Mise en miroir de port dans Hyper-V : guide de configuration
Le dépannage est une tâche courante pour les administrateurs système travaillant sur des réseaux. Les équipements réseau professionnels disposent généralement de fonctionnalités de surveillance et de dépannage, telles que la mise en miroir des ports. La mise en miroir des ports peut également s’avérer utile pour analyser le trafic réseau dans des environnements virtuels, notamment les réseaux virtuels sur des hôtes Microsoft Hyper-V et les communications réseau entre VMs. Cet article de blog explique comment configurer la mise en miroir des ports Microsoft Hyper-V afin d’analyser les communications réseau dans un environnement virtuel.
Concepts clés de la mise en miroir de ports
Avant d’expliquer comment configurer la mise en miroir de ports, examinons les concepts clés, le principe de fonctionnement et les fonctionnalités de configuration existantes d’Hyper-V.
Qu’est-ce que la mise en miroir de ports ?
La mise en miroir de ports est la fonctionnalité qui vous permet de dupliquer le trafic réseau d’un port réseau d’un hôte source vers un port réseau (carte réseau) d’un hôte secondaire afin d’analyser ce trafic plus en détail. Un hôte peut être une machine physique, une machine virtuelle, un équipement réseau doté d’une interface réseau, etc. Un hôte source est l’hôte dont le trafic réseau est surveillé dans ce contexte. Le port source est également appelé « port mis en miroir » et le port de destination est également appelé « port observé ». La mise en miroir de ports est également désignée sous le nom de Switched Port Analyzer (SPAN).
Types et avantages
La mise en miroir de ports peut être locale ou à distance, selon le mode de connexion entre les ports. Dans le cas de la mise en miroir de ports locale, les ports réseau source et de destination sont connectés au même commutateur. La mise en miroir de ports à distance est utilisée lorsque les ports source et de destination sont connectés à des commutateurs différents. Le balisage VLAN et l’encapsulation GRE peuvent être utilisés pour la mise en miroir de ports à distance afin de transférer le trafic réseau vers le port et le périphérique surveillés.
L’avantage de la mise en miroir de ports réside dans la possibilité d’analyser et de déboguer les communications réseau sans affecter le fonctionnement des appliances réseau en service. Les administrateurs peuvent analyser le trafic afin d’identifier d’éventuelles attaques sur le réseau, de détecter la source de l’attaque et d’améliorer la sécurité du réseau. Il n’est pas nécessaire de capturer directement le trafic réseau dans un système d’exploitation invité d’une machine en service (qui peut être une machine virtuelle de production, par exemple) lorsque l’on utilise la mise en miroir de ports.
Notez que la mise en miroir de ports consomme une bande passante réseau supplémentaire pour transférer le trafic mis en miroir, et que vous devrez peut-être activer cette fonctionnalité à la demande lorsque vous aurez besoin d’effectuer une analyse du réseau.
Mise en miroir des ports vs redirection de ports
La mise en miroir des ports diffère de la redirection de ports en ce sens que le trafic réseau, tel que les paquets TCP ou les datagrammes UDP, ne peut pas être redirigé dans le cadre de la mise en miroir des ports. Le trafic peut être mis en miroir (dupliqué), mais la source et la destination du trafic d’origine ne sont pas modifiées. Une copie du trafic d’origine est envoyée vers l’emplacement de destination à des fins d’analyse. Dans le cadre de la redirection de port, la destination du trafic (comme les paquets TCP ou les datagrammes UDP) peut être modifiée, et certains paquets (ou autres unités de données de protocole) peuvent atteindre une autre adresse IP et un autre port au sein des réseaux IP. La redirection de port est utilisée conjointement avec la traduction d’adresses réseau (NAT) pour permettre la communication entre réseaux. Aucune copie du trafic d’origine n’est créée.
Mise en miroir des ports dans Hyper-V
Vous pouvez utiliser la fonctionnalité de mise en miroir des ports dans Hyper-V pour analyser le trafic des réseaux virtuels auxquels les machines virtuelles sont connectées via des commutateurs virtuels. Vous devez définir une machine virtuelle de destination et installer un logiciel de capture de trafic tel que Wireshark pour l’analyse du trafic. Vous pouvez utiliser d’autres systèmes de détection d’intrusion (IDS) disponibles à cette fin.
La fonctionnalité de mise en miroir de ports d’Hyper-V est similaire à la mise en miroir de ports matérielle, mais elle est implémentée au niveau du commutateur virtuel Hyper-V. Les capacités d’extension du commutateur et les listes d’accès (ACL) des ports sont utilisées sur un commutateur virtuel Hyper-V pour définir des règles de redirection et d’analyse du trafic.
La mise en miroir des ports ne fonctionne que dans les limites d’un seul hôte Hyper-V. Si les machines virtuelles se trouvent sur différents hôtes Hyper-V (par exemple, dans un cluster de basculement, après la migration d’une machine virtuelle d’un hôte vers un autre), la mise en miroir des ports Hyper-V ne peut pas être utilisée. Dans ce cas, vous devez configurer une machine virtuelle de destination supplémentaire pour l’analyse réseau sur le deuxième hôte Hyper-V vers lequel la machine virtuelle source a été migrée.
Préparation à la configuration de la mise en miroir des ports
Vous devez vous familiariser avec les conditions à remplir pour configurer la mise en miroir des ports Hyper-V.
Prérequis et conditions de configuration
Vous trouverez ci-dessous les conditions à remplir pour configurer la mise en miroir des ports dans un environnement Hyper-V :
- Windows Server 2012 R2 (ou version plus récente) avec Hyper-V et un accès administrateur. Windows 10 ou une version ultérieure peut être utilisé comme système d’exploitation client.
- Un commutateur virtuel sur un hôte Hyper-V.
- Au moins deux machines virtuelles pour mettre en miroir (dupliquer) le trafic de la machine virtuelle Source vers la machine virtuelle de destination.
Liste de contrôle matérielle et logicielle
L’installation d’un analyseur de trafic (sniffer) ou d’un système de détection d’intrusion sur la machine virtuelle de destination est requise. Voici quelques exemples de tels outils : Wireshark, Microsoft Network Monitor, Ettercapet SmartSniff.
Étapes de configuration
Nous disposons de deux VMs Windows sur un hôte Hyper-V :
Wind0ws-VM– la VM source ( 192.168.101.215 )Win-VM-Dest– la VM de destination ( 192.168.101.212 )
Un hôte Hyper-V est configuré sous Windows Server 2019. La configuration est identique pour les autres versions de Windows prises en charge.
Configuration d’un commutateur virtuel
Vous pouvez utiliser un commutateur virtuel existant ou en créer un nouveau. S’il n’y a pas de commutateur virtuel sur l’hôte Hyper-V, créez-en un nouveau commutateur virtuel. Pour créer un commutateur virtuel, procédez comme suit :
- Ouvrez Gestionnaire Hyper-V, cliquez avec le bouton droit sur l’hôte Hyper-V, puis sélectionnez
Virtual Switch Managerdans le menu contextuel.
- Sélectionnez un type de commutateur virtuel, puis cliquez sur
Create Virtual Switch. Pour cela, nous utilisonsvSwitch0, un commutateur externe (réseau en pont). Cliquez surOKpour enregistrer les paramètres et fermer la fenêtre.
Configuration de la machine virtuelle source
Une fois le commutateur virtuel prêt, vous pouvez configurer la machine virtuelle source dont vous souhaitez surveiller le trafic.
- Pour ouvrir les paramètres de la machine virtuelle source dans le Gestionnaire Hyper-V, cliquez avec le bouton droit sur le VM-Name, puis sélectionnez
Settingsdans le menu contextuel.
- Dans la fenêtre des paramètres de la machine virtuelle, accédez à
Network Adapter > Advanced features. - Dans la section
Port Mirroring, sélectionnezSourcecomme mode de mise en miroir dans le menu déroulant. Cette action active la mise en miroir de port Hyper-V pour le port du commutateur virtuel connecté auquel le port actuel de la machine virtuelle est relié. Cliquez surOKpour enregistrer les paramètres.
- Notez le nom du commutateur virtuel auquel la carte réseau virtuelle de la machine virtuelle source est connectée. L’avantage est que vous pouvez configurer plusieurs machines virtuelles sources pour analyser le trafic de toutes les machines virtuelles sur la machine virtuelle de destination.
L’étape suivante consiste à configurer la machine virtuelle de destination vers laquelle le trafic réseau sera mis en miroir (dupliqué).
Configuration de la machine virtuelle de destination
Il est recommandé de créer une carte réseau supplémentaire sur la machine virtuelle de destination et de désactiver tous les services réseau associés à cette carte réseau pour une analyse plus précise. Cette approche vous permet d’obtenir un dump complet du trafic réseau après avoir désactivé les services et protocoles réseau superflus.
- Éteignez la machine virtuelle de destination si celle-ci est en cours d’exécution.
- Pour ouvrir les paramètres de la machine virtuelle de destination, cliquez avec le bouton droit sur le VM-Name de la machine virtuelle dans le Gestionnaire Hyper-V, puis cliquez sur
Settings. - Cliquez sur
Add hardwaredans le volet gauche de la fenêtre des paramètres de la machine virtuelle, sélectionnezNetwork adapter, puis cliquez surAdd.
- Sélectionnez le commutateur virtuel auquel la deuxième carte réseau virtuelle sera connectée. Il doit s’agir du même commutateur virtuel que celui auquel la première machine virtuelle (source) est connectée. Dans notre cas, il s’agit de
vSwitch0. Cliquez surOKpour enregistrer les paramètres et fermer la fenêtre.
- Ouvrez à nouveau les paramètres de la machine virtuelle de destination.
- Sélectionnez la deuxième carte réseau virtuelle créée pour la mise en miroir des ports et le diagnostic du trafic (dans la liste du matériel de la machine virtuelle dans le volet de gauche), puis accédez à
Network adapter > Advanced features. - Dans la section
Port mirroring, sélectionnezDestinationcomme mode de mise en miroir pour recevoir le trafic réseau mis en miroir. Cliquez surOK.
- Allumez les VMs.
- Connectez-vous à la machine virtuelle de destination qui a été créée pour recevoir et analyser le trafic (avec Hyper-V VMConnect ou RDP).

- Ouvrez
Network and sharing centerdans la machine virtuelle Windows de destination. Cliquez surChange adapter settings. - Sélectionnez la deuxième carte réseau créée pour l’analyse du trafic (vous pouvez renommer cette carte en
LAN2-SPANpour plus de commodité). - Cliquez avec le bouton droit sur la carte réseau et sélectionnez «
Properties».
Vous pouvez désormais installer et configurer un logiciel d’analyse du trafic réseau, tel que « WireShark», sur la machine virtuelle de destination.
Installation d’un analyseur de trafic
- Télécharger et installation de «
Wireshark» sur la machine virtuelle de destination. Le processus d’installation est simple grâce à l’assistant graphique : vous pouvez utiliser les paramètres par défaut. - Exécutez «
Wireshark» sur la machine virtuelle de destination. - Double-cliquez sur la carte réseau créée spécialement pour la mise en miroir des ports et l’analyse du trafic réseau (
LAN2-SPAN) dans la fenêtre «Wireshark».
- Vous pouvez désormais voir l’activité réseau de la VM source (l’adresse IP de la VM source est 192.168.101.215). Envoyons une commande ping vers google.com depuis la VM source.
- Nous pouvons voir les requêtes et réponses ICMP vers/depuis 142.251.208.110, qui est l’adresse IP de l’hôte google.com à ce moment-là.

- Pour plus de commodité, vous pouvez activer un filtre, par exemple en sélectionnant ICMP.

Il s’agit d’un exemple basique. Vous pouvez surveiller et analyser d’autres activités réseau à l’aide d’autres protocoles.
PowerShell
Le système d’exploitation Windows Server vous permet également de configurer et de gérer la mise en miroir des ports Hyper-V dans PowerShell.
Pour activer la mise en miroir des ports sur la machine virtuelle source et la machine virtuelle de destination, exécutez les commandes correspondantes :
Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring Source
Set-VMNetworkAdapter -VMName Win-VM-Dest -PortMirroring Destination
Pour désactiver la mise en miroir des ports pour une machine virtuelle : Set-VMNetworkAdapter -VMName Wind0ws-VM -PortMirroring None
Pour vérifier les paramètres de mise en miroir des ports des VMs :
(Get-VMNetworkAdapter -VMName Wind0ws-VM).PortMirroringMode
(Get-VMNetworkAdapter -VMName Win-VM-Dest).PortMirroringMode
Vous pouvez utiliser les commandes suivantes pour afficher les informations d’aide :
Get-Help Set-VMNetworkAdapter
Get-Help Set-VMNetworkAdapter -full
Get-Help Set-VMNetworkAdapter -detailed
Get-Help Set-VMNetworkAdapter -examples
Les commandes suivantes peuvent s’avérer utiles pour configurer la mise en miroir des ports :
Add-VMNetworkAdapter – ajouter une nouvelle carte réseau virtuelle pour une machine virtuelle
Get-NetAdapter – afficher la liste des cartes réseau d’une machine virtuelle
Rename-Netadapter – modifier le nom d’une carte réseau virtuelle d’une machine virtuelle
Conclusion
La configuration de la mise en miroir des ports Hyper-V peut s’effectuer facilement via l’interface graphique du Gestionnaire Hyper-V ou dans PowerShell. Respectez les conditions à remplir et gardez à l’esprit les limitations, telles que l’emplacement des VMs de source et de destination sur un même hôte Hyper-V. Vous devrez peut-être configurer des VMs de destination supplémentaires avec un outil d’analyse du trafic sur des hôtes Hyper-V au sein d’un cluster de basculement. Wireshark est un outil pratique et très utilisé pour analyser le trafic, mais vous pouvez utiliser d’autres outils si nécessaire.