Port-Spiegelung in Hyper-V: Eine Einrichtungsanleitung

Die Fehlerbehebung ist eine häufige Aufgabe für Systemadministratoren, die mit Netzwerken arbeiten. Professionelle Netzwerkgeräte verfügen in der Regel über Funktionen zur Überwachung und Fehlerbehebung, wie beispielsweise Port-Spiegelung. Die Port-Spiegelung kann auch für die Analyse des Netzwerkverkehrs in virtuellen Umgebungen nützlich sein, darunter virtuelle Netzwerke auf Microsoft Hyper-V-Hosts und die Netzwerkkommunikation zwischen VMs. In diesem Blogbeitrag wird erläutert, wie Sie die Port-Spiegelung in Microsoft Hyper-V konfigurieren, um die Netzwerkkommunikation in einer virtuellen Umgebung zu analysieren.

NAKIVO für Hyper-V-Backups

NAKIVO für Hyper-V-Backups

Agentenlose, Application-Aware Backups für Hyper-V. Schutz vor Ransomware, sofortiger Start von VMs aus dem Backup, Support für weitere virtuelle und physische Plattformen und vieles mehr.

Grundbegriffe zum Port-Mirroring

Bevor wir erläutern, wie das Port-Mirroring konfiguriert wird, wollen wir uns zunächst mit den Grundbegriffen, dem Funktionsprinzip und den vorhandenen Hyper-V-Funktionen befassen.

Was ist Port-Mirroring?

Port-Mirroring ist eine Funktionalität, mit der Sie den Netzwerkverkehr des Netzwerkports eines Quellhosts auf einen Netzwerkport (Adapter) eines sekundären Hosts duplizieren können, um diesen Datenverkehr anschließend weiter zu analysieren. Ein Host kann eine physische Maschine, eine virtuelle Maschine, ein Netzwerkgerät mit einer Netzwerkschnittstelle usw. sein. Ein Quellhost ist in diesem Zusammenhang der Host, dessen Netzwerkverkehr überwacht wird. Der Quellport wird auch als gespiegelter Port bezeichnet, der Zielport als beobachteter Port. Port-Mirroring wird auch als Switched Port Analyzer (SPAN) bezeichnet.

Arten und Vorteile

Port-Mirroring kann je nach Verbindungsmodus zwischen den Ports lokal oder remote erfolgen. Beim lokalen Port-Mirroring sind der Quell- und der Ziel-Netzwerkport mit demselben Switch verbunden. Remote-Port-Mirroring kommt zum Einsatz, wenn der Quell- und der Zielport mit unterschiedlichen Switches verbunden sind. Für das Remote-Port-Mirroring können VLAN-Tagging und GRE-Kapselung verwendet werden, um den Netzwerkverkehr an den überwachten Port und das überwachte Gerät weiterzuleiten.

Der Vorteil des Port-Mirrorings besteht darin, dass die Netzwerkkommunikation analysiert und Fehler behoben werden können, ohne den Betrieb der aktiven Netzwerkgeräte zu beeinträchtigen. Administratoren können den Datenverkehr analysieren, um mögliche Angriffe über das Netzwerk zu identifizieren, die Quelle des Angriffs zu ermitteln und die Sicherheit des Netzwerks zu verbessern. Bei Verwendung des Port-Mirroring ist es nicht erforderlich, den Netzwerkverkehr direkt im Gastbetriebssystem eines in Betrieb befindlichen Rechners (beispielsweise einer Produktions-VM) zu erfassen.

Beachten Sie, dass das Port-Mirroring zusätzliche Netzwerkbandbreite für die Übertragung des gespiegelten Datenverkehrs beansprucht und Sie diese Funktion möglicherweise nur bei Bedarf aktivieren sollten, wenn Sie eine Netzwerkanalyse durchführen müssen.

Port-Spiegelung vs. Portweiterleitung

Die Port-Spiegelung unterscheidet sich von der Portweiterleitung dadurch, dass der Netzwerkverkehr, wie beispielsweise TCP-Pakete oder UDP-Datagramme, bei der Port-Spiegelung nicht umgeleitet werden kann. Der Datenverkehr kann zwar gespiegelt (dupliziert) werden, aber Quelle und Ziel der ursprünglichen Datenflussrichtung bleiben unverändert. Eine Kopie des ursprünglichen Datenverkehrs wird zur Analyse an den Zielort gesendet. Bei der Portweiterleitung kann das Ziel des Datenverkehrs (z. B. TCP-Pakete oder UDP-Datagramme) geändert werden, sodass bestimmte Pakete (oder andere Protokolldateneinheiten) eine andere IP-Adresse und einen anderen Port in IP-Netzwerken erreichen können. Die Portweiterleitung wird in Verbindung mit der Netzwerkadressübersetzung (NAT) für die Kommunikation zwischen Netzwerken verwendet. Es wird keine Kopie des ursprünglichen Datenverkehrs erstellt.

Port-Spiegelung in Hyper-V

Sie können die Port-Spiegelungs-Funktionalität in Hyper-V nutzen, um den Datenverkehr in den virtuellen Netzwerken zu analysieren, mit denen virtuelle Maschinen über virtuelle Switches verbunden sind. Sie müssen eine Ziel-VM definieren und eine Software zur Erfassung des Datenverkehrs wie beispielsweise Wireshark für die Datenverkehrsanalyse installieren. Zu diesem Zweck können Sie auch andere verfügbare Intrusion-Detection-Systeme (IDS) verwenden.

Die Port-Spiegelungsfunktion von Hyper-V ähnelt der Hardware-Port-Spiegelung, wird jedoch auf der Ebene des virtuellen Hyper-V-Switches implementiert. Auf einem virtuellen Hyper-V-Switch werden Switch-Erweiterungsfunktionen und Port-ACLs (Zugriffslisten) verwendet, um Regeln für die Weiterleitung und das Abhören des Datenverkehrs festzulegen.

Die Port-Spiegelung arbeitet nur innerhalb der Grenzen eines einzelnen Hyper-V-Hosts. Befinden sich virtuelle Maschinen auf verschiedenen Hyper-V-Hosts (beispielsweise in einem Failover-Cluster nach der Migration einer VM von einem Host auf einen anderen), kann die Hyper-V-Port-Spiegelung nicht verwendet werden. In diesem Fall müssen Sie eine zusätzliche Ziel-VM für die Netzwerkanalyse auf dem zweiten Hyper-V-Host konfigurieren, auf den die Quell-VM migriert wurde.

Vorbereitung der Port-Spiegelungskonfiguration

Sie sollten sich mit den Anforderungen zur Konfiguration der Hyper-V-Port-Spiegelung vertraut machen.

Voraussetzungen und Einrichtungsbedingungen

Nachfolgend sind die Anforderungen für die Konfiguration der Port-Spiegelung in einer Hyper-V-Umgebung aufgeführt:

  • Windows Server 2012 R2 (oder neuer) mit Hyper-V und Rechten zur Verwaltung. Als Client-Betriebssystem kann Windows 10 oder höher verwendet werden.
  • Ein virtueller Switch auf einem Hyper-V-Host.
  • Mindestens zwei Virtuelle Maschinen, um den Datenverkehr von der Quelle zur Ziel-VM zu spiegeln (zu duplizieren).

Checkliste für Hardware und Software

Die Installation eines Traffic-Sniffers (Traffic-Analysators) oder eines Intrusion-Detection-Systems auf der Ziel-VM ist erforderlich. Beispiele für solche Tools sind Wireshark, Microsoft Network Monitor, Ettercapund SmartSniff.

Konfigurationsschritte

Wir haben zwei Windows-VMs auf einem Hyper-V-Host:

  • Wind0ws-VM – die Quelle ( 192.168.101.215 )
  • Win-VM-Dest – die Ziel-VM ( 192.168.101.212 )

Ein Hyper-V-Host ist unter Windows Server 2019 konfiguriert. Die Konfiguration für andere unterstützte Windows-Versionen ist identisch.

Konfigurieren eines virtuellen Switches

Sie können einen vorhandenen virtuellen Switch verwenden oder einen neuen virtuellen Switch erstellen. Wenn auf dem Hyper-V-Host kein virtueller Switch vorhanden ist, erstellen Sie einen neuen virtueller Switch. Gehen Sie wie folgt vor, um einen virtuellen Switch zu erstellen:

  1. Öffnen Sie Hyper-V-Manager, klicken Sie mit der rechten Maustaste auf den Hyper-V-Host und wählen Sie im Kontextmenü Virtual Switch Manager aus.

    Opening a Virtual Switch Manager on a Hyper-V host

  2. Wählen Sie einen virtuellen Switch-Typ aus und klicken Sie auf „ Create Virtual Switch“. Zu diesem Zweck verwenden wir „ vSwitch0“, einen externen Switch (Brücken-Netzwerk). Klicken Sie auf „ OK “, um die Einstellungen zu speichern und das Fenster zu schließen.

    Configuring a virtual switch for Hyper-V port mirroring

Konfigurieren der Quell-VM

Sobald ein virtueller Switch bereit ist, können Sie die Quell-VM konfigurieren, deren Datenverkehr Sie überwachen möchten.

  1. Um die Einstellungen der Quell-VM im Hyper-V-Manager zu öffnen, klicken Sie mit der rechten Maustaste auf den VM-Name und wählen Sie im Kontextmenü „ Settings “ aus.

    Opening the source VM settings

  2. Navigieren Sie im Fenster „VM-Einstellungen“ zu „ Network Adapter > Advanced features“.
  3. Wählen Sie im Abschnitt „ Port Mirroring “ im Dropdown-Menü „ Source “ als Spiegelungsmodus aus. Dadurch wird die Hyper-V-Portspiegelung für den Port des verbundenen virtuellen Switches aktiviert, mit dem der aktuelle Port der VM verbunden ist. Klicken Sie auf „ OK “, um die Einstellungen zu speichern.

    Configure port mirroring on the source VM

  4. Merken Sie sich den Namen des virtuellen Switches, mit dem der virtuelle Netzwerkadapter der Quell-VM verbunden ist. Der Vorteil besteht darin, dass Sie mehr als eine Quelle für die Analyse des Datenverkehrs aller VMs auf der Ziel-VM konfigurieren können.

Der weitere Schritt ist die Konfiguration der virtuellen Ziel-VM, auf die der Netzwerkdatenverkehr gespiegelt (dupliziert) wird.

Konfiguration der Ziel-VM

Es wird empfohlen, auf der Ziel-VM einen zusätzlichen Netzwerkadapter zu erstellen und alle Netzwerkdienste für diesen Netzwerkadapter zu deaktivieren, um eine präzisere Analyse zu ermöglichen. Dieser Ansatz ermöglicht es Ihnen, einen vollständigen Auszug des Netzwerkverkehrs zu erhalten, nachdem nicht benötigte Netzwerkdienste und -protokolle deaktiviert wurden.

  1. Fahren Sie die Ziel-VM herunter, falls diese gerade läuft.
  2. Um die VM-Einstellungen der Ziel-VM zu öffnen, klicken Sie im Hyper-V-Manager mit der rechten Maustaste auf den VM-Name und wählen Sie Settings.
  3. Klicken Sie im linken Bereich des Fensters „VM-Einstellungen“ auf Add hardware , wählen Sie Network adapterund klicken Sie auf Add.

    Adding the second virtual network adapter

  4. Wählen Sie den virtuellen Switch aus, an den der zweite virtuelle Netzwerkadapter verbunden werden soll. Dies muss derselbe virtuelle Switch sein, mit dem die erste (Quell-)VM verbunden ist. In unserem Fall ist dies vSwitch0. Klicken Sie auf OK , um die Einstellungen zu speichern und das Fenster zu schließen.

    Selecting a virtual switch to connect the virtual network adapter

  5. Öffnen Sie erneut die VM-Einstellungen der Ziel-VM.
  6. Wählen Sie den zweiten virtuellen Netzwerkadapter aus, der für das Port-Mirroring und die Verkehrsdiagnose erstellt wurde (in der Liste der VM-Hardware im linken Bereich), und gehen Sie zu Network adapter > Advanced features.
  7. Wählen Sie im Abschnitt Port mirroringDestination “ als Spiegelungsmodus aus, um den gespiegelten Netzwerkverkehr zu empfangen. Klicken Sie auf OK.

    Configure port mirroring on the destination VM

  8. Schalten Sie die VMs ein.
  9. Verbinden Sie sich mit der Ziel-VM, die zum Empfangen und Analysieren des Datenverkehrs erstellt wurde (mit Hyper-V VMConnect oder RDP).

    Connecting to the destination VM in Hyper-V Manager

  10. Öffnen Sie Network and sharing center in der Windows-Ziel-VM. Klicken Sie auf Change adapter settings.
  11. Wählen Sie den zweiten Netzwerkadapter aus, der für die Datenverkehrsanalyse erstellt wurde (Sie können diesen Adapter der Einfachheit halber in LAN2-SPAN umbenennen).
  12. Klicken Sie mit der rechten Maustaste auf den Netzwerkadapter und wählen Sie „ Properties“.

    Disabling network services for port mirroring in the destination VM

Nun können Sie Software zur Netzwerkverkehrsanalyse, wie beispielsweise „ WireShark“, auf der Ziel-VM installieren und konfigurieren.

Installation eines Traffic Analyzers

  1. Herunterladen und installieren Sie „ Wireshark “ auf der Ziel-VM. Der Installationsvorgang ist im GUI-Assistenten unkompliziert – Sie können die Standardeinstellungen verwenden.
  2. Führen Sie „ Wireshark “ auf der Ziel-VM aus.
  3. Doppelklicken Sie im Fenster „ LAN2-SPAN “ auf den Netzwerkadapter, der speziell für Port-Spiegelung und Netzwerkverkehrsanalyse erstellt wurde (Wireshark).

    Selecting a network adapter for traffic analyzing

  4. Nun können Sie die Netzwerkaktivität der Quell-VM sehen (die IP-Adresse der Quell-VM lautet 192.168.101.215). Führen wir auf der Quell-VM einen Ping an google.com durch.
  5. Wir sehen die ICMP-Anfragen und -Antworten an bzw. von 142.251.208.110, der aktuellen IP-Adresse des Hosts google.com.

    Using Wireshark for traffic analysis after configuring Hyper-V port mirroring

  6. Zur Vereinfachung können Sie einen Filter aktivieren, wählen Sie beispielsweise „ICMP“ aus.

    Using a filter for ICMP protocol in Wireshark

Dies ist ein einfaches Beispiel. Sie können auch andere Netzwerkaktivitäten unter Verwendung anderer Protokolle überwachen und analysieren.

PowerShell

Das Windows Server-Betriebssystem ermöglicht es Ihnen außerdem, die Hyper-V-Portspiegelung in PowerShell zu konfigurieren und zu verwalten.

Um die Portspiegelung auf der Quelle und auf der Ziel-VM zu aktivieren, führen Sie die entsprechenden Befehle aus:

Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring Source

Set-VMNetworkAdapter -VMName Win-VM-Dest -PortMirroring Destination

So deaktivieren Sie die Portspiegelung für eine VM: Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring None

So überprüfen Sie die Einstellungen für die Port-Spiegelung bei VMs:

(Get-VMNetworkAdapter -VMName Wind0ws-VM).PortMirroringMode

(Get-VMNetworkAdapter -VMName Win-VM-Dest).PortMirroringMode

Mit den folgenden Befehlen können Sie die Anzeige von Hilfeinformationen durchführen:

Get-Help Set-VMNetworkAdapter

Get-Help Set-VMNetworkAdapter -full

Get-Help Set-VMNetworkAdapter -detailed

Get-Help Set-VMNetworkAdapter -examples

Die folgenden Befehle können bei der Konfiguration der Portspiegelung hilfreich sein:

Add-VMNetworkAdapter – Fügen Sie einen neuen virtuellen Netzwerkadapter für eine VM hinzu

Get-NetAdapter – Anzeige einer Liste der Netzwerkadapter für eine VM

Rename-Netadapter – Ändern Sie den Namen eines virtuellen Netzwerkadapters einer VM

Fazit

Die Konfiguration der Hyper-V-Portspiegelung kann bequem über die grafische Benutzeroberfläche des Hyper-V-Managers oder in PowerShell erfolgen. Beachten Sie die Anforderungen und denken Sie an die Einschränkungen, wie beispielsweise den Standort der Quellen- und Ziel-VMs auf einem einzelnen Hyper-V-Host. Möglicherweise müssen Sie zusätzliche Ziel-VMs mit einem Tool zur Datenverkehrsanalyse auf Hyper-V-Hosts in einem Failover-Cluster konfigurieren. Wireshark ist ein praktisches und beliebtes Tool zur Datenverkehrsanalyse, Sie können jedoch bei Bedarf auch andere Tools verwenden.

Probieren Sie NAKIVO Backup & Replication aus

Probieren Sie NAKIVO Backup & Replication aus

Nutzen Sie die kostenlose Testversion, um alle Funktionen der Datensicherheit der Lösung kennenzulernen. 15 Tage kostenlos. Keine Einschränkungen hinsichtlich Funktionen oder Kapazitäten. Keine Kreditkarte erforderlich.

Empfohlene Artikel