Share via


Configurar espelhamento de tráfego com um Hyper-V vSwitch

Este artigo faz parte de uma série de artigos que descrevem o caminho de implantação para monitoramento de OT com o Microsoft Defender para IoT.

Diagram of a progress bar with Network level deployment highlighted.

Este artigo descreve como usar o Modo promíscuo em um ambiente Hyper-V Vswitch como uma solução alternativa para configurar o espelhamento de tráfego, semelhante a uma porta SPAN. Uma porta SPAN em seu comutador espelha o tráfego local das interfaces no comutador para uma interface diferente no mesmo comutador.

Para obter mais informações, consulte Espelhamento de tráfego com comutadores virtuais.

Pré-requisitos

Antes de começar:

  • Certifique-se de entender seu plano de monitoramento de rede com o Defender para IoT e as portas SPAN que você deseja configurar.

    Para obter mais informações, consulte Métodos de espelhamento de tráfego para monitoramento de OT.

  • Verificar se não há nenhuma instância de um dispositivo virtual em execução.

  • Verifique se você habilitou Assegurar SPAN na porta de dados do comutador virtual e não na porta de gerenciamento.

  • Verifique se a configuração de SPAN da porta de dados não está configurada com um endereço IP.

Configurar uma porta de espelhamento de tráfego com o Hyper-V

  1. Abra o Gerenciador de Comutador Virtual.

  2. Na lista Comutadores Virtuais, selecione Novo comutador de rede virtual>Externo como o tipo de adaptador de rede estendido dedicado.

    Screenshot of selecting new virtual network and external before creating the virtual switch.

  3. Escolha Criar Comutador Virtual.

  4. Na área Tipo conexão, selecione Rede externa e verifique se a opção Permitir que o sistema operacional compartilhe esse adaptador de rede está selecionada. Por exemplo:

    Screenshot of the External network option.

  5. Selecione OK.

Anexar uma interface virtual do SPAN ao comutador virtual

Use o Windows PowerShell ou o Gerenciador do Hyper-V para anexar uma interface virtual SPAN ao comutador virtual criado anteriormente.

Se você usar o PowerShell, defina o nome do hardware do adaptador que acaba de ser adicionado como Monitor. Se você usa o Gerenciador Hyper-V, o nome do hardware do adaptador recém-adicionado é definido como Network Adapter.

Anexar uma interface virtual SPAN ao comutador virtual com o PowerShell

  1. Selecione o comutador virtual SPAN que acaba de ser adicionado que você configurou anteriormente e execute o seguinte comando para adicionar um adaptador de rede:

    ADD-VMNetworkAdapter -VMName VK-C1000V-LongRunning-650 -Name Monitor -SwitchName vSwitch_Span
    
  2. Habilite o espelhamento de porta na interface selecionada como o destino do SPAN com o seguinte comando:

    Get-VMNetworkAdapter -VMName VK-C1000V-LongRunning-650 | ? Name -eq Monitor | Set-VMNetworkAdapter -PortMirroring Destination
    

    Em que:

    Parâmetro Descrição
    VK-C1000V-LongRunning-650 Nome do CPPM VA
    vSwitch_Span Nome do comutador virtual do SPAN recém-adicionado
    Monitorar Nome do adaptador recém-adicionado
  3. Quando terminar, selecione OK.

Anexar uma interface virtual SPAN ao comutador virtual com o Gerenciador do Hyper-V

  1. Na lista Hardware de Gerenciadores do Hyper-V, escolha Adaptador de Rede.

  2. No campo Comutador Virtual, selecione vSwitch_Span.

    Screenshot of selecting the following options on the virtual switch screen.

  3. Na lista de Hardware, na lista suspensa Adaptador de Rede, selecione Aceleração de Hardware e desabilite a opção Fila de Máquina Virtual para o adaptador de rede de monitoramento.

  4. Na lista Hardware, na lista suspensa Adaptador de Rede, escolha Recursos Avançados. Na seção Espelhamento de Porta, selecione Destino como o modo de espelhamento da nova interface virtual.

    Screenshot of the selections needed to configure mirroring mode.

  5. Selecione OK.

Ativar extensões de captura do Microsoft NDIS

Ative o suporte para Extensões de Captura do Microsoft NDIS para o comutador virtual criado anteriormente.

Para habilitar as extensões de captura do Microsoft NDIS para o novo comutador virtual:

  1. Abra o Gerenciador de Comutador Virtual no host Hyper-V.

  2. Na lista Comutadores Virtuais, expanda o nome do comutador virtual vSwitch_Span e selecione Extensões.

  3. No campo Extensões de Comutador, selecione Captura NDIS da Microsoft.

    Screenshot of enabling the Microsoft NDIS by selecting it from the switch extensions menu.

  4. Selecione OK.

Configurar o modo de espelhamento do comutador

Configure o modo de espelhamento no comutador virtual criado anteriormente para definir a porta externa como a fonte de espelhamento. Isso inclui configurar o comutador virtual do Hyper-V (vSwitch_Span) para encaminhar qualquer tráfego recebido na porta de origem externa para um adaptador de rede virtual configurado como o destino.

Para definir a porta externa do comutador virtual como o modo espelho de origem, execute:

$ExtPortFeature=Get-VMSystemSwitchExtensionPortFeature -FeatureName "Ethernet Switch Port Security Settings"
$ExtPortFeature.SettingData.MonitorMode=2
Add-VMSwitchExtensionPortFeature -ExternalPort -SwitchName vSwitch_Span -VMSwitchExtensionFeature $ExtPortFeature

Em que:

Parâmetro Descrição
vSwitch_Span Nome do comutador virtual criado anteriormente
MonitorMode=2 Fonte
MonitorMode=1 Destino
MonitorMode=0 Nenhum

Para verificar o status do modo de monitoramento, execute:

Get-VMSwitchExtensionPortFeature -FeatureName "Ethernet Switch Port Security Settings" -SwitchName vSwitch_Span -ExternalPort | select -ExpandProperty SettingData
Parâmetro Descrição
vSwitch_Span Nome do comutador virtual do SPAN recém-adicionado

Validar o espelhamento de tráfego

Após configurar o espelhamento de tráfego, tente receber um exemplo de tráfego gravado (arquivo PCAP) do comutador SPAN ou da porta de espelhamento.

Um exemplo de arquivo PCAP ajudará você a:

  • Validar a configuração de comutador
  • Confirmar se o tráfego que passa pelo comutador é relevante para o monitoramento
  • Identificar a largura de banda e um número estimado de dispositivos detectados pelo comutador
  1. Use um aplicativo analisador de protocolo de rede, como o Wireshark, para registrar um arquivo PCAP de exemplo por alguns minutos. Por exemplo, conecte um laptop a uma porta em que você configurou o monitoramento de tráfego.

  2. Verifique se os pacotes unicast estão presentes no tráfego de gravação. O tráfego Unicast é o tráfego enviado do endereço para outro.

    Se a maior parte do tráfego for de mensagens ARP, a configuração de espelhamento de tráfego não estará correta.

  3. Verifique se os protocolos de OT estão presentes no tráfego analisado.

    Por exemplo:

    Screenshot of Wireshark validation.

Próximas etapas