Résoudre les problèmes de protection réseau

Cet article fournit des informations de dépannage pour la protection réseau, dans les cas suivants :

  • La protection réseau bloque un site web sécurisé (faux positif)
  • La protection réseau ne parvient pas à bloquer un site web suspect ou malveillant connu (faux négatif)

Il existe quatre étapes pour résoudre les faux positifs et les faux négatifs dans la protection réseau :

  1. Confirmer les prérequis
  2. Utiliser le mode audit pour tester la règle
  3. Ajouter des exclusions pour la règle spécifiée (pour les faux positifs)
  4. Soumettre les journaux d’assistance

Confirmer les prérequis

La protection réseau fonctionne sur les appareils avec les conditions suivantes :

Utiliser le mode audit

Vous pouvez activer la protection réseau en mode audit, puis visiter le site de démonstration de protection réseau pour tester la fonctionnalité. Toutes les connexions de site web sont autorisées par la protection réseau, mais un événement est journalisé pour indiquer toute connexion qui serait bloquée si la protection réseau était activée.

  1. Définissez protection réseau sur Mode audit. Le mode d’audit autorise toutes les connexions, mais enregistre toutes les connexions qui seraient bloquées. Vous pouvez donc tester si le blocage provoque le problème.

    Set-MpPreference -EnableNetworkProtection AuditMode
    
  2. Effectuez l’activité de connexion à l’origine d’un problème (par exemple, une tentative de visite du site ou une connexion à l’adresse IP que vous voulez ou non bloquer).

  3. Passez en revue les journaux des événements de protection réseau pour voir si la fonctionnalité bloquerait la connexion si elle était définie sur Activé.

    Si la protection réseau ne bloque pas une connexion que vous vous attendez à voir bloquée, exécutez la commande suivante pour réactiver la protection réseau en mode blocage et rétablir l’application du blocage :

    Set-MpPreference -EnableNetworkProtection Enabled
    

Signaler un faux positif ou un faux négatif

Si vous avez testé la fonctionnalité avec le site de démonstration et le mode d’audit, la protection réseau peut fonctionner sur des scénarios prédéfinis, mais pas pour une connexion spécifique. Pour signaler ce problème, utilisez le formulaire de soumission en ligne Windows Defender Security Intelligence pour envoyer un faux négatif ou un faux positif. Avec un abonnement E5, vous pouvez également créer un lien vers n’importe quelle alerte associée à partir de la file d’attente Alertes.

Consultez Traiter les faux positifs/faux négatifs dans Microsoft Defender for Endpoint.

Ajouter des exclusions

Les options d’exclusion actuelles sont les suivantes :

  1. Configuration d’un indicateur d’autorisation personnalisé.

  2. Utilisation d’exclusions d’adresses IP : Add-MpPreference -ExclusionIpAddress 192.168.1.1.

  3. Exclusion d’un processus entier. Pour plus d’informations, consultez les exclusions de Microsoft Defender Antivirus.

Résoudre les problèmes de performances réseau

Un composant de protection réseau peut ralentir les connexions aux contrôleurs de domaine ou aux serveurs Exchange. Vous pouvez également voir apparaître des erreurs NETLOGON avec l’ID d’événement 5783. Ces erreurs signifient que l’appareil ne peut pas se connecter à un contrôleur de domaine.

Pour corriger les connexions réseau lentes ou les erreurs NETLOGON de l’ID d’événement 5783, basculez la protection réseau du mode « bloquer » en « mode audit » ou « désactivé ». Si cela résout le problème, désactivez les composants de protection réseau un par un pour isoler le composant qui provoque le problème.

Désactivez les composants suivants un à la fois et testez la vitesse de votre réseau après chaque modification :

  1. Désactiver le traitement des datagrammes sur Windows Server
  2. Désactiver la télémétrie de performance de la protection réseau
  3. Désactiver l’analyse FTP
  4. Désactiver l’analyse SSH
  5. Désactiver l’analyse RDP
  6. Désactiver l’analyse HTTP
  7. Désactiver l’analyse SMTP
  8. Désactiver l’analyse DNS sur TCP
  9. Désactiver l’analyse DNS
  10. Désactiver le filtrage des connexions entrantes
  11. Désactiver l’analyse TLS

Si vos problèmes de performances réseau persistent après avoir désactivé chaque composant protection réseau répertorié précédemment, les problèmes ne sont probablement pas liés à la protection réseau. Recherchez d’autres causes de vos problèmes de performances réseau.

Collecter des données de diagnostic pour les soumissions de fichiers

Lorsque vous signalez un problème avec la protection du réseau, vous êtes invité à collecter et à envoyer des données de diagnostic pour les équipes de support technique et d’ingénierie Microsoft afin de les aider à résoudre les problèmes. Vous collectez et envoyez les données de diagnostic en exécutant MpCmdrun.exe -GetFiles, ce qui enregistre les données sur C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.

Pour obtenir des instructions détaillées, consultez Collecter les données de diagnostic de l’antivirus Microsoft Defender.

Résoudre les problèmes de connectivité liés à la protection réseau (pour les clients E5)

Étant donné que la protection réseau ne peut pas voir les paramètres de proxy de votre système d’exploitation, les clients de protection réseau peuvent ne pas être en mesure d’atteindre le service cloud dans certains environnements. Pour résoudre ces problèmes de connectivité, configurez l’une des clés de Registre suivantes afin que la protection réseau prenne connaissance de la configuration du proxy. Vous pouvez configurer la clé de Registre à l’aide de PowerShell, Microsoft Configuration Manager ou stratégie de groupe.

Si votre environnement utilise un point de terminaison proxy fixe, configurez Microsoft Defender pour router le trafic via ce serveur proxy en définissant l’adresse et le port :

Set-MpPreference -ProxyServer <proxy IP address: Port>

---OU---

Si votre réseau achemine le trafic dynamiquement via un fichier PAC au lieu d’un proxy statique, utilisez la commande suivante pour configurer Microsoft Defender pour utiliser cette URL PAC :

Set-MpPreference -ProxyPacUrl <Proxy PAC url>

Vous pouvez configurer la clé de Registre à l’aide de PowerShell, Microsoft Configuration Manager ou stratégie de groupe. Voici quelques ressources pour vous aider :

Voir aussi