Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются варианты зеркалирования портов для Microsoft Defender для удостоверений; она актуальна только для автономных датчиков. Defender for Identity в основном использует технологию глубокой проверки пакетов для анализа сетевого трафика к контроллерам домена и от них. Чтобы автономные датчики Defender for Identity получали сетевой трафик, необходимо либо настроить зеркалирование портов, либо использовать сетевой TAP. Зеркальное отображение портов копирует трафик из одного порта (исходный порт) в другой порт (порт назначения).
При использовании зеркального отображения портов настройте зеркальное отображение портов для каждого контроллера домена, который вы отслеживаете в качестве источника сетевого трафика. Для настройки зеркального отображения портов рекомендуется сотрудничать с командой по работе с сетями или виртуализацией.
Важно!
Автономные датчики Defender для удостоверений не поддерживают сбор записей журнала трассировки событий Windows (ETW), которые предоставляют данные для нескольких обнаружений. Для полного охвата вашей среды мы рекомендуем развернуть датчик Defender for Identity.
Выбор метода зеркального отображения портов
Контроллеры домена и автономный сенсор Defender for Identity могут быть как физическими, так и виртуальными. Ниже приведены распространенные методы зеркального отображения портов и некоторые рекомендации. Производитель коммутатора может использовать другую терминологию. Подробные инструкции по настройке см. в документации по конкретному коммутатору или серверу виртуализации сервера.
| Метод | Описание |
|---|---|
| Анализатор переключения портов (SPAN) | Копирует сетевой трафик из одного или нескольких портов коммутатора в другой порт коммутатора на том же коммутаторе. И автономный датчик Defender for Identity, и контроллеры домена должны быть подключены к одному и тому же физическому коммутатору. |
| Анализатор портов удаленного коммутатора (RSPAN) | Позволяет отслеживать сетевой трафик из исходных портов, распределенных по нескольким физическим коммутаторам. RSPAN копирует исходный трафик в специальную виртуальную локальную сеть RSPAN, настроенную. Эту виртуальную локальную сеть необходимо перенастраивать к другим задействованным коммутаторам. RSPAN работает на уровне 2. |
| Инкапсулированный анализатор портов удаленного коммутатора (ERSPAN) | Собственная технология Cisco, работающая на уровне 3. ERSPAN позволяет отслеживать трафик между коммутаторами без использования магистралей VLAN и использует универсальную инкапсуляцию маршрутизации (GRE) для копирования отслеживаемого сетевого трафика. В настоящее время Defender for Identity не может напрямую получать трафик ERSPAN. Вместо: 1. Настройте узел назначения ERSPAN, в котором трафик декапсулируется, как коммутатор или маршрутизатор, способный выполнять декапсуляцию трафика. 1. Настройте коммутатор или маршрутизатор для перенаправления декапсулированного трафика на автономный датчик Defender for Identity с помощью SPAN или RSPAN. |
Примечание.
Если контроллер домена, для которого выполняется зеркальное отображение порта, подключен по каналу глобальной сети, убедитесь, что канал глобальной сети может обрабатывать дополнительную нагрузку трафика ERSPAN.
Defender for Identity поддерживает мониторинг трафика только тогда, когда трафик поступает к сетевому адаптеру и контроллеру домена одинаковым образом. Defender for Identity не поддерживает мониторинг трафика, когда трафик распределяется по разным портам.
Поддерживаемые параметры зеркального отображения портов
В следующей таблице описана поддержка конфигураций зеркального отображения портов в Defender для удостоверений.
| автономный датчик Defender for Identity | Контроллер домена | Рекомендации |
|---|---|---|
| Виртуальный | Виртуальный на том же узле | Виртуальный коммутатор должен поддерживать зеркальное отображение портов. Само по себе перемещение одной из виртуальных машин на другой узел может нарушить зеркалирование портов. |
| Виртуальный | Виртуальные машины на разных хостах | Убедитесь, что виртуальный коммутатор поддерживает этот сценарий. |
| Виртуальный | Физический | Требуется выделенный сетевой адаптер, иначе Defender for Identity видит весь трафик, поступающий на узел и исходящий с него, включая трафик, который узел отправляет в облачную службу Defender for Identity. |
| Физический | Виртуальный | Убедитесь, что виртуальный коммутатор поддерживает этот сценарий и конфигурацию зеркального отображения портов в физических коммутаторах на основе сценария: Если виртуальный узел находится на том же физическом коммутаторе, необходимо настроить диапазон уровней коммутатора. Если виртуальный узел находится на другом коммутаторе, необходимо настроить RSPAN или ERSPAN*. |
| Физический | Физический на том же коммутаторе | Физический коммутатор должен поддерживать SPAN/зеркалирование портов. |
| Физический | Физический на другом коммутаторе | Требуются физические коммутаторы для поддержки RSPAN или ERSPAN ERSPAN поддерживается только если декапсуляция выполняется до анализа трафика в Defender для идентификации. |
Примечание.
Время на контроллерах домена и на подключённом датчике Defender for Identity должно быть синхронизировано; расхождение не должно превышать 5 минут.
Связанные материалы
Дополнительные сведения см. в разделе: