля: Шаблоны > Endpoint Protection
- Параметры конфигурации: разверните Microsoft Defender Exploit Guard>Фильтрация сети и установите для параметра Защита сети значение Включить или Аудит
Дополнительные сведения о параметре защиты сети и доступных значениях см. в разделе Параметры фильтрации сети для защиты конечных точек.
После создания и назначения профиля конфигурации устройства проверьте развертывание, проверяя, включена ли защита сети с помощью редактора реестра, чтобы убедиться, что значение EnableNetworkProtection равно 1 (включено) или 2 (аудит). Дополнительные сведения о параметрах развертывания см. в разделах групповой политики, PowerShell или MDM .
Включение защиты сети с помощью управления мобильными устройствами (MDM)
Обновите Microsoft Defender платформу защиты от вредоносных программ до последней версии, прежде чем включать или отключать защиту от сети.
Используйте поставщик службы конфигурации EnableNetworkProtection (CSP), чтобы включить или отключить защиту сети или включить режим аудита.
Включение защиты сети с помощью групповой политики
Используйте следующую процедуру, чтобы включить защиту сети на компьютерах, присоединенных к домену, или на автономном компьютере.
На автономном компьютере перейдите в меню Пуск , а затем введите и выберите Изменить групповую политику.
-Или-
На компьютере управления групповыми политиками, присоединённом к домену, откройте Консоль управления групповыми политиками (GPMC). Щелкните правой кнопкой мыши объект групповая политика, который требуется настроить, и выберите изменить.
В редакторе управления групповыми политиками перейдите к конфигурации компьютера и выберите Административные шаблоны.
Разверните дерево до Компоненты Windows>Антивирусная программа Microsoft Defender>Microsoft Defender Exploit Guard>Защита сети.
В более старых версиях Windows в пути групповой политики может использоваться Антивирусная программа "Защитник Windows" вместо Антивирусная программа Microsoft Defender.
Дважды щелкните параметр Запретить пользователям и приложениям доступ к опасным веб-сайтам и установите для параметра значение Включено. В разделе параметры необходимо указать один из следующих параметров:
- Блокировать. Пользователи не могут получить доступ к вредоносным IP-адресам и доменам.
- Отключить (по умолчанию): функция защиты сети не работает. Пользователям не запрещен доступ к вредоносным доменам.
- Режим аудита. Если пользователь посещает вредоносный IP-адрес или домен, событие записывается в журнал событий Windows. Однако пользователю не запрещено посещать адрес.
Важно!
Чтобы полностью включить защиту сети, необходимо задать для параметра групповая политика значение Включено, а также выбрать блокировать в раскрывающемся меню параметров.
(Этот шаг является необязательным.) Выполните действия, описанные в разделе Проверка включения защиты сети, чтобы убедиться, что параметры групповая политика верны.
Включение защиты сети с помощью Microsoft Configuration Manager
Выполните следующие действия, чтобы создать и развернуть политику Exploit Guard, которая обеспечивает защиту сети в Configuration Manager.
Откройте консоль Configuration Manager.
Перейдите в Активы и соответствие>Защита конечных точек>Защита от эксплойтов в Защитнике Windows.
Выберите Создать политику Exploit Guard на ленте, чтобы создать новую политику.
Чтобы изменить существующую политику, выберите политику, а затем выберите Свойства на ленте или в контекстном меню. Измените параметр Настроить защиту сети на вкладке Защита сети .
На странице Общие укажите имя новой политики и убедитесь, что включен параметр Защита сети .
На странице Защита сети выберите один из следующих параметров для параметра Настроить защиту сети :
- Блокировка
- Аудит
- Отключено
На странице Сводка проверьте параметры и нажмите кнопку Далее, чтобы создать политику. Нажмите кнопку "Закрыть ", когда мастер завершит работу.
На ленте выберите Развернуть , чтобы развернуть политику в коллекции.
Включение защиты сети с помощью PowerShell
Используйте PowerShell для включения, аудита или отключения защиты сети на устройстве.
На устройстве с Windows выберите Пуск, введите
powershell, щелкните правой кнопкой мыши Windows PowerShell, а затем выберите Запуск от имени администратора.Выполните следующий командлет, чтобы включить защиту сети в режиме блокировки, что предотвращает подключения к вредоносным или подозрительным доменам:
Set-MpPreference -EnableNetworkProtection EnabledДля Windows Server используйте следующие дополнительные команды:
Версия Windows Server Команды Windows Server 2019 г. и более поздних версий Set-MpPreference -AllowNetworkProtectionOnWinServer $trueWindows Server 2016
Windows Server 2012 R2 с унифицированным агентом для Microsoft Defender для конечных точекSet-MpPreference -AllowNetworkProtectionDownLevel $true
Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Важно!
Отключите параметр AllowDatagramProcessingOnWinServer. Отключение этого параметра важно для любых ролей, которые создают большие объемы трафика UDP, таких как контроллеры домена, DNS-серверы Windows, файловые серверы Windows, серверы Microsoft SQL, серверы Microsoft Exchange и другие. Включение обработки датаграмм в таких случаях может снизить производительность и надежность сети. Отключение помогает поддерживать стабильность сети и обеспечивает более эффективное использование системных ресурсов в средах с высоким спросом.
(Этот шаг является необязательным.) Чтобы настроить защиту сети в режиме аудита, который регистрирует события для подключений к вредоносным доменам, не блокируя их, используйте следующий командлет:
Set-MpPreference -EnableNetworkProtection AuditModeЧтобы отключить защиту сети, используйте
Disabledпараметр вместоAuditModeилиEnabled.
Проверьте, включена ли защита сети
Для проверка состояния защиты сети можно использовать редактор реестра.
Откройте редактор реестра (например, запустите
regedit.exe).Перейдите по следующему пути: HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager
Если этот путь не существует, перейдите к HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Exploit Guard>Network Protection.
Выберите EnableNetworkProtection , чтобы просмотреть текущее состояние защиты сети на устройстве:
- 0 — выкл.
- 1 — включено
- 2 — режим аудита
Важная информация об удалении параметров Exploit Guard с устройства
При развертывании политики Exploit Guard с помощью Configuration Manager параметры остаются в клиенте, даже если позднее развертывание будет удалено. Если развертывание удалено, клиент Delete не поддерживается в ExploitGuardHandler.log файле.
Чтобы правильно удалить параметры Exploit Guard, используйте следующий сценарий PowerShell в контексте SYSTEM . Этот скрипт очищает значения политики MDM Defender и Exploit Guard (включая правила сокращения поверхностей атак, контролируемый доступ к папкам и защиту сети) непосредственно на устройстве с помощью WMI:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()