Microsoft AZ-140: 网络、连接和传输 — 学习指南

属于 Microsoft Azure Virtual Desktop Specialty AZ-140 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

网络、连接和传输是稳定且高性能的 Azure Virtual Desktop (AVD) 部署的基础。其控制平面面向互联网并由 Microsoft 完全托管,而会话主机则位于您的虚拟网络中,并且必须能够访问 Azure 平台服务以及通常情况下的本地应用程序。良好的设计需要在最小权限和零信任原则与用户会话所需的低延迟、容忍丢失的传输之间取得平衡。本节整合了关于虚拟网络布局、访问控制、出站连接、混合链接、私有访问和故障排除的模式与决策。

会话主机的网络设计:VNet、子网、NSG、ASG、UDR 和 DNS

服务连接与传输:反向连接、Shortpath、UDP/TCP 及所需端点

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

混合连接与边界:VPN、ExpressRoute、Azure Firewall、代理、Private Link、私有 DNS 和 Bastion

监控与排错:Network Watcher 和诊断

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

实际问题场景

宜家(IKEA)计划为欧洲各地的 1200 名门店规划师和采购员提供 Azure Virtual Desktop。用户需要访问本地的 SAP GUI 和一个许可证服务器,同时有一半的用户在没有公司 VPN 的情况下远程工作。用户报告称,在引入新的出站代理后,高峰时段的响应速度不稳定,并且偶尔会出现登录失败的情况。

  1. 设计具有出口扩展能力的轴辐式网络 (hub-and-spoke)

    • 创建一个包含 Azure Firewall Premium 和 NAT Gateway 的中心 VNet;为每个区域的会话主机部署分支 VNet。将 NAT Gateway 附加到每个会话主机子网,以避免在早晨登录高峰期数千个 UDP/TCP 流打开时发生 SNAT 耗尽。
    • 为什么:稳定出口 IP 并提供足够的临时端口,防止与 AVD 网关和存储发生间歇性连接失败。
  2. 实施精确的 NSG 和 ASG 规则

    • 将会话主机的 NIC 分配给一个 ASG。仅允许来自受信任私有前缀的入站 UDP 3390,允许来自 AzureBastionSubnet 的入站 TCP 3389,并允许出站 TCP/UDP 443 流量流向 AzureVirtualDesktop、Storage、AzureActiveDirectory 和 AzureMonitor 服务标签。
    • 为什么:在启用 Shortpath 托管网络和通过 Bastion 进行安全管理的同时,强制执行最小权限原则。
  3. 为混合名称解析配置 DNS

    • 将 VNet DNS 指向 Azure 中的域控制器。部署 Azure DNS Private Resolver 并配置出站规则以转发 privatelink 区域和 Azure PaaS 区域;配置本地 DNS 将 Azure 私有区域转发到解析器的入站终结点。
    • 为什么:确保 AVD 主机能够在云和本地网络中一致地解析 AD SRV 记录、FSLogix 私有终结点以及任何 AVD Private Link FQDN。
  4. 为托管网络和公共网络启用 RDP Shortpath

    • 在会话主机上为托管网络开启 Shortpath 并对内开放 UDP 3390;为公共网络启用 Shortpath 以允许为没有 VPN 的远程工作人员进行 UDP 443 中继。更新分支机构路由器的 QoS,优先处理用于 AVD 流量的 UDP 3390 和 UDP/TCP 443。
    • 为什么:通过直接的私有 UDP 最大化办公室用户的交互性能,并通过 UDP 443 改善家庭用户的体验,同时利用 QoS 在拥塞期间保护这些流量。
  5. 使用 Azure Firewall 和代理策略保护并简化边界

    • 在 Azure Firewall 上,为 AzureVirtualDesktop 和 WindowsUpdate 使用 FQDN 标签;将它们从 TLS 检查中排除。在新的出站代理上,为基于 TLS 的 AVD WebSocket 配置明确的允许规则,并禁用 AVD 代理流量的身份验证。在会话主机上一致地设置 WinHTTP 代理。
    • 为什么:避免因 TLS 拦截或代理身份验证而破坏反向连接 (reverse connect) 和 Shortpath 公共网络,同时保持集中治理。
  6. 为关键 PaaS 提供私有访问

    • 为 FSLogix 存储帐户创建 Private Endpoints,并将必要的 privatelink 私有 DNS 区域链接到所有 AVD VNet;验证基于私有 IP 的 SMB 访问成功。评估使用 AVD Private Link,以便在公司策略要求时将控制平面和网关访问限制在私有 IP。
    • 为什么:消除了用户配置文件以及(可选的)AVD 服务对公共出口的依赖,从而改善了安全状况和可预测性。
  7. 建立到本地应用程序的混合连接

    • 部署带有 FastPath 的 ExpressRoute 到主数据中心,以实现对 SAP 和许可证服务器的低延迟访问;保留 VPN Gateway 作为分支机构的备份。使用 BGP 通告所需的本地前缀,并在会话主机 NIC 上验证下一跳和有效路由。
    • 为什么:ExpressRoute 提供可预测的大规模性能,并使用 VPN 故障转移 (failover) 来实现弹性。
  8. 监控和验证

    • 启用 AVD Insights 和 Network Watcher Connection Monitor,对 SAP 和存储进行综合测试。开启 NSG Flow Logs 以确认 UDP 3390 和 UDP 443 的使用情况。在高峰时段使用连接故障排除 (Connection troubleshoot) 来隔离代理或防火墙瓶颈。
    • 为什么:基于数据的可见性可确认 Shortpath 路径是否处于活动状态,出口容量是否充足,以及边界策略是否引入了意外的丢包或延迟。

身份、访问和治理 · 所有领域 · 会话主机映像和预配

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品