Duplicación de puertos en Hyper-V: guía de configuración

La resolución de problemas es una tarea habitual para los administradores de sistemas que trabajan con redes. Los equipos de red profesionales suelen contar con funciones de supervisión y resolución de problemas, como la duplicación de puertos. La duplicación de puertos también puede resultar útil para analizar el tráfico de red en entornos virtuales, incluidas las redes virtuales en hosts de Microsoft Hyper-V y las comunicaciones de red entre máquinas virtuales. En esta entrada del blog se explica cómo configurar la duplicación de puertos de Microsoft Hyper-V para analizar las comunicaciones de red en un entorno virtual.

NAKIVO para backup de Hyper-V

NAKIVO para backup de Hyper-V

Copias de seguridad sin agente y coherentes con las aplicaciones para Hyper-V. Protección contra el ransomware, inicio instantáneo de máquinas virtuales desde la copia de seguridad, compatibilidad con otras plataformas virtuales y físicas, y mucho más.

Conceptos clave del mirroring de puertos

Antes de explicar cómo configurar el mirroring de puertos, veamos los conceptos clave, el principio de funcionamiento y las funciones de configuración existentes en Hyper-V.

¿Qué es el mirroring de puertos?

El mirroring de puertos es la funcionalidad que permite duplicar el tráfico de red de un puerto de red de un host de origen en un puerto de red (adaptador) de un host secundario para analizar posteriormente dicho tráfico. Un host puede ser una máquina física, una máquina virtual, un equipo de red con una interfaz de red, etc. Un host de origen es aquel cuyo tráfico de red se supervisa en este contexto. El puerto de origen también se denomina puerto duplicado, y el puerto de destino, puerto observado. La duplicación de puertos también se conoce como Switched Port Analyzer (SPAN).

Tipos y ventajas

La duplicación de puertos puede ser local o remota, dependiendo del modo de conexión entre los puertos. En el caso del duplicado de puertos local, los puertos de red de origen y destino están conectados al mismo conmutador. El duplicado de puertos remoto se utiliza cuando los puertos de origen y destino están conectados a conmutadores diferentes. Para el duplicado de puertos remoto se puede recurrir al etiquetado de VLAN y a la encapsulación GRE con el fin de transferir el tráfico de red al puerto y al dispositivo supervisados.

La ventaja del duplicado de puertos es la capacidad de analizar y depurar las comunicaciones de red sin afectar al funcionamiento de los dispositivos de red activos. Los administradores pueden analizar el tráfico para identificar posibles ataques en la red, detectar el origen del ataque y mejorar la seguridad de la red. Al utilizar el reflejo de puertos, no es necesario capturar el tráfico de red directamente en un sistema operativo invitado de una máquina en funcionamiento (que puede ser una máquina virtual de producción, por ejemplo).

Tenga en cuenta que el reflejo de puertos consume ancho de banda de red adicional para transferir el tráfico reflejado, por lo que es posible que tenga que habilitar esta función bajo demanda cuando necesite realizar un análisis de red.

Duplicación de puertos frente al reenvío de puertos

La duplicación de puertos se diferencia del reenvío de puertos en que, en la primera, el tráfico de red —como los paquetes TCP o los datagramas UDP— no puede redirigirse. El tráfico puede duplicarse, pero el origen y el destino de la dirección original del tráfico no se modifican. Se envía una copia del tráfico original a la ubicación de destino para su análisis. En el reenvío de puertos, se puede modificar el destino del tráfico (como los paquetes TCP o los datagramas UDP), de modo que determinados paquetes (u otras unidades de datos de protocolo) puedan llegar a otra dirección IP y otro puerto en las redes IP. El reenvío de puertos se utiliza junto con la traducción de direcciones de red (NAT) para facilitar la comunicación entre redes. No se crea ninguna copia del tráfico original.

Duplicación de puertos en Hyper-V

Puede utilizar las funciones de duplicación de puertos de Hyper-V para analizar el tráfico de las redes virtuales a las que están conectadas las máquinas virtuales a través de conmutadores virtuales. Es necesario definir una máquina virtual de destino e instalar un software de captura de tráfico, como Wireshark para el análisis del tráfico. Para este fin, se pueden utilizar otros sistemas de detección de intrusiones (IDS) disponibles.

La función de duplicación de puertos de Hyper-V es similar a la duplicación de puertos por hardware, pero se implementa a nivel del conmutador virtual de Hyper-V. Las capacidades de extensión del conmutador y las ACL (listas de acceso) de los puertos se utilizan en un conmutador virtual de Hyper-V para establecer reglas de reenvío y análisis de tráfico.

La duplicación de puertos solo funciona dentro de los límites de un único host de Hyper-V. Si las máquinas virtuales se encuentran en distintos hosts de Hyper-V (por ejemplo, en un clúster de conmutación por recuperación, después de la migración de una máquina virtual de un host a otro), no se puede utilizar la duplicación de puertos de Hyper-V. En este caso, es necesario configurar una máquina virtual de destino adicional para el análisis de red en el segundo host de Hyper-V al que se ha migrado la máquina virtual de origen.

Preparación para la configuración de la duplicación de puertos

Debe familiarizarse con los requisitos para configurar la duplicación de puertos de Hyper-V.

Requisitos previos y condiciones de configuración

A continuación se indican los requisitos para configurar la duplicación de puertos en un entorno Hyper-V:

  • Windows Server 2012 R2 (o posterior) con Hyper-V y acceso de administración. Se puede utilizar Windows 10 o superior como sistema operativo cliente.
  • Un conmutador virtual en un host Hyper-V.
  • Al menos dos máquinas virtuales para duplicar el tráfico desde la máquina virtual de origen a la de destino.

Lista de comprobación de hardware y software

Es necesario instalar un analizador de tráfico (sniffer) o un sistema de detección de intrusiones en la máquina virtual de destino. Algunos ejemplos de estas herramientas son Wireshark, Microsoft Network Monitor, Ettercapy SmartSniff.

Pasos de configuración

Tenemos dos máquinas virtuales Windows en un host Hyper-V:

  • Wind0ws-VM – la máquina virtual de origen ( 192.168.101.215 )
  • Win-VM-Dest – la máquina virtual de destino ( 192.168.101.212 )

Se ha configurado un host Hyper-V en Windows Server 2019. La configuración para otras versiones compatibles de Windows es idéntica.

Configuración de un conmutador virtual

Puedes utilizar un conmutador virtual ya existente o crear uno nuevo. Si no hay ningún conmutador virtual en el host de Hyper-V, crea uno nuevo conmutador virtual. Para crear un conmutador virtual, sigue estos pasos:

  1. Abre Administrador de Hyper-V de gestión, haz clic con el botón derecho del ratón en el host de Hyper-V y selecciona Virtual Switch Manager en el menú contextual.

    Opening a Virtual Switch Manager on a Hyper-V host

  2. Seleccione un tipo de conmutador virtual y haga clic en « Create Virtual Switch». Para ello, utilizaremos « vSwitch0», un conmutador externo (red puenteada). Haga clic en « OK » para guardar los ajustes y cerrar la ventana.

    Configuring a virtual switch for Hyper-V port mirroring

Configuración de la máquina virtual de origen

Una vez que el conmutador virtual esté listo, podrá configurar la máquina virtual de origen cuyo tráfico desee supervisar.

  1. Para abrir los ajustes de la máquina virtual de origen en el Administrador de Hyper-V, haga clic con el botón derecho del ratón sobre el nombre de la máquina virtual y seleccione « Settings » en el menú contextual.

    Opening the source VM settings

  2. En la ventana de configuración de la máquina virtual, vaya a Network Adapter > Advanced features.
  3. En la sección Port Mirroring , seleccione Source como modo de duplicación en el menú desplegable. Esta acción habilita la duplicación de puertos de Hyper-V para el puerto del conmutador virtual al que está conectado el puerto actual de la máquina virtual. Haga clic en OK para guardar los ajustes.

    Configure port mirroring on the source VM

  4. Recuerde el nombre del conmutador virtual al que está conectado el adaptador de red virtual de la máquina virtual de origen. La ventaja es que puede configurar más de una máquina virtual de origen para analizar el tráfico de todas las máquinas virtuales en la máquina virtual de destino.

El siguiente paso consiste en configurar la máquina virtual de destino a la que se duplicará el tráfico de red.

Configuración de la máquina virtual de destino

Se recomienda crear un adaptador de red adicional en la máquina virtual de destino y desactivar todos los servicios de red para este adaptador, con el fin de obtener un análisis más preciso. Este enfoque permite obtener un volcado completo del tráfico de red después de desactivar los servicios y protocolos de red innecesarios.

  1. Apague la máquina virtual de destino si está ejecutándose.
  2. Para abrir los ajustes de la máquina virtual de destino, haga clic con el botón derecho del ratón sobre el nombre de la máquina virtual en el Administrador de Hyper-V y seleccione « Settings».
  3. Haga clic en « Add hardware » en el panel izquierdo de la ventana de ajustes de la máquina virtual, seleccione « Network adapter» y haga clic en « Add».

    Adding the second virtual network adapter

  4. Seleccione el conmutador virtual al que se conectará el segundo adaptador de red virtual. Debe ser el mismo conmutador virtual al que está conectada la primera máquina virtual (de origen). En nuestro caso, es vSwitch0. Pulsa OK para guardar los ajustes y cerrar la ventana.

    Selecting a virtual switch to connect the virtual network adapter

  5. Abre de nuevo la configuración de la máquina virtual de destino.
  6. Selecciona el segundo adaptador de red virtual creado para el duplicado de puertos y el diagnóstico de tráfico (en la lista de hardware de la máquina virtual, en el panel izquierdo) y ve a Network adapter > Advanced features.
  7. En la sección Port mirroring , seleccione Destination como modo de duplicación para recibir el tráfico de red duplicado. Haga clic en OK.

    Configure port mirroring on the destination VM

  8. Encienda las máquinas virtuales.
  9. Conéctese a la máquina virtual de destino que se ha creado para recibir y analizar el tráfico (con Máquina virtual de Hyper-V VMConnect o RDP).

    Connecting to the destination VM in Hyper-V Manager

  10. Abra Network and sharing center en la máquina virtual de Windows de destino. Haga clic en Change adapter settings.
  11. Seleccione el segundo adaptador de red creado para el análisis del tráfico (puede cambiar el nombre de este adaptador a LAN2-SPAN para mayor comodidad).
  12. Haga clic con el botón derecho del ratón en el adaptador de red y seleccione Properties.

    Disabling network services for port mirroring in the destination VM

Ahora puede instalar y configurar software para el análisis del tráfico de red, como WireShark, en la máquina virtual de destino.

Instalación de un analizador de tráfico

  1. Descargar e instale Wireshark en la máquina virtual de destino. El proceso de instalación es sencillo mediante el asistente de la interfaz gráfica de usuario; puede utilizar los ajustes predeterminados.
  2. Ejecute Wireshark en la máquina virtual de destino.
  3. Haga doble clic en el adaptador de red creado específicamente para el duplicado de puertos y el análisis del tráfico de red (LAN2-SPAN) en la ventana Wireshark .

    Selecting a network adapter for traffic analyzing

  4. Ahora puede ver la actividad de red de la máquina virtual de origen (la dirección IP de la máquina virtual de origen es 192.168.101.215). Hagamos un ping a google.com desde la máquina virtual de origen.
  5. Podemos ver las solicitudes y respuestas ICMP hacia y desde 142.251.208.110, que es la dirección IP del host google.com en este momento.

    Using Wireshark for traffic analysis after configuring Hyper-V port mirroring

  6. Para mayor comodidad, puede habilitar un filtro; por ejemplo, seleccione ICMP.

    Using a filter for ICMP protocol in Wireshark

Este es un ejemplo básico. Puede supervisar y analizar otras actividades de red utilizando otros protocolos.

PowerShell

El sistema operativo Windows Server también le permite configurar y gestionar la duplicación de puertos de Hyper-V en PowerShell.

Para habilitar la duplicación de puertos en la máquina virtual de origen y en la de destino, ejecute los comandos correspondientes:

Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring Source

Set-VMNetworkAdapter -VMName Win-VM-Dest -PortMirroring Destination

Para deshabilitar la duplicación de puertos en una máquina virtual: Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring None

Para comprobar los ajustes de la duplicación de puertos de las máquinas virtuales:

(Get-VMNetworkAdapter -VMName Wind0ws-VM).PortMirroringMode

(Get-VMNetworkAdapter -VMName Win-VM-Dest).PortMirroringMode

Puedes utilizar los siguientes comandos para mostrar la información de ayuda:

Get-Help Set-VMNetworkAdapter

Get-Help Set-VMNetworkAdapter -full

Get-Help Set-VMNetworkAdapter -detailed

Get-Help Set-VMNetworkAdapter -examples

Los siguientes comandos pueden resultar útiles para configurar la duplicación de puertos:

Add-VMNetworkAdapter – añadir un nuevo adaptador de red virtual para una máquina virtual

Get-NetAdapter – mostrar una lista de adaptadores de red para una máquina virtual

Rename-Netadapter – cambiar el nombre de un adaptador de red virtual de una máquina virtual

Conclusión

La configuración de la duplicación de puertos de Hyper-V se puede realizar cómodamente en la interfaz gráfica de usuario del Administrador de Hyper-V o en PowerShell. Sigue los requisitos y ten en cuenta las limitaciones, como la ubicación de las máquinas virtuales de origen y destino en un único host de Hyper-V. Es posible que tengas que configurar máquinas virtuales de destino adicionales con una herramienta de análisis de tráfico en hosts de Hyper-V dentro de un clúster de conmutación por recuperación. Wireshark es una herramienta práctica y muy utilizada para analizar el tráfico, pero puedes utilizar otras herramientas si es necesario.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar un número de tarjeta de crédito.

Artículos recomendados