Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece informações de resolução de problemas para proteção de rede, em casos como:
- A proteção de rede bloqueia um site seguro (falso positivo)
- A proteção de rede não consegue bloquear um site malicioso suspeito ou conhecido (falso negativo)
Há quatro etapas para solucionar falsos positivos e falsos negativos na proteção de rede:
- Confirmar pré-requisitos
- Utilizar o modo de auditoria para testar a regra
- Adicionar exclusões para a regra especificada (para falsos positivos)
- Submeter registos de suporte
Confirmar pré-requisitos
A proteção de rede funciona em dispositivos com as seguintes condições:
- Os dispositivos executam o Windows 10 Pro ou Enterprise, versão 1709 ou superior.
- Os pontos finais estão a utilizar Microsoft Defender Antivírus como a única aplicação de proteção antivírus. Veja o que acontece quando está a utilizar uma solução antivírus que não seja da Microsoft.
- A proteção em tempo real está ativada.
- A Monitorização de Comportamento está ativada.
- A proteção fornecida pela cloud está ativada.
- A conectividade de rede do Cloud Protection está funcional.
- O modo de auditoria não está ativado. Utilize Política de Grupo para definir a regra como Desativado (valor: 0).
Usar modo de auditoria
Você pode habilitar a proteção de rede no modo de auditoria e, em seguida, visitar o site de demonstração de proteção de rede para testar o recurso. Todas as ligações do site são permitidas pela proteção de rede, mas é registado um evento para indicar qualquer ligação que seria bloqueada se a proteção de rede estivesse ativada.
Defina a proteção de rede como Modo de auditoria. O modo de auditoria permite todas as conexões, mas registra todas as conexões que seriam bloqueadas, para que você possa testar se o bloqueio está causando o problema.
Set-MpPreference -EnableNetworkProtection AuditModeRealize a atividade de conexão que está causando o problema (por exemplo, tente acessar o site ou conecte-se ao endereço IP que você quer ou não quer bloquear).
Reveja os registos de eventos de proteção de rede para ver se a funcionalidade bloquearia a ligação se estivesse definida como Ativada.
Se a proteção de rede não estiver bloqueando uma conexão que você espera que seja bloqueada, execute o seguinte comando para reativar a Proteção de Rede no modo de bloqueio e restaurar a aplicação:
Set-MpPreference -EnableNetworkProtection Enabled
Relatar um falso positivo ou um falso negativo
Se você testou o recurso com o site de demonstração e o modo de auditoria, a proteção de rede pode funcionar em cenários predefinidos, mas não em uma conexão específica. Para relatar esse problema, use o formulário de envio baseado na Web da inteligência de segurança do Windows Defender para enviar um falso negativo ou falso positivo. Com uma assinatura E5, você também pode criar um link para qualquer alerta relacionado da fila de Alertas.
Confira Corrigir falsos positivos/negativos no Microsoft Defender para Ponto de Extremidade.
Adicionar exclusões
As opções de exclusão atuais são:
Configurar um indicador de permissão personalizado.
Usando exclusões de IP:
Add-MpPreference -ExclusionIpAddress 192.168.1.1.Excluindo todo um processo. Para obter mais informações, consulte exclusões do Microsoft Defender Antivirus.
Solucionar problemas de desempenho de rede
Um componente de proteção de rede pode reduzir a velocidade das conexões com controladores de domínio ou servidores Exchange. Você também pode ver erros NETLOGON com a ID de Evento 5783. Esses erros significam que o dispositivo não pode se conectar a um Controlador de Domínio.
Para corrigir conexões de rede lentas ou erros NETLOGON com ID de Evento 5783, altere a Proteção de Rede de "modo de bloqueio" para "modo de auditoria" ou "desativado". Se isso resolver o problema, desabilite os componentes de Proteção de Rede um de cada vez para isolar qual componente causa o problema.
Desabilite os seguintes componentes um de cada vez e teste a velocidade da rede após cada alteração:
- Desativar o Processamento de Datagrama no Windows Server
- Desativar a Telemetria de Desempenho da Proteção de Rede
- Desativar a análise de FTP
- Desativar o processamento de SSH
- Desativar a análise de RDP
- Desativar a análise HTTP
- Desativar a análise de SMTP
- Desativar o DNS através da análise de TCP
- Desativar a análise de DNS
- Desativar a filtragem de ligação de entrada
- Desativar a análise do TLS
Se os problemas de desempenho de rede persistirem depois de desabilitar cada componente de Proteção de Rede listado anteriormente, os problemas provavelmente não estarão relacionados à proteção de rede. Procure outras causas de problemas de desempenho de rede.
Recolher dados de diagnóstico para submissões de ficheiros
Quando comunica um problema com a proteção de rede, é-lhe pedido que recolha e submeta dados de diagnóstico para as equipas de suporte e engenharia da Microsoft para ajudar a resolver problemas. Você coleta e envia os dados de diagnóstico executando MpCmdrun.exe -GetFiles, o que salva os dados em C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.
Para obter instruções detalhadas, veja Recolher Microsoft Defender dados de diagnóstico do Antivírus.
Resolver problemas de conectividade com a proteção de rede (para clientes E5)
Como a proteção de rede não pode ver as configurações de proxy do sistema operacional, os clientes de proteção de rede podem não conseguir acessar o serviço de nuvem em alguns ambientes. Para resolver esses problemas de conectividade, configure uma das seguintes chaves do Registro para que a proteção de rede fique ciente da configuração do proxy. Pode configurar a chave de registo com o PowerShell, Microsoft Configuration Manager ou Política de Grupo.
Se o ambiente usar um ponto de extremidade de proxy fixo, configure Microsoft Defender para rotear o tráfego por meio desse servidor proxy definindo o endereço e a porta:
Set-MpPreference -ProxyServer <proxy IP address: Port>
---OU---
Se sua rede rotear o tráfego dinamicamente por meio de um arquivo PAC em vez de um proxy estático, use o seguinte comando para configurar Microsoft Defender para usar essa URL PAC:
Set-MpPreference -ProxyPacUrl <Proxy PAC url>
Pode configurar a chave de registo com o PowerShell, Microsoft Configuration Manager ou Política de Grupo. Eis alguns recursos para ajudar:
- Trabalhar com Chaves de Registo
- Definir configurações personalizadas do cliente para o Endpoint Protection
- Utilizar definições de Política de Grupo para gerir o Endpoint Protection