在將新的 OT 網路感測器導入 適用於 IoT 的 Microsoft Defender 後,你可能想直接在 OT 感測器主控台上設定幾個設定,例如管理 OT 感測器上的本地使用者。
本文列出的 OT 感測器設定也可直接從 Azure 入口網站取得。 使用 Azure 入口網站,一次性在多個雲端連接的 OT 感測器上批量套用這些設定,或在特定站點或區域內所有雲端連接的 OT 感測器上套用。 本文說明如何從 Azure 入口網站檢視及設定 OT 網路感測器設定。
附註
Defender for IoT 的 感測器設定 頁面目前處於預覽狀態。 Azure 預覽補充條款包含其他適用於 Azure 功能(尚未正式發布的 Beta、預覽或尚未正式釋出)的法律條款。
必要條件
要定義 OT 感測器設定,請確保你具備以下條件:
已上線至適用於 IoT 的 Defender 的 Azure 訂用帳戶。 如果需要,請註冊免費帳號,然後使用快速入門:開始使用 Defender for IoT 來設定你的 OT 計畫。
授權:
欲了解更多資訊,請參閱 Defender for IoT 的 Azure 用戶角色與權限。
一個或多個雲端連接的OT網路感測器。 欲了解更多資訊,請參閱 將 OT 感應器上線至 Defender for IoT。
定義一個新的感測器設定
每當你想為一個或多個 OT 網路感測器定義特定配置時,都可以定義一個新設定。 例如,如果你想為特定站點或區域內所有 OT 感測器定義頻寬上限,或是針對網路中特定位置的單一 OT 感測器定義頻寬上限。
定義一個新的設定:
在 Defender for IoT 的 Azure 入口網站 中,選擇「Sites and sensors>sensors settings」 (預覽) 。
在 感測器設定 (預覽) 頁面,選擇 + 新增,然後用精靈為你的設定設定以下數值。 在精靈中完成每個分頁後,選擇 「下一步 」,然後進入下一步。
索引標籤名稱 說明 基本概念 選擇你想套用設定的訂閱方式和 設定類型。
輸入一個有意義的名稱和可選的設定描述。設定 定義你所選設定類型的數值。
關於每種設定類型的選項詳情,請參閱下方 感測器設定參考 中所選設定類型。Apply 使用 「選擇場址」、「 選擇區域」和 「選擇感測器 」下拉選單,定義你想套用設定的位置。
重要提示:選擇站點或區域時,該設定會套用到所有連接的 OT 感測器,包括後續新增的 OT 感測器。
如果你選擇將設定套用到整個站點,就不需要同時選擇其區域或感測器。審查與創建 檢查你設定中所選的選項。
如果你的新設定取代了現有設定,則會顯示
警告以表示該設定。
當你對設定的設定感到滿意後,選擇 建立。
你的新設定現在會列在 感測器設定 (預覽) 頁面上對應的設定類型下,也會列在任何相關 OT 感測器的感測器詳細資料頁面上。 感測器設定在感測器詳細資料頁面中以唯讀方式顯示。 例如:
提示
你可能想為特定 OT 感測器或區域設定例外。 在這種情況下,為例外建立額外的設定。
設定會依階層彼此覆寫,因此,如果您的設定套用至特定的 OT 感應器,便會覆寫任何套用至整個區域或網站的相關設定。 要為整個區域建立例外,請為該區域新增設定,覆蓋整個網站所套用的所有相關設定。
查看並編輯目前的OT感測器設定
要查看您訂閱中已設定的現行設定:
在 Defender for IoT 的 Azure 入口網站 中,選擇「Sites and sensors>sensors settings」 (預覽)
感測器設定 (預覽) 頁面會顯示已為您的訂用帳戶定義的任何設定,並依設定類型列出。 展開或摺疊每種類型以查看詳細配置。 例如:
選擇特定設定,即可查看其精確配置,以及該設定所套用的場地、區域或個別感測器。
要編輯設定設定,請選擇 編輯 ,然後使用你建立設定時用的精靈來進行所需的更新。 完成後,選擇 「套用 」以儲存你的變更。
刪除現有的 OT 感測器設定
若要完全刪除 OT 感測器設定:
- 在 感測器設定 (預覽) 頁面,找到你想刪除的設定。
- 選擇設定卡片右上角的 ...... 選項選單,然後選擇 刪除。
例如:
編輯已中斷連線的 OT 感測器設定
此程序說明在 OT 感測器目前與 Azure 斷線時,例如持續的安全事件期間,如何編輯 OT 感測器設定。
預設情況下,如果你從 Azure 入口網站設定任何設定,所有同時可從 Azure 入口網站和 OT 感測器設定的設定,都會在 OT 感測器本身設定為唯讀。 舉例來說,如果你從 Azure 入口網站設定 VLAN,那麼頻寬上限、子網路和 VLAN 設定都會設為唯讀,並且在 OT 感測器上被阻擋修改。
如果你遇到 OT 感測器與 Azure 斷開連接的情況,且需要修改這些設定之一,你必須先取得這些設定的寫入權限。
若要取得遭封鎖的 OT 感測器設定寫入權限:
在Azure 入口網站中,在感測器設定 (預覽) 頁面,找到你想編輯的設定並開啟進行編輯。 欲了解更多資訊,請參閱 檢視與編輯當前 OT 感測器設定。
編輯設定範圍,讓它不再包含 OT 感測器,且在 OT 感測器斷線時所做的任何更改,當你重新連接回 Azure 時,這些變更都不會被覆蓋。
重要事項
Azure 入口網站上定義的設定總是會覆蓋 OT 感測器上的設定。
登入受影響的 OT 感測器主控台,然後選取 設定 > 進階設定>Azure Remote Config。
在程式碼框中,將值
block_local_config從1修改到0,然後選擇關閉。 例如:
繼續直接更新 OT 網路感測器上的相關設定。 欲了解更多資訊,請參閱 管理個別感測器。
新增感測器設定
本節說明你可以從 Azure 入口網站設定的各個 OT 感測器設定類型。 每個小節都提供一種設置類型的現場細節。
Type 下拉式清單中可用的感測器設定類型如下:
要 新增設定類型,請選擇 「地點與感測器>」「感測器設定」。 例如,從 「類型 」下拉選單中選擇設定:
設定 Active Directory 設定
要從 Azure 入口網站設定 Active Directory 設定,請為以下選項定義數值:
| 名稱 | 說明 |
|---|---|
| 網域控制 FQDN | 完整合格的網域名稱 (FQDN) ,與您的 LDAP 伺服器上顯示的完全相同。 例如,輸入 host1.subdomain.contoso.com。 如果你在使用 FQDN 整合時遇到問題,請檢查你的 DNS 設定。 你也可以在設定整合時輸入 LDAP 伺服器的明確 IP,而不是 FQDN。 |
| 網域控制器埠 | 設定 LDAP 的連接埠。 例如,使用 636 埠來連接 LDAPS (SSL) 連線。 |
| 主要領域 | 網域名稱,例如 subdomain.contoso.com,然後選擇 LDAP 設定的連線類型。 支援的連線類型包括: LDAPS/NTLMv3 (推薦的) 、 LDAP/NTLMv3 或 LDAP/SASL-MD5 |
| Active Directory 群組 | 選擇 + 新增 ,可依需求為每個權限層級新增 Active Directory 群組。 輸入群組名稱時,請確保輸入的群組名稱完全符合 LDAP 伺服器上 Active Directory 設定中定義的樣子。 你在新增 Active Directory 感測器使用者時會使用這些群組名稱。 支援的權限等級包括唯讀、安全分析師、管理員及受信任網域。 |
重要事項
輸入 LDAP 參數時:
- 定義值時,除大小寫外,應與 Active Directory 中顯示的內容完全相同。
- 使用者只能使用小寫字元,即使 Active Directory 的設定使用大寫。
- LDAP 和 LDAPS 無法設定在同一個網域。 不過,你可以在不同網域中設定它們,然後同時使用它們。
若要新增另一台 Active Directory 伺服器,請選擇 + 新增伺服器 並定義該伺服器值。
設定頻寬上限
對於頻寬上限,請定義感測器用於從感測器到雲端的輸出通訊的最大頻寬,單位是 Kbps 或 Mbps。
預設:1500 Kbps
穩定連接 Azure 的最低要求:350 Kbps。 在這個最低設定下,與感應器控制台的連接速度可能會比平常慢。
設定 NTP
要從 Azure 入口網站為你的感測器設定 NTP 伺服器,請用 123 埠定義有效 IPv4 NTP 伺服器的 IP/網域位址。
設定本地子網路設定
若要將 Azure 裝置庫存集中在 OT 範圍內的裝置,您需要手動編輯子網清單,只包含本地監控且屬於 OT 範圍的子網。
子網清單中的子網會自動配置為 ICS 子網,這表示 Defender for IoT 會辨識這些子網為 OT 網路。 你可以在 Azure 入口網站設定子網路時編輯 ICS 子網路設定。
子網設定完成後,裝置的網路位置會顯示在Azure裝置清單中的「網路位置 (公開預覽) 欄位」。 所有與列出子網相關的裝置都會顯示為 本地,而與未包含在列表中的偵測子網相關裝置則顯示 為路由中。
在 Azure 入口網站中設定子網路
請依照以下步驟在 Azure 入口網站中設定本地子網路:
在 本地子網下,檢視已設定的子網。 要聚焦裝置庫存並查看庫存中的本地裝置,請在你想刪除的子網路中選擇選項選單 (...) ,刪除不在物聯網/OT 範圍內的子網路。
若要修改更多設定,請選擇任一子網路,然後選擇以下選項的 編輯 :
選擇 匯入子網路 以匯入以逗號分隔的子網路 IP 位址與遮罩清單。 選擇 「匯出子網路」 以匯出目前已設定的資料清單,或選擇 「全部清除 」從頭開始。
請在 IP 位址、遮罩和名稱欄位輸入數值,手動新增子網路細節。 選擇 新增子網路 以根據需要新增子網路。
ICS 子網 預設開啟,這表示 Defender for IoT 會將該子網識別為 OT 網路。 要標記子網為非 ICS,請關閉 ICS 子網。
設定 VLAN 命名設定
要為你的 OT 感測器定義 VLAN,請輸入 VLAN ID 和一個有意義的名稱。
選擇 新增 VLAN ,以根據需要新增更多 VLAN。
設定公共地址設定
有些內部裝置使用公用 IP 位址。 將這些公共 IP 位址加入感測器的公共通訊清單,讓感測器將裝置納入庫存,且不會將其流量歸類為網路通訊。
在 設定 標籤中輸入 IP 位址 和 Mask 位址。
選取 [下一步]。
在 「套用 」標籤中,選擇站點,並切換 「依特定區域/感測器新增」選項 ,以選擇性地將 IP 位址套用到特定區域和感測器。
選取 [下一步]。
檢視詳細資料後選擇 建立 ,將地址加入公共地址清單。
設定單一登入設定
單一登入(SSO)讓使用者能以同一組憑證跨多個感測器與站點存取感測器控制台,而不必為每個感測器維護獨立的登入憑證。 要為感測器設定 SSO,請參考 「建立 SSO 設定」。
設定 DHCP 範圍設定
新增 IP 位址範圍,以設定可套用於可能關聯多個 IP 位址之裝置的 DHCP 設定。
在 設定 標籤中,輸入 「寄件人 」和 「收件人 」的 IP 位址,並可選擇輸入 名稱。
要新增範圍,請選擇 新增範圍。
選擇 下一步:選擇。
在 「套用到」 標籤中,選擇站點,並切換「 新增」選項,依特定區域/感測器 切換,選擇性地將 IP 位址套用到特定區域和感測器。
選擇 下一頁:評論。
檢視細節,選擇 「儲存並指派 」,將位址範圍加入 DHCP 範圍清單。
配置備份伺服器
你的 OT 感測器可以在部署初期或後續部署時設置備用伺服器。 在這兩種情況下,請在備份伺服器設定完成後,依照此程序確認其已正確設定。
錯誤設定的備份伺服器可能會錯誤地將流量誤判為惡意軟體,並觸發 惡意軟體引擎警示。 如果您認為 疑似惡意活動 惡意軟體警報遭到誤觸發,可考慮依照下列程序檢查備份伺服器設定。
要設定備份伺服器:
登入你的 OT 感應器主控台,選擇 系統設定>感應器管理>進階設定。
選擇 「全球 」類別。 確保參數 is_reduce_backup_malware_enabled 設為 1 或 true。
選擇脆弱性 評估 類別。 請確保 backup_servers 列出備份伺服器裝置的 IP 位址。
選擇 港口 類別。 確保 backup_known_ports 列出備份伺服器使用的埠 () 。
選取 儲存。