Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Defender para Ponto de Extremidade oferece suporte ao monitoramento de conexões de rede em diferentes níveis da pilha de rede. Um caso desafiador ocorre quando a rede usa um proxy reverso como gateway para a Internet.
O proxy age como se fosse o ponto final de destino. Quando um proxy reverso atua como o ponto de extremidade de destino, os monitores de conexão de rede simples auditam as conexões com o proxy, o que é correto, mas tem menor valor de investigação.
O Defender para Endpoint suporta monitorização avançada ao nível de HTTP através da proteção de rede. Quando a proteção de rede é ativada, um novo tipo de evento é exibido que expõe os nomes reais de domínio de destino.
Use a proteção de rede para monitorar conexões por trás de um proxy de encaminhamento ou firewall
A monitorização da ligação de rede por trás de um proxy de reencaminhamento é possível devido a outros eventos de rede provenientes da proteção de rede. Para ver esses eventos de rede em uma linha do tempo do dispositivo, ative a proteção de rede (no mínimo no modo de auditoria).
A proteção de rede pode ser controlada através dos seguintes modos:
- Bloco: os utilizadores ou aplicações estão impedidos de ligar a domínios perigosos. Você poderá ver essa atividade no portal do Defender.
- Auditoria: os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. No entanto, você ainda verá essa atividade no portal do Defender.
Se desativar a proteção de rede, os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. Não verá nenhuma atividade de rede no Microsoft Defender XDR.
Se não o configurar, o bloqueio de rede está desativado por predefinição.
Para obter mais informações, veja Ativar a proteção de rede.
Como a proteção de rede revela destinos reais por trás de proxies de encaminhamento
Quando a proteção de rede é ativada, a linha do tempo de um dispositivo mostra o endereço IP do proxy ao mesmo tempo em que exibe o endereço de destino real.
Eventos de conexão de proteção de rede adicionais estão disponíveis para revelar os nomes de domínio reais, mesmo por trás de um proxy.
Informações do evento:
Localizar eventos de conexão usando a busca avançada
Os eventos de conexão de proteção de rede também estão disponíveis por meio de busca avançada. Você pode encontrá-los na tabela DeviceNetworkEvents sob o tipo de ação ConnectionSuccess.
A consulta a seguir retorna todos os eventos ConnectionSuccess relevantes:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
Também pode filtrar eventos relacionados com a ligação ao próprio proxy.
Utilize a seguinte consulta para filtrar as ligações ao proxy:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10