Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Pelaporan firewall di portal Microsoft Defender memungkinkan Anda melihat Windows pelaporan firewall dari lokasi terpusat.
Apa yang perlu Anda ketahui sebelum memulai?
Anda membuka portal Microsoft Defender di https://security.microsoft.com. Untuk langsung masuk ke halaman Firewall , gunakan https://security.microsoft.com/firewall.
Anda perlu diberi izin sebelum dapat melakukan prosedur dalam artikel ini. Dalam Microsoft Entra ID Anda harus menjadi anggota peran Administrator* Global atau Administrator Keamanan.
Important
*Microsoft sangat mengadvokasi prinsip hak istimewa paling sedikit. Menetapkan akun hanya izin minimum yang diperlukan untuk melakukan tugas mereka membantu mengurangi risiko keamanan dan memperkuat perlindungan organisasi Anda secara keseluruhan. Administrator Global adalah peran yang sangat istimewa yang harus Anda batasi untuk skenario darurat atau ketika Anda tidak dapat menggunakan peran yang berbeda.
Perangkat Anda harus berjalan Windows 10 atau lebih baru, atau Windows Server 2012 R2 atau yang lebih baru. Agar Windows Server 2012 R2 dan Server Windows 2016 muncul dalam laporan firewall, perangkat ini harus di-onboard menggunakan paket solusi terpadu modern. Untuk informasi selengkapnya, lihat Fungsionalitas baru dalam solusi terpadu modern untuk Windows Server 2012 R2 dan 2016.
Untuk memasukkan perangkat ke layanan Microsoft Defender untuk Titik Akhir, lihat panduan penyiapan.
Agar portal Microsoft Defender mulai menerima data, Anda harus mengaktifkan Peristiwa Audit untuk Windows Defender Firewall dengan Keamanan Tingkat Lanjut. Lihat artikel berikut:
Aktifkan peristiwa ini dengan menggunakan Editor Objek Kebijakan Grup, Kebijakan Keamanan Lokal, atau perintah auditpol.exe. Untuk informasi selengkapnya, lihat dokumentasi tentang audit dan pengelogan. Dua perintah PowerShell adalah sebagai berikut:
auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enableauditpol /set /subcategory:"Filtering Platform Connection" /failure:enable
Berikut adalah contoh kueri:
param ( [switch]$remediate ) try { $categories = "Filtering Platform Packet Drop,Filtering Platform Connection" $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv if ($current."Inclusion Setting" -ne "failure") { if ($remediate.IsPresent) { Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})" $output = auditpol /set /subcategory:"$($categories)" /failure:enable if($output -eq "The command was successfully executed.") { Write-Host "$($output)" exit 0 } else { Write-Host "$($output)" exit 1 } } else { Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})." exit 1 } } } catch { throw $_ }
Prosesnya
Note
Pastikan untuk mengikuti instruksi dari bagian sebelumnya dan mengonfigurasi perangkat Anda dengan benar untuk berpartisipasi dalam program pratinjau.
Setelah peristiwa diaktifkan, Microsoft Defender untuk Titik Akhir mulai memantau data, yang meliputi:
- IP Jarak Jauh
- Port Jarak Jauh
- Port lokal
- IP Lokal
- Nama Komputer
- Proses di seluruh koneksi masuk dan keluar
Admin sekarang dapat melihat aktivitas firewall host Windows di sini. Pelaporan tambahan dapat difasilitasi dengan mengunduh skrip Pelaporan Kustom untuk memantau aktivitas Windows Defender Firewall menggunakan Power BI.
Dibutuhkan waktu hingga 12 jam sebelum data tercermin.
Skenario yang didukung
- Pelaporan firewall
- Dari "Komputer dengan koneksi yang diblokir" hingga perangkat (memerlukan Defender for Endpoint Plan 2)
- Mendalami perburuan lanjutan (penyegaran pratinjau) (memerlukan Defender for Endpoint Plan 2)
Laporan firewall
Berikut adalah beberapa contoh halaman laporan firewall di portal Microsoft Defender. Halaman Firewall berisi tab Masuk, Keluar, dan Aplikasi . Anda dapat mengakses halaman ini di bagian Reports>Endpoints>bagian Firewall atau langsung di https://security.microsoft.com/firewall.
Dari "Komputer dengan koneksi yang diblokir" ke perangkat
Note
Fitur ini memerlukan Defender untuk Titik Akhir Paket 2.
Kartu mendukung objek interaktif. Anda dapat menelusuri aktivitas perangkat dengan mengklik nama perangkat, yang akan meluncurkan portal Microsoft Defender di tab baru, dan membawa Anda langsung ke tab Garis Waktu Perangkat.
Anda sekarang dapat memilih tab Garis Waktu , yang akan memberi Anda daftar peristiwa yang terkait dengan perangkat tersebut.
Setelah mengklik tombol Filter di sudut kanan atas panel tampilan, pilih jenis peristiwa yang Anda inginkan. Dalam hal ini, pilih Peristiwa firewall dan panel akan difilter ke peristiwa Firewall.
Mendalami perburuan lanjutan (penyegaran pratinjau)
Note
Fitur ini memerlukan Defender untuk Titik Akhir Paket 2.
Laporan firewall mendukung pengeboran dari kartu langsung ke Perburuan Tingkat Lanjut dengan mengklik tombol Buka Perburuan Tingkat Lanjut . Kueri sudah diisi sebelumnya.
Kueri sekarang dapat dijalankan, dan semua peristiwa Firewall terkait dari 30 hari terakhir dapat dijelajahi.
Untuk pelaporan lainnya, atau perubahan kustom, kueri dapat diekspor ke Power BI untuk analisis lebih lanjut. Pelaporan kustom dapat difasilitasi dengan mengunduh skrip Pelaporan Kustom untuk memantau aktivitas Windows Defender Firewall menggunakan Power BI.