إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يدعم Defender لنقطة النهاية مراقبة اتصال الشبكة من مستويات مختلفة من مكدس الشبكة. الحالة الصعبة هي عندما تستخدم الشبكة وكيلا للأمام كبوابة إلى الإنترنت.
يعمل الوكيل كما لو كان نقطة النهاية الهدف. عندما يعمل وكيل إعادة التوجيه كنقطة نهاية مستهدفة، يراقب اتصال الشبكة البسيط تدقيق الاتصالات مع الوكيل الصحيح ولكن له قيمة تحقيق أقل.
يدعم Defender لنقطة النهاية المراقبة المتقدمة على مستوى HTTP من خلال حماية الشبكة. عند تشغيل حماية الشبكة، يتم عرض نوع جديد من الأحداث يعرض أسماء المجال الهدف الحقيقي.
استخدام حماية الشبكة لمراقبة الاتصالات خلف وكيل أو جدار حماية أمامي
يمكن مراقبة اتصال الشبكة خلف وكيل إعادة توجيه بسبب أحداث الشبكة الأخرى التي تنشأ من حماية الشبكة. لمشاهدة أحداث الشبكة هذه على مخطط زمني للجهاز، قم بتشغيل حماية الشبكة (كحد أدنى في وضع التدقيق).
يمكن التحكم في حماية الشبكة باستخدام الأوضاع التالية:
- الحظر: يتم حظر المستخدمين أو التطبيقات من الاتصال بالمجالات الخطرة. ستتمكن من رؤية هذا النشاط في مدخل Defender.
- التدقيق: لن يتم حظر المستخدمين أو التطبيقات من الاتصال بالمجالات الخطرة. ومع ذلك، ستظل ترى هذا النشاط في مدخل Defender.
إذا أوقفت تشغيل حماية الشبكة، فلن يتم حظر المستخدمين أو التطبيقات من الاتصال بالمجالات الخطرة. لن ترى أي نشاط شبكة في Microsoft Defender XDR.
إذا لم تقم بتكوينه، فسيتم إيقاف تشغيل حظر الشبكة بشكل افتراضي.
لمزيد من المعلومات، راجع تمكين حماية الشبكة.
كيف تكشف حماية الشبكة عن أهداف حقيقية وراء وكلاء للأمام
عند تشغيل حماية الشبكة، يعرض المخطط الزمني للجهاز عنوان IP الوكيل مع عرض العنوان الهدف الحقيقي أيضا.
تتوفر أحداث اتصال إضافية لحماية الشبكة لعرض أسماء المجالات الحقيقية حتى خلف وكيل.
معلومات الحدث:
البحث عن أحداث الاتصال باستخدام التتبع المتقدم
تتوفر أحداث اتصال حماية الشبكة أيضا من خلال التتبع المتقدم. يمكنك العثور عليها في جدول DeviceNetworkEvents ضمن ConnectionSuccess نوع الإجراء.
يقوم الاستعلام التالي بإرجاع كافة أحداث ConnectionSuccess ذات الصلة:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
يمكنك أيضا تصفية الأحداث المتعلقة بالاتصال بالوكيل نفسه.
استخدم الاستعلام التالي لتصفية الاتصالات بالوكيل:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10