lab nsg
Dans ce tutoriel, nous observons divers trafics réseau vers et en provenance des VM Azure avec Wireshark, ainsi que des expérimentations avec les Groupes de Sécurité Réseau.
Groupes de Sécurité Réseau (NSGs) et Inspection du Trafic Entre Machines Virtuelles Azure à l’aide de Wireshark
Dans ce tutoriel, nous observons divers trafics réseau vers et en provenance des VM Azure avec Wireshark, ainsi que des expérimentations avec les Groupes de Sécurité Réseau.
Environnements et Technologies Utilisés
- Microsoft Azure (Machines Virtuelles/Compute)
- Bureau à Distance
- Divers Outils en Ligne de Commande
- Divers Protocoles Réseau (ICMP, SSH, DHCP, DNS, RDP)
- Wireshark (Analyse de Protocoles)
Systèmes d’Exploitation Utilisés
- Windows 10 (21H2)
- Ubuntu Server 20.04
Étapes de Haut Niveau
- Créer un Groupe de Ressources
- Créer une Machine Virtuelle
- Observer le Trafic ICMP
- Observer le Trafic SSH
- Observer le Trafic DHCP
- Observer le Trafic DNS
- Observer le Trafic RDP
Actions et Observations
Configurer votre environnement virtuel
Tout d’abord, créons notre Groupe de Ressources dans notre abonnement Azure.
![[lab-nsg_ressourcegroup.png]] Groupe de Ressources
Maintenant, créez votre machine virtuelle Windows. J’ai choisi US East.
Lors de la création de la VM, sélectionnez le Groupe de Ressources précédemment créé et autorisez-le à créer un nouveau Réseau Virtuel (Vnet) et une Sous-Réseau. Assurez-vous d’utiliser l’option de mot de passe sous la section Compte Administrateur :
![[VM_Windows.png]] VM Windows
Créez une machine virtuelle Ubuntu.
Lors de la création de la VM, sélectionnez le Groupe de Ressources précédemment créé et autorisez-le à créer un nouveau Réseau Virtuel (Vnet) et une Sous-Réseau. Assurez-vous d’utiliser l’option de mot de passe sous la section Compte Administrateur (non visible sur l’image) :
![[vm_ubuntu.png]] VM Ubuntu
Observez votre Réseau Virtuel dans Network Watcher :
![[network_watcher.png]] Network Watcher
Observons maintenant un peu de trafic ICMP
Connectez-vous à votre machine virtuelle Windows 10, installez Wireshark, ouvrez-le et filtrez uniquement le trafic ICMP.
![[remotedesktop_microsoft_mac.jpg]] Bureau à Distance Microsoft - Mac
Récupérez l’adresse IP privée de la VM Ubuntu et essayez de la pinger depuis la VM Windows 10. Observez les requêtes et réponses de ping dans Wireshark :
![[ip_privee_ubuntu.png]] IP privée Ubuntu ![[traffic_ping_ip_privee.png]] Trafic ICMP - IP privée
Essayez de pinger un site web public (comme www.google.com) et observez le trafic dans Wireshark :
![[traffic_ping_ip_public.png]] Trafic ICMP - IP publique
Initiez un ping perpétuel/non-stop depuis votre VM Windows 10 vers votre VM Ubuntu :
![[traffic_ping_continu1.png]] Trafic ICMP - ping perpétuel
Ouvrez le Groupe de Sécurité Réseau que votre VM Ubuntu utilise et désactivez le trafic ICMP entrant (inbound). De retour dans la VM Windows 10, observez le trafic ICMP dans Wireshark et l’activité de ping en ligne de commande :
![[traffic_ping_continu2.png]] Trafic ICMP - ping perpétuel ![[traffic_ping_refuse.png]] Trafic ICMP - ICMP refusé
Rendez le trafic ICMP à nouveau actif pour le Groupe de Sécurité Réseau dans votre VM Ubuntu et, de retour dans la VM Windows 10, observez le trafic ICMP dans Wireshark et l’activité de ping en ligne de commande (devrait recommencer à fonctionner). Enfin, arrêtez l’activité de ping :
![[traffic_ping_refuse2.png]] Trafic ICMP - ICMP refusé
Il est temps d’observer le trafic SSH
Retournez dans Wireshark, filtrez uniquement pour le trafic SSH et, depuis votre VM Windows 10, “connectez-vous en SSH” à votre machine virtuelle Ubuntu (via son adresse IP privée). Tapez des commandes (ls, pwd, etc.) dans la connexion SSH Linux et observez le spam de trafic SSH dans Wireshark.
Quittez la connexion SSH en tapant ‘exit’ et en appuyant sur [retour] :
![[traffic_ssh.png]] Trafic SSH
Ensuite, nous allons observer le trafic DHCP
Retournez dans Wireshark, filtrez uniquement pour le trafic DHCP. Depuis votre VM Windows 10, essayez de donner à votre VM une nouvelle adresse IP depuis la ligne de commande (ipconfig /renew).
Observez le trafic DHCP apparaissant dans Wireshark :
![[traffic_dhcp.png]] Trafic DHCP
Observons maintenant notre trafic DNS
Retournez dans Wireshark, filtrez uniquement pour le trafic DNS.
Depuis votre VM Windows 10, dans une ligne de commande, utilisez nslookup pour voir les adresses IP de google.com et disney.com, et observez le trafic DNS affiché dans Wireshark :
![[traffic_dns.png]] Trafic DNS
Enfin, nous allons observer le trafic RDP pour terminer ce tutoriel
Retournez dans Wireshark, filtrez uniquement pour le trafic RDP en utilisant "tcp.port==3389".
Vous observerez un flux de trafic non-stop. Savez-vous pourquoi il y a un trafic constant dans notre tcp.port==3389 ?
La réponse est que le protocole RDP vous montre constamment un flux en direct d’un ordinateur à un autre ; par conséquent, le trafic est toujours transmis :
![[traffic_rdp.png]] Trafic RDP
Maintenant que nous avons terminé d’observer le réseau, N’OUBLIEZ PAS DE NETTOYER VOTRE ENVIRONNEMENT AZURE ! Cela vous évitera de subir des frais supplémentaires et vous ne serez pas pris par surprise !
Fermez votre connexion Bureau à Distance, supprimez le(s) Groupe(s) de Ressources créés au début de ce tutoriel, et vérifiez la suppression du Groupe de Ressources. Vous serez généralement notifié ou pouvez cliquer sous la notification de cloche juste pour être sûr.