Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Defender per endpoint supporta il monitoraggio della connessione di rete da livelli diversi dello stack di rete. Un caso complesso si verifica quando la rete usa un proxy forward come gateway per l'accesso a Internet.
Il proxy funziona come se fosse l'endpoint di destinazione. Quando un proxy di inoltro funge da endpoint di destinazione, i semplici monitor delle connessioni di rete verificano le connessioni con il proxy, il che è corretto, ma ha un valore investigativo inferiore.
Defender per endpoint supporta il monitoraggio avanzato a livello HTTP tramite la protezione di rete. Quando la protezione di rete è attivata, viene visualizzato un nuovo tipo di evento che espone i nomi di dominio di destinazione reali.
Usare la protezione di rete per monitorare le connessioni dietro un proxy di inoltro o un firewall
Il monitoraggio della connessione di rete dietro un proxy di inoltro è possibile a causa di altri eventi di rete che hanno origine dalla protezione di rete. Per visualizzare questi eventi di rete in una sequenza temporale del dispositivo, attivare la protezione di rete (almeno in modalità di controllo).
La protezione di rete può essere controllata usando le modalità seguenti:
- Blocca: agli utenti o alle app viene impedito di connettersi a domini pericolosi. Sarà possibile visualizzare questa attività nel portale di Defender.
- Controllo: agli utenti o alle app non verrà impedito di connettersi a domini pericolosi. Tuttavia, questa attività verrà comunque visualizzata nel portale di Defender.
Se si disattiva la protezione di rete, agli utenti o alle app non verrà impedito di connettersi a domini pericolosi. Non verrà visualizzata alcuna attività di rete in Microsoft Defender XDR.
Se non viene configurato, il blocco della rete viene disattivato per impostazione predefinita.
Per altre informazioni, vedere Abilitare la protezione di rete.
Come la protezione della rete rivela le destinazioni reali dietro i proxy di inoltro
Quando la protezione di rete è attivata, la sequenza temporale di un dispositivo mostra l'indirizzo IP proxy e visualizza anche l'indirizzo di destinazione reale.
Sono disponibili altri eventi di connessione di protezione di rete per visualizzare i nomi di dominio reali anche dietro un proxy.
Informazioni sull'evento:
Cercare gli eventi di connessione usando la ricerca avanzata
Gli eventi di connessione relativi alla protezione di rete sono disponibili anche tramite la ricerca avanzata. È possibile trovarli nella tabella DeviceNetworkEvents sotto il ConnectionSuccess tipo di azione.
La query seguente restituisce tutti gli eventi ConnectionSuccess pertinenti:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
È anche possibile filtrare gli eventi correlati alla connessione al proxy stesso.
Usare la query seguente per filtrare le connessioni al proxy:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10