Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los informes de firewall en el portal de Microsoft Defender permiten ver los informes de firewall de Windows desde una ubicación centralizada.
¿Qué necesita saber antes de empezar?
Abra el portal de Microsoft Defender en https://security.microsoft.com. Para ir directamente a la página Firewall , use https://security.microsoft.com/firewall.
Para poder realizar los procedimientos de este artículo, deberá tener asignados los permisos necesarios. En Microsoft Entra ID debe ser miembro de los roles Administrador* global o Administrador de seguridad.
Importante
* Microsoft promueve encarecidamente el principio de privilegios mínimos. Asignar a las cuentas solo los permisos mínimos necesarios para realizar sus tareas ayuda a reducir los riesgos de seguridad y refuerza la protección general de la organización. El administrador global es un rol con muchos privilegios que debe limitar a escenarios de emergencia o cuando no puede usar un rol diferente.
Los dispositivos deben ejecutarse Windows 10 o posterior, o Windows Server 2012 R2 o posterior. Para que Windows Server 2012 R2 y Windows Server 2016 aparezcan en los informes de firewall, estos dispositivos deben incorporarse mediante el paquete de soluciones unificadas modernas. Para obtener más información, consulte Nueva funcionalidad en la solución unificada moderna para Windows Server 2012 R2 y 2016.
Para incorporar dispositivos al servicio Microsoft Defender para punto de conexión, consulte la guía de incorporación.
Para que el portal de Microsoft Defender empiece a recibir datos, debe habilitar Eventos de auditoría para firewall de Windows Defender con seguridad avanzada. Consulte los siguientes artículos:
Habilite estos eventos mediante el Editor de objetos de directiva de grupo, la Directiva de seguridad local o los comandos auditpol.exe. Para obtener más información, consulte la documentación sobre la auditoría y el registro. Los dos comandos de PowerShell son los siguientes:
auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enableauditpol /set /subcategory:"Filtering Platform Connection" /failure:enable
Esta es una consulta de ejemplo:
param ( [switch]$remediate ) try { $categories = "Filtering Platform Packet Drop,Filtering Platform Connection" $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv if ($current."Inclusion Setting" -ne "failure") { if ($remediate.IsPresent) { Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})" $output = auditpol /set /subcategory:"$($categories)" /failure:enable if($output -eq "The command was successfully executed.") { Write-Host "$($output)" exit 0 } else { Write-Host "$($output)" exit 1 } } else { Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})." exit 1 } } } catch { throw $_ }
El proceso
Nota:
Asegúrese de seguir las instrucciones de la sección anterior y de configurar correctamente los dispositivos para que participen en el programa en versión preliminar.
Una vez habilitados los eventos, Microsoft Defender para punto de conexión comienza a supervisar los datos, lo que incluye:
- IP remota
- Puerto remoto
- Puerto local
- IP local
- Nombre del equipo
- Proceso entre conexiones de entrada y de salida
Los administradores ahora pueden ver la actividad del firewall del host de Windows aquí. La elaboración de informes adicionales se puede facilitar descargando el script de informes personalizados para supervisar la actividad del Firewall de Windows Defender mediante Power BI.
Los datos pueden tardar hasta 12 horas en reflejarse.
Escenarios admitidos
- Informes de firewall
- De "Equipos con una conexión bloqueada" a dispositivo (requiere Defender for Endpoint Plan 2)
- Profundizar en la búsqueda avanzada (actualización de la versión preliminar) (requiere Defender para punto de conexión Plan 2)
Informes de firewall
Estos son algunos ejemplos de las páginas del informe de firewall en el portal de Microsoft Defender. La página Firewall contiene las pestañas Entrante, Saliente y Aplicación . Puede acceder a esta página en la sección Reports>Endpoints>Firewall o directamente en https://security.microsoft.com/firewall.
Desde "Equipos con una conexión bloqueada" al dispositivo
Nota:
Esta función requiere Defender for Endpoint Plan 2.
Las tarjetas admiten objetos interactivos. Para consultar en detalle la actividad de un dispositivo, haga clic en el nombre del dispositivo para abrir el portal de Microsoft Defender en una nueva pestaña e ir directamente a la pestaña Cronología del dispositivo.
Ahora puede seleccionar la pestaña Escala de tiempo , que le proporcionará una lista de eventos asociados a ese dispositivo.
Después de hacer clic en el botón Filtros de la esquina superior derecha del panel de visualización, seleccione el tipo de evento que desee. En este caso, seleccione Eventos de firewall y el panel se filtrará por eventos de firewall.
Profundizar en la búsqueda avanzada (actualización de la versión preliminar)
Nota:
Esta función requiere Defender for Endpoint Plan 2.
Los informes de firewall permiten profundizar directamente desde la tarjeta en Búsqueda avanzada al hacer clic en el botón Abrir búsqueda avanzada. La consulta ya aparece rellenada.
Ahora se puede ejecutar la consulta y se pueden explorar todos los eventos de firewall relacionados de los últimos 30 días.
Para obtener más informes o cambios personalizados, la consulta se puede exportar a Power BI para su posterior análisis. Los informes personalizados se pueden facilitar descargando el script informes personalizados para supervisar las actividades del Firewall de Windows Defender mediante Power BI.