Настройка и проверка сетевого подключения антивирусной программы "Защитник Windows"

Важно!

В этой статье содержатся сведения о настройке сетевых подключений только для антивирусной программы Microsoft Defender при использовании без Microsoft Defender для конечной точки. Если вы используете Microsoft Defender для конечной точки (который включает Microsoft Defender антивирусную программу), см. статью Настройка параметров прокси-сервера устройства и подключения к Интернету для Defender для конечной точки.

Чтобы обеспечить правильность работы Microsoft Defender антивирусной облачной защиты, команда безопасности должна настроить сеть, чтобы разрешить подключения между конечными точками и определенными серверами Майкрософт. В этой статье перечислены назначения, которые должны быть доступны. В нем также содержатся инструкции по проверке подключений. Правильная настройка подключения гарантирует, что ваша организация получит максимальную отдачу от облачных служб защиты Microsoft Defender Antivirus.

Предварительные условия

Поддерживаемые операционные системы

Поддерживаются следующие операционные системы:

  • Windows

Разрешить подключения к облачной службе антивирусной Microsoft Defender

Облачная служба антивирусной программы Microsoft Defender обеспечивает быструю и надежную защиту конечных точек. Хотя включать и использовать облачные службы защиты, предоставляемые Microsoft Defender Antivirus, необязательно, настоятельно рекомендуется, так как они обеспечивают важную и своевременную защиту от новых угроз в конечных точках и сети. Дополнительные сведения см. в статье Включение облачной защиты, в которой описано, как включить службу с помощью Intune, Microsoft Configuration Manager, групповой политики, командлетов PowerShell или на отдельных клиентах через приложение «Безопасность Windows».

После включения Microsoft Defender антивирусной облачной защиты необходимо настроить сеть или брандмауэр, чтобы разрешить подключения между сетью и конечными точками. Компьютеры должны иметь доступ к Интернету и обращаться к облачным службам Майкрософт для правильной работы.

Примечание.

Облачная служба антивирусной программы Microsoft Defender обеспечивает обновленную защиту сети и конечных точек. Облачная служба не должна рассматриваться как защита от файлов, хранящихся в облаке; Вместо этого облачная служба использует распределенные ресурсы и машинное обучение для обеспечения защиты конечных точек быстрее, чем традиционные обновления аналитики безопасности, а также применяется к файлам и менее файловыми угрозами независимо от того, где возникают угрозы.

Обязательные Microsoft Defender антивирусные службы и URL-адреса

В следующей таблице перечислены службы и связанные с ними адреса веб-сайтов (URL-адреса).

Убедитесь, что нет правил брандмауэра или фильтрации сети, которые запрещают доступ к URL-адресам Microsoft Defender антивирусного подключения, перечисленным в следующей таблице. В противном случае необходимо создать правило разрешения специально для необходимых URL-адресов подключения антивирусной программы Microsoft Defender. URL-адреса Microsoft Defender антивирусного подключения используют порт 443 для обмена данными. (Порт 80 также требуется для некоторых URL-адресов, как указано в таблице служб и URL-адресов.)

Служба и описание URL-адрес
Microsoft Defender антивирусная облачная служба защиты называется Microsoft Active Protection Service (MAPS).
антивирусная программа Microsoft Defender использует службу MAPS для обеспечения облачной защиты.
*.wdcp.microsoft.com
*.wdcpalt.microsoft.com
*.wd.microsoft.com
служба Microsoft Update (MU) и служба клиентский компонент Центра обновления Windows (WU)
Эти службы поддерживают аналитику безопасности и обновления продуктов.
*.update.microsoft.com
*.delivery.mp.microsoft.com
*.windowsupdate.com
ctldl.windowsupdate.com

Дополнительные сведения см. в статье Конечные точки для подключения к Центру обновления Windows.
Альтернативное расположение загрузки обновлений аналитики безопасности (ADL)
Это альтернативный источник обновлений аналитики безопасности для Microsoft Defender Antivirus, если установленная аналитика безопасности устарела (отстает на семь или более дней).
*.download.microsoft.com
*.download.windowsupdate.com (Требуется порт 80)
go.microsoft.com (Требуется порт 80)
https://www.microsoft.com/security/encyclopedia/adlpackages.aspx
https://definitionupdates.microsoft.com/download/DefinitionUpdates/
https://fe3cr.delivery.mp.microsoft.com/ClientWebService/client.asmx
Хранилище отправленных образцов вредоносных программ
Это расположение для отправки файлов, отправленных в корпорацию Майкрософт с помощью формы отправки или автоматической отправки образцов.
ussus1eastprod.blob.core.windows.net
ussus2eastprod.blob.core.windows.net
ussus3eastprod.blob.core.windows.net
ussus4eastprod.blob.core.windows.net
wsus1eastprod.blob.core.windows.net
wsus2eastprod.blob.core.windows.net
ussus1westprod.blob.core.windows.net
ussus2westprod.blob.core.windows.net
ussus3westprod.blob.core.windows.net
ussus4westprod.blob.core.windows.net
wsus1westprod.blob.core.windows.net
wsus2westprod.blob.core.windows.net
usseu1northprod.blob.core.windows.net
wseu1northprod.blob.core.windows.net
usseu1westprod.blob.core.windows.net
wseu1westprod.blob.core.windows.net
ussuk1southprod.blob.core.windows.net
wsuk1southprod.blob.core.windows.net
ussuk1westprod.blob.core.windows.net
wsuk1westprod.blob.core.windows.net
Список отзыва сертификатов (CRL)
Windows использует этот список при установке SSL-подключения к MAPS для обновления списка отозванных сертификатов (CRL).
http://www.microsoft.com/pkiops/crl/
http://www.microsoft.com/pkiops/certs
http://crl.microsoft.com/pki/crl/products
http://www.microsoft.com/pki/certs
Универсальный клиент GDPR
Windows использует этот клиент для отправки диагностических данных клиента.

Microsoft Defender антивирусная программа использует Общий регламент по защите данных для качества продукции и мониторинга.
Обновление использует ПРОТОКОЛ SSL (TCP-порт 443) для скачивания манифестов и отправки диагностических данных в корпорацию Майкрософт, которая использует следующие конечные точки DNS:
vortex-win.data.microsoft.com
settings-win.data.microsoft.com

Проверка подключений между сетью и облаком

После разрешения доступа к перечисленным URL-адресам убедитесь, что ваши конечные устройства могут подключаться к облачной службе Microsoft Defender Antivirus, а также корректно отправлять и получать данные.

Проверка облачной защиты с помощью средства командной строки MpCmdRun

Убедитесь, что сеть может взаимодействовать с облачной службой антивирусной программы Microsoft Defender:

В командной строке с повышенными привилегиями (окно командной строки, открытое путем выбора запуска от имени администратора) выполните следующие команды:

Совет

Первая команда изменяет каталог на последнюю версию платформы< защиты от вредоносных >программ в %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Если этот путь не существует, команда меняет каталог на %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Дополнительные сведения о MpCmdRun см. в статье Настройка и управление Microsoft Defender антивирусной программы с помощью программы командной строки MpCmdRun.

Распространенные сообщения об ошибках проверки облака

Ниже приведены некоторые сообщения об ошибках. Если тест подключения запускается, но завершается сбоем, вывод начинается с метки времени, а затем отображается сообщение об ошибке ValidateMapsConnection:

Start Time: <Day_of_the_week> MM DD YYYY HH:MM:SS
MpEnsureProcessMitigationPolicy: hr = 0x1
ValidateMapsConnection

Если устройство не может получить доступ к MAPS из-за проблемы с подключением, команда возвращает ошибку, аналогичную одному из следующих примеров:

ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80070006 httpcore=451)
MpCmdRun.exe: hr = 0x80070006

Если проверка сертификата или согласование TLS завершается ошибкой, вы можете увидеть выходные данные, аналогичные следующим:

ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80072F8F httpcore=451)
MpCmdRun.exe: hr = 0x80072F8F

Если подключение прерывается или истекает время ожидания, команда проверки может возвращать выходные данные, аналогичные следующему:

ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80072EFE httpcore=451)
MpCmdRun.exe: hr = 0x80072EFE

Первопричины сбоев проверки облака

Основная причина появления сообщений об ошибках ValidateMapsConnection заключается в том, что на устройстве не настроен системный прокси-сервер WinHttp. Если вы не задаете прокси-сервер WinHttp на уровне системы, операционная система не знает о прокси-сервере и не может получить список отзыва сертификатов (CRL) (операционная система делает это, а не Defender для конечной точки), что означает, что подключения TLS к URL-адресам, как http://cp.wd.microsoft.com/ не удается. Вы видите успешные подключения к конечным точкам (ответ 200), но соединения MAPS по-прежнему будут завершаться сбоем.

Решения для сбоев проверки облака

Используйте один из следующих подходов для устранения сбоев проверки облака:

  • Предпочтительное решение: настройте общесистемный прокси-сервер WinHttp, чтобы разрешить проверку списка отозванных сертификатов (CRL).

  • Альтернативное решение: Настройте следующий SSLOption раздел реестра и значение в нём, чтобы отключить проверку CRL только для SpyNet. Раздел SSLOptions реестра не влияет на другие службы. Отключение проверки CRL (списка отзыва сертификатов) не является рекомендуемой практикой, поскольку устройство больше не проверяет, не были ли сертификаты отозваны, и не выполняет привязку сертификатов.

    Чтобы отключить проверку списка отзыва сертификатов для SpyNet, импортируйте файл реестра со следующим содержимым:

    Windows Registry Editor Version 5.00
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet]
    "SSLOptions"=dword:00000002
    

    Ниже представлены возможные значения.

    • 0: отключите проверки закрепления и отзыва.
    • 1: Отключить закрепление.
    • 2. Отключите только проверки отзыва.
    • 3 (по умолчанию): включить проверки отзыва и пиннинг.

Попытка скачать поддельный файл вредоносных программ из Корпорации Майкрософт

Вы можете скачать тестовый файл для облачной защиты, который антивирусная программа Microsoft Defender обнаружит и заблокирует, если ваше устройство правильно подключено к облачной службе антивирусной программы Microsoft Defender.

Примечание.

Скачанный файл не является точно вредоносной программой. Это поддельный файл, предназначенный для проверки правильности подключения устройства к облачной службе Microsoft Defender антивирусной программы.

Если подключение выполнено правильно, вы увидите предупреждающее уведомление Microsoft Defender Antivirus.

Если вы используете Microsoft Edge, вы также увидите уведомление:

Уведомление об обнаружении вредоносных программ в Edge

Internet Explorer также отображает уведомление, обнаруженное вредоносными программами:

Уведомление антивирусной программы Microsoft Defender об обнаружении вредоносных программ

Просмотрите ложное обнаружение вредоносной программы в приложении «Безопасность Windows»

Чтобы просмотреть обнаружение поддельных вредоносных программ в приложении Безопасность Windows, выполните следующие действия.

  1. На панели задач щелкните значок Щит, откройте приложение Безопасность Windows. Или выполните поиск на начальном экране по запросу Безопасность.

  2. Выберите Антивирусная & защита от угроз, а затем выберите Журнал защиты.

  3. В разделе Угрозы, помещенные в карантин , выберите Просмотреть полный журнал , чтобы просмотреть обнаруженные поддельные вредоносные программы.

    Примечание.

    Версии Windows 10 до версии 1703 имеют другой пользовательский интерфейс. См. статью Антивирусная программа Microsoft Defender в приложении Безопасность Windows.

    В журнале событий Windows также будет отображаться идентификатор события 1116 Microsoft Defender Antivirus. Дополнительные сведения см. в разделе Устранение неполадок антивирусной программы Microsoft Defender, связанных с кодом события 1116.

Дополнительные сведения см. в следующих ресурсах: