Duplicación de puertos en Hyper-V: guía de configuración
La resolución de problemas es una tarea habitual para los administradores de sistemas que trabajan con redes. Los equipos de red profesionales suelen contar con funciones de supervisión y resolución de problemas, como la duplicación de puertos. La duplicación de puertos también puede resultar útil para analizar el tráfico de red en entornos virtuales, incluidas las redes virtuales en hosts de Microsoft Hyper-V y las comunicaciones de red entre máquinas virtuales. En esta entrada del blog se explica cómo configurar la duplicación de puertos de Microsoft Hyper-V para analizar las comunicaciones de red en un entorno virtual.
Conceptos clave del mirroring de puertos
Antes de explicar cómo configurar el mirroring de puertos, veamos los conceptos clave, el principio de funcionamiento y las funciones de configuración existentes en Hyper-V.
¿Qué es el mirroring de puertos?
El mirroring de puertos es la funcionalidad que permite duplicar el tráfico de red de un puerto de red de un host de origen en un puerto de red (adaptador) de un host secundario para analizar posteriormente dicho tráfico. Un host puede ser una máquina física, una máquina virtual, un equipo de red con una interfaz de red, etc. Un host de origen es aquel cuyo tráfico de red se supervisa en este contexto. El puerto de origen también se denomina puerto duplicado, y el puerto de destino, puerto observado. La duplicación de puertos también se conoce como Switched Port Analyzer (SPAN).
Tipos y ventajas
La duplicación de puertos puede ser local o remota, dependiendo del modo de conexión entre los puertos. En el caso del duplicado de puertos local, los puertos de red de origen y destino están conectados al mismo conmutador. El duplicado de puertos remoto se utiliza cuando los puertos de origen y destino están conectados a conmutadores diferentes. Para el duplicado de puertos remoto se puede recurrir al etiquetado de VLAN y a la encapsulación GRE con el fin de transferir el tráfico de red al puerto y al dispositivo supervisados.
La ventaja del duplicado de puertos es la capacidad de analizar y depurar las comunicaciones de red sin afectar al funcionamiento de los dispositivos de red activos. Los administradores pueden analizar el tráfico para identificar posibles ataques en la red, detectar el origen del ataque y mejorar la seguridad de la red. Al utilizar el reflejo de puertos, no es necesario capturar el tráfico de red directamente en un sistema operativo invitado de una máquina en funcionamiento (que puede ser una máquina virtual de producción, por ejemplo).
Tenga en cuenta que el reflejo de puertos consume ancho de banda de red adicional para transferir el tráfico reflejado, por lo que es posible que tenga que habilitar esta función bajo demanda cuando necesite realizar un análisis de red.
Duplicación de puertos frente al reenvío de puertos
La duplicación de puertos se diferencia del reenvío de puertos en que, en la primera, el tráfico de red —como los paquetes TCP o los datagramas UDP— no puede redirigirse. El tráfico puede duplicarse, pero el origen y el destino de la dirección original del tráfico no se modifican. Se envía una copia del tráfico original a la ubicación de destino para su análisis. En el reenvío de puertos, se puede modificar el destino del tráfico (como los paquetes TCP o los datagramas UDP), de modo que determinados paquetes (u otras unidades de datos de protocolo) puedan llegar a otra dirección IP y otro puerto en las redes IP. El reenvío de puertos se utiliza junto con la traducción de direcciones de red (NAT) para facilitar la comunicación entre redes. No se crea ninguna copia del tráfico original.
Duplicación de puertos en Hyper-V
Puede utilizar las funciones de duplicación de puertos de Hyper-V para analizar el tráfico de las redes virtuales a las que están conectadas las máquinas virtuales a través de conmutadores virtuales. Es necesario definir una máquina virtual de destino e instalar un software de captura de tráfico, como Wireshark para el análisis del tráfico. Para este fin, se pueden utilizar otros sistemas de detección de intrusiones (IDS) disponibles.
La función de duplicación de puertos de Hyper-V es similar a la duplicación de puertos por hardware, pero se implementa a nivel del conmutador virtual de Hyper-V. Las capacidades de extensión del conmutador y las ACL (listas de acceso) de los puertos se utilizan en un conmutador virtual de Hyper-V para establecer reglas de reenvío y análisis de tráfico.
La duplicación de puertos solo funciona dentro de los límites de un único host de Hyper-V. Si las máquinas virtuales se encuentran en distintos hosts de Hyper-V (por ejemplo, en un clúster de conmutación por recuperación, después de la migración de una máquina virtual de un host a otro), no se puede utilizar la duplicación de puertos de Hyper-V. En este caso, es necesario configurar una máquina virtual de destino adicional para el análisis de red en el segundo host de Hyper-V al que se ha migrado la máquina virtual de origen.
Preparación para la configuración de la duplicación de puertos
Debe familiarizarse con los requisitos para configurar la duplicación de puertos de Hyper-V.
Requisitos previos y condiciones de configuración
A continuación se indican los requisitos para configurar la duplicación de puertos en un entorno Hyper-V:
- Windows Server 2012 R2 (o posterior) con Hyper-V y acceso de administración. Se puede utilizar Windows 10 o superior como sistema operativo cliente.
- Un conmutador virtual en un host Hyper-V.
- Al menos dos máquinas virtuales para duplicar el tráfico desde la máquina virtual de origen a la de destino.
Lista de comprobación de hardware y software
Es necesario instalar un analizador de tráfico (sniffer) o un sistema de detección de intrusiones en la máquina virtual de destino. Algunos ejemplos de estas herramientas son Wireshark, Microsoft Network Monitor, Ettercapy SmartSniff.
Pasos de configuración
Tenemos dos máquinas virtuales Windows en un host Hyper-V:
Wind0ws-VM– la máquina virtual de origen ( 192.168.101.215 )Win-VM-Dest– la máquina virtual de destino ( 192.168.101.212 )
Se ha configurado un host Hyper-V en Windows Server 2019. La configuración para otras versiones compatibles de Windows es idéntica.
Configuración de un conmutador virtual
Puedes utilizar un conmutador virtual ya existente o crear uno nuevo. Si no hay ningún conmutador virtual en el host de Hyper-V, crea uno nuevo conmutador virtual. Para crear un conmutador virtual, sigue estos pasos:
- Abre Administrador de Hyper-V de gestión, haz clic con el botón derecho del ratón en el host de Hyper-V y selecciona
Virtual Switch Manageren el menú contextual.
- Seleccione un tipo de conmutador virtual y haga clic en «
Create Virtual Switch». Para ello, utilizaremos «vSwitch0», un conmutador externo (red puenteada). Haga clic en «OK» para guardar los ajustes y cerrar la ventana.
Configuración de la máquina virtual de origen
Una vez que el conmutador virtual esté listo, podrá configurar la máquina virtual de origen cuyo tráfico desee supervisar.
- Para abrir los ajustes de la máquina virtual de origen en el Administrador de Hyper-V, haga clic con el botón derecho del ratón sobre el nombre de la máquina virtual y seleccione «
Settings» en el menú contextual.
- En la ventana de configuración de la máquina virtual, vaya a
Network Adapter > Advanced features. - En la sección
Port Mirroring, seleccioneSourcecomo modo de duplicación en el menú desplegable. Esta acción habilita la duplicación de puertos de Hyper-V para el puerto del conmutador virtual al que está conectado el puerto actual de la máquina virtual. Haga clic enOKpara guardar los ajustes.
- Recuerde el nombre del conmutador virtual al que está conectado el adaptador de red virtual de la máquina virtual de origen. La ventaja es que puede configurar más de una máquina virtual de origen para analizar el tráfico de todas las máquinas virtuales en la máquina virtual de destino.
El siguiente paso consiste en configurar la máquina virtual de destino a la que se duplicará el tráfico de red.
Configuración de la máquina virtual de destino
Se recomienda crear un adaptador de red adicional en la máquina virtual de destino y desactivar todos los servicios de red para este adaptador, con el fin de obtener un análisis más preciso. Este enfoque permite obtener un volcado completo del tráfico de red después de desactivar los servicios y protocolos de red innecesarios.
- Apague la máquina virtual de destino si está ejecutándose.
- Para abrir los ajustes de la máquina virtual de destino, haga clic con el botón derecho del ratón sobre el nombre de la máquina virtual en el Administrador de Hyper-V y seleccione «
Settings». - Haga clic en «
Add hardware» en el panel izquierdo de la ventana de ajustes de la máquina virtual, seleccione «Network adapter» y haga clic en «Add».
- Seleccione el conmutador virtual al que se conectará el segundo adaptador de red virtual. Debe ser el mismo conmutador virtual al que está conectada la primera máquina virtual (de origen). En nuestro caso, es
vSwitch0. PulsaOKpara guardar los ajustes y cerrar la ventana.
- Abre de nuevo la configuración de la máquina virtual de destino.
- Selecciona el segundo adaptador de red virtual creado para el duplicado de puertos y el diagnóstico de tráfico (en la lista de hardware de la máquina virtual, en el panel izquierdo) y ve a
Network adapter > Advanced features. - En la sección
Port mirroring, seleccioneDestinationcomo modo de duplicación para recibir el tráfico de red duplicado. Haga clic enOK.
- Encienda las máquinas virtuales.
- Conéctese a la máquina virtual de destino que se ha creado para recibir y analizar el tráfico (con Máquina virtual de Hyper-V VMConnect o RDP).

- Abra
Network and sharing centeren la máquina virtual de Windows de destino. Haga clic enChange adapter settings. - Seleccione el segundo adaptador de red creado para el análisis del tráfico (puede cambiar el nombre de este adaptador a
LAN2-SPANpara mayor comodidad). - Haga clic con el botón derecho del ratón en el adaptador de red y seleccione
Properties.
Ahora puede instalar y configurar software para el análisis del tráfico de red, como WireShark, en la máquina virtual de destino.
Instalación de un analizador de tráfico
- Descargar e instale
Wiresharken la máquina virtual de destino. El proceso de instalación es sencillo mediante el asistente de la interfaz gráfica de usuario; puede utilizar los ajustes predeterminados. - Ejecute
Wiresharken la máquina virtual de destino. - Haga doble clic en el adaptador de red creado específicamente para el duplicado de puertos y el análisis del tráfico de red (
LAN2-SPAN) en la ventanaWireshark.
- Ahora puede ver la actividad de red de la máquina virtual de origen (la dirección IP de la máquina virtual de origen es 192.168.101.215). Hagamos un ping a google.com desde la máquina virtual de origen.
- Podemos ver las solicitudes y respuestas ICMP hacia y desde 142.251.208.110, que es la dirección IP del host google.com en este momento.

- Para mayor comodidad, puede habilitar un filtro; por ejemplo, seleccione ICMP.

Este es un ejemplo básico. Puede supervisar y analizar otras actividades de red utilizando otros protocolos.
PowerShell
El sistema operativo Windows Server también le permite configurar y gestionar la duplicación de puertos de Hyper-V en PowerShell.
Para habilitar la duplicación de puertos en la máquina virtual de origen y en la de destino, ejecute los comandos correspondientes:
Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring Source
Set-VMNetworkAdapter -VMName Win-VM-Dest -PortMirroring Destination
Para deshabilitar la duplicación de puertos en una máquina virtual: Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring None
Para comprobar los ajustes de la duplicación de puertos de las máquinas virtuales:
(Get-VMNetworkAdapter -VMName Wind0ws-VM).PortMirroringMode
(Get-VMNetworkAdapter -VMName Win-VM-Dest).PortMirroringMode
Puedes utilizar los siguientes comandos para mostrar la información de ayuda:
Get-Help Set-VMNetworkAdapter
Get-Help Set-VMNetworkAdapter -full
Get-Help Set-VMNetworkAdapter -detailed
Get-Help Set-VMNetworkAdapter -examples
Los siguientes comandos pueden resultar útiles para configurar la duplicación de puertos:
Add-VMNetworkAdapter – añadir un nuevo adaptador de red virtual para una máquina virtual
Get-NetAdapter – mostrar una lista de adaptadores de red para una máquina virtual
Rename-Netadapter – cambiar el nombre de un adaptador de red virtual de una máquina virtual
Conclusión
La configuración de la duplicación de puertos de Hyper-V se puede realizar cómodamente en la interfaz gráfica de usuario del Administrador de Hyper-V o en PowerShell. Sigue los requisitos y ten en cuenta las limitaciones, como la ubicación de las máquinas virtuales de origen y destino en un único host de Hyper-V. Es posible que tengas que configurar máquinas virtuales de destino adicionales con una herramienta de análisis de tráfico en hosts de Hyper-V dentro de un clúster de conmutación por recuperación. Wireshark es una herramienta práctica y muy utilizada para analizar el tráfico, pero puedes utilizar otras herramientas si es necesario.