In diesem Artikel erfahren Sie alles, was Sie über das Produkt Firewall wissen müssen.
1. Beschreibung
2. Wie funktioniert Firewall?
3. HEIMDAL Agent – Firewall
4. Firewall-Ansicht
5. Einstellungen der Firewall-Verwaltung
6. Remote Access Protection (RAP)
BESCHREIBUNG
Mit dem Produkt Firewall können Sie die Windows-Firewall über das Heimdal Management Portal steuern.
WIE FUNKTIONIERT FIREWALL?
Das Produkt Firewall steuert die Windows-Firewall mit erweiterter Sicherheit und ermöglicht Ihnen, Firewall-Regeln über das HEIMDAL Dashboard zu verwalten (über den Prozess Heimdal.Firewall.Exe). Außerdem fängt es Brute-Force-Angriffe ab und blockiert automatisch den RDP-Port, um den Angriff zu stoppen. Mit dem Modul Firewall können Sie einen Computer bei verdächtigen Aktivitäten isolieren. Die Erkennung von Brute-Force-Angriffen basiert auf der Ereignis-ID 4625, die Sie unter Ereignisanzeige -> Windows-Protokolle -> Sicherheit -> Überwachungsprotokolle (Kategorie „Anmeldung“) finden.
HEIMDAL AGENT – FIREWALL
Firewall (innerhalb des HEIMDAL Agent) zeigt die Firewall-Regeln an, die vom HEIMDAL-Administrator in den Gruppenrichtlinieneinstellungen festgelegt wurden.
Im Abschnitt Firewall-Warnungen können Sie die Warnungen sehen, die auf einem Computer ausgelöst wurden, einschließlich Informationen zu lokaler IP-Adresse, Versuchen, Erkennungstyp und Datum.
FIREWALL-Ansicht
Die Ansicht Endpoint Detection – Firewall zeigt alle vom HEIMDAL Agent erfassten Informationen an, der auf den Endpunkten Ihrer Organisation ausgeführt wird. Die erfassten Informationen beziehen sich auf die Windows-Firewallregeln und die vom HEIMDAL Agent abgefangenen Warnungen. Oben sehen Sie eine Statistik zur Anzahl der infizierten Dateien, der verdächtigen Dateien und der unter Quarantäne gestellten Dateien.
Die erfassten Informationen werden in den folgenden Ansichten angezeigt: Firewall-Regeln und Firewall-Warnungen.
Firewall-Regeln
Diese Ansicht zeigt eine Tabelle mit folgenden Details: Hostname, Benutzername, Anwendung, Port, Profiltyp, Protokoll, Richtung, Berechtigung und Zeitstempel.
Die Einträge in dieser Ansicht umfassen alle neuen Regeln, die Windows automatisch in der Windows-Firewall erstellt (dieses Ereignis wird in den Protokollen der Ereignisanzeige unter Microsoft -> Windows -> Windows Firewall with Advanced Security -> Firewall -> Ereignis-ID 2004, 2071 und 2097 protokolliert). Wenn eine neue Anwendung eine neue Regel in der Windows-Firewall mit erweiterter Sicherheit hat, sendet der HEIMDAL Agent diese an das HEIMDAL Dashboard, damit sie in Firewall-Ansicht -> Firewall-Regeln angezeigt wird (sofern keine andere Regel in der Gruppenrichtlinie unter Firewall zutrifft). Die in den Einstellungen der Firewall-Verwaltung erstellten Regeln werden nicht in der Ansicht Firewall-Regeln angezeigt. Diese benutzerdefinierten Regeln werden AUSSCHLIESSLICH in der jeweiligen Gruppenrichtlinie auf der Unterregisterkarte „Firewall-Verwaltung“ angezeigt, in der sie erstellt wurden.-
Brute-Force-Angriffe
Diese Ansicht zeigt eine Tabelle mit folgenden Details: Hostname, Benutzername, lokale IP-Adresse, am häufigsten angegriffener Benutzername, wichtigste Quell-IP-Adresse, wichtigstes Quellland, Erkennungstyp, Zeitstempel und Risikostufe.
Über das Kontrollkästchen können Sie einen Eintrag auswählen und die IP-Adresse zur Zulassungsliste für Brute-Force-Angriffe hinzufügen. Die Einträge in dieser Ansicht umfassen eine Liste aller unerwünschten Verbindungen, die als Brute-Force-Angriffe interpretiert werden.
Ein Brute-Force-Angriff wird ausgelöst, wenn ein Benutzer mindestens 100-mal in weniger als 5 Minuten das falsche Kennwort eingibt (Ereignis 4625). Die Erkennungstypen werden als BruteForceAttackPrivate klassifiziert (diese Angriffe stammen von einer IP-Adresse im selben Netzwerk wie der betroffene Endpunkt/Server – 192.x.x.x, 172.x.x.x, 10.x.x.x) oder als BruteForceAttackPublic (diese Angriffe stammen von einer IP-Adresse außerhalb des Netzwerks bzw. von einer öffentlichen IP-Adresse).
Brute-Force-Angriff-Warnungen werden ausgelöst, wenn der lokale Benutzer mehrere Kennwortversuche fehlschlagen lässt:- Niedriges Risiko – weniger als 150 fehlgeschlagene Versuche;
- Mittleres Risiko – zwischen 150 und 200 fehlgeschlagene Versuche;
- Hohes Risiko – mehr als 200 fehlgeschlagene Versuche.
Ein externer Benutzer löst ein hohes Risiko eines Brute-Force-Angriffs aus, wenn mindestens 100 fehlgeschlagene Versuche in weniger als 5 Minuten durchgeführt werden. Die fehlgeschlagenen Kennwortversuche finden Sie in den Protokollen der Ereignisanzeige unter Windows-Protokolle -> Sicherheit -> Ereignis-ID 4625. Während eines Brute-Force-Angriffs kann der Prozess Heimdal.Firewall.exe eine höhere CPU-Auslastung von 1 % bis 60 % verwenden (abhängig vom Intervall der Brute-Force-Angriffsversuche).
Die Ansicht BFA nach Land stellt Daten nach Ländern gruppiert dar und ermöglicht es Benutzern, Angriffsmuster anhand des geografischen Standorts zu analysieren:
In der Detailansicht werden durch Klicken auf die Anzahl der Geräte (für das jeweilige Land registrierte Versuche) alle Warnungen angezeigt, die von diesem Standort stammen. Nachdem Sie Einträge in der Detailansicht ausgewählt haben (nachdem Sie auf ein Land geklickt haben), können Sie sie auch von hier aus zur Zulassungsliste hinzufügen.
Die Ansicht BFA nach IP stellt Daten nach IP-Adressen gruppiert dar und bietet Einblicke in die Quellen der Angriffe.
In der Detailansicht werden durch Klicken auf die Anzahl der Geräte alle Warnungen angezeigt, die von dieser IP-Adresse stammen. Nach der Auswahl von Einträgen in der Ansicht können Sie sie auch von hier aus zur Zulassungsliste hinzufügen.
Die Ansicht BFA nach Benutzer zeigt nach Benutzern gruppierte Daten an und hilft dabei, angegriffene Konten zu verfolgen. Durch Klicken auf die Anzahl der Geräte werden alle mit diesem Benutzerkonto verbundenen Warnungen sowie die entsprechenden Informationen angezeigt.
EINSTELLUNGEN DER FIREWALL-VERWALTUNG
Mit diesem Modul können Sie die Windows-Firewall über das HEIMDAL Dashboard steuern.
Firewall-Verwaltung – aktiviert/deaktiviert die Verwaltung der Windows-Firewall. Durch das Aktivieren der Firewall-Verwaltung wird die Windows-Firewall auf den Endpunkten aktiviert, falls sie deaktiviert ist. Durch das Deaktivieren wird die Windows-Firewall auf den Endpunkten jedoch nicht deaktiviert.
Allgemeine Einstellungen
Manuell hinzugefügte Regeln bei isoliertem Computer erzwingen – behält die manuell hinzugefügten Firewall-Regeln in der Gruppenrichtlinie bei, auch wenn der Computer isoliert ist (dadurch wird sichergestellt, dass in der Gruppenrichtlinie hinzugefügte Regeln vom HEIMDAL Agent nicht deaktiviert werden, wenn der Computer isoliert wird);
ICMP-Echoanforderungen zulassen – erstellt eine Regel, die PING-Anforderungen innerhalb Ihres Netzwerks zulässt.
Protokolle bei Isolierung automatisch erfassen – Wenn diese Option aktiviert ist, sendet der Heimdal Thor Agent bei der Isolierung automatisch Protokolle.
Automatische Regeln verwenden – ermöglicht Ihnen, beliebige Profile auszuwählen, um eingehende/ausgehende Verbindungen zu aktivieren/deaktivieren.
Firewall-Profile
Firewall-Regeln
Diese Option ermöglicht Ihnen, Firewall-Regeln in der Windows Defender-Firewall hinzuzufügen, zu bearbeiten und zu entfernen. Zum Erstellen einer Firewall-Regel müssen Sie die folgenden Bedingungen erfüllen:
- Name – ermöglicht Ihnen, den Regelnamen festzulegen (der Name der Regel muss eindeutig sein). Jede Regel enthält im Regelnamen ein Suffix, das dem Protokolltyp entspricht (z. B. SQL-Server-Port blockieren-TCP oder SQL-Server-Port blockieren-UDP);
- Anwendung – geben Sie den Anwendungspfad oder * für jede Anwendung an;
- Remote-IP – geben Sie eine IP-Adresse oder * für jede IP-Adresse an;
- Port – geben Sie den Portwert oder * für jeden Port an (Werte können nur für TCP- oder UDP-Protokolle festgelegt werden);
- Richtung – geben Sie die Flussrichtung an (Eingehend, Ausgehend, Beide Richtungen);
- Protokoll – geben Sie den Protokolltyp an (TCP, UDP oder Beliebig);
- Berechtigung – geben Sie an, ob blockiert oder zugelassen werden soll;
- Profiltypen – geben Sie an, für welches Profil die Regel gilt (Domäne, Privat, Öffentlich).
- Lokale AD-Computergruppen – ermöglicht Ihnen, die Regel auf Computer anzuwenden, die Mitglied der angegebenen lokalen Active-Directory-Computergruppen sind;
- Remote-AD-Computergruppen – ermöglicht Ihnen, die Regel auf jede Remote-IP-Adresse anzuwenden, die zu Computern gehört, die Mitglied der angegebenen AD-Computergruppen sind (diese Einstellung berücksichtigt den ausgewählten IP-Typ: öffentlich/privat/beide);
- Lokale IP – ermöglicht Ihnen, die Regel auf einen Computer anzuwenden, der die angegebene(n) IP-Adresse(n) verwendet. Mehrere IP-Adressen können durch Kommas getrennt angegeben werden.
- IP-Typ – ermöglicht Ihnen, zwischen Öffentlich, Privat oder Beide auszuwählen.
Vordefinierte Firewall-Regeln
Mit dieser Option können Sie vordefinierte Regeln anhand einer Gruppenliste aktivieren/deaktivieren. Diese Firewall-Gruppen werden zugeordnet, um Netzwerkkonnektivität für Windows-Programme und -Dienste bereitzustellen, und können vom Benutzer nicht geändert werden.
Isolierungsregeln
Mit dieser Option können Sie einen Endpunkt in Ihrem Netzwerk von den übrigen Endpunkten isolieren. Wenn der Endpunkt isoliert ist, werden alle externen Verbindungen über die Heimdal-Sicherheitssysteme umgeleitet. Sobald die Option aktiviert ist, kann der Endpunkt in der Ansicht Geräteinformationen isoliert werden, indem Sie den zu isolierenden Endpunkt auswählen und auf die Schaltfläche Isolieren klicken (das Verfahren zum Aufheben der Isolierung des Endpunkts ist identisch):
Hinweis: Die Aktionen „Isolieren“ und „Aufheben der Isolierung“ benötigen etwa 5 bis 10 Minuten, um auf dem lokalen Endpunkt angewendet zu werden, wenn die Echtzeitkommunikation in der auf diesen Endpunkt angewendeten Gruppenrichtlinie aktiviert ist. Wenn auf den zu isolierenden Endpunkt mehr als 100 Firewall-Regeln angewendet werden, kann die Isolierung je nach Anzahl der Regeln, die der Agent deaktivieren muss, länger als 10 Minuten dauern.
Wenn Ihre Firewall-Einstellungen über eine andere Anwendung/einen anderen Anbieter oder Intune verwaltet werden, kann der HEIMDAL Agent die Isolierung nicht durchführen. Wenn Sie Microsoft Intune zur Verwaltung der Firewall-Einstellungen verwenden, müssen Sie alle Richtlinien deaktivieren, die mit der Firewall interagieren. Ein Beispiel ist die folgende Richtlinie, bei der die Firewall-Einstellungen auf Nicht konfiguriert (Endpoint security -> Security baselines -> Security Baseline for Windows 10 and later -> Intune Security Baseline Policy -> Properties, bearbeiten Sie die Configuration settings und setzen Sie die Firewall settings auf Not configured) gesetzt werden sollten.
Bei Manipulationserkennung isolieren – ermöglicht Ihnen, einen Endpunkt automatisch zu isolieren, wenn der Endbenutzer versucht, die HEIMDAL-Dienste zu stoppen/anzuhalten (wenn der Endbenutzer versucht, den Manipulationsschutz zu umgehen);
Endpunktisolierung – ermöglicht Ihnen, bestimmte vordefinierte Regeln in der Windows-Firewall hinzuzufügen, wenn der Computer isoliert ist. Die Regeln werden als Gruppe bereitgestellt (genauer gesagt als Profil, das einige Regeln für eine bestimmte Anwendung hinzufügt, z. B. TeamViewer, Heimdal RD). Die Regeln werden gelöscht, wenn die Isolierung des Endpunkts aufgehoben wird. Bitte beachten Sie, dass alle HEIMDAL-Prozesse/-Anwendungen standardmäßig zugelassen sind.
Hinweis: Damit die Einstellung wirksam wird, muss das Isolierungsprofil in der Gruppenrichtlinie aktiviert werden, BEVOR das Isolierungsereignis eintritt.Wenn das Isolierungsprofil aktiviert ist und die Geräteisolierung über eine der verfügbaren Methoden ausgelöst wird, wird der Windows-Firewall eine neue Firewall-Regel hinzugefügt.
Geräteschutzaktionen – es wird eine eigene Tabelle angezeigt, in der der Dashboard-Benutzer eine oder mehrere Aktionen (Isolieren, Herunterfahren oder Abmelden) auswählen kann, die bei Erkennungen in den Modulen NGAV, Firewall oder REP ausgeführt werden sollen.
WICHTIG
Wenn Geräteschutzaktionen aktiviert sind und das Modul Firewall deaktiviert ist, wird es automatisch aktiviert, ebenso wie die Einstellung Endpunktisolierung. Wenn das Modul Ransomware Encryption Detection deaktiviert oder das Untermodul nicht lizenziert ist, wird die Zeile im Raster für Ransomware Encryption Detection deaktiviert (nicht bearbeitbar). Für das Modul Firewall ist Isolation die einzige verfügbare Schutzaktion. Sie wird nach mindestens 100 öffentlichen Brute-Force-Angriffen ausgelöst. Das Deaktivieren der neu hinzugefügten Einstellung nach einer Aktualisierung der Gruppenrichtlinie löst eine Toast-Nachricht aus, die den Dashboard-Benutzer darüber informiert, dass durch das Deaktivieren der Funktion „Geräteschutzaktionen“ weder das Firewall-Modul noch die Einstellung Endpunktisolierung deaktiviert werden.
Wenn für ein Modul mehrere Aktionen ausgewählt sind, werden diese in folgender Reihenfolge ausgeführt: zuerst Isolation, anschließend Herunterfahren und als dritte Aktion Abmelden (abhängig von der Kombination der Aktionen; in einigen Szenarien wird die Abmeldeaktion nicht mehr ausgeführt).
Bei einer „automatischen“ Geräteisolierung wird eine E-Mail-Warnung/-Benachrichtigung gesendet (entweder aufgrund der Auswahl unter „Geräteschutzaktionen“ oder weil die Funktion „Bei Manipulationsschutzverletzung isolieren“ ausgelöst wurde). Die E-Mail-Benachrichtigung wird an Benutzer (auf Unternehmenskunden- und Reseller-Ebene) gesendet, für die im Abschnitt „Konten“ des Heimdal Dashboards die Warnung für Next-Gen Antivirus aktiviert ist.
Remote Access Protection (RAP)
Remote Access Protection (RAP) stellt eine neue Sicherheitsebene dar, mit der Sie RDP-Zugriffe überwachen und steuern können. Diese Funktion wurde entwickelt, um RDP-Verbindungsversuche zu von Heimdal geschützten Endpunkten zu überwachen, zu blockieren und zu verwalten. Dadurch wird der unbefugte Remotezugriff verhindert und gleichzeitig eine detaillierte Steuerung über Zulassungslisten und Gruppenrichtlinieneinstellungen ermöglicht.
Das Untermodul Remote Access Protection (RAP) bietet vollständige Transparenz und Kontrolle über RDP-Verbindungsversuche zu Geräten, die durch den Heimdal Agent geschützt sind.
Wenn es über die Gruppenrichtlinie aktiviert wird (Endpoint Settings -> click on a Windows GP -> Endpoint Detection -> Firewall & RAP -> RAP):
- Der gesamte eingehende RDP-Datenverkehr wird überwacht.
- Verbindungen werden standardmäßig blockiert, es sei denn, die Quell-IP-Adresse steht auf der Zulassungsliste oder gehört zu einem privaten IP-Bereich, der über die GP-Einstellung „Private IPs nicht blockieren“ zugelassen ist.
Jeder RDP-Versuch wird im Dashboard protokolliert, sodass Administratoren Folgendes tun können:
- Verbindungsquelle und -ziel überprüfen.
- Vertrauenswürdige IP-Adressen zur Zulassungsliste hinzufügen.
- Ablaufdaten für Zulassungslisteneinträge festlegen.
- Verbindungsversuche bestätigen (als „Blockiert“ markieren).
Dieses Modul dient der Überwachung des eingehenden Remote Desktop Protocol (RDP)-Datenverkehrs und verhindert standardmäßig den unbefugten Zugriff, indem jede Verbindung blockiert wird, die nicht ausdrücklich auf der Zulassungsliste steht.
Hinweis: Remote Access Protection kann nur aktiviert werden, wenn auch das Firewall-Modul aktiv ist.
Allgemeine Einstellungen:
- Von RAP überwachte Ports – gibt einen oder mehrere Ports für die Überwachung eingehender RDP-Verbindungen an:
- Mehrere Werte werden durch Kommas getrennt (z. B. 3389,3390).
-
Bei einer Bearbeitung im Abschnitt „Brute-Force-Angriffsschutz“ oder „RAP“ wird der Wert automatisch synchronisiert, um die Konsistenz zwischen beiden Modulen sicherzustellen.
Private IPs nicht blockieren – lässt alle eingehenden RDP-Verbindungen von privaten IPs zu.
- Zusätzliche Validierung der Zulassungsliste, wenn der Benutzerrisikowert höher ist als
Zulassungsliste:
- Ermöglicht IT-Administratoren, manuell IPv4-Adressen oder IPv4-Bereiche anzugeben, die eine Verbindung über RDP herstellen dürfen.
- Einträge können auch über die Importfunktion hinzugefügt werden, um vertrauenswürdige IPs oder Bereiche gesammelt zu verwalten.
- IP-Bereiche können mit der Bindestrichnotation hinzugefügt werden (z. B. 192.168.0.1-192.168.0.255).
Jeder Eintrag in der Zulassungsliste kann ein optionales Ablaufdatum haben:
- Wenn kein Ablaufdatum festgelegt ist, bleibt der Eintrag gültig, bis er manuell entfernt wird.
- Wenn ein Ablaufdatum konfiguriert ist, bleibt der Eintrag bis zu seinem Ablauf gültig, wird danach jedoch aus Nachverfolgbarkeitsgründen weiterhin im speziellen Produktraster angezeigt.
- Beim Festlegen oder Bearbeiten eines Ablaufdatums erzwingt das System, dass das ausgewählte Datum nach dem aktuellen Datum liegt. Dadurch können abgelaufene oder am selben Tag gültige Einträge nicht konfiguriert werden.
- Einträge in der Zulassungsliste können nach Bedarf bearbeitet oder gelöscht werden.
Erkennungssperren der Grauliste nach 7–30 Tagen automatisch bestätigen – Einträge mit dem Status „Standardmäßig blockiert, nicht bearbeitet“ werden automatisch in „Blockiert“ geändert, nachdem die konfigurierte Anzahl von Tagen seit dem aufgezeichneten Zeitstempel vergangen ist, sofern sie nicht vorher manuell bestätigt wurden.
Die Produktansicht im Heimdal Dashboard (Products → Endpoint Detection → Firewall → Remote Access Protection):
und die Ansicht mit den Clientdetails (nach dem Klicken auf einen Hostnamen im Raster der Ansicht „Remote Access Protection“):
zeigen alle erkannten RDP-Verbindungsversuche mit ihrem jeweiligen Status an: - Standardmäßig blockiert, nicht bearbeitet – erkannte und blockierte RDP-Verbindungen, die vom Dashboard-Benutzer nicht bestätigt wurden.
- Blockiert – erkannte und blockierte RDP-Verbindungen, die vom Dashboard-Benutzer bestätigt wurden.
Auf der Zulassungsliste – erkannte und blockierte RDP-Verbindungen, die später vom Dashboard-Benutzer zur Zulassungsliste hinzugefügt wurden.
Die anderen in den beiden zuvor genannten Ansichten verfügbaren Spalten sind:
- Hostname – Name des Zielcomputers.
- Zuletzt bekannter Benutzername – Benutzer, der zuletzt am Computer angemeldet war.
- IP – Quell-IP-Adresse, von der die RDP-Verbindung versucht wird.
- Erwarteter Benutzer – wird durch Überprüfung der Login Anomaly Detection (LAD) anhand der Quell-IP-Adresse abgerufen; dabei wird der zuletzt von dieser IP-Adresse verbundene Benutzer ermittelt.
- Wenn eine Übereinstimmung gefunden wird, wird der erwartete Benutzername angezeigt.
- Wenn keine Übereinstimmung gefunden wird oder Login Anomaly Detection (LAD) nicht lizenziert oder konfiguriert ist, wird im Feld N/A angezeigt.
- MFA aktiviert – zeigt anhand der aktuellen MFA-Konfiguration des in der Spalte „Erwarteter Benutzer“ identifizierten Benutzers ein Statussymbol „Aktiviert“ oder „Deaktiviert“ an.
- Nur verfügbar, wenn die Einstellungen für M365 User Security und Login Anomaly Detection (LAD) aktiv sind.
- Wenn M365 User Security nicht lizenziert oder aktiviert ist, zeigt das Feld N/A an.
- Sicheres Kennwort aktiviert – zeigt anhand der aktuellen Konfiguration für sichere Kennwörter des in der Spalte „Erwarteter Benutzer“ identifizierten Benutzers ein Statussymbol „Aktiviert“ oder „Deaktiviert“ an.
- Nur verfügbar, wenn die Einstellungen für M365 User Security und Login Anomaly Detection (LAD) aktiv sind.
- Wenn M365 User Security nicht lizenziert oder aktiviert ist, zeigt das Feld N/A an.
- Status – gibt den Status jeder aufgezeichneten RDP-Verbindung an:
- Standardmäßig blockiert, nicht bearbeitet (Standardstatus) – Die Verbindung wurde automatisch vom RAP-Modul blockiert und noch nicht von einem Administrator überprüft.
- Blockiert – Manuell von einem Administrator bestätigt oder automatisch nach 7–30 Tagen aktualisiert, wenn die Gruppenrichtlinienoption zur automatischen Bestätigung der Grauliste aktiviert ist.
- Auf der Zulassungsliste – Die Verbindung wurde aufgrund des entsprechenden Zulassungslisteintrags der Gruppenrichtlinie zugelassen, sofern der Eintrag nicht abgelaufen ist.
- Risikowert – zeigt den Risikowert des in der Spalte „Erwarteter Benutzer“ identifizierten Benutzers an:
-
Wenn M365 User Security nicht lizenziert oder aktiviert ist, beträgt der angezeigte Wert 0.
Zeitstempel – Zeitpunkt des Verbindungsversuchs.
Für RAP-Einträge können nach Auswahl eines oder mehrerer Einträge in den Produkt- bzw. Clientdetailansichten abhängig vom Status die folgenden Aktionen über die Dropdown-Liste „Auszuführende Aktion auswählen“ durchgeführt werden:
Für Einträge mit dem Status „Standardmäßig blockiert, nicht bearbeitet“:
- Bestätigen – ändert den Status in „Blockiert“.
- Zur Zulassungsliste hinzufügen:
- Beim Hinzufügen einer IP-Adresse zur Zulassungsliste ermöglicht das Dialogfenster die Auswahl einer oder mehrerer Gruppenrichtlinien.
- Ein Ablaufdatum kann konfiguriert werden.
Wenn die M365-Validierung aktiviert ist und der Risikowert den Schwellenwert überschreitet, wird ein zusätzlicher Bestätigungsdialog angezeigt.
Für Einträge mit dem Status „Blockiert“:
- Zur Zulassungsliste hinzufügen:
- Beim Hinzufügen einer IP-Adresse zur Zulassungsliste ermöglicht das Dialogfenster die Auswahl einer oder mehrerer Gruppenrichtlinien.
- Ein Ablaufdatum kann konfiguriert werden.
- Wenn die M365-Validierung aktiviert ist und der Risikowert den Schwellenwert überschreitet, wird ein zusätzlicher Bestätigungsdialog angezeigt.
Für Einträge mit dem Status „Auf der Zulassungsliste“:
- Aus Zulassungsliste entfernen:
- Nur verfügbar, wenn der Eintrag in der Zulassungsliste exakt mit der aufgeführten IP-Adresse übereinstimmt.
- Beim Entfernen einer IP-Adresse aus der Zulassungsliste ermöglicht das Dialogfenster die Auswahl einer oder mehrerer Gruppenrichtlinien.
- Das Entfernen wird für IP-Adressen, die Teil eines definierten IP-Bereichs in der Zulassungsliste der Gruppenrichtlinie sind, nicht unterstützt.
Die Aktion „Zur Zulassungsliste hinzufügen“ kann für eine einzelne Gruppenrichtlinie durchgeführt werden; anschließend wird das folgende Validierungsdialogfenster angezeigt:
oder für mehrere Gruppenrichtlinien, wie im folgenden Dialogfenster dargestellt:
WICHTIG
Das Untermodul Remote Access Protection (RAP) basiert auf der Windows-Firewall und übernimmt deren Einschränkungen (z. B. etwa 500 Einträge pro Regel).
Brute-Force-Schutz
RDP-Port bei Brute-Force-Erkennung blockieren – blockiert automatisch den standardmäßigen RDP-Port (3389) auf dem Endpunkt, auf dem für TCP und UDP eine Verletzung der Überwachungsrichtlinie erkannt wurde. Sobald der RDP-Port auf einem Endpunkt blockiert ist, wird in der Spalte „Status“ der aktiven Clients ein Symbol für einen blockierten RDP-Port angezeigt. Um den RDP-Port zu entsperren, wählen Sie den betreffenden Endpunkt aus und klicken Sie im Dropdown-Menü auf RDP-Port entsperren. Die Option RDP-Port entsperren wird anschließend durch die Option Entsperren des RDP-Ports abbrechen ersetzt, mit der die Aktion zum Entsperren des RDP-Ports abgebrochen wird. Der RDP-Port wird nicht blockiert, wenn die Brute-Force-Angriffe aus dem privaten Netzwerk stammen. Die Option RDP-Port entsperren wird nicht angezeigt, wenn der RDP-Port nicht blockiert ist.
Wenn Sie die Option RDP-Port entsperren anwenden, wird die folgende Benachrichtigung angezeigt:RDP-Port – mit diesem Feld können Sie den standardmäßigen RDP-Port (3389) in eine andere Portnummer ändern (falls ein anderer RDP-Port verwendet wird).
Zulassungsliste – ermöglicht Ihnen, eine IP-Adresse hinzuzufügen, die als Brute-Force-Angriff erkannt wurde und als falsch positiv eingestuft wird;