Configura la protezione della rete in Microsoft Defender Antivirus

La protezione della rete aiuta a prevenire che le app si connettano a domini pericolosi che potrebbero ospitare truffe di phishing, exploit e altri contenuti dannosi su internet. Gli amministratori di sicurezza possono configurare la protezione della rete utilizzando Microsoft Intune, il portale Microsoft Defender, la gestione dei dispositivi mobili (MDM), Microsoft Configuration Manager, Group Policy o PowerShell.

Prima di abilitare la protezione di rete in modalità blocco, usa la modalità audit in un ambiente di test per identificare le app che verrebbero bloccate.

Prima di iniziare, esamina i sistemi operativi supportati e i requisiti di Microsoft Defender Antivirus in Prerequisiti.

Prerequisiti

Sistemi operativi supportati

Le procedure in questo articolo si applicano ai seguenti sistemi operativi:

  • Windows 10, versione 1709 o successiva, oppure Windows 11 (Pro o Enterprise).
  • Windows Server 2012 R2, Windows Server 2016, o Windows Server, versione 1803 o successiva.

La protezione di rete è supportata anche su altre piattaforme. Per istruzioni specifiche per piattaforma, vedi Protezione di rete per Linux e Protezione di rete per macOS.

Requisiti per l'antivirus Microsoft Defender

La protezione di rete richiede Microsoft Defender Antivirus in modalità attiva con la protezione in tempo reale attivata.

Requisiti di Windows Server

Annotazioni

Windows Server supporta la protezione della rete quando lo configuri direttamente utilizzando Microsoft Configuration Manager, Group Policy o PowerShell. Le procedure del portale Microsoft Intune e Microsoft Defender in questo articolo possono gestire le versioni supportate di Windows Server tramite la gestione delle impostazioni di sicurezza di Defender for Endpoint.

Per integrare e gestire server tramite Defender for Endpoint, è necessario avere una licenza server idonea. Se la tua organizzazione accede a Defender for Endpoint solo tramite Defender for Servers, è necessaria anche almeno una licenza utente attiva di abbonamento Defender for Endpoint per poter utilizzare la gestione delle impostazioni di sicurezza. Per maggiori informazioni, consulta i piani server e Licenze e abbonamenti per la gestione delle impostazioni di sicurezza.

Importante

In Windows Server, la protezione della rete è una funzionalità facoltativa da attivare esplicitamente. Prima di applicare una policy di protezione di rete, configura le seguenti impostazioni come descritto in Configura la protezione di rete usando PowerShell:

  • Su tutti i server Windows, imposta AllowNetworkProtectionOnWinServer su $true.
  • In Windows Server 2012 R2 e Windows Server 2016, con la soluzione unificata moderna, impostare anche AllowNetworkProtectionDownLevel su $true.

Senza queste impostazioni, Microsoft Defender Antivirus ignora la configurazione di protezione di rete.

Configura la protezione della rete in Microsoft Intune

Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.

Puoi abilitare la protezione della rete in Microsoft Intune utilizzando una policy antivirus o una base di sicurezza.

Configura la protezione di rete in Intune utilizzando le policy di sicurezza degli endpoint

Per configurare la protezione di rete utilizzando una policy antivirus di sicurezza degli endpoint Microsoft Intune, vedi Crea policy di sicurezza endpoint o Modifica policy esistenti (i link aprono nuove schede nella documentazione Intune).

Quando crei la politica, usa queste impostazioni specifiche:

Quando crei o modifichi la policy, usa queste impostazioni specifiche nella scheda Impostazioni di configurazione :

  • Abilita la protezione di rete nella sezione Defender: Seleziona uno dei seguenti valori:
    • Abilitato (modalità blocco): Blocca le connessioni a domini dannosi o sospetti.
    • Abilitato (modalità audit): Registra gli eventi di protezione della rete senza bloccare le connessioni.
    • Disabilitato: Disattiva la protezione di rete.
    • Non configurato: lascia l'impostazione non gestita dalla policy.

Per maggiori informazioni sui profili antivirus Microsoft Defender in Intune, consulta la politica antivirus per la sicurezza degli endpoint in Intune.

Configura la protezione di rete in Intune utilizzando una base di sicurezza

Importante

Le basi di sicurezza applicano un ampio insieme di impostazioni consigliate da Microsoft ai tuoi dispositivi. Se i tuoi dispositivi non sono già gestiti da una base di sicurezza, non distribuire una base solo per configurare la protezione della rete. Usa invece le policy di sicurezza degli endpoint di Intune .

Per configurare la protezione della rete come parte di una linea di sicurezza in Microsoft Intune, vedi Crea un profilo per una linea di sicurezza o Modifica una linea di sicurezza (i link aprono nuove schede nella documentazione di Intune).

Quando crei il profilo, seleziona Microsoft Defender per endpoint Security Baseline.

Quando crei o modifichi il profilo, usa queste impostazioni specifiche nella scheda Impostazioni di configurazione :

  • Abilita la protezione di rete nella sezione Defender: Seleziona Abilitato (modalità blocco) o Abilitato (modalità audit).

Per altre informazioni sulle baseline di sicurezza in Microsoft Intune, vedere Informazioni sulle baseline di sicurezza Intune per i dispositivi Windows.

Configura la protezione della rete nel portale Microsoft Defender

Se la tua organizzazione gestisce le policy di sicurezza degli endpoint nel portale Microsoft Defender, utilizza una policy Microsoft Defender Antivirus per configurare la protezione della rete.

Consiglio

Questo metodo richiede il ruolo Amministratore della sicurezza in Microsoft Entra ID.

Per istruzioni dettagliate, vedi Crea una policy di sicurezza per gli endpoint o Modifica una policy di sicurezza per gli endpoint (i link si aprono nuove schede).

Quando crei la politica, usa queste impostazioni specifiche:

  • Tipo di policy: Nella scheda delle policy di Windows della pagina delle policy di sicurezza degli endpoint nel portale Microsoft Defender a https://security.microsoft.com/policy-inventory, seleziona Crea nuova policy.
  • Selezionare piattaforma: selezionare Windows.
  • Selezionare modello: selezionare Microsoft Defender Antivirus.

Quando crei o modifichi la policy, configura Abilita protezione di rete nella sezione Defender nella scheda Impostazioni di configurazione:

  • Abilitato (modalità blocco): Blocca le connessioni a domini dannosi o sospetti. La modalità blocco è richiesta per gli indicatori di indirizzo IP e URL e per il filtraggio dei contenuti web.
  • Abilitato (modalità audit): Registra gli eventi di protezione della rete senza bloccare le connessioni.
  • Disabilitato (Di default): Disattiva la protezione di rete.
  • Non configurato: lascia l'impostazione non gestita dalla policy.

Per Windows Server 2016 e Windows Server 2012 R2, imposta anche Consenti protezione di rete downlevel nella sezione Azione predefinita gravità minaccia su La protezione di rete verrà abilitata downlevel.

La policy contiene anche le seguenti impostazioni opzionali di protezione di rete:

  • Consentire l'elaborazione dei datagrammi su Windows Server: per i ruoli server che generano grandi volumi di traffico UDP, seleziona l'elaborazione dei datagrammi su Windows Server disabilitata (predefinito). Esempi includono controller di dominio, server DNS, server file, SQL Server e Exchange Server.
  • Disabilita il DNS tramite analisi TCP: Seleziona se il DNS tramite analisi TCP è abilitato o disabilitato.
  • Disabilita l'analisi sinticale HTTP: seleziona se l'analisi sintetica HTTP è abilitata o disabilitata.
  • Disabilita la parsing SSH: Seleziona se la parsing SSH è abilitata o disabilitata.
  • Disabilita il parsing TLS: Seleziona se l'analisi TLS è abilitata o disabilitata.
  • [Deprecato] Abilita la voragine DNS: Seleziona se la voragine DNS è abilitata o disabilitata.

Configura la protezione di rete in qualsiasi soluzione MDM utilizzando il Policy CSP

Consiglio

Prima di configurare la protezione della rete tramite MDM, aggiorna la piattaforma antivirus di Microsoft Defender.

Il fornitore di servizi di configurazione delle policy (CSP) consente alle organizzazioni di configurare le policy sui dispositivi Windows utilizzando qualsiasi soluzione di gestione dei dispositivi mobili (MDM), non solo Microsoft Intune. Per ulteriori informazioni, vedere Policy CSP.

Configura la protezione di rete utilizzando EnableNetworkProtection CSP con le seguenti impostazioni:

Percorso OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Tipo di dati: numero intero
Valore:

  • 0: La protezione di rete è disabilitata.
  • 1: La protezione di rete è abilitata in modalità blocchi.
  • 2: La protezione di rete è abilitata in modalità audit.

Configura la protezione della rete in Microsoft Configuration Manager

Per configurare la protezione della rete in Microsoft Configuration Manager, utilizza una politica Windows Defender Exploit Guard. Per istruzioni dettagliate, vedi Crea e distribuisci una policy Exploit Guard.

Quando crei o modifichi la politica, usa queste impostazioni specifiche:

  • Componenti Exploit Guard (solo nuove politiche): Seleziona Protezione di Rete.
  • Configura la protezione della rete (politiche nuove e esistenti): Seleziona Blocca, Audit o Disabilitato.

Rimuovi le impostazioni di Exploit Guard di Gestione configurazione

Quando distribuisci una policy Exploit Guard usando Gestione configurazione, le impostazioni rimangono sul client se rimuovi il deployment. Il cliente registra Delete not supported nel ExploitGuardHandler.log fascicolo.

Per rimuovere le impostazioni di Exploit Guard, esegui il seguente script PowerShell nel SYSTEM contesto. Lo script elimina i valori delle policy MDM di Defender ed Exploit Guard, incluse le regole di riduzione della superficie di attacco, l'accesso controllato alle cartelle e la protezione della rete:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Configura la protezione della rete utilizzando la Group Policy

Per configurare la protezione di rete in un ambiente di dominio, segui questi passaggi:

  1. Apri la Console Gestione criteri di gruppo (GPMC) nel computer in uso per la gestione dei Criteri di gruppo.

  2. Nell'albero della console GPMC, espandi gli oggetti Group Policy nella foresta e nel dominio che contengono l'oggetto Group Policy (GPO) che vuoi modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione Criteri di gruppo, passa a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Protezione di rete.

    Annotazioni

    I percorsi di Group Policy nelle versioni più vecchie di Windows potrebbero usare Windows Defender Antivirus invece Microsoft Defender Antivirus. Entrambi i nomi fanno riferimento alla stessa posizione dei criteri.

  5. Nel pannello dettagli di protezione della rete , apri Impedire agli utenti e alle app di accedere a siti web pericolosi.

  6. Seleziona Abilitato, poi seleziona una delle seguenti opzioni:

    • Blocca: Blocca l'accesso a indirizzi IP e domini dannosi.
    • Disabilita (Impostazione predefinita): Disattiva la protezione di rete.
    • Modalità Audit: Registra un evento quando un utente visita un indirizzo IP o un dominio dannoso senza bloccare l'accesso.

    Seleziona OK.

Consiglio

Puoi anche configurare la Group Policy localmente su un singolo dispositivo utilizzando il Local Group Policy Editor (gpedit.msc). Segui lo stesso percorso di policy, poi configura Impedire ad utenti e app di accedere a siti pericolosi.

Configura la protezione di rete usando PowerShell

Per configurare la protezione di rete in PowerShell sui client Windows, usa la seguente sintassi in una sessione PowerShell elevata (un prompt PowerShell che hai aperto selezionando Esegui come amministratore):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Disattiva la protezione di rete.
  • Enabled: Attiva la protezione di rete in modalità blocco, che impedisce connessioni a domini dannosi o sospetti.
  • AuditMode: Attiva la protezione di rete in modalità audit, che registra gli eventi per le connessioni a domini dannosi senza bloccarli.

Per configurare la protezione di rete in PowerShell su server Windows, utilizza la seguente sintassi in una sessione PowerShell elevata:

  • Windows Server 2019 o versioni successive:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 o Windows Server 2012 R2 con la moderna soluzione unificata per Microsoft Defender per endpoint:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Importante

Imposta AllowDatagramProcessingOnWinServer su $false ruoli server che generano grandi volumi di traffico UDP, come controller di dominio, server DNS, server file, SQL Server e Exchange Server. L'abilitazione dell'elaborazione dei datagrammi in questi server può ridurre le prestazioni e l'affidabilità della rete.

Per informazioni dettagliate sulla sintassi e sui parametri, vedi Set-MpPreference.

Verifica le impostazioni di protezione di rete sui dispositivi

Usa uno dei seguenti metodi per verificare le impostazioni di protezione di rete su un dispositivo:

  • PowerShell:

    In PowerShell eseguire questo comando:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: La protezione di rete è disattivata.
      • 1: La protezione di rete è attiva in modalità Blocco .
      • 2: La protezione di rete è attiva in modalità Audit .
    • AllowNetworkProtectionOnWinServer: Sui server Windows, il valore dovrebbe essere True.
    • AllowNetworkProtectionDownLevel: Su Windows Server 2016 e Windows Server 2012 R2 con l'agente unificato, il valore dovrebbe essere True.
    • AllowDatagramProcessingOnWinServer: Sui ruoli server che generano grandi volumi di traffico UDP, il valore dovrebbe essere False.
  • Editor del registro:

    1. Aprire l'editor del Registro di sistema. Ad esempio, eseguire regedit.exe.

    2. Vai a HKEY_LOCAL_MACHINE>>>>>.

      Se il percorso non esiste, vai a HKEY_LOCAL_MACHINE>>>Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Selezionare EnableNetworkProtection per visualizzare lo stato corrente della protezione di rete nel dispositivo:

      • 0: La protezione di rete è disattivata.
      • 1: La protezione di rete è attiva in modalità Blocco .
      • 2: La protezione di rete è attiva in modalità Audit .

      Schermata della chiave di registro Network Protection nell'Editor del Registro di sistema.