Cómo solicitar certificados SSL desde un servidor de certificados de Windows para Hyper-V

Hyper-V cuenta con herramientas integradas para la replicación de máquinas virtuales de un host de Hyper-V a otro. Esto resulta muy útil para la conmutación por recuperación en caso de fallo. A menudo, la replicación de Hyper-V se configura en servidores Hyper-V conectados a un dominio de Active Directory y dentro de un clúster. Sin embargo, es posible configurar la replicación de Hyper-V cuando los servidores que ejecutan Hyper-V se encuentran en un grupo de trabajo. Para ello, se necesitan certificados.

Esta entrada del blog explica cómo crear certificados para configurar la replicación de Hyper-V en un grupo de trabajo utilizando las herramientas integradas de Windows Server 2016.

NAKIVO para la replicación en Hyper-V

NAKIVO para la replicación en Hyper-V

Continuidad del negocio ante cualquier situación de fallo gracias a una replicación robusta para máquinas virtuales de Hyper-V. Verifica las réplicas en segundos y automatiza la conmutación por recuperación de las máquinas virtuales para minimizar el tiempo de inactividad.

¿Por qué utilizar certificados para Hyper-V?

La replicación basada en certificados permite replicar máquinas virtuales sin necesidad de añadir hosts de Hyper-V a un dominio o clúster de Windows. Esta función resulta especialmente útil para pequeñas empresas que cuentan con tres o cuatro servidores y no desean instalar un clúster ni configurar un dominio mediante Active Directory.

Otro motivo para utilizar la replicación de Hyper-V con certificados en grupos de trabajo es la seguridad. Si los servidores Hyper-V que participan en el proceso de replicación de máquinas virtuales son miembros de un dominio, estos servidores Hyper-V pueden quedar totalmente controlados si un usuario dispone de las credenciales de la cuenta de administrador de Active Directory. En determinados escenarios indeseados, como los ataques de ransomware, con las credenciales de administrador del dominio de AD, los atacantes pueden destruir toda la información de los recursos a los que tengan acceso. Por eso, en algunos casos puede resultar más seguro dejar los servidores Hyper-V utilizados para la replicación de máquinas virtuales en un grupo de trabajo.

Hyper-V admite dos tipos de autenticación: Kerberos y certificados HTTPS. Kerberos se utiliza para equipos en un dominio de Active Directory, mientras que los certificados HTTPS se utilizan en entornos que no pertenecen a un dominio. Cuando se utiliza una conexión segura HTTPS, se realiza una solicitud de certificado SSL.

Resumen de los pasos principales

Antes de comenzar con una explicación detallada del flujo de trabajo, enumeremos los pasos principales que deben seguirse para configurar la replicación de Hyper-V en un grupo de trabajo mediante certificados.

  • Configurar los nombres de host en ambos servidores Hyper-V. Debe estar habilitada la función de servidor Hyper-V.
  • Habilitar el tráfico HTTPS y las conexiones entrantes necesarias en el cortafuegos de Windows.
  • Crear y configurar certificados en el primer servidor. Exportar/importar certificados.
  • Copiar los certificados al segundo servidor
  • Configurar la replicación en el segundo servidor mediante certificados.
  • Configurar la replicación en el primer servidor. Las máquinas virtuales no deben tener ningún punto de control.

En esta entrada del blog, utilizamos dos máquinas con Windows Server 2016 en las que se ha instalado el rol Hyper-V.

Configuración de los nombres de host en los servidores

Comencemos por editar los nombres de host. Configura los nombres DNS para el servidor de origen (el servidor principal) y el servidor réplica (el segundo servidor o servidor de destino). Debes añadir el sufijo del DNS principal. Para utilizar certificados es necesario emplear nombres de dominio completos (FQDN). En nuestro ejemplo, los nombres de los servidores son: Hyper-v-prim.test.net – el servidor primario (el primer servidor)

Hyper-v-repl.test.net – el servidor réplica (el segundo servidor)

Para cambiar un nombre de host, abra los ajustes del sistema (haga clic derecho en el icono de Mi PC o Este PC) y, en la sección Nombre del equipo, dominio y ajustes de grupo de trabajo , haga clic en Settings. En la pestaña Nombre del Equipo , haga clic en Change. Luego, en la ventana de Cambios de Nombre de Equipo/Dominio , ingrese un nombre de equipo, seleccione Workgroup (no en un Dominio), haga clic en More, e ingrese un sufijo del DNS primario del equipo. Como se mencionó anteriormente, se requiere un nombre completo con un sufijo del DNS para que los hosts de Hyper-V habiliten la replicación mediante el uso de certificados. Un sufijo es test.net en nuestro ejemplo. Si un nombre de host es hyper-v-prim , un nombre de dominio completo es Hyper-v-prim.test.net para nuestro servidor primario.

Configuring a hostname in a Workgroup before going to Windows certificate authority

En la captura de pantalla abajo, puede ver la configuración del nombre del equipo para el servidor primario.

Configuring a computer name and generate SSL certificate Windows

Una vez configurados los nombres de host en ambos servidores, puede comenzar a crear certificados en los servidores.

Creación de Certificados en el Servidor Primario

Los certificados pueden ser creados mediante varios métodos. La interfaz de línea de comandos suele usarse para este propósito. La primera opción es usar la herramienta MakeCert para crear certificados autofirmados. Ahora la herramienta MakeCert está desaprobada, y vamos a usar otra solución.

Use el cmdlet New-SelfSignedCertificate como una alternativa moderna a la herramienta MakeCert para crear certificados autofirmados.

En el host principal ( Hyper-v-prim.test.net ), ejecute los siguientes comandos en PowerShell (como Administrador) para generar certificados:

New-SelfSignedCertificate -DnsName "Hyper-v-prim.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot

New-SelfSignedCertificate -DnsName "Hyper-v-repl.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot

Create self-signed certificate Windows

Luego, verifique los certificados creados y continúe configurando el servidor. Deben crearse tres certificados después de ejecutar estos comandos (dos certificados de servidor y un certificado raíz).

Verificando certificados creados en MMC

Abra MMC (Consola de Gestión de Microsoft) en el primer servidor. Para abrir MMC, escriba mmc en PowerShell).

Añada un nuevo complemento en MMC para gestionar certificados en la GUI (Interfaz Gráfica de Usuario) de Windows.nnHaga clic File > Add/Remove Snap-in…

Adding a snap-in in Microsoft Management Console

En el panel izquierdo (Complementos disponibles) de la ventana que se abre, seleccione Certificates, y haga clic en Add.

Adding the Certificates snap-in in MMC

En la ventana emergente, seleccione Computer account, y presione Next.

Windows certificate manager – adding a snap-in for a computer account

Deje Local computer seleccionado (está seleccionado por defecto), y presione Finish. Selecting a computer for Windows certificate manager

Certificados (Ordenador Local) deberían mostrarse en el panel derecho (Complementos seleccionados) de la ventana ahora.

En la ventana Agregar o Eliminar complementos , presiona OK (ya se ha seleccionado un complemento).

Adding the Certificates snap-in (finishing)

Puedes guardar el complemento añadido en MMC.

Haga clic en File > Save as.

Ingrese un nombre de archivo, por ejemplo, Certificados1.msc .

Ve a Certificates (Local Computer) / Personal / Certificates. Deberías ver los dos certificados que hemos creado en PowerShell antes: Hyper-v-prim.test.net y Hyper-v-repl.test.net .

Create self-signed certificates and then check them in MMC

Haz doble clic en un certificado para ver los detalles del certificado. Un certificado para el segundo servidor ( Hyper-v-repl.test.net ) no está confiado ahora.

Checking certificate parameters

Ve a Certificates (Local Computer) / Intermediate Certification Authorities / Certificates. Encuentra el CertReq Test Root certificado que es necesario para un funcionamiento adecuado. Haz doble clic en este certificado para ver los detalles. El certificado CA Root no está confiado.

Windows certificate authority – checking the root certificate

Copia el CertReq Test Root certificado de Intermediate Certification Authorities / Certificates a Trusted Root Certification Authorities/Certificates para hacer que los certificados sean de confianza. Selecciona el certificado, presiona Ctrl+C para copiar y Ctrl+V para pegar.

Copying a root certificate for SSL certificate request

El CertReq Test Root certificado debe estar ubicado en Trusted Root Certification Authorities / Certificates (como se muestra en la captura de pantalla a continuación).

The Test Root certificate is copied to Trusted Root Certification Authorities

Revisa nuevamente tus certificados ubicados en Personal/Certificates. Primero, revisamos el certificado para un servidor de réplica ( Hyper-v-repl.test.net ). Ahora el certificado es confiado y tiene la fecha de vencimiento del certificado que puedes ver en la pestaña General . Ahora también sabes cómo verificar la fecha de vencimiento de un certificado SSL en Windows.

Certificates are valid (how to check SSL certificate expiration date in Windows)

Verifica otros parámetros del certificado en la pestaña Detalles (Uso de clave mejorado) y la pestaña Ruta de certificación . Este certificado está bien.

Checking other parameters of the certificates

Luego revisa el certificado para el servidor principal tal como revisaste el certificado para el servidor réplica.

Checking parameters of certificates on the primary Hyper-V server

Hemos configurado certificados para el servidor principal ( Hyper-v-prim.test.net ), y necesitamos configurar el certificado en el segundo servidor ahora. Necesitamos copiar los certificados necesarios al segundo servidor ( Hyper-v-repl.test.net ) donde se almacenarán las réplicas. Para hacer esto, exporta los certificados.

Exportando un certificado del primer servidor

En el primer servidor, selecciona el certificado necesario para el segundo servidor ( Hyper-v-repl.test.net ) que está ubicado en Personal/Certificates. Haz clic derecho en el certificado y en el menú contextual haz clic en All Tasks > Export.

Create self-signed certificates and export them on the first server

Se abre el Asistente de Exportación de Certificados.

1. Welcome. No hay nada que configurar en la pantalla de bienvenida. Presione Next en cada paso para continuar.

2. Export Private Key. Seleccione Yes, export the private key.

3. Export File Format. Seleccione Personal Information Exchange – PKCS #12 (.PFX), y seleccione Include all certificates in the certification path if possible.

Exporting a certificate

4. Security. Introduzca una contraseña para mantener la seguridad y proteger la clave privada.

5. File to Export. Especifique el nombre y la ubicación del archivo que desea exportar, por ejemplo, C:tempHyper-v-repl.pfx

Setting a password and a file name for the expired certificate

6. Completing the Certificate Export Wizard. Verifique la configuración y presione Finish.

Debería ver el mensaje: La exportación fue exitosa . Esto significa que todo está bien.

Exportando el certificado raíz desde el primer servidor

Se han exportado dos certificados. Ahora debería exportar el certificado raíz de la misma manera. Las acciones se realizan en el primer servidor ( Hyper-v-prim.test.net ).

Seleccione el certificado CertReq Test Root ubicado en Trusted Root Certification Authorities / Certificates.

Haga clic derecho en el certificado; haga clic en All Tasks > Export.

Exporting the CertReq test Root certificate

Se abre el Asistente de Exportación de Certificados.

1. Welcome. Presione Next para continuar.

2. Export File Format. Seleccione el formato que desea usar:

DER encoded binary X.509 (.CER)

3. File to Export. Introduzca el nombre del archivo y la ruta para guardar el archivo, por ejemplo, C:temptestRoot.cer

Selecting a certificate format to export and name for the exported file

4. Completing the Certificate Export Wizard. Verifique la configuración y finalice la exportación.

Los certificados se exportan a los archivos Hyper-v-repl.pfx y TestRoot.cer que ahora se encuentran en C:temp en el primer servidor.

Certificates are exported to files

Copiando los certificados exportados al segundo servidor

Copie los dos archivos de certificados exportados (Hyper-v-repl.pfx y TestRoot.cer) del primer servidor al segundo servidor.

Copiamos archivos a C:temp en el segundo servidor.

Podemos usar la ruta de red Hyper-v-replC$ o 192.168.101.213C$ para copiar los certificados a través de la red (donde 192.168.101.213 es la dirección IP del servidor de réplica en nuestro caso). La configuración del firewall debe permitir conexiones para el protocolo SMB.

Importando certificados en el segundo servidor

Una vez que haya copiado los certificados al servidor de réplica, debe importar estos certificados al servidor de réplica.

Abra MMC en el servidor de réplica (el segundo servidor) tal como lo hizo en el servidor principal.

Agregue un complemento en la ventana de MMC.

Haga clic en File > Add/Remove Snap In.

Seleccione Certificates, click Add.

Seleccione Computer account, y seleccione Local Computer.

Presione OK.

Como acceso directo para abrir este complemento en la GUI de Windows, puede utilizar el comando en Windows CMD o PowerShell:

certlm.msc

Este comando abre el administrador de certificados de Windows (la consola de gestión de certificados) para configurar certificados de máquina local.

Vaya a Certificates (Local Computer) / Personal.

Haga clic derecho en el espacio vacío y, en el menú contextual, haga clic en All tasks > Import.

Importing certificates to a Hyper-V replica server

Se abre el Asistente de Importación de Certificados.

1. Welcome. Seleccione Local machine.

2. File to Import. Busque el archivo Hyper-v-repl.pfx . Haga clic en Browse, seleccione para mostrar todos los archivos y seleccione Hyper-v-repl.pfx

3. Private key protection. Ingrese la contraseña que ha establecido al exportar el certificado.

Importing a certificate by using a Certificate Import Wizard

4. Certificate Store. Coloque todos los certificados en la siguiente ubicación:

Almacén de certificados: Personal

5. Completing the Certificate Import Wizard. Verifique la configuración y haga clic en Finish.

Selecting where to place imported certificates

Si todo es correcto, debería ver el mensaje: La importación fue exitosa .

Ahora el certificado Hyper-v-repl.test.net está ubicado en Certificates (Local Computer) / Personal / Certificates en el servidor de réplicas (el segundo servidor). En nuestro caso, el certificado CertReq Test Root también se ha importado a esta ubicación.

The certificates are imported on the replica server

El certificado CertReq Test Root debe estar ubicado en Trusted Root Certification Authorities / Certificates. Copie este certificado a la ubicación necesaria. Puede importar TestRoot.cer manualmente tal como importó Hyper-v-repl.pfx

CertReq Test Root must be located in Trusted Root Certification Authorities

Comprobación de revocación de certificados

Tenga en cuenta que la comprobación de revocación de certificados es obligatoria por defecto, y los certificados autofirmados no soportan comprobaciones de revocación en Windows Server 2012. Por esta razón, debe desactivar la comprobación de revocación de certificados para los certificados de prueba. Añada configuraciones en el Registro de Windows en ambas máquinas. Ejecute el siguiente comando en CMD o PowerShell como administrador.

reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionVirtualizationReplication" /v DisableCertRevocationCheck /d 1 /t REG_DWORD /f

Disabling certificate revocation checking for the test certificates

Es posible que necesite reiniciar la máquina.

Resolviendo nombres de host

Agregue grabaciones al archivo hosts (C:Windowssystem32driversetchosts) en ambas máquinas para permitir resolver nombres de host a direcciones IP cuando trabaje en un Grupo de Trabajo (cuando las máquinas no son miembros de un dominio de Active Directory). En nuestro caso, agregamos estas líneas al archivo host en ambos servidores:

192.168.101.209 Hyper-v-prim.test.net

192.168.101.213 Hyper-v-repl.test.net

Editing the host files

Configurando ajustes de replicación en un servidor de réplica

Realice las siguientes acciones en el segundo servidor donde deberían almacenarse las réplicas de máquina virtual.

Abra el Administrador de Hyper-V.

Haga clic derecho en el servidor de réplica ( Hyper-v-repl.test.net en nuestro caso) y, en el menú contextual, haga clic en Hyper-V Settings.

En el panel izquierdo de la ventana de ajustes de Hyper-V, seleccione Replication Configuration.

Seleccione estas casillas en Replication Configuration:

  • Enable this computer as a Replica server
  • Use certificate-based Authentication (HTTPS)

Haga clic en Select Certificate.

Hyper-V replication configuration on the secondary server

La ventana emergente de seguridad de Windows muestra información sobre su certificado. Haga clic en OK para seleccionar este certificado.

SSL certificate request on a Hyper-V replica server

En configuración de replicación, seleccione la opción Allow replication from the specified servers y haga clic en Add.

Configure los parámetros en la ventana de Añadir entrada de autorización.

Especifique el servidor principal: Hyper-v-prim.test.net

Especifique la ubicación predeterminada para almacenar archivos de réplica: C:Hyper-VVirtual Hard Disks (esto es un ejemplo, use su ubicación personalizada que no esté en C:)

Especifique el grupo de confianza: replication

Adding the authorization entry

Configuración de Firewall de Windows

Configure el firewall para habilitar el tráfico entrante. Habilite conexiones TCP entrantes en el puerto 443 en el servidor de réplica (o desactive temporalmente el firewall para propósitos de prueba).

Enable-Netfirewallrule -displayname "Hyper-V Replica HTTPS Listener (TCP-In) "

netsh advfirewall firewall show rule name=all dir=in | find "Hyper-V "

Configuración de Replicación en el Primer Servidor

Cree una máquina virtual en un servidor Hyper-V primario para replicar. Asegúrese de que la máquina virtual de origen no tenga ninguna instantánea antes de habilitar la replicación. Habilite la replicación en la primera máquina, que es el servidor primario ( Hyper-v-prim.test.net en nuestro caso).

Haga clic derecho en una máquina virtual, y en el menú de contexto, elija Enable Replication.

Enabling replication on the primary server

Se abre el asistente Habilitar Replicación .

Before you Begin. Haga clic en Next para continuar.

Specify Replica Server. Introduzca el nombre de su servidor de réplica. En nuestro caso, usamos Hyper-v-repl.test.net como un servidor de réplica.

Specifying a replica server

Specify Connection Parameters. Seleccione Use certificate-based authentication (HTTPS), y haga clic en Select Certificate.

Specifying connection parameters to use certificate-based authentication

Una vez que haga clic en Select Certificate, se abre una ventana emergente con los detalles sobre el certificado que ha configurado antes. Haga clic en OK para usar este certificado.

SSL certificate request on a main Hyper-V server

Configure otros ajustes de replicación como de costumbre para completar la configuración de replicación en el servidor de origen.

Choose Replication VHDs. Seleccione los discos virtuales de la máquina virtual que deben ser replicados. Puede seleccionar todos los discos virtuales de la máquina virtual o solo algunos de ellos.

Selecting virtual disks to replicate

Configure Replication Frequency. Elija la frecuencia con la que los cambios se envían al servidor de réplica, por ejemplo, 5 minutes.

Configuring Hyper-V replication frequency

Configure additional recovery points for this virtual machine. Elegimos crear puntos de recuperación adicionales cada hora en nuestro ejemplo. Seleccione opciones que se ajusten mejor a sus necesidades. Los puntos de recuperación son el resultado de la replicación incremental (basada en instantáneas).

Configuring additional recovery points

Choose Initial Replication Method. Seleccione Send initial copy over the network.

Choosing initial replication method

Haga clic en Finish para finalizar la configuración de la replicación nativa de Hyper-V usando certificados en un Grupo de Trabajo, y cierre el asistente.

Alternativas a la Replicación Nativa de Hyper-V

La funcionalidad incorporada de Hyper-V para realizar replicaciones es útil. Pero a veces puede necesitar funciones extendidas para realizar la replicación de Hyper-V y la conmutación por error de máquinas virtuales. Hay una buena alternativa a la replicación nativa de Hyper-V.

NAKIVO Backup & Replication es una solución universal de protección de datos que puede respaldar máquinas virtuales de Hyper-V y realizar la conmutación por error de máquinas virtuales. El producto soporta la replicación de Hyper-V en dominios de Active Directory y Grupos de Trabajo. La siguiente funcionalidad está incluida:

  • Replicación coherente con las aplicaciones. Los datos en una réplica de máquina virtual son consistentes cuando replica una máquina virtual en estado de ejecución gracias al uso del servicio de copias de sombra de volumen de Microsoft (VSS) ejecutándose dentro de las máquinas virtuales.
  • La replicación incremental usando Microsoft’s Resilient Change Tracking (RCT) le permite ahorrar espacio en disco y tiempo. La primera ejecución de un job de replicación copia todos los datos de una fuente de máquina virtual, y luego solo se copian los datos modificados creando los puntos de recuperación adecuados para una réplica de máquina virtual.
  • Ajustes flexibles de retención y Política de conservación de datos de GFS. Mantenga un intervalo amplio de puntos de recuperación durante diferentes periodos de tiempo, optimizando el espacio de almacenamiento utilizado en un repositorio de backups.
  • La aceleración de la red aumenta la velocidad de replicación mediante compresión de datos, ahorrándole tiempo.
  • El truncamiento de registros para Exchange y SQL de Microsoft para ahorrar espacio de almacenamiento para las máquinas virtuales Hyper-V que ejecutan una base de datos al replicarlas.
  • La conmutación por error automática de la máquina virtual le permite recuperar una máquina virtual en poco tiempo.
  • restauración del entorno le permite crear escenarios complejos de recuperación ante desastres con múltiples acciones, incluyendo la replicación y conmutación por error de máquinas virtuales Hyper-V.

Puede recuperar una máquina de un backup de servidor físico a una máquina virtual, o recuperar un backup de máquina virtual Hyper-V a una máquina virtual VMware. No espere un desastre – ¡descargue NAKIVO Backup & Replication y proteja sus máquinas virtuales Hyper-V hoy!

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar un número de tarjeta de crédito.

Conclusión

La replicación de Hyper-V es importante para proteger las máquinas virtuales de Hyper-V y garantizar que se puedan recuperar los datos y las cargas de trabajo en poco tiempo después de cualquier fallo. En ocasiones, puede ser necesario configurar la replicación de Hyper-V en entornos que no pertenecen a un dominio, cuando los servidores Hyper-V no son miembros de un dominio de Active Directory y pertenecen a un grupo de trabajo.

Es necesario crear certificados autofirmados para replicar máquinas virtuales de Hyper-V en un grupo de trabajo y configurar la autenticación de los servidores de Hyper-V mediante dichos certificados. La configuración se aplica a los nombres de host, al cortafuegos y a la comprobación de la revocación de certificados antes de configurar la replicación de Hyper-V en los hosts de Hyper-V.

Artículos recomendados