Mise en miroir de port dans Hyper-V : guide de configuration

Le dépannage est une tâche courante pour les administrateurs système travaillant sur des réseaux. Les équipements réseau professionnels disposent généralement de fonctionnalités de surveillance et de dépannage, telles que la mise en miroir des ports. La mise en miroir des ports peut également s’avérer utile pour analyser le trafic réseau dans des environnements virtuels, notamment les réseaux virtuels sur des hôtes Microsoft Hyper-V et les communications réseau entre VMs. Cet article de blog explique comment configurer la mise en miroir des ports Microsoft Hyper-V afin d’analyser les communications réseau dans un environnement virtuel.

NAKIVO pour la sauvegarde Hyper-V

NAKIVO pour la sauvegarde Hyper-V

Sauvegardes sans agent et cohérentes avec les applications pour Hyper-V. Protection contre les ransomwares, amorçage instantané des machines virtuelles à partir de la sauvegarde, prise en charge d'autres plateformes virtuelles et physiques, et bien plus encore.

Concepts clés de la mise en miroir de ports

Avant d’expliquer comment configurer la mise en miroir de ports, examinons les concepts clés, le principe de fonctionnement et les fonctionnalités de configuration existantes d’Hyper-V.

Qu’est-ce que la mise en miroir de ports ?

La mise en miroir de ports est la fonctionnalité qui vous permet de dupliquer le trafic réseau d’un port réseau d’un hôte source vers un port réseau (carte réseau) d’un hôte secondaire afin d’analyser ce trafic plus en détail. Un hôte peut être une machine physique, une machine virtuelle, un équipement réseau doté d’une interface réseau, etc. Un hôte source est l’hôte dont le trafic réseau est surveillé dans ce contexte. Le port source est également appelé « port mis en miroir » et le port de destination est également appelé « port observé ». La mise en miroir de ports est également désignée sous le nom de Switched Port Analyzer (SPAN).

Types et avantages

La mise en miroir de ports peut être locale ou à distance, selon le mode de connexion entre les ports. Dans le cas de la mise en miroir de ports locale, les ports réseau source et de destination sont connectés au même commutateur. La mise en miroir de ports à distance est utilisée lorsque les ports source et de destination sont connectés à des commutateurs différents. Le balisage VLAN et l’encapsulation GRE peuvent être utilisés pour la mise en miroir de ports à distance afin de transférer le trafic réseau vers le port et le périphérique surveillés.

L’avantage de la mise en miroir de ports réside dans la possibilité d’analyser et de déboguer les communications réseau sans affecter le fonctionnement des appliances réseau en service. Les administrateurs peuvent analyser le trafic afin d’identifier d’éventuelles attaques sur le réseau, de détecter la source de l’attaque et d’améliorer la sécurité du réseau. Il n’est pas nécessaire de capturer directement le trafic réseau dans un système d’exploitation invité d’une machine en service (qui peut être une machine virtuelle de production, par exemple) lorsque l’on utilise la mise en miroir de ports.

Notez que la mise en miroir de ports consomme une bande passante réseau supplémentaire pour transférer le trafic mis en miroir, et que vous devrez peut-être activer cette fonctionnalité à la demande lorsque vous aurez besoin d’effectuer une analyse du réseau.

Mise en miroir des ports vs redirection de ports

La mise en miroir des ports diffère de la redirection de ports en ce sens que le trafic réseau, tel que les paquets TCP ou les datagrammes UDP, ne peut pas être redirigé dans le cadre de la mise en miroir des ports. Le trafic peut être mis en miroir (dupliqué), mais la source et la destination du trafic d’origine ne sont pas modifiées. Une copie du trafic d’origine est envoyée vers l’emplacement de destination à des fins d’analyse. Dans le cadre de la redirection de port, la destination du trafic (comme les paquets TCP ou les datagrammes UDP) peut être modifiée, et certains paquets (ou autres unités de données de protocole) peuvent atteindre une autre adresse IP et un autre port au sein des réseaux IP. La redirection de port est utilisée conjointement avec la traduction d’adresses réseau (NAT) pour permettre la communication entre réseaux. Aucune copie du trafic d’origine n’est créée.

Mise en miroir des ports dans Hyper-V

Vous pouvez utiliser la fonctionnalité de mise en miroir des ports dans Hyper-V pour analyser le trafic des réseaux virtuels auxquels les machines virtuelles sont connectées via des commutateurs virtuels. Vous devez définir une machine virtuelle de destination et installer un logiciel de capture de trafic tel que Wireshark pour l’analyse du trafic. Vous pouvez utiliser d’autres systèmes de détection d’intrusion (IDS) disponibles à cette fin.

La fonctionnalité de mise en miroir de ports d’Hyper-V est similaire à la mise en miroir de ports matérielle, mais elle est implémentée au niveau du commutateur virtuel Hyper-V. Les capacités d’extension du commutateur et les listes d’accès (ACL) des ports sont utilisées sur un commutateur virtuel Hyper-V pour définir des règles de redirection et d’analyse du trafic.

La mise en miroir des ports ne fonctionne que dans les limites d’un seul hôte Hyper-V. Si les machines virtuelles se trouvent sur différents hôtes Hyper-V (par exemple, dans un cluster de basculement, après la migration d’une machine virtuelle d’un hôte vers un autre), la mise en miroir des ports Hyper-V ne peut pas être utilisée. Dans ce cas, vous devez configurer une machine virtuelle de destination supplémentaire pour l’analyse réseau sur le deuxième hôte Hyper-V vers lequel la machine virtuelle source a été migrée.

Préparation à la configuration de la mise en miroir des ports

Vous devez vous familiariser avec les conditions à remplir pour configurer la mise en miroir des ports Hyper-V.

Prérequis et conditions de configuration

Vous trouverez ci-dessous les conditions à remplir pour configurer la mise en miroir des ports dans un environnement Hyper-V :

  • Windows Server 2012 R2 (ou version plus récente) avec Hyper-V et un accès administrateur. Windows 10 ou une version ultérieure peut être utilisé comme système d’exploitation client.
  • Un commutateur virtuel sur un hôte Hyper-V.
  • Au moins deux machines virtuelles pour mettre en miroir (dupliquer) le trafic de la machine virtuelle Source vers la machine virtuelle de destination.

Liste de contrôle matérielle et logicielle

L’installation d’un analyseur de trafic (sniffer) ou d’un système de détection d’intrusion sur la machine virtuelle de destination est requise. Voici quelques exemples de tels outils : Wireshark, Microsoft Network Monitor, Ettercapet SmartSniff.

Étapes de configuration

Nous disposons de deux VMs Windows sur un hôte Hyper-V :

  • Wind0ws-VM – la VM source ( 192.168.101.215 )
  • Win-VM-Dest – la VM de destination ( 192.168.101.212 )

Un hôte Hyper-V est configuré sous Windows Server 2019. La configuration est identique pour les autres versions de Windows prises en charge.

Configuration d’un commutateur virtuel

Vous pouvez utiliser un commutateur virtuel existant ou en créer un nouveau. S’il n’y a pas de commutateur virtuel sur l’hôte Hyper-V, créez-en un nouveau commutateur virtuel. Pour créer un commutateur virtuel, procédez comme suit :

  1. Ouvrez Gestionnaire Hyper-V, cliquez avec le bouton droit sur l’hôte Hyper-V, puis sélectionnez Virtual Switch Manager dans le menu contextuel.

    Opening a Virtual Switch Manager on a Hyper-V host

  2. Sélectionnez un type de commutateur virtuel, puis cliquez sur Create Virtual Switch. Pour cela, nous utilisons vSwitch0, un commutateur externe (réseau en pont). Cliquez sur OK pour enregistrer les paramètres et fermer la fenêtre.

    Configuring a virtual switch for Hyper-V port mirroring

Configuration de la machine virtuelle source

Une fois le commutateur virtuel prêt, vous pouvez configurer la machine virtuelle source dont vous souhaitez surveiller le trafic.

  1. Pour ouvrir les paramètres de la machine virtuelle source dans le Gestionnaire Hyper-V, cliquez avec le bouton droit sur le VM-Name, puis sélectionnez Settings dans le menu contextuel.

    Opening the source VM settings

  2. Dans la fenêtre des paramètres de la machine virtuelle, accédez à Network Adapter > Advanced features.
  3. Dans la section Port Mirroring , sélectionnez Source comme mode de mise en miroir dans le menu déroulant. Cette action active la mise en miroir de port Hyper-V pour le port du commutateur virtuel connecté auquel le port actuel de la machine virtuelle est relié. Cliquez sur OK pour enregistrer les paramètres.

    Configure port mirroring on the source VM

  4. Notez le nom du commutateur virtuel auquel la carte réseau virtuelle de la machine virtuelle source est connectée. L’avantage est que vous pouvez configurer plusieurs machines virtuelles sources pour analyser le trafic de toutes les machines virtuelles sur la machine virtuelle de destination.

L’étape suivante consiste à configurer la machine virtuelle de destination vers laquelle le trafic réseau sera mis en miroir (dupliqué).

Configuration de la machine virtuelle de destination

Il est recommandé de créer une carte réseau supplémentaire sur la machine virtuelle de destination et de désactiver tous les services réseau associés à cette carte réseau pour une analyse plus précise. Cette approche vous permet d’obtenir un dump complet du trafic réseau après avoir désactivé les services et protocoles réseau superflus.

  1. Éteignez la machine virtuelle de destination si celle-ci est en cours d’exécution.
  2. Pour ouvrir les paramètres de la machine virtuelle de destination, cliquez avec le bouton droit sur le VM-Name de la machine virtuelle dans le Gestionnaire Hyper-V, puis cliquez sur Settings.
  3. Cliquez sur Add hardware dans le volet gauche de la fenêtre des paramètres de la machine virtuelle, sélectionnez Network adapter, puis cliquez sur Add.

    Adding the second virtual network adapter

  4. Sélectionnez le commutateur virtuel auquel la deuxième carte réseau virtuelle sera connectée. Il doit s’agir du même commutateur virtuel que celui auquel la première machine virtuelle (source) est connectée. Dans notre cas, il s’agit de vSwitch0. Cliquez sur OK pour enregistrer les paramètres et fermer la fenêtre.

    Selecting a virtual switch to connect the virtual network adapter

  5. Ouvrez à nouveau les paramètres de la machine virtuelle de destination.
  6. Sélectionnez la deuxième carte réseau virtuelle créée pour la mise en miroir des ports et le diagnostic du trafic (dans la liste du matériel de la machine virtuelle dans le volet de gauche), puis accédez à Network adapter > Advanced features.
  7. Dans la section Port mirroring , sélectionnez Destination comme mode de mise en miroir pour recevoir le trafic réseau mis en miroir. Cliquez sur OK.

    Configure port mirroring on the destination VM

  8. Allumez les VMs.
  9. Connectez-vous à la machine virtuelle de destination qui a été créée pour recevoir et analyser le trafic (avec Hyper-V VMConnect ou RDP).

    Connecting to the destination VM in Hyper-V Manager

  10. Ouvrez Network and sharing center dans la machine virtuelle Windows de destination. Cliquez sur Change adapter settings.
  11. Sélectionnez la deuxième carte réseau créée pour l’analyse du trafic (vous pouvez renommer cette carte en LAN2-SPAN pour plus de commodité).
  12. Cliquez avec le bouton droit sur la carte réseau et sélectionnez « Properties».

    Disabling network services for port mirroring in the destination VM

Vous pouvez désormais installer et configurer un logiciel d’analyse du trafic réseau, tel que « WireShark», sur la machine virtuelle de destination.

Installation d’un analyseur de trafic

  1. Télécharger et installation de « Wireshark » sur la machine virtuelle de destination. Le processus d’installation est simple grâce à l’assistant graphique : vous pouvez utiliser les paramètres par défaut.
  2. Exécutez « Wireshark » sur la machine virtuelle de destination.
  3. Double-cliquez sur la carte réseau créée spécialement pour la mise en miroir des ports et l’analyse du trafic réseau (LAN2-SPAN) dans la fenêtre « Wireshark ».

    Selecting a network adapter for traffic analyzing

  4. Vous pouvez désormais voir l’activité réseau de la VM source (l’adresse IP de la VM source est 192.168.101.215). Envoyons une commande ping vers google.com depuis la VM source.
  5. Nous pouvons voir les requêtes et réponses ICMP vers/depuis 142.251.208.110, qui est l’adresse IP de l’hôte google.com à ce moment-là.

    Using Wireshark for traffic analysis after configuring Hyper-V port mirroring

  6. Pour plus de commodité, vous pouvez activer un filtre, par exemple en sélectionnant ICMP.

    Using a filter for ICMP protocol in Wireshark

Il s’agit d’un exemple basique. Vous pouvez surveiller et analyser d’autres activités réseau à l’aide d’autres protocoles.

PowerShell

Le système d’exploitation Windows Server vous permet également de configurer et de gérer la mise en miroir des ports Hyper-V dans PowerShell.

Pour activer la mise en miroir des ports sur la machine virtuelle source et la machine virtuelle de destination, exécutez les commandes correspondantes :

Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring Source

Set-VMNetworkAdapter -VMName Win-VM-Dest -PortMirroring Destination

Pour désactiver la mise en miroir des ports pour une machine virtuelle : Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring None

Pour vérifier les paramètres de mise en miroir des ports des VMs :

(Get-VMNetworkAdapter -VMName Wind0ws-VM).PortMirroringMode

(Get-VMNetworkAdapter -VMName Win-VM-Dest).PortMirroringMode

Vous pouvez utiliser les commandes suivantes pour afficher les informations d’aide :

Get-Help Set-VMNetworkAdapter

Get-Help Set-VMNetworkAdapter -full

Get-Help Set-VMNetworkAdapter -detailed

Get-Help Set-VMNetworkAdapter -examples

Les commandes suivantes peuvent s’avérer utiles pour configurer la mise en miroir des ports :

Add-VMNetworkAdapter – ajouter une nouvelle carte réseau virtuelle pour une machine virtuelle

Get-NetAdapter – afficher la liste des cartes réseau d’une machine virtuelle

Rename-Netadapter – modifier le nom d’une carte réseau virtuelle d’une machine virtuelle

Conclusion

La configuration de la mise en miroir des ports Hyper-V peut s’effectuer facilement via l’interface graphique du Gestionnaire Hyper-V ou dans PowerShell. Respectez les conditions à remplir et gardez à l’esprit les limitations, telles que l’emplacement des VMs de source et de destination sur un même hôte Hyper-V. Vous devrez peut-être configurer des VMs de destination supplémentaires avec un outil d’analyse du trafic sur des hôtes Hyper-V au sein d’un cluster de basculement. Wireshark est un outil pratique et très utilisé pour analyser le trafic, mais vous pouvez utiliser d’autres outils si nécessaire.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu