lab nsg

Dans ce tutoriel, nous observons divers trafics réseau vers et en provenance des VM Azure avec Wireshark, ainsi que des expérimentations avec les Groupes de Sécurité Réseau.

Groupes de Sécurité Réseau (NSGs) et Inspection du Trafic Entre Machines Virtuelles Azure à l’aide de Wireshark

Dans ce tutoriel, nous observons divers trafics réseau vers et en provenance des VM Azure avec Wireshark, ainsi que des expérimentations avec les Groupes de Sécurité Réseau.


Environnements et Technologies Utilisés

  • Microsoft Azure (Machines Virtuelles/Compute)
  • Bureau à Distance
  • Divers Outils en Ligne de Commande
  • Divers Protocoles Réseau (ICMP, SSH, DHCP, DNS, RDP)
  • Wireshark (Analyse de Protocoles)

Systèmes d’Exploitation Utilisés

  • Windows 10 (21H2)
  • Ubuntu Server 20.04

Étapes de Haut Niveau

  • Créer un Groupe de Ressources
  • Créer une Machine Virtuelle
  • Observer le Trafic ICMP
  • Observer le Trafic SSH
  • Observer le Trafic DHCP
  • Observer le Trafic DNS
  • Observer le Trafic RDP

Actions et Observations

Configurer votre environnement virtuel

Tout d’abord, créons notre Groupe de Ressources dans notre abonnement Azure.

![[lab-nsg_ressourcegroup.png]] Groupe de Ressources

Maintenant, créez votre machine virtuelle Windows. J’ai choisi US East.

Lors de la création de la VM, sélectionnez le Groupe de Ressources précédemment créé et autorisez-le à créer un nouveau Réseau Virtuel (Vnet) et une Sous-Réseau. Assurez-vous d’utiliser l’option de mot de passe sous la section Compte Administrateur :

![[VM_Windows.png]] VM Windows

Créez une machine virtuelle Ubuntu.

Lors de la création de la VM, sélectionnez le Groupe de Ressources précédemment créé et autorisez-le à créer un nouveau Réseau Virtuel (Vnet) et une Sous-Réseau. Assurez-vous d’utiliser l’option de mot de passe sous la section Compte Administrateur (non visible sur l’image) :

![[vm_ubuntu.png]] VM Ubuntu

Observez votre Réseau Virtuel dans Network Watcher :

![[network_watcher.png]] Network Watcher


Observons maintenant un peu de trafic ICMP

Connectez-vous à votre machine virtuelle Windows 10, installez Wireshark, ouvrez-le et filtrez uniquement le trafic ICMP.

![[remotedesktop_microsoft_mac.jpg]] Bureau à Distance Microsoft - Mac

Récupérez l’adresse IP privée de la VM Ubuntu et essayez de la pinger depuis la VM Windows 10. Observez les requêtes et réponses de ping dans Wireshark :

![[ip_privee_ubuntu.png]] IP privée Ubuntu ![[traffic_ping_ip_privee.png]] Trafic ICMP - IP privée

Essayez de pinger un site web public (comme www.google.com) et observez le trafic dans Wireshark :

![[traffic_ping_ip_public.png]] Trafic ICMP - IP publique

Initiez un ping perpétuel/non-stop depuis votre VM Windows 10 vers votre VM Ubuntu :

![[traffic_ping_continu1.png]] Trafic ICMP - ping perpétuel

Ouvrez le Groupe de Sécurité Réseau que votre VM Ubuntu utilise et désactivez le trafic ICMP entrant (inbound). De retour dans la VM Windows 10, observez le trafic ICMP dans Wireshark et l’activité de ping en ligne de commande :

![[traffic_ping_continu2.png]] Trafic ICMP - ping perpétuel ![[traffic_ping_refuse.png]] Trafic ICMP - ICMP refusé

Rendez le trafic ICMP à nouveau actif pour le Groupe de Sécurité Réseau dans votre VM Ubuntu et, de retour dans la VM Windows 10, observez le trafic ICMP dans Wireshark et l’activité de ping en ligne de commande (devrait recommencer à fonctionner). Enfin, arrêtez l’activité de ping :

![[traffic_ping_refuse2.png]] Trafic ICMP - ICMP refusé


Il est temps d’observer le trafic SSH

Retournez dans Wireshark, filtrez uniquement pour le trafic SSH et, depuis votre VM Windows 10, “connectez-vous en SSH” à votre machine virtuelle Ubuntu (via son adresse IP privée). Tapez des commandes (ls, pwd, etc.) dans la connexion SSH Linux et observez le spam de trafic SSH dans Wireshark.

Quittez la connexion SSH en tapant ‘exit’ et en appuyant sur [retour] :

![[traffic_ssh.png]] Trafic SSH


Ensuite, nous allons observer le trafic DHCP

Retournez dans Wireshark, filtrez uniquement pour le trafic DHCP. Depuis votre VM Windows 10, essayez de donner à votre VM une nouvelle adresse IP depuis la ligne de commande (ipconfig /renew).

Observez le trafic DHCP apparaissant dans Wireshark :

![[traffic_dhcp.png]] Trafic DHCP


Observons maintenant notre trafic DNS

Retournez dans Wireshark, filtrez uniquement pour le trafic DNS.

Depuis votre VM Windows 10, dans une ligne de commande, utilisez nslookup pour voir les adresses IP de google.com et disney.com, et observez le trafic DNS affiché dans Wireshark :

![[traffic_dns.png]] Trafic DNS


Enfin, nous allons observer le trafic RDP pour terminer ce tutoriel

Retournez dans Wireshark, filtrez uniquement pour le trafic RDP en utilisant "tcp.port==3389".

Vous observerez un flux de trafic non-stop. Savez-vous pourquoi il y a un trafic constant dans notre tcp.port==3389 ?

La réponse est que le protocole RDP vous montre constamment un flux en direct d’un ordinateur à un autre ; par conséquent, le trafic est toujours transmis :

![[traffic_rdp.png]] Trafic RDP

Maintenant que nous avons terminé d’observer le réseau, N’OUBLIEZ PAS DE NETTOYER VOTRE ENVIRONNEMENT AZURE ! Cela vous évitera de subir des frais supplémentaires et vous ne serez pas pris par surprise !

Fermez votre connexion Bureau à Distance, supprimez le(s) Groupe(s) de Ressources créés au début de ce tutoriel, et vérifiez la suppression du Groupe de Ressources. Vous serez généralement notifié ou pouvez cliquer sous la notification de cloche juste pour être sûr.