hendrik2586
Goto Top

Hyper-V VMs untereinander im gleichen Netz "unsichtbar" machen

Moin, moin liebe Kolleginnen und Kollegen.

Ich habe ein heute ein Anliegen, auf deren Lösung, bzw. Lösungsansätze ich sehr gespannt bin.

Es geht um eine Hyper - V Server (2012 R2 / 2016 / S2019) der als Root-Server dienen soll. Verschieden Vms, mit verschiedenen öffentlichen IPs, aber im gleichen VLAN ( nennen wir es 777)

Wenn ich dort einen Windows Server als VM anlege, konfiguriere und die Firewall deaktiviere und dann auf der externen Firewall weitere Regeln (RDP Zugriff, HTTPS und Windows Updates) konfiguriere ist das für mich erstmal ok. Nun wird ja aber folgendes passieren. Wenn ich auf diesem Server in den Explorer gehe, sehe ich alle diese Server unter dem Punkt Netzwerk. Natürlich kann ich sie nicht "betreten" da mir die Zugangsdaten vorliegen, aber ich könnte ja diesen dann gezielt angreifen.

Wie kann ich diese Server VMs auf dem HyperVisor voneinander trennen ohne im Vorfeld für jeden einzelnen ein eigenes Netz (immer vier Adressen) zu bauen? Die Windows Firewall extra zu konfigurieren kommt eigentlich auch nicht unbedingt in Frage, da wir nach außen hin eine sehr gute Firewall haben.

Ich bin gespannt auf eure Ideen.


Vielen Dank im Voraus.

Content-ID: 556086

Url: https://administrator.de/contentid/556086

Ausgedruckt am: 24.11.2024 um 13:11 Uhr

Henere
Henere 09.03.2020 um 15:18:42 Uhr
Goto Top
4 virtuelle Switche und gut ist.
Hendrik2586
Hendrik2586 09.03.2020 um 15:19:45 Uhr
Goto Top
Zitat von @Henere:

4 virtuelle Switche und gut ist.
Ich kann doch aber immer nur einen Switch pro LAN Anschluss machen,soweit ich weiß.
certifiedit.net
certifiedit.net 09.03.2020 um 15:25:31 Uhr
Goto Top
ist nur die halbe Miete
certifiedit.net
certifiedit.net 09.03.2020 um 15:25:40 Uhr
Goto Top
Zitat von @Hendrik2586:

Zitat von @Henere:

4 virtuelle Switche und gut ist.
Ich kann doch aber immer nur einen Switch pro LAN Anschluss machen,soweit ich weiß.

VLAN auf Switch.
Hendrik2586
Hendrik2586 09.03.2020 um 15:29:50 Uhr
Goto Top
Zitat von @certifiedit.net:

Zitat von @Hendrik2586:

Zitat von @Henere:

4 virtuelle Switche und gut ist.
Ich kann doch aber immer nur einen Switch pro LAN Anschluss machen,soweit ich weiß.

VLAN auf Switch.

Wie meinst du das genau
aqui
aqui 09.03.2020 aktualisiert um 15:35:37 Uhr
Goto Top
Genauer genommen sog. Private VLANs oder auch isolated VLANs einrichten. Jeder gute Switch kann das aber ob das als Feature auch auf den internen vSwitches supportet ist musst du im Hyper V Handbuch nachlesen.
Genau das wäre aber die Lösung für dich weil Private VLANs eine any zu any Kommunikation unterbinden. (ARP Blocking)
https://en.wikipedia.org/wiki/Private_VLAN
certifiedit.net
certifiedit.net 09.03.2020 um 15:42:03 Uhr
Goto Top
https://docs.microsoft.com/de-de/windows-server/virtualization/hyper-v/d ...

Wenn das zu viel ist, solltest du ggf jemanden hin zu ziehen
Hendrik2586
Hendrik2586 09.03.2020 um 17:13:05 Uhr
Goto Top
Zitat von @certifiedit.net:

https://docs.microsoft.com/de-de/windows-server/virtualization/hyper-v/d ...

Wenn das zu viel ist, solltest du ggf jemanden hin zu ziehen


Ich glaube ihr habt das Anliegen nicht ganz verstanden.


Die Idee un der Artikel sind wirklich nett, werden das Problem aber denke ich nicht wirklich lösen.
certifiedit.net
certifiedit.net 09.03.2020 um 17:33:29 Uhr
Goto Top
Naja, Angebote zur Unterstützung darf man hier nicht mehr bringen, auf der anderen Seite sind wir hier auch kein "1a IT-Supporthelpdesk für Arme".
Hendrik2586
Hendrik2586 09.03.2020 um 18:52:55 Uhr
Goto Top
Zitat von @certifiedit.net:

Naja, Angebote zur Unterstützung darf man hier nicht mehr bringen, auf der anderen Seite sind wir hier auch kein "1a IT-Supporthelpdesk für Arme".


Die Aussage ist ja mal krass. Also habt ihr in einem Hilfsforum eure Dienste für Endgeld angeboten ja? Das wäre auch nicht korrekt. Heißt ja auch nicht das ihr alles für die Leute machen sollt.

Man kommt doch in so ein Forum um zu schauen ob man so die Antwort auf eine Frage findet um ein Anliegen mit Gleichgesinnten zu lösen. Klar weiß der ein oder andere mehr als man selbst, aber das ist ja noch lange kein Grund über die anderen zu urteilten.

Auf jeden Fall löst der Artikel hinter dem Link mein Anliegen bzw. mein denken nicht.
certifiedit.net
certifiedit.net 09.03.2020 um 19:47:12 Uhr
Goto Top
nein, manche Anfragen löst man eben nicht mal eben so nebenbei in einem Forum und nicht ohne konkret am System was zu tun. Wenn obige Hilfestellung nicht ausreicht, dann wird es vmtl. nicht ausreichen über das Forum.
NordicMike
NordicMike 09.03.2020 um 19:58:26 Uhr
Goto Top
net config server /hidden:YES
Dani
Dani 09.03.2020 um 19:59:01 Uhr
Goto Top
Moin,
Jeder gute Switch kann das aber ob das als Feature auch auf den internen vSwitches supportet ist musst du im Hyper V Handbuch nachlesen.
Mit verschiedenen (P)VLANs bist du auf dem richtigen Weg.
Configuring VM VLAN Isolation in Hyper-V
Network isolation using PVLANs in HyperV 3.0
A How-To Guide on Setting Up Hyper-V VLANs


Gruß,
Dani
Hendrik2586
Hendrik2586 10.03.2020 um 08:39:02 Uhr
Goto Top
Zitat von @NordicMike:

net config server /hidden:YES


Wäre toll gewesen wenn es funktioniert. Leider ist dem nicht so. Wird zwar unter Net config server als unsichtbar deklariert, aber man sieht ihn weiterhin im Netz.
Hendrik2586
Hendrik2586 10.03.2020 um 09:29:53 Uhr
Goto Top
Das einzig wichtige ist tatsächlich das ich in der Netzwerkumgebung keinen der anderen Server mehr sehe. Alles andere ist soweit gesichert.

Das macht mich Wahnsinnig, das das so schwierig ist.
aqui
Lösung aqui 10.03.2020 um 09:35:15 Uhr
Goto Top
Nein, ist es nicht. Mit PVLANs ein simpler Mausklick und in 3 Minuten erledigt !
Hendrik2586
Hendrik2586 10.03.2020 um 09:40:31 Uhr
Goto Top
Zitat von @aqui:

Nein, ist es nicht. Mit PVLANs ein simpler Mausklick und in 3 Minuten erledigt !


Kurz nochmal zur Erklärung. Alle VMs haben in den Netzwerkeigenschaften das VLAN xxx angegeben bekommen. Dieses wird von einem Cisco Switch verwaltet. Wie soll ich das dann noch auf dem Hyper-V host auseinander dröseln? Gibt es hier eine Eigenschaft die ich übersehe?!