Uso de la protección de red para evitar conexiones a sitios malintencionados o sospechosos

¿Quiere experimentar Microsoft Defender para punto de conexión? Regístrese para obtener una evaluación gratuita.

Introducción a la protección de red

La protección de red ayuda a proteger los dispositivos mediante la prevención de conexiones a sitios malintencionados o sospechosos. Algunos ejemplos de dominios peligrosos son los dominios que hospedan estafas de phishing, descargas malintencionadas, estafas tecnológicas u otro contenido malintencionado. La protección de red amplía el ámbito de SmartScreen de Microsoft Defender para bloquear todo el tráfico HTTP(S) saliente que intenta conectarse a orígenes de mala reputación (en función del dominio o el nombre de host).

La protección de red amplía la protección de la protección web al nivel del sistema operativo y es un componente principal para el filtrado de contenido web (WCF). Proporciona la función de protección web disponible en Microsoft Edge a otros navegadores compatibles y aplicaciones que no son navegadores. La protección de red también proporciona visibilidad y bloqueo de indicadores de riesgo (IOC) cuando se usan con la Detección y respuesta de puntos de conexión. Por ejemplo, la protección de red funciona con los indicadores personalizados para bloquear dominios o nombres de host específicos.

Vea este vídeo para obtener información sobre cómo la protección de red ayuda a reducir la superficie expuesta a ataques de los dispositivos frente a estafas de suplantación de identidad (phishing), vulnerabilidades de seguridad y otro contenido malintencionado:

Sugerencia

Para activar la protección de red, consulte Activar la protección de red.

Requisitos previos

Sistemas operativos admitidos

  • Windows
  • macOS
  • Linux

Cobertura de protección de red

En la tabla siguiente se resumen las áreas de cobertura de protección de red:

Característica Microsoft Edge Exploradores que no son de Microsoft Procesos no del navegador
(por ejemplo, PowerShell)
Protección contra amenazas web SmartScreen debe estar habilitado La protección de red debe estar en modo de bloque La protección de red debe estar en modo de bloque
Indicadores personalizados SmartScreen debe estar habilitado La protección de red debe estar en modo de bloque La protección de red debe estar en modo de bloque
Filtrado de contenido web SmartScreen debe estar habilitado La protección de red debe estar en modo de bloque No compatible

Para asegurarse de que SmartScreen esté habilitado para Microsoft Edge, use Edge Policy: SmartScreen Enabled.

Nota:

En Windows, la protección de red no supervisa Microsoft Edge. En el caso de los procesos distintos de Microsoft Edge e Internet Explorer, los escenarios de protección web aprovechan la protección de red para la inspección y el cumplimiento. En Mac y Linux, el explorador Microsoft Edge solo integra Protección contra amenazas web. La protección de red debe estar habilitada en modo de bloque para admitir indicadores personalizados y filtrado de contenido web en Edge y otros exploradores.

Problemas conocidos & limitaciones

  • Las direcciones IP son compatibles con los tres protocolos (TCP, HTTP y HTTPS (TLS))
  • Solo se admiten direcciones IP únicas (sin bloques CIDR ni intervalos IP) en indicadores personalizados
  • Las URL HTTP (incluidas las rutas URL completas) se pueden bloquear para cualquier navegador o proceso.
  • Los nombres de dominio completos (FQDN) de HTTPS se pueden bloquear en navegadores que no son de Microsoft (los indicadores que especifican una ruta de URL completa solo se pueden bloquear en Microsoft Edge)
  • El bloqueo de FQDN en exploradores que no son de Microsoft requiere que QUIC y Encrypted Client Hello estén deshabilitados en esos exploradores.
  • Los FQDN cargados mediante la coalescencia de conexiones HTTP/2 solo se pueden bloquear en Microsoft Edge
  • Protección de red bloqueará las conexiones en todos los puertos (no solo 80 y 443).

Puede haber hasta dos horas de latencia (normalmente menos) entre el momento en que se agrega un indicador o una directiva y se bloquea una dirección URL/IP coincidente.

Requisitos para la protección de red

La protección de red requiere dispositivos que ejecutan uno de los siguientes sistemas operativos:

La protección de red también requiere Microsoft Defender Antivirus con la protección en tiempo real habilitada.

Versión de Windows Antivirus de Microsoft Defender
Windows 10 versión 1709 o posterior, Windows 11, Windows Server 1803 o posterior Asegúrese de que Microsoft Defender protección antivirus en tiempo real, supervisión del comportamiento y protección entregada en la nube estén habilitadas (activas)
Windows Server 2012 R2 y Windows Server 2016 mediante la solución unificada moderna Versión de actualización de la plataforma 4.18.2001.x.x o posterior

Por qué es importante la protección de red

La protección de red forma parte del grupo de soluciones de reducción de superficie expuesta a ataques en Microsoft Defender para punto de conexión. La protección de red permite que la capa de red bloquee las conexiones a dominios y direcciones IP. De forma predeterminada, la protección de red protege los equipos de dominios malintencionados conocidos mediante la fuente de SmartScreen, que bloquea las direcciones URL malintencionadas de forma similar a como lo hace SmartScreen en el explorador Microsoft Edge. La funcionalidad de protección de red se puede ampliar a:

Sugerencia

Para obtener más información sobre la protección de red para Windows Server, Linux, macOS y Mobile Threat Defense (MTD), consulte Búsqueda proactiva de amenazas con búsqueda avanzada.

Bloquear ataques de comando y control

Los servidores de comandos y control (C2) se usan para enviar comandos a sistemas previamente comprometidos por malware.

Los servidores C2 se pueden usar para iniciar comandos que pueden:

  • Robar datos
  • Control de equipos en peligro en una botnet
  • Interrupción de aplicaciones legítimas
  • Difundir software malicioso, como ransomware

El componente de protección de red de Defender para punto de conexión identifica y bloquea las conexiones a los servidores C2 usados en ataques de ransomware operados por personas, mediante técnicas como el aprendizaje automático y la identificación inteligente del indicador de riesgo (IoC).

Protección de la red: detección y remediación de C2

El ransomware ha evolucionado hasta convertirse en una amenaza sofisticada controlada por el ser humano, adaptable y centrada en resultados a gran escala, como mantener activos o datos completos de una organización para el rescate.

La compatibilidad con servidores de comandos y control (C2) es una parte importante de esta evolución de ransomware, y es lo que permite que estos ataques se adapten al entorno al que se dirigen. La interrupción del vínculo a la infraestructura de comando y control detiene la progresión de un ataque a su siguiente fase. Para obtener más información sobre la detección y corrección de C2, consulte el blog de Tech Community: Detección y corrección de ataques de comandos y control en la capa de red.

Protección de red: nuevas notificaciones del sistema

Nuevo mapeo Categoría de respuesta Fuentes
phishing Phishing SmartScreen
malicious Malicious SmartScreen
command and control C2 SmartScreen
command and control COCO SmartScreen
malicious Untrusted SmartScreen
by your IT admin CustomBlockList
by your IT admin CustomPolicy

Nota:

customAllowList no genera notificaciones en los puntos de conexión.

Nuevas notificaciones para la determinación de la protección de red

Cuando un usuario final intenta visitar un sitio web en un entorno en el que está habilitada la protección de red, son posibles tres escenarios, como se describe en la tabla siguiente:

Escenario Qué ocurre
La dirección URL tiene una buena reputación conocida Se permite al usuario acceder sin impedimentos y no se muestra ninguna notificación del sistema en el punto de conexión. De hecho, el dominio o la dirección URL se establecen en Permitido.
La dirección URL tiene una reputación desconocida o incierta. El acceso del usuario está bloqueado, pero con la capacidad de eludir (desbloquear) el bloque. En efecto, el dominio o la URL se establece en Audit.
La dirección URL tiene una reputación mal conocida (malintencionada) Se impide el acceso al usuario. De hecho, el dominio o la dirección URL se establece en Bloquear.

Experiencia de advertencia

Un usuario visita un sitio web. Si la dirección URL tiene una reputación desconocida o incierta, una notificación del sistema presenta al usuario las siguientes opciones:

  • Aceptar: la notificación del sistema se cierra (se elimina) y se finaliza el intento de acceder al sitio.
  • Desbloquear: el usuario tiene acceso al sitio durante 24 horas; momento en el que se vuelve a habilitar el bloque. El usuario puede seguir usando Desbloquear para acceder al sitio hasta el momento en que el administrador prohíba (bloquea) el sitio, lo que elimina la opción de Desbloquear.
  • Comentarios: la notificación emergente presenta al usuario un enlace para enviar un ticket, que puede usar para enviar comentarios al administrador e intentar justificar su acceso al sitio.

Muestra una notificación de advertencia de protección de red sobre contenido de phishing.

Nota:

  • Las imágenes que se muestran en este artículo, tanto para la experiencia warn como para la experiencia block, usan "URL bloqueada" como texto de ejemplo de marcador de posición. En un entorno que funciona, se muestra la dirección URL o el dominio reales.

  • Para recibir esta notificación emergente, asegúrese de que la opción Archivos o actividades bloqueados esté habilitada en Notificaciones de protección contra virus y amenazas configurando la clave del Registro correspondiente:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0

    Para obtener más información, consulte configuración de la aplicación Seguridad de Windows.

Utiliza CSP para habilitar Convert warn verdict to block

De forma predeterminada, los veredictos de SmartScreen para sitios malintencionados dan como resultado una advertencia que el usuario puede invalidar. Se puede establecer una directiva para convertir la advertencia en bloqueos, lo que impide dichas anulaciones.

Para los navegadores distintos de Edge, consulte Defender CSP: Configuration/EnableConvertWarnToBlock.

Para los navegadores Edge, consulte Directiva de Edge: Impedir anular el mensaje de SmartScreen.

Usa la Directiva de grupo para habilitar la conversión del veredicto de advertencia en bloqueo

Al habilitar esta configuración, la protección de red bloquea el tráfico de red en lugar de mostrar una advertencia.

  1. En la directiva de grupo centralizada, abra la Consola de administración de directivas de grupo (GPMC) en el equipo de administración de directivas de grupo.

  2. En el árbol de consola de GPMC, expanda objetos de directiva de grupo en el bosque y el dominio que contienen el GPO que desea editar.

  3. Haga clic con el botón derecho en el GPO y seleccione Editar.

  4. En el Editor de administración de directivas de grupo, vaya a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Sistema de inspección de red.

  5. En el panel de detalles de Sistema de inspección de red, abre la configuración Convertir el veredicto de advertencia en bloqueo. Para abrir la configuración, use cualquiera de los métodos siguientes:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.
  6. En la ventana de configuración que se abre, seleccione Habilitado y, a continuación, seleccione Aceptar.

Sugerencia

También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Navega hasta la misma ruta: Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>.

Experiencia de bloqueo

Cuando un usuario visita un sitio web cuya dirección URL tiene mala reputación, una notificación del sistema presenta al usuario las siguientes opciones:

  • Aceptar: la notificación del sistema se cierra (se elimina) y se finaliza el intento de acceder al sitio.
  • Comentarios: la notificación emergente presenta al usuario un enlace para enviar un ticket, que puede usar para enviar comentarios al administrador e intentar justificar su acceso al sitio.

Muestra una notificación de bloqueo de contenido de phishing conocido de protección de red.

El equipo de operaciones de seguridad puede personalizar la notificación que se muestra para una conexión bloqueada con los detalles de la organización y la información de contacto.

Desbloqueo de SmartScreen

Con los indicadores de Defender para punto de conexión, los administradores pueden permitir que los usuarios finales omitan las advertencias que se generan para algunas direcciones URL e direcciones IP. En función de por qué se bloquea la dirección URL, cuando se encuentra un bloque SmartScreen, podría ofrecer al usuario la capacidad de desbloquear el sitio durante un máximo de 24 horas. En tales casos, aparece una notificación emergente de Seguridad de Windows que permite al usuario seleccionar Desbloquear. En tales casos, la dirección URL o la dirección IP se desbloquean durante el período de tiempo especificado.

Notificación de Seguridad de Windows para la protección de red.

Los administradores de Microsoft Defender para punto de conexión pueden desbloquear cualquier dirección URL en el portal de Microsoft Defender mediante un indicador de autorización para IP, URL y dominios.

SmartScreen de protección de red bloquea la dirección URL de configuración y el formulario IP.

Consulte Creación de indicadores para direcciones IP y direcciones URL/dominios.

Uso de la protección de red

La protección de red está habilitada por dispositivo, que normalmente se realiza mediante la infraestructura de administración. Para ver los métodos admitidos, consulte Activar la protección de red.

Nota:

Microsoft Defender Antivirus debe estar en modo activo para habilitar la protección de red.

Puede habilitar la protección de red en modo audit o en modo block. Si desea evaluar el impacto de habilitar la protección de red antes de bloquear realmente direcciones IP o direcciones URL, puede habilitar la protección de red en modo de auditoría. El modo de auditoría registra cada vez que los usuarios finales se conectan a una dirección o sitio que, de otro modo, la protección de red bloquearía. Para aplicar el bloqueo de indicadores personalizados o categorías de filtrado de contenido web, la protección de red debe estar en block modo.

Para obtener información sobre la protección de red para Linux y macOS, consulte los artículos siguientes:

Búsqueda avanzada

Si usa la búsqueda avanzada para identificar eventos de auditoría, tiene un historial de hasta 30 días disponible en la consola. Consulte Búsqueda avanzada.

Puede encontrar los eventos de auditoría en Búsqueda avanzada en el portal de Microsoft Defender for Endpoint (https://security.microsoft.com).

Los eventos de auditoría se encuentran en DeviceEvents con un ActionType de ExploitGuardNetworkProtectionAudited. Los bloques se muestran con un ActionType de ExploitGuardNetworkProtectionBlocked.

Esta es una consulta de ejemplo para ver eventos de Protección de red para exploradores que no son de Microsoft:

DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')

Búsqueda avanzada para auditar e identificar eventos.

Sugerencia

Estas entradas tienen datos en la columna AdditionalFields , que proporciona más información sobre la acción, incluidos los campos IsAudit, ResponseCategory y DisplayName.

Este es otro ejemplo:

DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc

La categoría Respuesta indica qué causó el evento, como en este ejemplo:

Categoría de respuesta Característica responsable del evento
CustomPolicy WCF
CustomBlockList Indicadores personalizados
CasbPolicy Defender para aplicaciones en la nube (Defender for Cloud Apps)
Malicious Amenazas web
Phishing Amenazas web

Para obtener más información, consulte Solución de problemas de bloques de puntos de conexión.

Si utiliza el navegador Microsoft Edge, use esta consulta para los eventos de SmartScreen de Microsoft Defender:

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName 

Puede usar la lista resultante de direcciones URL e direcciones IP para determinar qué se bloquearía si la protección de red está establecida en modo de bloqueo en el dispositivo. También puede ver qué características bloquearían las direcciones URL y las direcciones IP. Revise la lista para identificar las direcciones URL o direcciones IP necesarias para su entorno. A continuación, puede crear un indicador de permiso para esas direcciones URL o direcciones IP. Los indicadores de permiso tienen prioridad sobre cualquier bloqueo. Consulte Orden de precedencia de los bloques de protección de red.

Después de crear un indicador de permiso para desbloquear un sitio, puede intentar resolver el bloque original de la siguiente manera:

  • SmartScreen: informa de un falso positivo, si procede
  • Indicador: modificar el indicador existente
  • MCA: revisión de una aplicación no autorizada
  • WCF: recategorización de solicitudes

Para obtener información sobre cómo notificar falsos positivos en los datos de SmartScreen, consulte Informe de falsos positivos.

Para obtener más información sobre cómo crear sus propios informes de Power BI, consulte Creación de informes personalizados mediante Power BI.

Configuración de la protección de red

Para obtener más información sobre cómo habilitar la protección de red, consulte Habilitación de la protección de red. Use los CSP de directiva de grupo, PowerShell o MDM para habilitar y administrar la protección de red en la red.

Después de habilitar la protección de red, es posible que tenga que configurar la red o el firewall para permitir las conexiones entre los dispositivos de punto de conexión y los servicios web:

  • .smartscreen.microsoft.com
  • .smartscreen-prod.microsoft.com

Configuración necesaria del explorador

En procesos que no son de Microsoft Edge, Network Protection determina el nombre de dominio completo para cada conexión HTTPS mediante el examen del contenido del protocolo de enlace TLS que se produce después de un protocolo de enlace TCP/IP. Esto requiere que la conexión HTTPS use TCP/IP (no UDP/QUIC) y que el mensaje ClientHello no se cifre. Para deshabilitar QUIC y Encrypted Client Hello en Google Chrome, consulte QuicAllowed y EncryptedClientHelloEnabled. Para Mozilla Firefox, consulte Deshabilitar EncryptedClientHello y network.http.http3.enable.

Visualización de eventos de protección de red

La protección de red funciona mejor con Microsoft Defender para punto de conexión, que ofrece informes detallados como parte de los escenarios de investigación de alertas.

Revisión de eventos de protección de red en el portal de Microsoft Defender

Defender for Endpoint proporciona informes detallados sobre eventos y bloqueos como parte de sus escenarios de investigación de alertas. Puede ver estos detalles en el portal de Microsoft Defender (https://security.microsoft.com), en la cola de alertas o mediante la búsqueda avanzada. Si usa el modo de auditoría, puede usar la búsqueda avanzada para ver cómo afectaría la configuración de protección de red a su entorno si estuvieran habilitadas.

Revise los eventos de protección de red en Windows Visor de eventos

Puede revisar el registro de eventos de Windows para ver los eventos que se crean cuando la protección de red bloquea (o audita) el acceso a una dirección IP o dominio malintencionados:

  1. Cree una consulta XML.

  2. Seleccione Aceptar.

    Este procedimiento crea una vista personalizada que filtra para mostrar solo los siguientes eventos relacionados con la protección de red:

    Id. de evento Descripción
    5007 Evento cuando se cambia la configuración
    1125 Evento que se produce cuando la protección de red se activa en modo de auditoría
    1126 Evento cuando se activa la protección de red en modo de bloque

Protección de red y protocolo de enlace de tres vías de TCP

Con la protección de red, la decisión de permitir o bloquear el acceso a un sitio se toma una vez completado el intercambio de saludos de tres vías mediante TCP/IP. Por lo tanto, cuando la protección de red bloquea un sitio, es posible que vea un tipo de acción como ConnectionSuccess bajo DeviceNetworkEvents en el portal de Microsoft Defender, aunque el sitio haya sido bloqueado. DeviceNetworkEvents se notifican desde la capa TCP y no desde la protección de red. Después de completar el protocolo de enlace TCP/IP y cualquier protocolo de enlace TLS, la protección de red permite o bloquea el acceso al sitio.

Este es un ejemplo de cómo funciona:

  1. Supongamos que un usuario intenta acceder a un sitio web. El sitio se hospeda en un dominio peligroso y debe estar bloqueado por la protección de red.

  2. Se inicia el protocolo de enlace en tres vías de TCP/IP. Antes de que se complete, se registra una DeviceNetworkEvents acción y su ActionType aparece como ConnectionSuccess. Sin embargo, tan pronto como finaliza el proceso de protocolo de tres pasos, la protección de red bloquea el acceso al sitio web. Todo esto sucede rápidamente.

  3. En el portal de Microsoft Defender, se muestra una alerta en la cola de alertas. Los detalles de esa alerta incluyen tanto DeviceNetworkEvents como AlertEvidence. Puede ver que el sitio fue bloqueado, aunque también tenga un elemento DeviceNetworkEvents con el ActionType ConnectionSuccess.

Consideraciones para el escritorio virtual de Windows con Windows 10 Enterprise Multi-Session

Debido a la naturaleza multiusuario de Windows 10 Enterprise, tenga en cuenta los siguientes puntos:

  • La protección de red es una característica de todo el dispositivo y no se puede dirigir a sesiones de usuario específicas.
  • Si necesita diferenciar entre grupos de usuarios, considere la posibilidad de crear asignaciones y grupos de hosts de Windows Virtual Desktop independientes.
  • Pruebe la protección de red en modo de auditoría para evaluar su comportamiento antes de su implementación.
  • Considere redimensionar el despliegue si tiene un gran número de usuarios o de sesiones multiusuario.

Opción alternativa para la protección de red

Para Windows Server 2012 R2 y Windows Server 2016 con la solución unificada moderna, Windows Server versión 1803 o posterior y Windows 10 Enterprise multisesión 1909 y versiones posteriores, que se usan en Windows Virtual Desktop en Azure, la protección de red se puede habilitar mediante el método siguiente:

  1. Use Activar la protección de red y siga las instrucciones para aplicar la directiva.

  2. Ejecute los siguientes comandos de PowerShell:

    Set-MpPreference -EnableNetworkProtection Enabled
    
    Set-MpPreference -AllowNetworkProtectionOnWinServer 1
    
    Set-MpPreference -AllowNetworkProtectionDownLevel 1
    
    Set-MpPreference -AllowDatagramProcessingOnWinServer 1
    

    Nota:

    Dependiendo de la infraestructura, el volumen de tráfico y otras condiciones, Set-MpPreference -AllowDatagramProcessingOnWinServer 1 puede tener un efecto en el rendimiento de la red.

Protección de red para servidores Windows Server

La siguiente información es específica de Servidores Windows.

Comprobación de que la protección de red está habilitada

Compruebe si la protección de red está habilitada en un dispositivo local mediante el Editor del Registro.

  1. Seleccione el botón Inicio en la barra de tareas y escriba regedit para abrir el Editor del Registro.

  2. Seleccione HKEY_LOCAL_MACHINE en el menú lateral.

  3. Navegue por los menús anidados hasta SOFTWARE>Directivas>Microsoft>Windows Defender>Windows Defender Exploit Guard>Protección de red.

    Si la clave no está presente, vaya a SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Protección de red.

  4. Seleccione EnableNetworkProtection para ver el estado actual de la protección de red en el dispositivo:

    • 0 = Desactivado
    • 1 = Activado (habilitado)
    • 2 = Modo auditoría

Para obtener más información, consulte Activar la protección de red.

Claves del Registro de protección de red

Para Windows Server 2012 R2 y Windows Server 2016 con la solución unificada moderna, Windows Server versión 1803 o posterior y Windows 10 Enterprise Multi-Session 1909 y versiones posteriores (se usa en Windows Virtual Desktop en Azure), habilite otras claves del Registro, como se indica a continuación:

  1. Vaya a HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.

  2. Configure las claves siguientes:

    • AllowNetworkProtectionOnWinServer (DWORD) establecido en 1 (hexadecimal)
    • EnableNetworkProtection (DWORD) establecido en 1 (hexadecimal)
    • (Solo en Windows Server 2012 R2 y Windows Server 2016) AllowNetworkProtectionDownLevel (DWORD) establecido en 1 (hexadecimal)

    Nota:

    En función de la infraestructura, el volumen de tráfico y otras condiciones, HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) puede afectar al rendimiento de la red.

    Para obtener más información, consulte Activar la protección de red.

La configuración de los servidores Windows y de Windows multisesión requiere PowerShell

Para servidores Windows y sesiones múltiples de Windows, hay otros elementos que debe habilitar mediante cmdlets de PowerShell. Para Windows Server 2012 R2 y Windows Server 2016 con la solución unificada moderna, Windows Server versión 1803 o posterior y Windows 10 Enterprise multisesión 1909 y versiones posteriores, que se usan en Windows Virtual Desktop en Azure, ejecute los siguientes comandos de PowerShell:

Set-MpPreference -EnableNetworkProtection Enabled

Set-MpPreference -AllowNetworkProtectionOnWinServer 1

Set-MpPreference -AllowNetworkProtectionDownLevel 1

Set-MpPreference -AllowDatagramProcessingOnWinServer 1

Nota:

Dependiendo de la infraestructura, el volumen de tráfico y otras condiciones, Set-MpPreference -AllowDatagramProcessingOnWinServer 1 puede afectar al rendimiento de la red.

Solución de problemas de protección de red

Debido al entorno donde se ejecuta la protección de red, es posible que la característica no pueda detectar la configuración del proxy del sistema operativo. En algunos casos, los clientes de protección de red no pueden acceder al servicio en la nube. Para resolver el problema de conectividad, configure un proxy estático para Microsoft Defender Antivirus.

Nota:

Encrypted Client Hello y el protocolo QUIC no son compatibles con la función de protección de red. Asegúrese de que estos protocolos están deshabilitados en los exploradores, como se describe en Configuración de explorador requerida anterior.

Para deshabilitar QUIC en todos los clientes, puede bloquear el tráfico de QUIC mediante el Firewall de Windows.

Deshabilitación de QUIC en Firewall de Windows

Este método afecta a todas las aplicaciones, incluidos los exploradores y las aplicaciones cliente (como Microsoft Office). En PowerShell, ejecute el New-NetFirewallRule cmdlet para agregar una nueva regla de firewall que deshabilite QUIC bloqueando todo el tráfico saliente de UDP al puerto 443:

Copy
$ruleParams = @{
    DisplayName = "Block QUIC"
    Direction = "Outbound"
    Action = "Block"
    RemoteAddress = "0.0.0.0/0"
    Protocol = "UDP"
    RemotePort = 443
}
New-NetFirewallRule @ruleParams

Optimización del rendimiento de la protección de red

La protección de red incluye una optimización del rendimiento que permite que el modo block inspeccione las conexiones persistentes de manera asíncrona, lo que podría mejorar el rendimiento. Esta optimización también puede ayudar con los problemas de compatibilidad de aplicaciones. Esta funcionalidad está activada de forma predeterminada.

Uso de CSP para habilitar AllowSwitchToAsyncInspection

CPS de Defender: Configuration/AllowSwitchToAsyncInspection

Usar la directiva de grupo para habilitar la activación de la inspección asincrónica

Este procedimiento permite que la protección de red mejore el rendimiento al pasar de la inspección en tiempo real a la inspección asincrónica.

  1. En la directiva de grupo centralizada, abra la Consola de administración de directivas de grupo (GPMC) en el equipo de administración de directivas de grupo.

  2. En el árbol de consola de GPMC, expanda objetos de directiva de grupo en el bosque y el dominio que contienen el GPO que desea editar.

  3. Haga clic con el botón derecho en el GPO y seleccione Editar.

  4. En el Editor de administración de directivas de grupo, vaya a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Sistema de inspección de red.

  5. En el panel de detalles del sistema de inspección de red, abre la opción Activar la inspección asíncrona . Para abrir la configuración, use cualquiera de los métodos siguientes:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.

Sugerencia

También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Navega hasta la misma ruta: Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>.

  1. En la ventana de configuración que se abre, seleccione Habilitado y, a continuación, seleccione Aceptar.

Uso de Microsoft Defender Antivirus PowerShell para habilitar La activación de la inspección asincrónica

Puede activar esta funcionalidad mediante el siguiente comando de PowerShell:

Set-MpPreference -AllowSwitchToAsyncInspection $true

Vea también