Risolvere i problemi di protezione di rete

Questo articolo fornisce informazioni sulla risoluzione dei problemi per la protezione della rete, in casi come:

  • La protezione di rete blocca un sito Web sicuro (falso positivo)
  • La protezione di rete non riesce a bloccare un sito Web dannoso sospetto o noto (falso negativo)

Esistono quattro passaggi per risolvere i falsi positivi e i falsi negativi nella protezione di rete:

  1. Confermare i prerequisiti
  2. Usare la modalità di controllo per testare la regola
  3. Aggiungere esclusioni per la regola specificata (per i falsi positivi)
  4. Inviare i log di supporto

Confermare i prerequisiti

La protezione di rete funziona nei dispositivi con le condizioni seguenti:

Usare la modalità di controllo

È possibile abilitare la protezione di rete in modalità di controllo e quindi visitare il sito demo di protezione di rete per testare la funzionalità. Tutte le connessioni ai siti Web sono consentite dalla protezione di rete, ma viene registrato un evento per indicare qualsiasi connessione che verrebbe bloccata se la protezione di rete fosse abilitata.

  1. Impostare protezione di rete su Modalità di controllo. La modalità di controllo consente tutte le connessioni, ma registra qualsiasi connessione che verrebbe bloccata, in modo da verificare se il blocco causa il problema.

    Set-MpPreference -EnableNetworkProtection AuditMode
    
  2. Esegui l'attività di connessione che sta causando un problema (ad esempio, prova ad accedere al sito o a connetterti all'indirizzo IP che vuoi o non vuoi bloccare).

  3. Esaminare i log eventi di protezione della rete per verificare se la funzionalità bloccherebbe la connessione se fosse impostata su Abilitato.

    Se la protezione di rete non blocca una connessione prevista, eseguire il comando seguente per riabilitare Protezione di rete in modalità blocco e ripristinare l'imposizione:

    Set-MpPreference -EnableNetworkProtection Enabled
    

Segnalare un falso positivo o un falso negativo

Se è stata testata la funzionalità con il sito demo e la modalità di controllo, la protezione di rete potrebbe funzionare in scenari preimpostati, ma non per una connessione specifica. Per segnalare questo problema, utilizzare il modulo Web per l'invio di Windows Defender Security Intelligence per inviare un falso negativo o un falso positivo. Con una sottoscrizione E5 è anche possibile fornire un collegamento a qualsiasi avviso correlato nella coda Avvisi.

Vedere Gestire i falsi positivi e i falsi negativi in Microsoft Defender per endpoint.

Aggiungere esclusioni

Le opzioni di esclusione correnti sono:

  1. Configurazione di un indicatore di autorizzazione personalizzato.

  2. Utilizzo delle esclusioni IP: Add-MpPreference -ExclusionIpAddress 192.168.1.1.

  3. Esclusione di un intero processo. Per altre informazioni, vedi Esclusioni antivirus di Microsoft Defender.

Risolvere i problemi di prestazioni di rete

Un componente di protezione di rete potrebbe rallentare le connessioni ai controller di dominio o ai server Exchange. È anche possibile che vengano visualizzati errori NETLOGON con ID evento 5783. Questi errori indicano che il dispositivo non può connettersi a un controller di dominio.

Per correggere le connessioni di rete lente o gli errori NETLOGON con ID evento 5783, impostare Protezione di rete da "modalità di blocco" a "modalità di controllo" o "disabilitata". Se il problema viene risolto, disabilitare i componenti di Protezione di rete uno alla volta per isolare il componente che causa il problema.

Disabilitare i componenti seguenti uno alla volta e testare la velocità di rete dopo ogni modifica:

  1. Disabilitare l'elaborazione dei datagrammi in Windows Server
  2. Disattivare la telemetria delle prestazioni di Protezione di rete
  3. Disabilitare l'analisi FTP
  4. Disabilitare l'analisi SSH
  5. Disabilitare l'analisi RDP
  6. Disabilitare l'analisi HTTP
  7. Disabilitare l'analisi SMTP
  8. Disabilitare l'analisi DNS su TCP
  9. Disabilitare l'analisi DNS
  10. Disabilitare il filtro delle connessioni in ingresso
  11. Disabilitare l'analisi TLS

Se i problemi di prestazioni di rete vengono mantenuti dopo la disabilitazione di ogni componente protezione di rete elencato in precedenza, i problemi probabilmente non sono correlati alla protezione di rete. Cercare altre cause dei problemi di prestazioni di rete.

Raccogliere dati di diagnostica per gli invii di file

Quando si segnala un problema con la protezione di rete, viene chiesto di raccogliere e inviare dati di diagnostica per il supporto Tecnico Microsoft e i team di progettazione per risolvere i problemi. È possibile raccogliere e inviare i dati di diagnostica eseguendo MpCmdrun.exe -GetFiles, che salva i dati in C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.

Per istruzioni dettagliate, vedere Raccogliere Microsoft Defender dati di diagnostica antivirus.

Risolvere i problemi di connettività con la protezione di rete (per i clienti E5)

Poiché la protezione di rete non può visualizzare le impostazioni proxy del sistema operativo, i client di protezione di rete potrebbero non essere in grado di raggiungere il servizio cloud in alcuni ambienti. Per risolvere questi problemi di connettività, configurare una delle chiavi del Registro di sistema seguenti in modo che la protezione di rete sia consapevole della configurazione del proxy. È possibile configurare la chiave del Registro di sistema usando PowerShell, Microsoft Configuration Manager o Criteri di gruppo.

Se l'ambiente usa un endpoint proxy fisso, configurare Microsoft Defender per instradare il traffico attraverso tale server proxy impostando l'indirizzo e la porta:

Set-MpPreference -ProxyServer <proxy IP address: Port>

---OPPURE---

Se la rete instrada il traffico in modo dinamico tramite un file PAC anziché un proxy statico, usare il comando seguente per configurare Microsoft Defender per usare tale URL PAC:

Set-MpPreference -ProxyPacUrl <Proxy PAC url>

È possibile configurare la chiave del Registro di sistema usando PowerShell, Microsoft Configuration Manager o Criteri di gruppo. Ecco alcune risorse utili:

Vedere anche