Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Hinweis
Die VPN-Integration wird derzeit nur von Sensor Version 2.x für Defender for Identity unterstützt.
Microsoft Defender for Identity kann in Ihre VPN-Lösung integriert werden, indem RADIUS-Accounting-Ereignisse abgehört werden, die an Defender for Identity-Sensoren weitergeleitet werden, z. B. die IP-Adressen und Standorte, von denen Verbindungen ausgehen. VPN-Buchhaltungsdaten können Ihre Untersuchungen unterstützen, indem sie weitere Informationen zu Benutzeraktivitäten bereitstellen, z. B. die Standorte, von denen aus Computer eine Verbindung mit dem Netzwerk herstellen, und eine zusätzliche Erkennung für ungewöhnliche VPN-Verbindungen.
Important
VPN-Integration wird in Umgebungen, die den Federal Information Processing Standards (FIPS) entsprechen, nicht unterstützt.
Die VPN-Integration von Defender for Identity basiert auf standard RADIUS Accounting (RFC 2866) und unterstützt die folgenden VPN-Anbieter:
- Microsoft
- F5
- Check Point
- Cisco ASA
Die VPN-Integration von Defender for Identity unterstützt sowohl primäre UPNs als auch alternative Benutzerprinzipalnamen. Aufrufe zum Auflösen externer IP-Adressen an einen Standort sind anonym, und im Anruf wird kein persönlicher Bezeichner gesendet.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:
Mindestens ein verbundener und funktionsfähiger Defender for Identity-Sensor der Version 2.x zum Empfangen von RADIUS-Accounting-Ereignissen.
Zugriff auf den Bereich Einstellungen in Microsoft Defender. Weitere Informationen finden Sie unter Microsoft Defender for Identity Rollengruppen.
Die Möglichkeit, RADIUS auf Ihrem VPN-System zu konfigurieren.
Das folgende Verfahren enthält ein Beispiel zum Konfigurieren von Microsoft Defender for Identity zum Sammeln von Buchhaltungsinformationen aus VPN-Lösungen mithilfe von Microsoft Routing- und Remotezugriffsserver (RRAS). Wenn Sie eine VPN-Lösung eines Drittanbieters verwenden, lesen Sie deren Dokumentation, um Anweisungen zum Aktivieren der RADIUS-Buchhaltung zu erhalten.
Hinweis
Wenn Sie die VPN-Integration in den Defender for Identity-Einstellungen aktivieren, aktiviert der Defender for Identity-Sensor eine vorab bereitgestellte Windows-Firewall-Richtlinie namens Microsoft Defender for Identity Sensor. Diese Richtlinie ermöglicht eingehenden RADIUS Accounting am Port UDP 1813.
Konfigurieren der RADIUS-Buchhaltung auf Ihrem VPN-System
In diesem Verfahren wird beschrieben, wie Sie die RADIUS-Buchhaltung auf einem RRAS-Server für die Integration eines VPN-Systems in Defender for Identity konfigurieren. Die Anweisungen Ihres Systems können abweichen.
Auf deinem RRAS-Server
Öffnen Sie die Konsole Routing und Remotezugriff.
Klicken Sie mit der rechten Maustaste auf den Servernamen, und wählen Sie Eigenschaften aus.
Wählen Sie auf der Registerkarte Sicherheit unter Buchhaltungsanbieter die Option RADIUS-Buchhaltung>konfigurieren aus. Zum Beispiel:
Geben Sie im Dialogfeld RADIUS-Server hinzufügen den Servernamen des nächstgelegenen Defender for Identity-Sensors mit Netzwerkkonnektivität ein. Für hohe Verfügbarkeit können Sie zusätzliche Defender für Identitätssensoren als RADIUS-Buchhaltungsserver in RRAS hinzufügen.
Stellen Sie unter Port sicher, dass der Standardwert von
1813konfiguriert ist.Wählen Sie Ändern aus, und geben Sie eine neue freigegebene geheime Zeichenfolge mit alphanumerischen Zeichen ein. Notieren Sie die neue Shared-Secret-Zeichenfolge. Sie geben es im Feld Shared Secret in den Einstellungen der VPN-Integration in Defender for Identity ein.
Aktivieren Sie das Kontrollkästchen Nachrichten für RADIUS-Konto ein und Buchhaltung aus senden, und wählen Sie in allen geöffneten Dialogfeldern OK aus. Zum Beispiel:
Konfigurieren von VPN in Defender for Identity
Dieses Verfahren beschreibt, wie Defender für die VPN-Integration von Identity in Microsoft Defender konfiguriert werden kann.
Melden Sie sich bei Microsoft Defender an und wählen Sie Einstellungen>Identitäten>VPN aus.
Wählen Sie RADIUS-Buchhaltung aktivieren aus, und geben Sie das gemeinsam verwendete Geheimnis ein, das Sie zuvor auf Ihrem RRAS-VPN-Server konfiguriert haben. Zum Beispiel:
Wählen Sie Speichern aus, um fortzufahren.
Nachdem Sie Ihre Auswahl gespeichert haben, überwachen Ihre Defender for Identity-Sensoren Port 1813 auf RADIUS-Abrechnungsereignisse, und Ihre VPN-Konfiguration ist abgeschlossen.
Wenn der Defender for Identity-Sensor VPN-Ereignisse empfängt und sie zur Verarbeitung an den Defender for Identity-Clouddienst sendet, gibt das Entitätsprofil unterschiedliche VPN-Standorte an, auf die zugegriffen wurde, und Profilaktivitäten geben Standorte an.
Verwandte Inhalte
Lauschen auf SIEM-Ereignisse auf Ihrem eigenständigen Defender for Identity-Sensor