Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Opmerking
VPN-integratie wordt momenteel alleen ondersteund door de Defender voor identiteitssensor versie 2.x.
Microsoft Defender for Identity kan worden geïntegreerd met uw VPN-oplossing door te luisteren naar RADIUS-accountinggebeurtenissen die zijn doorgestuurd naar Defender for Identity-sensoren, zoals de IP-adressen en locaties van waaruit verbindingen tot stand zijn gebracht. VPN-accountinggegevens kunnen uw onderzoeken helpen door meer informatie te geven over gebruikersactiviteit, zoals de locaties van waaruit computers verbinding maken met het netwerk en een extra detectie voor abnormale VPN-verbindingen.
Important
VPN-integratie wordt niet ondersteund in omgevingen die voldoen aan de Federal Information Processing Standards (FIPS).
De VPN-integratie van Defender for Identity is gebaseerd op standaard RADIUS Accounting (RFC 2866) en ondersteunt de volgende VPN-leveranciers:
- Microsoft
- F5
- Check Point
- Cisco ASA
De VPN-integratie van Defender for Identity ondersteunt zowel primaire UPN's als alternatieve principal-namen van gebruikers. Aanroepen voor het omzetten van externe IP-adressen naar een locatie zijn anoniem en er wordt geen persoonlijke id verzonden in de aanroep.
Vereisten
Voordat u begint, controleert u of u het volgende hebt:
Ten minste één verbonden en gezonde Defender for Identity-sensor van versie 2.x voor het ontvangen van RADIUS-accountinggebeurtenissen.
Toegang tot het Instellingen-gedeelte in Microsoft Defender. Zie Microsoft Defender for Identity rolgroepen voor meer informatie.
De mogelijkheid om RADIUS op uw VPN-systeem te configureren.
De volgende procedure bevat een voorbeeld van het configureren van Microsoft Defender for Identity voor het verzamelen van boekhoudgegevens van VPN-oplossingen met behulp van Microsoft Routing and Remote Access Server (RRAS). Als u een VPN-oplossing van derden gebruikt, raadpleegt u de bijbehorende documentatie voor instructies voor het inschakelen van RADIUS-accounting.
Opmerking
Wanneer je VPN-integratie inschakelt in de instellingen van Defender for Identity, schakelt de sensor van Defender for Identity een vooraf ingesteld Windows-firewallbeleid in, genaamd Microsoft Defender for Identity Sensor. Dit beleid staat inkomend RADIUS-boekhoudingsverkeer op UDP-poort 1813 toe.
RADIUS-accounting configureren op uw VPN-systeem
In deze procedure wordt beschreven hoe u RADIUS-accounting configureert op een RRAS-server voor de integratie van een VPN-systeem met Defender for Identity. De instructies van uw systeem kunnen verschillen.
Op je RRAS-server
Open de console Routing en externe toegang.
Klik met de rechtermuisknop op de servernaam en selecteer Eigenschappen.
Selecteer op het tabblad Beveiliging onder Boekhoudprovider de optie RADIUS-accounting>configureren. Bijvoorbeeld:
Voer in het dialoogvenster RADIUS-server toevoegen de servernaam in van de dichtstbijzijnde Defender for Identity-sensor met netwerkverbinding. Voor hoge beschikbaarheid kunt u extra Defender toevoegen voor identiteitssensoren als RADIUS-accountingservers in RRAS.
Controleer onder Poort of de standaardwaarde van
1813is geconfigureerd.Selecteer Wijzigen en voer een nieuwe gedeelde geheime tekenreeks met alfanumerieke tekens in. Let op de nieuwe gedeelde geheime draad. Je voert het in in het veld Shared Secret in de Defender for Identity VPN-integratie-instellingen.
Schakel het selectievakje RADIUS-berichten voor account aan en accounting uit verzenden in en selecteer OK in alle geopende dialoogvensters. Bijvoorbeeld:
VPN configureren in Defender for Identity
Deze procedure beschrijft hoe de VPN-integratie van Defender for Identity in Microsoft Defender wordt geconfigureerd.
Log in op Microsoft Defender en kies Instellingen>Identiteiten>VPN.
Selecteer Radius-accounting inschakelen en voer het gedeelde geheim in dat u eerder hebt geconfigureerd op uw RRAS VPN-server. Bijvoorbeeld:
Selecteer Opslaan om door te gaan.
Nadat u uw selectie hebt opgeslagen, beginnen uw Defender for Identity-sensoren op poort 1813 te luisteren naar RADIUS-accounting-gebeurtenissen en is uw VPN-installatie voltooid.
Wanneer de Defender for Identity-sensor VPN-gebeurtenissen ontvangt en deze verzendt naar de Defender for Identity-cloudservice voor verwerking, geeft het entiteitsprofiel verschillende VPN-locaties aan die zijn geopend en geven profielactiviteiten locaties aan.
Verwante onderwerpen
Luisteren naar SIEM-gebeurtenissen op uw zelfstandige Defender for Identity-sensor