Resolver problemas de proteção de rede

Este artigo fornece informações de resolução de problemas para proteção de rede, em casos como:

  • A proteção de rede bloqueia um site seguro (falso positivo)
  • A proteção de rede não consegue bloquear um site malicioso suspeito ou conhecido (falso negativo)

Há quatro etapas para solucionar falsos positivos e falsos negativos na proteção de rede:

  1. Confirmar pré-requisitos
  2. Utilizar o modo de auditoria para testar a regra
  3. Adicionar exclusões para a regra especificada (para falsos positivos)
  4. Submeter registos de suporte

Confirmar pré-requisitos

A proteção de rede funciona em dispositivos com as seguintes condições:

Usar modo de auditoria

Você pode habilitar a proteção de rede no modo de auditoria e, em seguida, visitar o site de demonstração de proteção de rede para testar o recurso. Todas as ligações do site são permitidas pela proteção de rede, mas é registado um evento para indicar qualquer ligação que seria bloqueada se a proteção de rede estivesse ativada.

  1. Defina a proteção de rede como Modo de auditoria. O modo de auditoria permite todas as conexões, mas registra todas as conexões que seriam bloqueadas, para que você possa testar se o bloqueio está causando o problema.

    Set-MpPreference -EnableNetworkProtection AuditMode
    
  2. Realize a atividade de conexão que está causando o problema (por exemplo, tente acessar o site ou conecte-se ao endereço IP que você quer ou não quer bloquear).

  3. Reveja os registos de eventos de proteção de rede para ver se a funcionalidade bloquearia a ligação se estivesse definida como Ativada.

    Se a proteção de rede não estiver bloqueando uma conexão que você espera que seja bloqueada, execute o seguinte comando para reativar a Proteção de Rede no modo de bloqueio e restaurar a aplicação:

    Set-MpPreference -EnableNetworkProtection Enabled
    

Relatar um falso positivo ou um falso negativo

Se você testou o recurso com o site de demonstração e o modo de auditoria, a proteção de rede pode funcionar em cenários predefinidos, mas não em uma conexão específica. Para relatar esse problema, use o formulário de envio baseado na Web da inteligência de segurança do Windows Defender para enviar um falso negativo ou falso positivo. Com uma assinatura E5, você também pode criar um link para qualquer alerta relacionado da fila de Alertas.

Confira Corrigir falsos positivos/negativos no Microsoft Defender para Ponto de Extremidade.

Adicionar exclusões

As opções de exclusão atuais são:

  1. Configurar um indicador de permissão personalizado.

  2. Usando exclusões de IP: Add-MpPreference -ExclusionIpAddress 192.168.1.1.

  3. Excluindo todo um processo. Para obter mais informações, consulte exclusões do Microsoft Defender Antivirus.

Solucionar problemas de desempenho de rede

Um componente de proteção de rede pode reduzir a velocidade das conexões com controladores de domínio ou servidores Exchange. Você também pode ver erros NETLOGON com a ID de Evento 5783. Esses erros significam que o dispositivo não pode se conectar a um Controlador de Domínio.

Para corrigir conexões de rede lentas ou erros NETLOGON com ID de Evento 5783, altere a Proteção de Rede de "modo de bloqueio" para "modo de auditoria" ou "desativado". Se isso resolver o problema, desabilite os componentes de Proteção de Rede um de cada vez para isolar qual componente causa o problema.

Desabilite os seguintes componentes um de cada vez e teste a velocidade da rede após cada alteração:

  1. Desativar o Processamento de Datagrama no Windows Server
  2. Desativar a Telemetria de Desempenho da Proteção de Rede
  3. Desativar a análise de FTP
  4. Desativar o processamento de SSH
  5. Desativar a análise de RDP
  6. Desativar a análise HTTP
  7. Desativar a análise de SMTP
  8. Desativar o DNS através da análise de TCP
  9. Desativar a análise de DNS
  10. Desativar a filtragem de ligação de entrada
  11. Desativar a análise do TLS

Se os problemas de desempenho de rede persistirem depois de desabilitar cada componente de Proteção de Rede listado anteriormente, os problemas provavelmente não estarão relacionados à proteção de rede. Procure outras causas de problemas de desempenho de rede.

Recolher dados de diagnóstico para submissões de ficheiros

Quando comunica um problema com a proteção de rede, é-lhe pedido que recolha e submeta dados de diagnóstico para as equipas de suporte e engenharia da Microsoft para ajudar a resolver problemas. Você coleta e envia os dados de diagnóstico executando MpCmdrun.exe -GetFiles, o que salva os dados em C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.

Para obter instruções detalhadas, veja Recolher Microsoft Defender dados de diagnóstico do Antivírus.

Resolver problemas de conectividade com a proteção de rede (para clientes E5)

Como a proteção de rede não pode ver as configurações de proxy do sistema operacional, os clientes de proteção de rede podem não conseguir acessar o serviço de nuvem em alguns ambientes. Para resolver esses problemas de conectividade, configure uma das seguintes chaves do Registro para que a proteção de rede fique ciente da configuração do proxy. Pode configurar a chave de registo com o PowerShell, Microsoft Configuration Manager ou Política de Grupo.

Se o ambiente usar um ponto de extremidade de proxy fixo, configure Microsoft Defender para rotear o tráfego por meio desse servidor proxy definindo o endereço e a porta:

Set-MpPreference -ProxyServer <proxy IP address: Port>

---OU---

Se sua rede rotear o tráfego dinamicamente por meio de um arquivo PAC em vez de um proxy estático, use o seguinte comando para configurar Microsoft Defender para usar essa URL PAC:

Set-MpPreference -ProxyPacUrl <Proxy PAC url>

Pode configurar a chave de registo com o PowerShell, Microsoft Configuration Manager ou Política de Grupo. Eis alguns recursos para ajudar:

Confira também