التحقق من أحداث الاتصال التي تحدث خلف نيات إعادة توجيه

يدعم Defender لنقطة النهاية مراقبة اتصال الشبكة من مستويات مختلفة من مكدس الشبكة. الحالة الصعبة هي عندما تستخدم الشبكة وكيلا للأمام كبوابة إلى الإنترنت.

يعمل الوكيل كما لو كان نقطة النهاية الهدف. عندما يعمل وكيل إعادة التوجيه كنقطة نهاية مستهدفة، يراقب اتصال الشبكة البسيط تدقيق الاتصالات مع الوكيل الصحيح ولكن له قيمة تحقيق أقل.

يدعم Defender لنقطة النهاية المراقبة المتقدمة على مستوى HTTP من خلال حماية الشبكة. عند تشغيل حماية الشبكة، يتم عرض نوع جديد من الأحداث يعرض أسماء المجال الهدف الحقيقي.

استخدام حماية الشبكة لمراقبة الاتصالات خلف وكيل أو جدار حماية أمامي

يمكن مراقبة اتصال الشبكة خلف وكيل إعادة توجيه بسبب أحداث الشبكة الأخرى التي تنشأ من حماية الشبكة. لمشاهدة أحداث الشبكة هذه على مخطط زمني للجهاز، قم بتشغيل حماية الشبكة (كحد أدنى في وضع التدقيق).

يمكن التحكم في حماية الشبكة باستخدام الأوضاع التالية:

  • الحظر: يتم حظر المستخدمين أو التطبيقات من الاتصال بالمجالات الخطرة. ستتمكن من رؤية هذا النشاط في مدخل Defender.
  • التدقيق: لن يتم حظر المستخدمين أو التطبيقات من الاتصال بالمجالات الخطرة. ومع ذلك، ستظل ترى هذا النشاط في مدخل Defender.

إذا أوقفت تشغيل حماية الشبكة، فلن يتم حظر المستخدمين أو التطبيقات من الاتصال بالمجالات الخطرة. لن ترى أي نشاط شبكة في Microsoft Defender XDR.

إذا لم تقم بتكوينه، فسيتم إيقاف تشغيل حظر الشبكة بشكل افتراضي.

لمزيد من المعلومات، راجع تمكين حماية الشبكة.

كيف تكشف حماية الشبكة عن أهداف حقيقية وراء وكلاء للأمام

عند تشغيل حماية الشبكة، يعرض المخطط الزمني للجهاز عنوان IP الوكيل مع عرض العنوان الهدف الحقيقي أيضا.

أحداث الشبكة على المخطط الزمني للجهاز

تتوفر أحداث اتصال إضافية لحماية الشبكة لعرض أسماء المجالات الحقيقية حتى خلف وكيل.

معلومات الحدث:

عناوين URL لحدث شبكة واحد

البحث عن أحداث الاتصال باستخدام التتبع المتقدم

تتوفر أحداث اتصال حماية الشبكة أيضا من خلال التتبع المتقدم. يمكنك العثور عليها في جدول DeviceNetworkEvents ضمن ConnectionSuccess نوع الإجراء.

يقوم الاستعلام التالي بإرجاع كافة أحداث ConnectionSuccess ذات الصلة:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

استعلام التتبع المتقدم

يمكنك أيضا تصفية الأحداث المتعلقة بالاتصال بالوكيل نفسه.

استخدم الاستعلام التالي لتصفية الاتصالات بالوكيل:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10