Problemen met netwerkbeveiliging oplossen

Dit artikel bevat informatie over probleemoplossing voor netwerkbeveiliging, in gevallen zoals:

  • Netwerkbeveiliging blokkeert een website die veilig is (fout-positief)
  • Netwerkbeveiliging kan een verdachte of bekende schadelijke website niet blokkeren (fout-negatief)

Er zijn vier stappen om vals-positieve en vals-negatieve detecties bij netwerkbeveiliging op te lossen:

  1. Vereisten bevestigen
  2. De controlemodus gebruiken om de regel te testen
  3. Uitsluitingen toevoegen voor de gespecificeerde regel (voor vals-positieven)
  4. Ondersteuningslogboeken verzenden

Vereisten bevestigen

Netwerkbeveiliging werkt op apparaten met de volgende voorwaarden:

Controlemodus gebruiken

U kunt netwerkbeveiliging inschakelen in de controlemodus en vervolgens naar de demosite voor netwerkbeveiliging gaan om de functie te testen. Alle websiteverbindingen zijn toegestaan door netwerkbeveiliging, maar er wordt een gebeurtenis geregistreerd om aan te geven dat een verbinding wordt geblokkeerd als netwerkbeveiliging is ingeschakeld.

  1. Stel netwerkbeveiliging in op controlemodus. De controlemodus staat alle verbindingen toe, maar registreert alle verbindingen die worden geblokkeerd, zodat u kunt testen of blokkeren het probleem veroorzaakt.

    Set-MpPreference -EnableNetworkProtection AuditMode
    
  2. Voer de verbindingsactiviteit uit die een probleem veroorzaakt (probeer bijvoorbeeld de site te bezoeken of maak verbinding met het IP-adres dat u wel of niet wilt blokkeren).

  3. Bekijk de gebeurtenislogboeken voor netwerkbeveiliging om te zien of de functie de verbinding blokkeert als deze is ingesteld op Ingeschakeld.

    Als netwerkbeveiliging geen verbinding blokkeert die u verwacht te blokkeren, voert u de volgende opdracht uit om Netwerkbeveiliging opnieuw in te schakelen in de blokmodus en afdwinging te herstellen:

    Set-MpPreference -EnableNetworkProtection Enabled
    

Een vals positief of vals negatief melden

Als u de functie hebt getest met de demosite en de controlemodus, werkt netwerkbeveiliging mogelijk in vooraf ingestelde scenario's, maar niet voor een specifieke verbinding. Als u dit probleem wilt melden, kunt u het Windows Defender Security Intelligence-webformulier voor inzendingen gebruiken om een vals-negatief of vals-positief te melden. Met een E5-abonnement kunt u ook een koppeling maken naar alle gerelateerde waarschuwingen uit de wachtrij Waarschuwingen.

Zie Fout-positieve/negatieve resultaten aanpakken in Microsoft Defender voor Eindpunt.

Uitsluitingen toevoegen

De huidige uitsluitingsopties zijn:

  1. Een aangepaste indicator voor toestaan instellen.

  2. IP-uitsluitingen gebruiken: Add-MpPreference -ExclusionIpAddress 192.168.1.1.

  3. Een heel proces uitsluiten. Zie Microsoft Defender Antivirusuitsluitingen voor meer informatie.

Problemen met netwerkprestaties oplossen

Een netwerkbeveiligingsonderdeel kan verbindingen met domeincontrollers of Exchange-servers vertragen. Mogelijk ziet u ook gebeurtenis-id 5783 NETLOGON-fouten. Deze fouten betekenen dat het apparaat geen verbinding kan maken met een domeincontroller.

Als u trage netwerkverbindingen of gebeurtenis-id 5783 NETLOGON-fouten wilt oplossen, schakelt u Netwerkbeveiliging over van de blokmodus naar de 'controlemodus' of 'uitgeschakeld'. Als dit het probleem oplost, schakelt u netwerkbeveiligingsonderdelen één voor één uit om te isoleren welk onderdeel het probleem veroorzaakt.

Schakel de volgende onderdelen één voor één uit en test de netwerksnelheid na elke wijziging:

  1. Datagramverwerking uitschakelen op Windows Server
  2. Prestatietelemetrie van Netwerkbeveiliging uitschakelen
  3. FTP-parseren uitschakelen
  4. SSH-parsering uitschakelen
  5. RDP-parsering uitschakelen
  6. HTTP-parsering uitschakelen
  7. SMTP-parseren uitschakelen
  8. DNS via TCP-parsering uitschakelen
  9. DNS-parsering uitschakelen
  10. Filteren van binnenkomende verbindingen uitschakelen
  11. TLS-parsering uitschakelen

Als uw netwerkprestatieproblemen zich blijven voordoen nadat u elk eerder vermelde netwerkbeveiligingsonderdeel hebt uitgeschakeld, zijn de problemen waarschijnlijk niet gerelateerd aan netwerkbeveiliging. Zoek naar andere oorzaken van uw netwerkprestatieproblemen.

Diagnostische gegevens verzamelen voor bestandsinzendingen

Wanneer u een probleem met netwerkbeveiliging meldt, wordt u gevraagd om diagnostische gegevens te verzamelen en in te dienen voor ondersteunings- en technische teams van Microsoft om problemen op te lossen. U verzamelt en verzendt de diagnostische gegevens door deze uit te voeren MpCmdrun.exe -GetFiles, waarmee de gegevens worden opgeslagen C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.

Zie Diagnostische gegevens van Microsoft Defender Antivirus verzamelen voor gedetailleerde instructies.

Verbindingsproblemen met netwerkbeveiliging oplossen (voor E5-klanten)

Omdat netwerkbeveiliging de proxy-instellingen van uw besturingssysteem niet kan zien, kunnen clients voor netwerkbeveiliging de cloudservice in sommige omgevingen mogelijk niet bereiken. Als u deze verbindingsproblemen wilt oplossen, configureert u een van de volgende registersleutels, zodat netwerkbeveiliging op de hoogte wordt van de proxyconfiguratie. U kunt de registersleutel configureren met behulp van PowerShell, Microsoft Configuration Manager of groepsbeleid.

Als uw omgeving een vast proxy-eindpunt gebruikt, configureert u Microsoft Defender om verkeer via die proxyserver te routeren door het adres en de poort in te stellen:

Set-MpPreference -ProxyServer <proxy IP address: Port>

---OF---

Als uw netwerk verkeer dynamisch routeert via een PAC-bestand in plaats van een statische proxy, gebruikt u de volgende opdracht om Microsoft Defender te configureren voor het gebruik van die PAC-URL:

Set-MpPreference -ProxyPacUrl <Proxy PAC url>

U kunt de registersleutel configureren met behulp van PowerShell, Microsoft Configuration Manager of groepsbeleid. Hier volgen enkele bronnen om u te helpen:

Zie ook