在 Microsoft Defender for Endpoint 中设置经过身份验证的网络扫描

Overview

经过身份验证的网络扫描提供了一种无代理方式来发现和评估网络基础结构设备,例如交换机、路由器、WLAN 控制器、防火墙和 VPN 网关。 本文将指导你完成先决条件、扫描程序安装和注册以及设置经过身份验证的网络扫描和查看设备清单中发现的设备所需的配置步骤。

有关详细信息,请参阅 经过身份验证的网络扫描

注意

Windows 身份验证扫描从 2025 年 12 月 18 日开始弃用。 有关详细信息,请参阅 Windows 身份验证扫描弃用常见问题解答

先决条件

若要配置扫描作业,需要“ 在 Defender 中管理安全设置” 权限。 有关详细信息,请参阅 创建和管理基于角色的访问控制角色

支持的设备

通过经过身份验证的网络扫描可以发现响应 SNMPv2 或 SNMPv3 查询的任何网络设备。 建议配置所有网络设备进行扫描,而不考虑供应商或操作系统。

扫描程序支持的 Windows 版本

Windows 10版本 1903 和 Windows Server 版本 1903 及更高版本支持扫描程序。 有关详细信息,请参阅Windows 10版本 1903 和 Windows Server版本 1903

注意

每个租户最多可以安装 40 个扫描程序。

选择扫描仪设备

若要选择执行经过身份验证的网络扫描的设备,请执行以下操作:

  • 选择一台已加入 Defender for Endpoint 的设备(客户端或服务器),该设备能够连接到您计划扫描的网络设备的管理端口。

  • 允许 Defender for Endpoint 扫描设备与目标网络设备之间的 SNMP 流量通过(例如,通过防火墙)。

  • 确定评估哪些网络设备是否存在漏洞 (例如 Cisco 交换机或 Palo Alto Networks 防火墙) 。

  • 请确保在所有配置的网络设备上都启用了 SNMP 只读,以允许 Defender for Endpoint 扫描设备查询配置的网络设备。 SNMP write 不是此功能正常运行所必需的。

  • 获取要扫描的网络设备的 IP 地址 (或部署这些设备的子网) 。

  • 获取网络设备的 SNMP 凭据, (例如 Community String、noAuthNoPriv、authNoPriv、authPriv) 。 配置新的扫描作业时,需要提供凭据。

  • 代理客户端配置:除了 Defender for Endpoint 设备代理要求外,不需要额外的配置。

  • 若要允许扫描程序进行身份验证并正常工作,请添加以下域/URL:

    • *.security.microsoft.com
    • *.mdiot.microsoft.com
    • login.microsoftonline.com
    • *.blob.core.windows.net/networkscannerstable/*

    注意

    并非所有 URL 都在 Defender for Endpoint 记录的允许数据收集列表中指定。

安装扫描程序

若要在指定设备上安装扫描程序,请执行以下操作:

  1. 在Microsoft Defender门户中,选择“设置>”“设备发现>经过身份验证的扫描”。

  2. 下载扫描程序并将其安装在指定的 Defender for Endpoint 扫描设备上。

    添加新经身份验证的扫描屏幕的截图。

注册扫描仪

您可以在指定的扫描设备或任何其他设备(例如,您的个人客户端设备)上完成注册。

用户登录时使用的帐户和用于完成登录过程的设备必须位于设备载入到Microsoft Defender for Endpoint的同一租户中。

若要完成扫描程序注册过程,请执行以下操作:

  1. 复制并遵循命令行上显示的 URL,并使用提供的安装代码完成注册过程。 可能需要更改命令提示符设置才能复制 URL。

  2. 键入代码并使用具有“ 在 Defender 中管理安全设置 ”权限的 Microsoft 帐户登录。

完成后,应会看到一条消息,确认你已登录。

注意

用于搜索更新的计划任务会定期运行。 任务运行时,它会将客户端设备上的扫描程序版本与更新位置上的代理版本进行比较。 更新位置是指 Windows 查找更新的位置,例如网络共享或 Internet。

如果两个版本之间存在差异,更新过程将确定哪些文件存在差异并需要在本地计算机上进行更新。 确定所需的更新后,计划任务将开始下载更新。

配置新的经过身份验证的网络扫描

若要配置经过身份验证的新网络扫描,请完成以下步骤:

  1. 在Microsoft Defender门户中,选择“设置>”“设备发现>经过身份验证的扫描”。

  2. 选择“ 添加新扫描 ”,然后选择“ 网络设备经过身份验证的扫描 ”,然后选择“ 下一步”。

    “添加新网络设备”身份验证扫描屏幕的屏幕截图。

  3. 选择是否 激活扫描

  4. 键入 扫描名称

  5. 选择扫描设备:你用于扫描网络设备的已加入设备。

  6. 键入 目标 (范围) : 要扫描的 IP 地址范围或主机名。 可以输入地址或导入 CSV 文件。 导入文件会覆盖所有手动添加的地址。

  7. 选择 “扫描间隔: 默认情况下,扫描每四小时运行一次。 可以通过选择“ 不重复”来更改扫描间隔或仅运行一次扫描间隔。

  8. 选择 身份验证方法

    可以选择使用 azure KeyVault 提供凭据:如果在 Azure KeyVault 中管理凭据,则可以键入Azure KeyVault URL,并Azure KeyVault 机密名称,扫描设备将访问以提供凭据。 机密值取决于所选的身份验证方法,如下表所示:

    身份验证方法 Azure KeyVault 机密值
    AuthPriv 用户名;AuthPassword;PrivPassword
    AuthNoPriv 用户名;认证密码
    CommunityString CommunityString
  9. 选择“ 下一步 ”以运行或跳过测试扫描。

  10. 选择“ 下一步 ”查看设置,然后选择“ 提交 ”以创建新的网络设备经过身份验证的扫描。

注意

若要防止网络设备清单中的设备重复,请确保每个 IP 地址仅跨多个扫描设备配置一次。

扫描和添加网络设备

在安装过程中,可以执行一次性测试扫描,以验证:

  • Defender for Endpoint 扫描设备与配置的目标网络设备之间存在连接。
  • 配置的 SNMP 凭据正确无误。

每个扫描设备最多可以支持 1,500 个成功的 IP 地址扫描。 例如,如果扫描 10 个不同的子网,其中只有 100 个 IP 地址返回成功结果,则可以从同一扫描设备上的其他子网再扫描 1,400 个 IP 地址。

如果有多个 IP 地址范围/子网要扫描,测试结果需要几分钟才能显示。 可对最多 1,024 个地址进行测试扫描。

显示测试结果时,可以选择要在定期扫描中包含哪些设备。 如果您跳过查看扫描结果,则所有已配置的 IP 地址都会被添加到网络设备身份验证扫描中(无论设备如何响应)。 还可以导出扫描结果。

查看设备清单中的网络设备

新发现的设备显示在“新 网络 设备”选项卡的设备清单下。添加扫描作业后,最多可能需要两个小时才能更新设备。

设备清单中“网络设备”选项卡的屏幕截图。