Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se proporciona información de solución de problemas para la protección de red, en casos como:
- Protección de red bloquea un sitio web seguro (falso positivo)
- La protección de red no puede bloquear un sitio web malintencionado sospechoso o conocido (falso negativo)
Hay cuatro pasos para solucionar problemas de falsos positivos y falsos negativos en la protección de red:
- Confirmación de los requisitos previos
- Uso del modo de auditoría para probar la regla
- Agregar exclusiones para la regla especificada (para falsos positivos)
- Envío de registros de soporte técnico
Confirmación de los requisitos previos
La protección de red funciona en dispositivos con las condiciones siguientes:
- Los puntos de conexión ejecutan Windows 10 Pro o enterprise edition, versión 1709 o posterior.
- Los puntos de conexión usan Microsoft Defender Antivirus como única aplicación de protección antivirus. Vea lo que sucede cuando se usa una solución antivirus que no es de Microsoft.
- La protección en tiempo real está habilitada.
- La supervisión del comportamiento está habilitada.
- La protección entregada en la nube está habilitada.
- La conectividad de red de Cloud Protection es funcional.
- El modo de auditoría no está habilitado. Use directiva de grupo para establecer la regla en Deshabilitado (valor: 0).
Usar modo de auditoría
Puede habilitar la protección de red en modo auditoría y, a continuación, visitar el sitio de demostración de protección de red para probar la característica. La protección de red permite todas las conexiones del sitio web, pero se registra un evento para indicar cualquier conexión que se bloquearía si se habilitase la protección de red.
Establezca protección de red en Modo de auditoría. El modo auditoría permite todas las conexiones, pero registra cualquier conexión que se bloquearía, por lo que puede probar si el bloqueo está causando el problema.
Set-MpPreference -EnableNetworkProtection AuditModeRealice la actividad de conexión que está provocando el problema (por ejemplo, intentar visitar el sitio o conectarse a la dirección IP que quiere o no quiere bloquear).
Revise los registros de eventos de protección de red para ver si la característica bloquearía la conexión si se estableciera en Habilitado.
Si la Protección de red no bloquea una conexión que debería bloquear, ejecute el siguiente comando para volver a habilitar la Protección de red en modo de bloqueo y restaurar su aplicación:
Set-MpPreference -EnableNetworkProtection Enabled
Notificar un falso positivo o un falso negativo
Si ha probado la característica con el sitio de demostración y el modo de auditoría, la protección de red puede funcionar en escenarios preestablecidos, pero no para una conexión específica. Para notificar este problema, utilice el formulario de envío web de Windows Defender Security Intelligence para enviar un caso de falso negativo o falso positivo. Con una suscripción de E5, también puede vincular a cualquier alerta relacionada de la cola de alertas.
Consulte Corregir falsos positivos y falsos negativos en Microsoft Defender para punto de conexión.
Agregar exclusiones
Las opciones de exclusión actuales son:
Configuración de un indicador de permiso personalizado.
Uso de exclusiones de IP:
Add-MpPreference -ExclusionIpAddress 192.168.1.1.Excluir todo un proceso. Para obtener más información, consulte las exclusiones de Antivirus de Microsoft Defender.
Solución de problemas de rendimiento de red
Un componente de protección de red puede ralentizar las conexiones a controladores de dominio o servidores Exchange. También puede ver errores de NETLOGON con ID de evento 5783. Estos errores significan que el dispositivo no se puede conectar a un controlador de dominio.
Para solucionar conexiones de red lentas o errores de NETLOGON con id. de evento 5783, cambie la Protección de red de "modo de bloqueo" a "modo de auditoría" o "deshabilitado". Si eso resuelve el problema, deshabilite los componentes de protección de red de uno en uno para aislar qué componente provoca el problema.
Deshabilite los siguientes componentes de uno en uno y pruebe la velocidad de red después de cada cambio:
- Deshabilitar el procesamiento de datagramas en Windows Server
- Deshabilitar la telemetría de rendimiento de protección de red
- Deshabilitación del análisis de FTP
- Deshabilitación del análisis de SSH
- Deshabilitación del análisis de RDP
- Deshabilitar el análisis HTTP
- Deshabilitar el análisis SMTP
- Deshabilitación del análisis de DNS a través de TCP
- Deshabilitación del análisis de DNS
- Deshabilitar el filtrado de conexiones entrantes
- Deshabilitación del análisis de TLS
Si los problemas de rendimiento de red persisten después de deshabilitar cada componente de Protección de red enumerado anteriormente, es probable que los problemas no estén relacionados con la protección de red. Busque otras causas de los problemas de rendimiento de red.
Recopilación de datos de diagnóstico para envíos de archivos
Cuando informe de un problema con la protección de red, se le pedirá que recopile y envíe datos de diagnóstico para los equipos de soporte técnico e ingeniería de Microsoft para ayudar a solucionar problemas. Para recopilar y enviar los datos de diagnóstico, ejecute MpCmdrun.exe -GetFiles, que guarda los datos en C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.
Para obtener instrucciones detalladas, consulte Recopilación de datos de diagnóstico de Microsoft Defender Antivirus.
Resolución de problemas de conectividad con la protección de red (para clientes de E5)
Dado que la protección de red no puede ver la configuración del proxy del sistema operativo, es posible que los clientes de protección de red no puedan acceder al servicio en la nube en algunos entornos. Para resolver estos problemas de conectividad, configure una de las siguientes claves del Registro para que la protección de red sea consciente de la configuración del proxy. Puede configurar la clave del Registro mediante PowerShell, Microsoft Configuration Manager o directiva de grupo.
Si el entorno usa un punto de conexión proxy fijo, configure Microsoft Defender para enrutar el tráfico a través de ese servidor proxy estableciendo la dirección y el puerto:
Set-MpPreference -ProxyServer <proxy IP address: Port>
---OR---
Si la red enruta el tráfico dinámicamente a través de un archivo PAC en lugar de un proxy estático, use el siguiente comando para configurar Microsoft Defender para usar esa dirección URL de PAC:
Set-MpPreference -ProxyPacUrl <Proxy PAC url>
Puede configurar la clave del Registro mediante PowerShell, Microsoft Configuration Manager o directiva de grupo. Estos son algunos recursos que le ayudarán:
- Trabajar con claves del Registro
- Configurar opciones de cliente personalizadas para Endpoint Protection
- Use la configuración de Directiva de grupo para administrar Endpoint Protection