Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo fornece informações de resolução de problemas para proteção de rede, em casos como:
- A proteção de rede bloqueia um site seguro (falso positivo)
- A proteção de rede não consegue bloquear um site malicioso suspeito ou conhecido (falso negativo)
Existem quatro passos para resolver falsos positivos e falsos negativos na proteção de rede:
- Confirmar os pré-requisitos
- Utilizar o modo de auditoria para testar a regra
- Adicionar exclusões para a regra especificada (para falsos positivos)
- Submeter registos de suporte
Confirmar os pré-requisitos
A proteção de rede funciona em dispositivos com as seguintes condições:
- Os dispositivos executam o Windows 10 Pro ou Enterprise, versão 1709 ou superior.
- Os pontos finais estão a utilizar Microsoft Defender Antivírus como a única aplicação de proteção antivírus. Veja o que acontece quando está a utilizar uma solução antivírus que não seja da Microsoft.
- A proteção em tempo real está ativada.
- A Monitorização de Comportamento está ativada.
- A proteção fornecida pela cloud está ativada.
- A conectividade de rede do Cloud Protection está funcional.
- O modo de auditoria não está ativado. Utilize Política de Grupo para definir a regra como Desativado (valor: 0).
Utilizar o modo de auditoria
Pode ativar a proteção de rede em modo de auditoria e depois visitar o site de demonstração de proteção de rede para testar a funcionalidade. Todas as ligações do site são permitidas pela proteção de rede, mas é registado um evento para indicar qualquer ligação que seria bloqueada se a proteção de rede estivesse ativada.
Defina a proteção de rede como Modo de auditoria. O modo de auditoria permite todas as ligações, mas regista qualquer ligação que possa ser bloqueada, para que possas testar se o bloqueio está a causar o problema.
Set-MpPreference -EnableNetworkProtection AuditModeExecute a ação de ligação que está a causar um problema (por exemplo, tente aceder ao site ou estabelecer ligação ao endereço IP que pretende ou não bloquear).
Reveja os registos de eventos de proteção de rede para ver se a funcionalidade bloquearia a ligação se estivesse definida como Ativada.
Se a Proteção de Rede não estiver a bloquear uma ligação que espera que bloqueie, execute o seguinte comando para reativar a Proteção de Rede em modo de bloqueio e restaurar a fiscalização:
Set-MpPreference -EnableNetworkProtection Enabled
Comunicar um falso positivo ou um falso negativo
Se testaste a funcionalidade com o site de demonstração e o modo de auditoria, a proteção de rede pode funcionar em cenários pré-definidos, mas não para uma ligação específica. Para reportar este problema, utilize o formulário de submissão web da Windows Defender Security Intelligence para apresentar um falso negativo ou falso positivo. Com uma subscrição E5, pode também criar ligação para qualquer alerta relacionado a partir da fila de Alertas.
Veja Resolver falsos positivos/negativos no Microsoft Defender para Endpoint.
Adicionar exclusões
As opções de exclusão atuais são:
Configurar um indicador de permissão personalizado.
Utilizar exclusões de IP:
Add-MpPreference -ExclusionIpAddress 192.168.1.1.Excluindo um processo inteiro. Para obter mais informações, consulte exclusões do Antivírus do Microsoft Defender.
Resolução de problemas de desempenho da rede
Um componente de proteção de rede pode abrandar as ligações a Controladores de Domínio ou servidores Exchange. Poderá também ver erros NETLOGON com o ID de Evento 5783. Estes erros significam que o dispositivo não consegue ligar-se a um Controlador de Domínio.
Para corrigir ligações de rede lentas ou erros NETLOGON com o ID de Evento 5783, mude a Proteção de Rede de 'modo de bloqueio' para 'modo de auditoria' ou 'desativado'. Se isso resolver o problema, desative os componentes de Proteção de Rede um de cada vez para isolar qual os componentes que causam o problema.
Desative os seguintes componentes um de cada vez e teste a velocidade da sua rede após cada alteração:
- Desativar o Processamento de Datagrama no Windows Server
- Desativar a Telemetria de Desempenho da Proteção de Rede
- Desativar a análise de FTP
- Desativar o processamento de SSH
- Desativar a análise de RDP
- Desativar a análise HTTP
- Desativar a análise de SMTP
- Desativar o DNS através da análise de TCP
- Desativar a análise de DNS
- Desativar a filtragem de ligação de entrada
- Desativar a análise do TLS
Se os seus problemas de desempenho de rede persistirem após desativar cada componente de Proteção de Rede listado anteriormente, então provavelmente os problemas não estão relacionados com proteção de rede. Procure outras causas para os problemas de desempenho da sua rede.
Recolher dados de diagnóstico para submissões de ficheiros
Quando comunica um problema com a proteção de rede, é-lhe pedido que recolha e submeta dados de diagnóstico para as equipas de suporte e engenharia da Microsoft para ajudar a resolver problemas. Recolhe e submete os dados de diagnóstico executando MpCmdrun.exe -GetFiles, que guarda os dados em C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab.
Para obter instruções detalhadas, veja Recolher Microsoft Defender dados de diagnóstico do Antivírus.
Resolver problemas de conectividade com a proteção de rede (para clientes E5)
Como a proteção de rede não consegue ver as definições do proxy do sistema operativo, os clientes de proteção de rede podem não conseguir aceder ao serviço cloud em alguns ambientes. Para resolver estes problemas de conectividade, configure uma das seguintes chaves de registo para que a proteção da rede fique ciente da configuração do proxy. Pode configurar a chave de registo com o PowerShell, Microsoft Configuration Manager ou Política de Grupo.
Se o seu ambiente usar um endpoint proxy fixo, configure o Microsoft Defender para encaminhar o tráfego através desse servidor proxy, definindo o endereço e a porta:
Set-MpPreference -ProxyServer <proxy IP address: Port>
---OU---
Se a sua rede encaminhar o tráfego dinamicamente através de um ficheiro PAC em vez de um proxy estático, use o seguinte comando para configurar o Microsoft Defender para usar esse URL PAC:
Set-MpPreference -ProxyPacUrl <Proxy PAC url>
Pode configurar a chave de registo com o PowerShell, Microsoft Configuration Manager ou Política de Grupo. Eis alguns recursos para ajudar:
- Trabalhar com Chaves de Registo
- Configurar definições de cliente personalizadas para o Endpoint Protection
- Utilizar definições de Política de Grupo para gerir o Endpoint Protection