Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Defender for Endpoint unterstützt die Überwachung von Netzwerkverbindungen auf verschiedenen Ebenen des Netzwerkstapels. Ein schwieriger Fall ist, wenn das Netzwerk einen Weiterleitungsproxy als Gateway zum Internet verwendet.
Der Proxy verhält sich so, als wäre er der Zielendpunkt. Wenn ein Forward-Proxy als Zielendpunkt fungiert, prüfen einfache Monitore für Netzwerkverbindungen die Verbindungen mit dem Proxy, was zwar korrekt ist, jedoch einen geringeren Erkenntniswert bietet.
Defender für Endpunkt unterstützt erweiterte Überwachung auf HTTP-Ebene durch Netzwerkschutz. Wenn der Netzwerkschutz aktiviert ist, wird ein neuer Ereignistyp angezeigt, der die tatsächlichen Zieldomänennamen verfügbar macht.
Verwenden des Netzwerkschutzes zum Überwachen von Verbindungen hinter einem Weiterleitungsproxy oder einer Firewall
Die Überwachung der Netzwerkverbindung hinter einem Vorwärtsproxy ist aufgrund anderer Netzwerkereignisse möglich, die aus dem Netzwerkschutz stammen. Um diese Netzwerkereignisse auf einer Gerätezeitachse anzuzeigen, aktivieren Sie den Netzwerkschutz (mindestens im Überwachungsmodus).
Der Netzwerkschutz kann mit den folgenden Modi gesteuert werden:
- Blockieren: Benutzer oder Apps können keine Verbindung mit gefährlichen Domänen herstellen. Sie können diese Aktivität im Defender-Portal sehen.
- Überwachung: Benutzer oder Apps werden nicht daran gehindert, eine Verbindung mit gefährlichen Domänen herzustellen. Diese Aktivität wird jedoch weiterhin im Defender-Portal angezeigt.
Wenn Sie den Netzwerkschutz deaktivieren, werden Benutzer oder Apps nicht daran gehindert, eine Verbindung mit gefährlichen Domänen herzustellen. In Microsoft Defender XDR werden keine Netzwerkaktivitäten angezeigt.
Wenn Sie dies nicht konfigurieren, ist die Netzwerkblockierung standardmäßig deaktiviert.
Weitere Informationen finden Sie unter Aktivieren des Netzwerkschutzes.
Wie Der Netzwerkschutz echte Ziele hinter Forward Proxys offenbart
Wenn der Netzwerkschutz aktiviert ist, zeigt die Zeitachse eines Geräts die Proxy-IP-Adresse an und zeigt gleichzeitig die tatsächliche Zieladresse an.
Zusätzliche Netzwerkschutzverbindungsereignisse stehen zur Verfügung, um die tatsächlichen Domänennamen auch hinter einem Proxy anzuzeigen.
Ereignisinformationen:
Suchen nach Verbindungsereignissen mithilfe der erweiterten Suche
Die Verbindungsereignisse des Netzwerkschutzes sind auch über die erweiterte Suche verfügbar. Sie finden sie in der Tabelle "DeviceNetworkEvents" unter dem ConnectionSuccess Aktionstyp.
Die folgende Abfrage gibt alle relevanten ConnectionSuccess-Ereignisse zurück:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
Sie können auch Ereignisse herausfiltern, die sich auf die Verbindung mit dem Proxy selbst beziehen.
Verwenden Sie die folgende Abfrage, um die Verbindungen mit dem Proxy herauszufiltern:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10