Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
Actualmente, la integración de VPN solo es compatible con el Defender para la versión 2.x del sensor de identidad.
Microsoft Defender for Identity puede integrarse con la solución VPN escuchando los eventos de contabilidad RADIUS reenviados a los sensores de Defender for Identity, como las direcciones IP y las ubicaciones donde se originaron las conexiones. Los datos de contabilidad de VPN pueden ayudar a las investigaciones proporcionando más información sobre la actividad del usuario, como las ubicaciones desde las que los equipos se conectan a la red y una detección adicional para conexiones VPN anómalas.
Importante
La integración de VPN no está soportada en entornos que cumplen con los Estándares Federales de Procesamiento de Información (FIPS).
La integración de VPN de Defender for Identity se basa en la contabilidad RADIUS estándar (RFC 2866) y admite los siguientes proveedores de VPN:
- Microsoft
- F5
- Check Point
- Cisco ASA
La integración de VPN de Defender for Identity admite los UPN principales y los nombres principales de usuario alternativos. Las llamadas para resolver direcciones IP externas a una ubicación son anónimas y no se envía ningún identificador personal en la llamada.
Requisitos previos
Antes de empezar, asegúrese de que tiene:
Al menos un sensor de Defender for Identity conectado y en buen estado, versión 2.x, para recibir eventos de contabilidad de RADIUS.
Acceso al área de Configuración en Microsoft Defender. Para obtener más información, consulte grupos de roles de Microsoft Defender for Identity.
La capacidad de configurar RADIUS en el sistema VPN.
El siguiente procedimiento proporciona un ejemplo de cómo configurar Microsoft Defender for Identity para recopilar información de contabilidad de las soluciones VPN mediante Microsoft Routing and Remote Access Server (RRAS). Si usa una solución VPN de terceros, consulte su documentación para obtener instrucciones sobre cómo habilitar la contabilidad RADIUS.
Nota:
Cuando activas la integración VPN en la configuración de Defender for Identity, el sensor de Defender for Identity activa una política de firewall de Windows preconfigurada llamada Microsoft Defender for Identity Sensor. Esta política permite la contabilidad de RADIUS de entrada en el puerto UDP 1813.
Configure la contabilidad de RADIUS en su sistema VPN
En este procedimiento se describe cómo configurar la contabilidad RADIUS en un servidor RRAS para integrar un sistema VPN con Defender for Identity. Las instrucciones del sistema pueden diferir.
En tu servidor RRAS
Abra la consola Enrutamiento y acceso remoto.
Haga clic con el botón derecho en el nombre del servidor y seleccione Propiedades.
En la pestaña Seguridad, en Proveedor de contabilidad, seleccioneConfiguración> RADIUS. Por ejemplo:
En el cuadro de diálogo Agregar servidor RADIUS , escriba el nombre del servidor del sensor de Defender for Identity más cercano con conectividad de red. Para una alta disponibilidad, puede agregar sensores adicionales de Defender for Identity como servidores de contabilidad de RADIUS en RRAS.
En Puerto, asegúrese de que el valor predeterminado de
1813está configurado.Seleccione Cambiar y escriba una nueva cadena secreta compartida de caracteres alfanuméricos. Fíjate en la nueva cadena secreta compartida. Lo introducirás en el campo Secreto Compartido en la configuración de integración de Defender para Identity VPN.
Active la casilla Enviar mensajes de Contabilidad activada y Contabilidad desactivada RADIUS y seleccione Aceptar en todos los cuadros de diálogo abiertos. Por ejemplo:
Configuración de VPN en Defender for Identity
Este procedimiento describe cómo configurar la integración VPN de Defender for Identity en Microsoft Defender.
Inicia sesión en Microsoft Defender y selecciona Configuración>Identidades>VPN.
Seleccione Habilitar la contabilidad de radio y escriba el secreto compartido que ha configurado anteriormente en el servidor VPN de RRAS. Por ejemplo:
Seleccione Guardar para continuar.
Después de guardar la selección, los sensores de Defender for Identity comienzan a escuchar en el puerto 1813 los eventos de contabilidad RADIUS, y se completa la configuración de VPN.
Cuando el sensor de Defender for Identity recibe eventos VPN y los envía al servicio en la nube de Defender for Identity para su procesamiento, el perfil de entidad indica las distintas ubicaciones de VPN a las que se ha accedido y las actividades de perfil indican ubicaciones.
Contenido relacionado
Escucha eventos SIEM en el sensor independiente de Defender for Identity