Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Este artículo contiene información sobre la configuración de conexiones de red solo para Microsoft Defender Antivirus, cuando se usa sin Microsoft Defender para punto de conexión. Si usa Microsoft Defender para punto de conexión (que incluye Microsoft Defender Antivirus), consulte Configuración del proxy de dispositivo y la conectividad a Internet para Defender para punto de conexión.
Para asegurarse de que la protección en la nube de Microsoft Defender Antivirus funcione correctamente, el equipo de seguridad debe configurar la red para permitir conexiones entre los dispositivos y determinados servidores de Microsoft. En este artículo se enumeran los destinos a los que se debe acceder. También proporciona instrucciones para validar las conexiones. Configurar correctamente la conectividad garantiza que su organización obtenga el máximo valor de los servicios de protección basados en la nube de Microsoft Defender Antivirus.
Requisitos previos
Sistemas operativos admitidos
Se admiten los siguientes sistemas operativos:
- Windows
Permitir conexiones al servicio en la nube Microsoft Defender Antivirus
El servicio en la nube Microsoft Defender Antivirus proporciona una protección rápida y segura para los puntos de conexión. Aunque es opcional habilitar y usar los servicios de protección proporcionados en la nube proporcionados por Microsoft Defender Antivirus, es muy recomendable porque proporciona protección importante y oportuna contra amenazas emergentes en los puntos de conexión y la red. Para obtener más información, consulte Activar la protección proporcionada por la nube, que describe cómo habilitar el servicio mediante Intune, Microsoft Configuration Manager, Directiva de grupo, cmdlets de PowerShell o clientes individuales en la aplicación Seguridad de Windows.
Después de habilitar la protección entregada desde la nube de Microsoft Defender Antivirus, debe configurar la red o el cortafuegos para permitir conexiones entre la red y sus puntos de conexión. Los equipos deben tener acceso a Internet y llegar a los servicios en la nube de Microsoft para un funcionamiento adecuado.
Nota:
El servicio en la nube Microsoft Defender Antivirus ofrece protección actualizada a la red y los puntos de conexión. El servicio en la nube no debe considerarse como protección para o contra archivos almacenados en la nube; en su lugar, el servicio en la nube usa recursos distribuidos y aprendizaje automático para ofrecer protección para los puntos de conexión a una velocidad más rápida que las actualizaciones tradicionales de inteligencia de seguridad, y se aplica a las amenazas basadas en archivos y sin archivos, independientemente de dónde se originen las amenazas.
Servicios y direcciones URL necesarios para Microsoft Defender Antivirus
En la tabla siguiente se enumeran los servicios y sus direcciones de sitio web asociadas (DIRECCIONES URL).
Asegúrese de que no haya reglas de filtrado de red o firewall que denieguen el acceso a las direcciones URL de conectividad de antivirus de Microsoft Defender que se enumeran en la tabla siguiente. De lo contrario, debe crear una regla de permiso específica para las direcciones URL de conectividad de antivirus de Microsoft Defender necesarias. Las direcciones URL de conectividad del antivirus de Microsoft Defender usan el puerto 443 para la comunicación. (El puerto 80 también es necesario para algunas direcciones URL, como se indica en la tabla service y URL).
| Servicio y descripción | URL |
|---|---|
| El servicio de protección proporcionada desde la nube de Microsoft Defender Antivirus se denomina Servicio de protección activa de Microsoft (MAPS). Microsoft Defender Antivirus usa el servicio MAPS para proporcionar protección proporcionada en la nube. |
*.wdcp.microsoft.com *.wdcpalt.microsoft.com*.wd.microsoft.com |
| Microsoft Update Service (MU) y Windows Update Service (WU) Estos servicios permiten la inteligencia de seguridad y las actualizaciones de productos. |
*.update.microsoft.com*.delivery.mp.microsoft.com*.windowsupdate.com ctldl.windowsupdate.comPara obtener más información, vea Puntos de conexión para Windows Update. |
| Actualizaciones de inteligencia de seguridad Ubicación de descarga alternativa (ADL) Esta es una ubicación alternativa para las actualizaciones de inteligencia de seguridad de Antivirus de Microsoft Defender, si la inteligencia de seguridad instalada está desactualizada (lleva siete o más días sin actualizarse). |
*.download.microsoft.com*.download.windowsupdate.com (Se requiere el puerto 80)go.microsoft.com (Se requiere el puerto 80)https://www.microsoft.com/security/encyclopedia/adlpackages.aspx https://definitionupdates.microsoft.com/download/DefinitionUpdates/https://fe3cr.delivery.mp.microsoft.com/ClientWebService/client.asmx |
| Almacenamiento de envíos de malware Se trata de una ubicación de carga para los archivos enviados a Microsoft mediante el formulario de envío o el envío automático de ejemplo. |
ussus1eastprod.blob.core.windows.netussus2eastprod.blob.core.windows.netussus3eastprod.blob.core.windows.netussus4eastprod.blob.core.windows.netwsus1eastprod.blob.core.windows.netwsus2eastprod.blob.core.windows.netussus1westprod.blob.core.windows.netussus2westprod.blob.core.windows.netussus3westprod.blob.core.windows.netussus4westprod.blob.core.windows.netwsus1westprod.blob.core.windows.netwsus2westprod.blob.core.windows.netusseu1northprod.blob.core.windows.netwseu1northprod.blob.core.windows.netusseu1westprod.blob.core.windows.netwseu1westprod.blob.core.windows.netussuk1southprod.blob.core.windows.netwsuk1southprod.blob.core.windows.netussuk1westprod.blob.core.windows.netwsuk1westprod.blob.core.windows.net |
| Lista de revocación de certificados (CRL) Windows usa esta lista al crear la conexión SSL a MAPS para actualizar la CRL. |
http://www.microsoft.com/pkiops/crl/http://www.microsoft.com/pkiops/certshttp://crl.microsoft.com/pki/crl/productshttp://www.microsoft.com/pki/certs |
| Cliente de RGPD universal Windows usa este cliente para enviar los datos de diagnóstico del cliente. Microsoft Defender Antivirus usa el Reglamento general de protección de datos con fines de calidad y supervisión del producto. |
La actualización usa SSL (puerto TCP 443) para descargar manifiestos y cargar datos de diagnóstico en Microsoft que usa los siguientes puntos de conexión DNS:vortex-win.data.microsoft.comsettings-win.data.microsoft.com |
Validación de conexiones entre la red y la nube
Después de permitir las direcciones URL enumeradas, compruebe que los puntos de conexión se pueden conectar al servicio en la nube antivirus de Microsoft Defender y que pueden enviar y recibir datos correctamente.
Uso de la herramienta de línea de comandos MpCmdRun para validar la protección entregada en la nube
Compruebe que la red puede comunicarse con el servicio en la nube Microsoft Defender Antivirus:
En un Símbolo del sistema con privilegios elevados (una ventana del Símbolo del sistema que se abre seleccionando Ejecutar como administrador), ejecuta los siguientes comandos:
Sugerencia
El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, el comando cambia el directorio a %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Para obtener más información sobre MpCmdRun, vea Configurar y administrar Microsoft Defender Antivirus con la herramienta de línea de comandos MpCmdRun.
Mensajes comunes de error de validación en la nube
Estos son algunos mensajes de error que puede ver. Si se inicia la prueba de conectividad pero se produce un error, la salida comienza con una marca de tiempo y, a continuación, muestra un ValidateMapsConnection error:
Start Time: <Day_of_the_week> MM DD YYYY HH:MM:SS
MpEnsureProcessMitigationPolicy: hr = 0x1
ValidateMapsConnection
Si el dispositivo no puede acceder a MAPS debido a un problema de conectividad, el comando devuelve un error similar a uno de los ejemplos siguientes:
ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80070006 httpcore=451)
MpCmdRun.exe: hr = 0x80070006
Si falla la validación del certificado o la negociación de TLS, podría ver una salida similar a la siguiente:
ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80072F8F httpcore=451)
MpCmdRun.exe: hr = 0x80072F8F
Si se interrumpe la conexión o se agota el tiempo de espera, el comando de validación puede devolver una salida similar a la siguiente:
ValidateMapsConnection failed to establish a connection to MAPS (hr=0x80072EFE httpcore=451)
MpCmdRun.exe: hr = 0x80072EFE
Causas principales de errores de validación en la nube
La causa principal de los ValidateMapsConnection mensajes de error es que el dispositivo no tiene configurado su proxy de todo WinHttp el sistema. Si no configura el proxy WinHTTP a nivel de todo el sistema, el sistema operativo no reconoce el proxy y no puede obtener la lista de revocación de certificados (CRL) (esto lo hace el sistema operativo, no Defender for Endpoint), lo que significa que las conexiones TLS a direcciones URL como http://cp.wd.microsoft.com/ no se establecen correctamente. Se observan conexiones correctas (respuesta 200) a los puntos de conexión, pero las conexiones MAPS siguen fallando.
Soluciones para errores de validación en la nube
Use uno de los métodos siguientes para resolver errores de validación en la nube:
Solución preferida: configure el proxy WinHttp para todo el sistema que permite la comprobación de CRL.
Solución alternativa: configurar la siguiente
SSLOptionclave y valor del Registro para deshabilitar la comprobación de CRL solo para SpyNet. LaSSLOptionsclave del Registro no afecta a otros servicios. Desactivar la comprobación de la CRL no es una práctica recomendada, ya que el dispositivo deja de comprobar los certificados revocados o la fijación de certificados.Para deshabilitar la comprobación crL de SpyNet, importe un archivo de registro con el siguiente contenido:
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet] "SSLOptions"=dword:00000002Los valores disponibles son los siguientes:
- 0: Desactivar la fijación y las comprobaciones de revocación.
- 1: Deshabilitar el anclaje.
- 2: Deshabilite solo las comprobaciones de revocación.
- 3 (predeterminado): Activar las comprobaciones de revocación y la fijación.
Intento de descargar un archivo de malware falso de Microsoft
Puede descargar un archivo de prueba de protección entregado en la nube que Microsoft Defender Antivirus detectará y bloqueará si el dispositivo está conectado correctamente al servicio en la nube de Microsoft Defender Antivirus.
Nota:
El archivo descargado no es exactamente malware. Es un archivo falso diseñado para probar si el dispositivo está conectado correctamente al servicio en la nube de antivirus de Microsoft Defender.
Si está correctamente conectado, verá una notificación de advertencia de Microsoft Defender Antivirus.
Si usa Microsoft Edge, también verá un mensaje de notificación:
Internet Explorer también muestra una notificación detectada por malware:
Visualización de la detección de malware falso en la aplicación Seguridad de Windows
Para ver la detección de malware falso en la aplicación Seguridad de Windows, realice los pasos siguientes:
En la barra de tareas, seleccione el icono de Escudo y abra la aplicación Seguridad de Windows. O bien, busque Seguridad en Inicio.
Seleccione Virus & protección contra amenazas y, a continuación, seleccione Historial de protección.
En la sección Amenazas en cuarentena , seleccione Ver historial completo para ver el malware falso detectado.
Nota:
Las versiones de Windows 10 anteriores a la versión 1703 tienen una interfaz de usuario diferente. Consulta Microsoft Defender Antivirus en la aplicación Seguridad de Windows.
El registro de eventos de Windows también mostrará el identificador de evento 1116 de Microsoft Defender Antivirus. Para obtener más información, consulte Solucionar problemas del identificador de evento 1116 de Antivirus Microsoft Defender.
Sugerencia
Si busca información relacionada con el antivirus para otras plataformas, consulte:
Contenido relacionado
Para obtener instrucciones relacionadas, consulte los siguientes recursos: