Defender for Identity VPN-integration i Microsoft Defender

Obs!

VPN-integrering stöds för närvarande endast av Defender för identitetssensor version 2.x.

Microsoft Defender for Identity kan integreras med DIN VPN-lösning genom att lyssna på RADIUS-redovisningshändelser som vidarebefordras till Defender för identitetssensorer, till exempel IP-adresser och platser där anslutningarna kommer från. VPN-redovisningsdata kan hjälpa dina undersökningar genom att ge mer information om användaraktivitet, till exempel varifrån datorer ansluter till nätverket och en extra identifiering för onormala VPN-anslutningar.

Important

VPN-integration stöds inte i miljöer som följer Federal Information Processing Standards (FIPS).

VPN-integreringen i Defender for Identity baseras på STANDARD RADIUS Accounting (RFC 2866) och stöder följande VPN-leverantörer:

  • Microsoft
  • F5
  • Check Point
  • Cisco ASA

VPN-integreringen i Defender for Identity stöder både primära UPN:er och alternativa namn på användarens huvudnamn. Samtal för att matcha externa IP-adresser till en plats är anonyma och ingen personlig identifierare skickas i samtalet.

Förhandskrav

Innan du börjar kontrollerar du att du har:

  • Microsoft Defender for Identity distribuerad

  • Minst en ansluten och felfri Defender for Identity-sensor i version 2.x för att ta emot RADIUS-bokföringshändelser.

  • Tillgång till Inställningar i Microsoft Defender. Mer information finns i Microsoft Defender for Identity-rollgrupper.

  • Möjligheten att konfigurera RADIUS i VPN-systemet.

    Följande procedur innehåller ett exempel på hur du konfigurerar Microsoft Defender for Identity för att samla in redovisningsinformation från VPN-lösningar med hjälp av Microsoft Routning och fjärråtkomstserver (RRAS). Om du använder en VPN-lösning från tredje part läser du dokumentationen för instruktioner om hur du aktiverar RADIUS-redovisning.

Obs!

När du aktiverar VPN-integration i Defender for Identity-inställningarna aktiverar Defender for Identity-sensorn en förkonfigurerad Windows-brandväggspolicy kallad Microsoft Defender for Identity Sensor. Den här principen tillåter inkommande RADIUS-redovisning på udp-port 1813.

Konfigurera RADIUS-redovisning i VPN-systemet

Den här proceduren beskriver hur du konfigurerar RADIUS-redovisning på en RRAS-server för att integrera ett VPN-system med Defender for Identity. Systemets instruktioner kan skilja sig åt.

På din RRAS-server

  1. Öppna konsolen Routning och fjärråtkomst .

  2. Högerklicka på servernamnet och välj Egenskaper.

  3. På fliken Säkerhet går du till Redovisningsprovider och väljer RADIUS-redovisnings>konfigurera. Till exempel:

    Skärmdump av fliken Säkerhet som visar RADIUS Accounting valt som redovisningsleverantör.

  4. I dialogrutan Lägg till RADIUS-server anger du servernamnet för den närmaste Defender for Identity-sensorn med nätverksanslutning. För att uppnå hög tillgänglighet kan du lägga till ytterligare Defender for Identity-sensorer som RADIUS-redovisningsservrar i RRAS.

  5. Under Port kontrollerar du att standardvärdet 1813 för är konfigurerat.

  6. Välj Ändra och ange en ny delad hemlighetssträng med alfanumeriska tecken. Lägg märke till den nya delade hemliga strängen. Du kommer att ange det i fältet Shared Secret i inställningarna för Defender for Identity VPN-integration.

  7. Markera kryssrutan Skicka RADIUS Account On- och Accounting Off-meddelanden och välj OK i alla öppna dialogrutor. Till exempel:

    Skärmdump av RRAS redovisningsinställningar som visar meddelandena Skicka RADIUS-konto på och Bokföring Av-meddelanden aktiverade.

Konfigurera VPN i Defender för identitet

Denna procedur beskriver hur man konfigurerar Defender for Identitys VPN-integration i Microsoft Defender.

  1. Logga in på Microsoft Defender och välj Inställningar>Identiteter>VPN.

  2. Välj Aktivera radieredovisning och ange den delade hemlighet som du tidigare har konfigurerat på RRAS VPN-servern. Till exempel:

    Skärmdump av VPN-integrationsinställningar med Aktivera RADIUS-bokföring markerat och fältet Delad nyckel ifyllt.

  3. Välj Spara för att fortsätta.

När du har sparat ditt val börjar dina Defender for Identity-sensorer lyssna på port 1813 för RADIUS-redovisningshändelser och VPN-konfigurationen är klar.

När Defender for Identity-sensorn tar emot VPN-händelser och skickar dem till molntjänsten Defender för identitet för bearbetning anger entitetsprofilen distinkta VPN-platser som har använts och profilaktiviteter anger platser.

Lyssna efter SIEM-händelser på din fristående Defender for Identity-sensor