在 適用於端點的 Microsoft Defender 中設定已驗證的網路掃描

Overview

認證網路掃描提供一種無代理的方式來發現和評估網路基礎設施設備,例如交換器、路由器、WLAN控制器、防火牆及VPN閘道器。 本文將引導你了解設置認證網路掃描及查看裝置庫存中發現裝置所需的前置條件、掃描器安裝與註冊,以及設定步驟。

欲了解更多資訊,請參閱認證網路掃描。

注意事項

Windows 認證掃描自 2025 年 12 月 18 日起被淘汰。 欲了解更多資訊,請參閱 Windows 認證掃描棄用常見問題

必要條件

要設定掃描任務,你需要 在 Defender 權限中選擇管理安全設定 。 如需詳細資訊,請參閱 建立和管理角色型存取控制的角色

支援的裝置

任何回應 SNMPv2 或 SNMPv3 查詢的網路裝置,皆可透過認證網路掃描被發現。 我們建議你將所有網路裝置設定為掃描功能,不論廠商或作業系統為何。

掃描器支援的 Windows 版本

該掃描器支援 Windows 10 版本 1903 及 Windows Server 版本 1903 及更新版本。 欲了解更多資訊,請參閱 Windows 10,版本 1903 及 Windows Server,版本 1903

注意事項

每個租戶最多可以安裝40台掃描器。

選擇掃描器裝置

要選擇執行認證網路掃描的裝置:

  • 選擇一台已上線至 Defender for Endpoint 的裝置(用戶端或伺服器),且該裝置可連線到您打算掃描之網路裝置的管理連接埠。

  • 允許 Defender for Endpoint 掃描裝置與目標網路裝置之間的 SNMP 流量(例如透過防火牆)。

  • 決定要評估哪些網路設備的弱點(例如 Cisco 交換器或 Palo Alto Networks 防火牆)。

  • 確保所有已設定的網路裝置都啟用 SNMP 唯讀,讓 Defender for Endpoint 掃描裝置能夠查詢已設定的網路設備。 SNMP write 對於此功能的正常功能來說,並非必需的。

  • 取得待掃描的網路裝置 (或這些裝置部署) 子網的 IP 位址。

  • 取得網路裝置的 SNMP 憑證, (例如 Community String、noAuthNoPriv、authNoPriv、authPriv) 。 在設定新的掃描工作時,你需要提供憑證。

  • 代理客戶端設定:除了 Defender for Endpoint 裝置代理的要求外,無需額外設定。

  • 為了讓掃描器能被認證並正常運作,請新增以下網域/網址:

    • *.security.microsoft.com
    • *.mdiot.microsoft.com
    • login.microsoftonline.com
    • *.blob.core.windows.net/networkscannerstable/*

    注意事項

    並非所有網址都被指定在 Defender for Endpoint 文件中允許的資料收集清單中。

安裝掃描器

要在指定裝置上安裝掃描器:

  1. 在 Microsoft Defender 入口網站中,選擇設定>裝置發現>認證掃描。

  2. 下載掃描器並安裝到指定的 Defender for Endpoint 掃描裝置上。

    新增認證掃描畫面的截圖。

註冊掃描器

你可以在指定的掃描裝置或其他裝置上完成註冊, (例如你的個人客戶端裝置) 。

使用者登入時所用的帳戶,以及用來完成登入流程的裝置,必須位於該裝置已上線至 適用於端點的 Microsoft Defender 的同一個租用戶中。

完成掃描器註冊流程:

  1. 複製並依照命令列上出現的網址操作,並使用提供的安裝代碼完成註冊流程。 你可能需要更改命令提示字元設定來複製網址。

  2. 輸入代碼並使用在 Defender 權限中有 管理安全設定 的 Microsoft 帳號登入。

完成後,你應該會看到確認已登入的訊息。

注意事項

搜尋更新的排程工作會定期執行。 當任務執行時,它會比較用戶端裝置上的掃描器版本與更新位置上的代理程式版本。 更新位置是 Windows 尋找更新的地方,例如網路共享或來自網際網路。

如果兩個版本之間有差異,更新程序會判斷哪些檔案不同且必須在本機電腦上更新。 一旦確定所需的更新,排程任務就會開始下載更新。

設定一個新的認證網路掃描

要配置新的認證網路掃描,請完成以下步驟:

  1. 在 Microsoft Defender 入口網站中,選擇設定>裝置發現>認證掃描。

  2. 選擇 新增掃描 ,選擇網路 裝置認證掃描 ,然後選擇 下一步

    新增網路裝置認證掃描畫面的截圖。

  3. 選擇是否 啟用掃描

  4. 輸入 掃描名稱

  5. 選擇 掃描裝置: 你用來掃描網路設備的內建裝置。

  6. 輸入 目標 (範圍) : 你想掃描的 IP 位址範圍或主機名稱。 你可以輸入地址或匯入 CSV 檔案。 匯入檔案會覆蓋任何手動新增的位址。

  7. 選擇 掃描間隔: 預設掃描每四小時進行一次。 你可以選擇 「不要重複」來更改掃描間隔或只執行一次。

  8. 選擇您的 認證方式

    你可以選擇使用 Azure KeyVault 來提供憑證:如果你在 Azure KeyVault 管理憑證,你可以輸入 Azure KeyVault URL 和 Azure KeyVault 秘密名稱,讓掃描裝置存取,以提供憑證。 秘密值取決於您選擇的認證方式,如下表所示:

    認證方法 Azure KeyVault 秘密值
    AuthPriv 用戶名;AuthPassword;PrivPassword
    AuthNoPriv 用戶名;AuthPassword
    CommunityString 社群字串
  9. 選擇 「下一步 」來執行或跳過測試掃描。

  10. 選擇 「下一步 」來檢視設定,然後選擇 提交 以建立你的新網路裝置認證掃描。

注意事項

為防止裝置在網路裝置清單中重複,請確保每個 IP 位址在多個掃描裝置間只設定一次。

掃描並新增網路裝置

在設定過程中,您可以進行一次性測試掃描以確認:

  • Defender for Endpoint 掃描裝置與已設定的目標網路裝置之間是有連線的。
  • 設定的 SNMP 憑證是正確的。

每個掃描裝置最多可支援 1,500 個成功掃描 IP 位址。 舉例來說,如果你掃描了 10 個不同的子網路,只有 100 個 IP 位址成功,那麼在同一台掃描裝置上,你可以從其他子網多掃描 1,400 個 IP 位址。

如果有多個 IP 位址範圍/子網要掃描,測試掃描結果要花好幾分鐘才會顯示。 最多可針對 1,024 個地址進行測試掃描。

當測試掃描結果顯示時,您可以選擇包含哪些裝置進行定期掃描。 如果你略過查看掃描結果,所有已設定的 IP 位址都會加入至網路裝置驗證掃描中(無論裝置是否有回應)。 掃描結果也可以匯出。

在裝置清單中查看網路裝置

新發現的裝置會顯示在新 網路裝置 標籤下的裝置清單下。新增掃描工作後可能需要長達兩小時,直到裝置更新。

裝置清單中網路裝置分頁的截圖。