Cómo solicitar certificados SSL desde un servidor de certificados de Windows para Hyper-V
Hyper-V cuenta con herramientas integradas para la replicación de máquinas virtuales de un host de Hyper-V a otro. Esto resulta muy útil para la conmutación por recuperación en caso de fallo. A menudo, la replicación de Hyper-V se configura en servidores Hyper-V conectados a un dominio de Active Directory y dentro de un clúster. Sin embargo, es posible configurar la replicación de Hyper-V cuando los servidores que ejecutan Hyper-V se encuentran en un grupo de trabajo. Para ello, se necesitan certificados.
Esta entrada del blog explica cómo crear certificados para configurar la replicación de Hyper-V en un grupo de trabajo utilizando las herramientas integradas de Windows Server 2016.
¿Por qué utilizar certificados para Hyper-V?
La replicación basada en certificados permite replicar máquinas virtuales sin necesidad de añadir hosts de Hyper-V a un dominio o clúster de Windows. Esta función resulta especialmente útil para pequeñas empresas que cuentan con tres o cuatro servidores y no desean instalar un clúster ni configurar un dominio mediante Active Directory.
Otro motivo para utilizar la replicación de Hyper-V con certificados en grupos de trabajo es la seguridad. Si los servidores Hyper-V que participan en el proceso de replicación de máquinas virtuales son miembros de un dominio, estos servidores Hyper-V pueden quedar totalmente controlados si un usuario dispone de las credenciales de la cuenta de administrador de Active Directory. En determinados escenarios indeseados, como los ataques de ransomware, con las credenciales de administrador del dominio de AD, los atacantes pueden destruir toda la información de los recursos a los que tengan acceso. Por eso, en algunos casos puede resultar más seguro dejar los servidores Hyper-V utilizados para la replicación de máquinas virtuales en un grupo de trabajo.
Hyper-V admite dos tipos de autenticación: Kerberos y certificados HTTPS. Kerberos se utiliza para equipos en un dominio de Active Directory, mientras que los certificados HTTPS se utilizan en entornos que no pertenecen a un dominio. Cuando se utiliza una conexión segura HTTPS, se realiza una solicitud de certificado SSL.
Resumen de los pasos principales
Antes de comenzar con una explicación detallada del flujo de trabajo, enumeremos los pasos principales que deben seguirse para configurar la replicación de Hyper-V en un grupo de trabajo mediante certificados.
- Configurar los nombres de host en ambos servidores Hyper-V. Debe estar habilitada la función de servidor Hyper-V.
- Habilitar el tráfico HTTPS y las conexiones entrantes necesarias en el cortafuegos de Windows.
- Crear y configurar certificados en el primer servidor. Exportar/importar certificados.
- Copiar los certificados al segundo servidor
- Configurar la replicación en el segundo servidor mediante certificados.
- Configurar la replicación en el primer servidor. Las máquinas virtuales no deben tener ningún punto de control.
En esta entrada del blog, utilizamos dos máquinas con Windows Server 2016 en las que se ha instalado el rol Hyper-V.
Configuración de los nombres de host en los servidores
Comencemos por editar los nombres de host. Configura los nombres DNS para el servidor de origen (el servidor principal) y el servidor réplica (el segundo servidor o servidor de destino). Debes añadir el sufijo del DNS principal. Para utilizar certificados es necesario emplear nombres de dominio completos (FQDN). En nuestro ejemplo, los nombres de los servidores son: Hyper-v-prim.test.net – el servidor primario (el primer servidor)
Hyper-v-repl.test.net – el servidor réplica (el segundo servidor)
Para cambiar un nombre de host, abra los ajustes del sistema (haga clic derecho en el icono de Mi PC o Este PC) y, en la sección Nombre del equipo, dominio y ajustes de grupo de trabajo , haga clic en Settings. En la pestaña Nombre del Equipo , haga clic en Change. Luego, en la ventana de Cambios de Nombre de Equipo/Dominio , ingrese un nombre de equipo, seleccione Workgroup (no en un Dominio), haga clic en More, e ingrese un sufijo del DNS primario del equipo. Como se mencionó anteriormente, se requiere un nombre completo con un sufijo del DNS para que los hosts de Hyper-V habiliten la replicación mediante el uso de certificados. Un sufijo es test.net en nuestro ejemplo. Si un nombre de host es hyper-v-prim , un nombre de dominio completo es Hyper-v-prim.test.net para nuestro servidor primario.

En la captura de pantalla abajo, puede ver la configuración del nombre del equipo para el servidor primario.

Una vez configurados los nombres de host en ambos servidores, puede comenzar a crear certificados en los servidores.
Creación de Certificados en el Servidor Primario
Los certificados pueden ser creados mediante varios métodos. La interfaz de línea de comandos suele usarse para este propósito. La primera opción es usar la herramienta MakeCert para crear certificados autofirmados. Ahora la herramienta MakeCert está desaprobada, y vamos a usar otra solución.
Use el cmdlet New-SelfSignedCertificate como una alternativa moderna a la herramienta MakeCert para crear certificados autofirmados.
En el host principal ( Hyper-v-prim.test.net ), ejecute los siguientes comandos en PowerShell (como Administrador) para generar certificados:
New-SelfSignedCertificate -DnsName "Hyper-v-prim.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot
New-SelfSignedCertificate -DnsName "Hyper-v-repl.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot

Luego, verifique los certificados creados y continúe configurando el servidor. Deben crearse tres certificados después de ejecutar estos comandos (dos certificados de servidor y un certificado raíz).
Verificando certificados creados en MMC
Abra MMC (Consola de Gestión de Microsoft) en el primer servidor. Para abrir MMC, escriba mmc en PowerShell).
Añada un nuevo complemento en MMC para gestionar certificados en la GUI (Interfaz Gráfica de Usuario) de Windows.nnHaga clic File > Add/Remove Snap-in…

En el panel izquierdo (Complementos disponibles) de la ventana que se abre, seleccione Certificates, y haga clic en Add.

En la ventana emergente, seleccione Computer account, y presione Next.

Deje Local computer seleccionado (está seleccionado por defecto), y presione Finish. 
Certificados (Ordenador Local) deberían mostrarse en el panel derecho (Complementos seleccionados) de la ventana ahora.
En la ventana Agregar o Eliminar complementos , presiona OK (ya se ha seleccionado un complemento).

Puedes guardar el complemento añadido en MMC.
Haga clic en File > Save as.
Ingrese un nombre de archivo, por ejemplo, Certificados1.msc .
Ve a Certificates (Local Computer) / Personal / Certificates. Deberías ver los dos certificados que hemos creado en PowerShell antes: Hyper-v-prim.test.net y Hyper-v-repl.test.net .

Haz doble clic en un certificado para ver los detalles del certificado. Un certificado para el segundo servidor ( Hyper-v-repl.test.net ) no está confiado ahora.

Ve a Certificates (Local Computer) / Intermediate Certification Authorities / Certificates. Encuentra el CertReq Test Root certificado que es necesario para un funcionamiento adecuado. Haz doble clic en este certificado para ver los detalles. El certificado CA Root no está confiado.

Copia el CertReq Test Root certificado de Intermediate Certification Authorities / Certificates a Trusted Root Certification Authorities/Certificates para hacer que los certificados sean de confianza. Selecciona el certificado, presiona Ctrl+C para copiar y Ctrl+V para pegar.

El CertReq Test Root certificado debe estar ubicado en Trusted Root Certification Authorities / Certificates (como se muestra en la captura de pantalla a continuación).

Revisa nuevamente tus certificados ubicados en Personal/Certificates. Primero, revisamos el certificado para un servidor de réplica ( Hyper-v-repl.test.net ). Ahora el certificado es confiado y tiene la fecha de vencimiento del certificado que puedes ver en la pestaña General . Ahora también sabes cómo verificar la fecha de vencimiento de un certificado SSL en Windows.

Verifica otros parámetros del certificado en la pestaña Detalles (Uso de clave mejorado) y la pestaña Ruta de certificación . Este certificado está bien.

Luego revisa el certificado para el servidor principal tal como revisaste el certificado para el servidor réplica.

Hemos configurado certificados para el servidor principal ( Hyper-v-prim.test.net ), y necesitamos configurar el certificado en el segundo servidor ahora. Necesitamos copiar los certificados necesarios al segundo servidor ( Hyper-v-repl.test.net ) donde se almacenarán las réplicas. Para hacer esto, exporta los certificados.
Exportando un certificado del primer servidor
En el primer servidor, selecciona el certificado necesario para el segundo servidor ( Hyper-v-repl.test.net ) que está ubicado en Personal/Certificates. Haz clic derecho en el certificado y en el menú contextual haz clic en All Tasks > Export.

Se abre el Asistente de Exportación de Certificados.
1. Welcome. No hay nada que configurar en la pantalla de bienvenida. Presione Next en cada paso para continuar.
2. Export Private Key. Seleccione Yes, export the private key.
3. Export File Format. Seleccione Personal Information Exchange – PKCS #12 (.PFX), y seleccione Include all certificates in the certification path if possible.

4. Security. Introduzca una contraseña para mantener la seguridad y proteger la clave privada.
5. File to Export. Especifique el nombre y la ubicación del archivo que desea exportar, por ejemplo, C:tempHyper-v-repl.pfx

6. Completing the Certificate Export Wizard. Verifique la configuración y presione Finish.
Debería ver el mensaje: La exportación fue exitosa . Esto significa que todo está bien.
Exportando el certificado raíz desde el primer servidor
Se han exportado dos certificados. Ahora debería exportar el certificado raíz de la misma manera. Las acciones se realizan en el primer servidor ( Hyper-v-prim.test.net ).
Seleccione el certificado CertReq Test Root ubicado en Trusted Root Certification Authorities / Certificates.
Haga clic derecho en el certificado; haga clic en All Tasks > Export.

Se abre el Asistente de Exportación de Certificados.
1. Welcome. Presione Next para continuar.
2. Export File Format. Seleccione el formato que desea usar:
DER encoded binary X.509 (.CER)
3. File to Export. Introduzca el nombre del archivo y la ruta para guardar el archivo, por ejemplo, C:temptestRoot.cer

4. Completing the Certificate Export Wizard. Verifique la configuración y finalice la exportación.
Los certificados se exportan a los archivos Hyper-v-repl.pfx y TestRoot.cer que ahora se encuentran en C:temp en el primer servidor.

Copiando los certificados exportados al segundo servidor
Copie los dos archivos de certificados exportados (Hyper-v-repl.pfx y TestRoot.cer) del primer servidor al segundo servidor.
Copiamos archivos a C:temp en el segundo servidor.
Podemos usar la ruta de red Hyper-v-replC$ o 192.168.101.213C$ para copiar los certificados a través de la red (donde 192.168.101.213 es la dirección IP del servidor de réplica en nuestro caso). La configuración del firewall debe permitir conexiones para el protocolo SMB.
Importando certificados en el segundo servidor
Una vez que haya copiado los certificados al servidor de réplica, debe importar estos certificados al servidor de réplica.
Abra MMC en el servidor de réplica (el segundo servidor) tal como lo hizo en el servidor principal.
Agregue un complemento en la ventana de MMC.
Haga clic en File > Add/Remove Snap In.
Seleccione Certificates, click Add.
Seleccione Computer account, y seleccione Local Computer.
Presione OK.
Como acceso directo para abrir este complemento en la GUI de Windows, puede utilizar el comando en Windows CMD o PowerShell:
certlm.msc
Este comando abre el administrador de certificados de Windows (la consola de gestión de certificados) para configurar certificados de máquina local.
Vaya a Certificates (Local Computer) / Personal.
Haga clic derecho en el espacio vacío y, en el menú contextual, haga clic en All tasks > Import.

Se abre el Asistente de Importación de Certificados.
1. Welcome. Seleccione Local machine.
2. File to Import. Busque el archivo Hyper-v-repl.pfx . Haga clic en Browse, seleccione para mostrar todos los archivos y seleccione Hyper-v-repl.pfx
3. Private key protection. Ingrese la contraseña que ha establecido al exportar el certificado.

4. Certificate Store. Coloque todos los certificados en la siguiente ubicación:
Almacén de certificados: Personal
5. Completing the Certificate Import Wizard. Verifique la configuración y haga clic en Finish.

Si todo es correcto, debería ver el mensaje: La importación fue exitosa .
Ahora el certificado Hyper-v-repl.test.net está ubicado en Certificates (Local Computer) / Personal / Certificates en el servidor de réplicas (el segundo servidor). En nuestro caso, el certificado CertReq Test Root también se ha importado a esta ubicación.

El certificado CertReq Test Root debe estar ubicado en Trusted Root Certification Authorities / Certificates. Copie este certificado a la ubicación necesaria. Puede importar TestRoot.cer manualmente tal como importó Hyper-v-repl.pfx

Comprobación de revocación de certificados
Tenga en cuenta que la comprobación de revocación de certificados es obligatoria por defecto, y los certificados autofirmados no soportan comprobaciones de revocación en Windows Server 2012. Por esta razón, debe desactivar la comprobación de revocación de certificados para los certificados de prueba. Añada configuraciones en el Registro de Windows en ambas máquinas. Ejecute el siguiente comando en CMD o PowerShell como administrador.
reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionVirtualizationReplication" /v DisableCertRevocationCheck /d 1 /t REG_DWORD /f
![]()
Es posible que necesite reiniciar la máquina.
Resolviendo nombres de host
Agregue grabaciones al archivo hosts (C:Windowssystem32driversetchosts) en ambas máquinas para permitir resolver nombres de host a direcciones IP cuando trabaje en un Grupo de Trabajo (cuando las máquinas no son miembros de un dominio de Active Directory). En nuestro caso, agregamos estas líneas al archivo host en ambos servidores:
192.168.101.209 Hyper-v-prim.test.net
192.168.101.213 Hyper-v-repl.test.net

Configurando ajustes de replicación en un servidor de réplica
Realice las siguientes acciones en el segundo servidor donde deberían almacenarse las réplicas de máquina virtual.
Abra el Administrador de Hyper-V.
Haga clic derecho en el servidor de réplica ( Hyper-v-repl.test.net en nuestro caso) y, en el menú contextual, haga clic en Hyper-V Settings.
En el panel izquierdo de la ventana de ajustes de Hyper-V, seleccione Replication Configuration.
Seleccione estas casillas en Replication Configuration:
Enable this computer as a Replica serverUse certificate-based Authentication (HTTPS)
Haga clic en Select Certificate.

La ventana emergente de seguridad de Windows muestra información sobre su certificado. Haga clic en OK para seleccionar este certificado.

En configuración de replicación, seleccione la opción Allow replication from the specified servers y haga clic en Add.
Configure los parámetros en la ventana de Añadir entrada de autorización.
Especifique el servidor principal: Hyper-v-prim.test.net
Especifique la ubicación predeterminada para almacenar archivos de réplica: C:Hyper-VVirtual Hard Disks (esto es un ejemplo, use su ubicación personalizada que no esté en C:)
Especifique el grupo de confianza: replication

Configuración de Firewall de Windows
Configure el firewall para habilitar el tráfico entrante. Habilite conexiones TCP entrantes en el puerto 443 en el servidor de réplica (o desactive temporalmente el firewall para propósitos de prueba).
Enable-Netfirewallrule -displayname "Hyper-V Replica HTTPS Listener (TCP-In) "
netsh advfirewall firewall show rule name=all dir=in | find "Hyper-V "
Configuración de Replicación en el Primer Servidor
Cree una máquina virtual en un servidor Hyper-V primario para replicar. Asegúrese de que la máquina virtual de origen no tenga ninguna instantánea antes de habilitar la replicación. Habilite la replicación en la primera máquina, que es el servidor primario ( Hyper-v-prim.test.net en nuestro caso).
Haga clic derecho en una máquina virtual, y en el menú de contexto, elija Enable Replication.

Se abre el asistente Habilitar Replicación .
Before you Begin. Haga clic en Next para continuar.
Specify Replica Server. Introduzca el nombre de su servidor de réplica. En nuestro caso, usamos Hyper-v-repl.test.net como un servidor de réplica.

Specify Connection Parameters. Seleccione Use certificate-based authentication (HTTPS), y haga clic en Select Certificate.

Una vez que haga clic en Select Certificate, se abre una ventana emergente con los detalles sobre el certificado que ha configurado antes. Haga clic en OK para usar este certificado.

Configure otros ajustes de replicación como de costumbre para completar la configuración de replicación en el servidor de origen.
Choose Replication VHDs. Seleccione los discos virtuales de la máquina virtual que deben ser replicados. Puede seleccionar todos los discos virtuales de la máquina virtual o solo algunos de ellos.

Configure Replication Frequency. Elija la frecuencia con la que los cambios se envían al servidor de réplica, por ejemplo, 5 minutes.

Configure additional recovery points for this virtual machine. Elegimos crear puntos de recuperación adicionales cada hora en nuestro ejemplo. Seleccione opciones que se ajusten mejor a sus necesidades. Los puntos de recuperación son el resultado de la replicación incremental (basada en instantáneas).

Choose Initial Replication Method. Seleccione Send initial copy over the network.

Haga clic en Finish para finalizar la configuración de la replicación nativa de Hyper-V usando certificados en un Grupo de Trabajo, y cierre el asistente.
Alternativas a la Replicación Nativa de Hyper-V
La funcionalidad incorporada de Hyper-V para realizar replicaciones es útil. Pero a veces puede necesitar funciones extendidas para realizar la replicación de Hyper-V y la conmutación por error de máquinas virtuales. Hay una buena alternativa a la replicación nativa de Hyper-V.
NAKIVO Backup & Replication es una solución universal de protección de datos que puede respaldar máquinas virtuales de Hyper-V y realizar la conmutación por error de máquinas virtuales. El producto soporta la replicación de Hyper-V en dominios de Active Directory y Grupos de Trabajo. La siguiente funcionalidad está incluida:
- Replicación coherente con las aplicaciones. Los datos en una réplica de máquina virtual son consistentes cuando replica una máquina virtual en estado de ejecución gracias al uso del servicio de copias de sombra de volumen de Microsoft (VSS) ejecutándose dentro de las máquinas virtuales.
- La replicación incremental usando Microsoft’s Resilient Change Tracking (RCT) le permite ahorrar espacio en disco y tiempo. La primera ejecución de un job de replicación copia todos los datos de una fuente de máquina virtual, y luego solo se copian los datos modificados creando los puntos de recuperación adecuados para una réplica de máquina virtual.
- Ajustes flexibles de retención y Política de conservación de datos de GFS. Mantenga un intervalo amplio de puntos de recuperación durante diferentes periodos de tiempo, optimizando el espacio de almacenamiento utilizado en un repositorio de backups.
- La aceleración de la red aumenta la velocidad de replicación mediante compresión de datos, ahorrándole tiempo.
- El truncamiento de registros para Exchange y SQL de Microsoft para ahorrar espacio de almacenamiento para las máquinas virtuales Hyper-V que ejecutan una base de datos al replicarlas.
- La conmutación por error automática de la máquina virtual le permite recuperar una máquina virtual en poco tiempo.
- restauración del entorno le permite crear escenarios complejos de recuperación ante desastres con múltiples acciones, incluyendo la replicación y conmutación por error de máquinas virtuales Hyper-V.
Puede recuperar una máquina de un backup de servidor físico a una máquina virtual, o recuperar un backup de máquina virtual Hyper-V a una máquina virtual VMware. No espere un desastre – ¡descargue NAKIVO Backup & Replication y proteja sus máquinas virtuales Hyper-V hoy!
Conclusión
La replicación de Hyper-V es importante para proteger las máquinas virtuales de Hyper-V y garantizar que se puedan recuperar los datos y las cargas de trabajo en poco tiempo después de cualquier fallo. En ocasiones, puede ser necesario configurar la replicación de Hyper-V en entornos que no pertenecen a un dominio, cuando los servidores Hyper-V no son miembros de un dominio de Active Directory y pertenecen a un grupo de trabajo.
Es necesario crear certificados autofirmados para replicar máquinas virtuales de Hyper-V en un grupo de trabajo y configurar la autenticación de los servidores de Hyper-V mediante dichos certificados. La configuración se aplica a los nombres de host, al cortafuegos y a la comprobación de la revocación de certificados antes de configurar la replicación de Hyper-V en los hosts de Hyper-V.