Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Generování sestav brány firewall na portálu Microsoft Defender umožňuje zobrazit sestavy brány Windows Firewall z centralizovaného umístění.
Co potřebujete vědět, než začnete?
Portál Microsoft Defender otevřete na adrese https://security.microsoft.com. Chcete-li přejít přímo na stránku Brána firewall, použijte https://security.microsoft.com/firewall.
Abyste mohli provádět postupy v tomto článku, musíte mít přiřazená oprávnění. V Microsoft Entra ID musíte být členem role globálního správce* nebo správce zabezpečení.
Důležité
* Microsoft důrazně podporuje princip nejnižších privilegií. Přiřazení jenom minimálních oprávnění potřebných k provádění jejich úkolů pomáhá snižovat bezpečnostní rizika a posiluje celkovou ochranu vaší organizace. Globální správce je vysoce privilegovaná role, kterou byste měli omezit na nouzové scénáře nebo když nemůžete použít jinou roli.
Na vašich zařízeních musí běžet Windows 10 nebo novější nebo Windows Server 2012 R2 nebo novější. Aby se Windows Server 2012 R2 a Windows Server 2016 zobrazovaly v sestavách brány firewall, musí být tato zařízení nasazená pomocí moderního balíčku sjednoceného řešení. Další informace najdete v tématu Nové funkce moderního sjednoceného řešení pro Windows Server 2012 R2 a 2016.
Informace o onboardingu zařízení do služby Microsoft Defender for Endpoint najdete v doprovodných materiálech k onboardingu.
Aby portál Microsoft Defender začal přijímat data, musíte povolit události auditu pro bránu Firewall v programu Windows Defender s pokročilým zabezpečením. Projděte si následující články:
Povolte tyto události pomocí Editoru objektů zásad skupiny, Místních zásad zabezpečení nebo příkazů auditpol.exe. Další informace najdete v dokumentaci k auditování a protokolování. Dva příkazy PowerShellu jsou následující:
auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enableauditpol /set /subcategory:"Filtering Platform Connection" /failure:enable
Tady je příklad dotazu:
param ( [switch]$remediate ) try { $categories = "Filtering Platform Packet Drop,Filtering Platform Connection" $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv if ($current."Inclusion Setting" -ne "failure") { if ($remediate.IsPresent) { Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})" $output = auditpol /set /subcategory:"$($categories)" /failure:enable if($output -eq "The command was successfully executed.") { Write-Host "$($output)" exit 0 } else { Write-Host "$($output)" exit 1 } } else { Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})." exit 1 } } } catch { throw $_ }
Proces
Poznámka
Nezapomeňte postupovat podle pokynů z předchozí části a správně nakonfigurovat zařízení tak, aby se zapojila do programu Preview.
Po povolení událostí začnou Microsoft Defender for Endpoint monitorovat data, což zahrnuje:
- Vzdálená IP adresa
- Vzdálený port
- Místní port
- Místní IP adresa
- Název počítače
- Zpracování příchozích a odchozích připojení
Správci teď můžou vidět aktivitu brány firewall hostitele Windows tady. Další vytváření sestav můžete usnadnit stažením vlastního skriptu pro vytváření sestav pro monitorování aktivit brány Firewall v programu Windows Defender pomocí Power BI.
Může trvat až 12 hodin, než se data promítnou.
Podporované scénáře
- Sestavy brány firewall
- Z "Počítačů s blokovaným připojením" do zařízení (vyžaduje Defender for Endpoint Plan 2)
- Přejít k rozšířenému proaktivnímu vyhledávání (aktualizace Preview) (vyžaduje Defender for Endpoint Plan 2)
Vytváření sestav brány firewall
Zde jsou některé příklady stránek sestavy brány firewall v portálu Microsoft Defender. Stránka Brána firewall obsahuje karty Příchozí, Odchozí a Aplikace. Na tuto stránku se dostanete v části Reports>Koncové body>Firewall nebo přímo na adrese https://security.microsoft.com/firewall.
Od "Počítače s blokovaným připojením" k zařízení
Poznámka
Tato funkce vyžaduje Defender for Endpoint Plan 2.
Karty podporují interaktivní objekty. Kliknutím na název zařízení můžete přejít k podrobnostem o aktivitě zařízení, čímž se na nové kartě spustí portál Microsoft Defender a přejdete přímo na kartu Časová osa zařízení.
Nyní můžete vybrat kartu Časová osa, která vám zobrazí seznam událostí souvisejících s daným zařízením.
Po kliknutí na tlačítko Filtry v pravém horním rohu podokna zobrazení vyberte požadovaný typ události. V takovém případě vyberte Události brány firewall a v podokně se pak zobrazí pouze události brány firewall.
Podrobněji k rozšířenému proaktivnímu vyhledávání (aktualizace verze Preview)
Poznámka
Tato funkce vyžaduje Defender for Endpoint Plan 2.
Sestavy firewallu umožňují přejít přímo z karty do Advanced Hunting kliknutím na tlačítko Otevřít Advanced Hunting. Dotaz je předvyplněn.
Dotaz je teď možné spustit a prozkoumat všechny související události brány firewall za posledních 30 dnů.
V případě dalších sestav nebo vlastních změn je možné dotaz exportovat do Power BI k další analýze. Vlastní vytváření sestav můžete usnadnit stažením vlastního skriptu pro vytváření sestav pro monitorování aktivit brány Firewall v programu Windows Defender pomocí Power BI.