Устранение неполадок с защитой сети
Область применения:
- Microsoft Defender XDR
- Microsoft Defender для конечной точки (план 2)
- Microsoft Defender для бизнеса
- Microsoft Defender для конечной точки (план 1)
Совет
Хотите попробовать Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.
В этой статье содержатся сведения об устранении неполадок для защиты сети в таких случаях, как:
- Защита сети блокирует безопасный веб-сайт (ложноположительный результат)
- Защита сети не блокирует подозрительный или известный вредоносный веб-сайт (ложноотрицательный)
Для устранения этих проблем необходимо выполнить четыре действия.
- Подтверждение предварительных требований
- Использование режима аудита для тестирования правила
- Добавление исключений для указанного правила (для ложноположительных результатов)
- Отправка журналов поддержки
Подтверждение предварительных требований
Защита сети работает на устройствах со следующими условиями:
- Конечные точки работают Windows 10 Pro или Выпуск Enterprise версии 1709 или более поздней.
- Конечные точки используют антивирусную программу Microsoft Defender в качестве единственного приложения для защиты от вирусов. Узнайте, что происходит при использовании антивирусного решения сторонних разработчиков.
- Включена защита в режиме реального времени .
- Мониторинг поведения включен.
- Облачная защита включена .
- Сетевое подключение Cloud Protection работает.
- Режим аудита не включен. Используйте групповая политика, чтобы задать для правила значение Отключено (значение: 0).
Использовать режим аудита
Вы можете включить защиту сети в режиме аудита, а затем посетить веб-сайт, предназначенный для демонстрации этой функции. Все подключения к веб-сайту разрешены защитой сети, но регистрируется событие, указывающее на любое подключение, которое будет заблокировано, если бы была включена защита сети.
Задайте для защиты сети режим аудита.
Set-MpPreference -EnableNetworkProtection AuditMode
Выполните действие подключения, которое вызывает проблему (например, попытка посетить сайт или подключиться к IP-адресу, который вы делаете или не хотите блокировать).
Просмотрите журналы событий защиты сети , чтобы узнать, будет ли функция блокировать подключение, если для него задано значение Включено.
Если защита сети не блокирует подключение, которое должно блокироваться, включите эту функцию.
Set-MpPreference -EnableNetworkProtection Enabled
Сообщить о ложноположительных или ложноотрицательных результатах
Если вы протестировали эту функцию на демонстрационном сайте и в режиме аудита, а защита сети работает в предварительно настроенных сценариях, но не работает должным образом для определенного подключения, используйте веб-форму отправки Защитник Windows Security Intelligence, чтобы сообщить о ложном отрицательном или ложном срабатывании для защиты сети. С помощью подписки E5 можно также указать ссылку на любое связанное оповещение.
Добавление исключений
Текущие варианты исключения:
Настройка настраиваемого индикатора разрешений.
Использование исключений IP-адресов:
Add-MpPreference -ExclusionIpAddress 192.168.1.1
.Исключение всего процесса. Дополнительные сведения см. в разделе исключения антивирусной программы Microsoft Defender.
Проблемы с производительностью сети
В некоторых случаях компонент защиты сети может способствовать медленному сетевому подключению к контроллерам домена и (или) серверам Exchange. Вы также можете заметить ошибки NETLOGON с идентификатором события 5783.
Чтобы попытаться решить эти проблемы, измените параметр Защита сети с "режим блокировки" на "режим аудита" или "отключено". Если проблемы с сетью устранены, выполните следующие действия, чтобы узнать, какой компонент защиты сети влияет на поведение.
Отключите следующие компоненты по порядку и проверьте производительность сетевого подключения после отключения каждого из них:
- Отключение обработки datagram в Windows Server
- Отключение телеметрии защиты сети по каждому протоколу
- Отключение синтаксического анализа FTP
- Отключение синтаксического анализа SSH
- Отключение синтаксического анализа RDP
- Отключение синтаксического анализа HTTP
- Отключение синтаксического анализа SMTP
- Отключение синтаксического анализа DNS через TCP
- Отключение синтаксического анализа DNS
- Отключение фильтрации входящих подключений
- Отключение синтаксического анализа TLS
Если проблемы с производительностью сети сохраняются после выполнения этих действий по устранению неполадок, они, вероятно, не связаны с защитой сети, и вам следует искать другие причины проблем с производительностью сети.
Сбор диагностических данных для отправки файлов
Когда вы сообщаете о проблеме с защитой сети, вам будет предложено собрать и отправить диагностические данные для служб поддержки и инженеров Майкрософт, чтобы помочь в устранении неполадок.
Откройте командную строку с повышенными привилегиями и перейдите в каталог Защитник Windows:
cd c:\program files\windows defender
Выполните следующую команду, чтобы создать журналы диагностики:
mpcmdrun -getfiles
Вложите файл в форму отправки. По умолчанию журналы диагностики сохраняются по адресу
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab
.
Устранение проблем с подключением с помощью защиты сети (для клиентов E5)
Из-за среды, в которой работает защита сети, корпорация Майкрософт не может просмотреть параметры прокси-сервера операционной системы. В некоторых случаях клиентам защиты сети не удается связаться с облачной службой. Чтобы устранить проблемы с подключением к защите сети, настройте один из следующих разделов реестра, чтобы защита сети знала о конфигурации прокси-сервера.
Set-MpPreference -ProxyServer <proxy IP address: Port>
---ИЛИ---
Set-MpPreference -ProxyPacUrl <Proxy PAC url>
Раздел реестра можно настроить с помощью PowerShell, Microsoft Configuration Manager или групповая политика. Ниже приведены некоторые ресурсы, которые помогут вам:
- Работа с разделами реестра
- Настройка пользовательских параметров клиента для защиты конечной точки
- Использование параметров групповая политика для управления Endpoint Protection
См. также
- Защита сети
- Защита сети и трехстороннее подтверждение TCP
- Оценка защиты сети
- Включение защиты сети
- Устранение ложноположительных и отрицательных результатов в Defender для конечной точки
Совет
Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.