Microsoft AZ-140: 网络、连接和传输 — 学习指南
属于 Microsoft Azure Virtual Desktop Specialty AZ-140 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
网络、连接和传输是稳定且高性能的 Azure Virtual Desktop (AVD) 部署的基础。其控制平面面向互联网并由 Microsoft 完全托管,而会话主机则位于您的虚拟网络中,并且必须能够访问 Azure 平台服务以及通常情况下的本地应用程序。良好的设计需要在最小权限和零信任原则与用户会话所需的低延迟、容忍丢失的传输之间取得平衡。本节整合了关于虚拟网络布局、访问控制、出站连接、混合链接、私有访问和故障排除的模式与决策。
会话主机的网络设计:VNet、子网、NSG、ASG、UDR 和 DNS
VNet 和子网拓扑
- 使用中心辐射型 (hub-and-spoke) 架构。将共享服务(如 Azure Firewall、NAT Gateway、VPN/ExpressRoute、Private DNS Resolver)放置在中心 VNet 中;将 AVD 会话主机放置在每个区域和每个工作负载层的一个或多个分支 VNet 中。
- 按功能分段。为会话主机、管理/维护工具、Azure Bastion 和任何 NVA 创建专用子网。保持 AzureBastionSubnet 的独立性并确保其大小符合要求。
- 地址分配。为自动缩放的余量和镜像生命周期分配足够的 IP。为规模集和排出模式预留增长容量。
NSG 和 ASG
- 入站:默认拒绝。不要从互联网暴露 TCP 3389 端口。仅允许:
- 从 Azure Bastion 到会话主机的 TCP 3389 端口访问,用于紧急管理访问,并限制来源为 AzureBastionSubnet 或一个管理 ASG。
- 用于托管网络的 RDP Shortpath 在 UDP 3390 端口上的访问,且仅允许来自受信任的私有源(如分支机构子网、公司 VPN 地址池或 ExpressRoute 前缀)。
- 出站:使用服务标签和 FQDN 允许最小权限集合。在适用的情况下,使用 AzureVirtualDesktop、Storage、KeyVault、AzureActiveDirectory、AzureMonitor、WindowsUpdate 和 MicrosoftGraph 服务标签。优先使用 ASG 来定位会话主机组,而不是使用 IP 地址。
- 入站:默认拒绝。不要从互联网暴露 TCP 3389 端口。仅允许:
UDR 和路由
- 默认互联网和强制隧道。如果通过 NVA 或本地环境进行强制隧道,请确保 AVD 控制平面流量的显式路由仍然被允许访问互联网,或通过 Private Link 提供。避免在没有为 AVD 代理和 FSLogix 所需的 Azure 服务设置出口流量许可的情况下,对 0.0.0.0/0 进行黑洞路由。
- 网关传输和对等互连。启用从中心到分支的网关传输,并谨慎使用 BGP 传播;在 NIC 上验证有效路由以确认最终结果。
- 出口扩展。当大量主机需要访问互联网时,将 NAT Gateway 附加到会话主机子网,以消除 SNAT 端口耗尽问题并稳定出口 IP。
DNS
- 对于已加入 Active Directory 或 Azure AD DS 的主机,请将 VNet 配置为使用相应的域 DNS 服务器;Azure 提供的 DNS 无法解析 AD SRV 记录。对于 Azure AD DS,在将会话主机加入域之前,将 VNet 的 DNS 指向托管域的 IP 地址。
- 混合名称解析:使用 Azure DNS Private Resolver 来桥接 Azure Private DNS 区域和本地 DNS。配置出站规则以转发选定的区域(例如,privatelink 区域和 Azure PaaS),并配置入站规则以服务本地客户端。
- 私有 DNS。将私有区域链接到所有必须解析私有终结点(用于 Storage、Key Vault 和 AVD Private Link,如果使用的话)的 VNet。
服务连接与传输:反向连接、Shortpath、UDP/TCP 及所需端点
反向连接传输
- 会话主机向 AVD 控制平面和网关发起出站 TLS 连接;客户端通过 TLS 连接到网关。代理(broker)协调一个反向连接,因此会话主机永远不需要公共入站 RDP。此设计无需将 TCP 3389 端口暴露于互联网,并使其能够在 NAT、防火墙和代理后面运行。
- 确保从主机和客户端到 AVD 网关和服务端点的出站 TCP 443 端口畅通,为获得最佳性能,还需确保 UDP 443 端口畅通。
RDP Shortpath
- 托管网络:使用私有 IP 启用直接的主机到客户端 UDP 数据路径,通常通过公司局域网 (LAN)、站点到站点 VPN 或 ExpressRoute。会话主机上的默认 UDP 端口是 3390。在主机操作系统防火墙和 NSG 中为来自受信任私有源的 UDP 3390 端口开放访问。此路径可降低延迟和抖动,从而提高交互性和多媒体性能。
- 公共网络:使用 AVD 托管的中继通过 443 端口建立 UDP 数据路径,在无法直接通过私有 IP 访问时提高性能。允许到 AVD 服务端点的出站 UDP 443 流量。这对于没有公司 VPN 的居家办公场景非常理想。
UDP 传输、TCP 回退和用户体验
- RDP 使用双重传输:一个可靠的 TCP 控制通道和一个优化的 UDP 媒体通道。如果 UDP 被阻止,RDP 会回退到仅使用 TCP,而 TCP 对延迟、抖动和数据包丢失更为敏感;用户可能会遇到帧率降低和音频质量下降的情况。
- 目标是到主机池区域的往返延迟低于 100 毫秒;低于 50 毫秒可提供接近桌面的响应能力。使用 Azure Virtual Desktop 体验估算器来为区域选择提供参考。
- QoS 和 DSCP。在边缘设备上优先处理 UDP 3390(Shortpath 托管网络)或 UDP 443(Shortpath 公共网络)以及 TCP 443 控制通道,以在网络争用期间保护会话质量。
所需的 Azure 服务连接和出站端点模式
- 允许会话主机访问:
- 通过 TCP 443 和 UDP 443 访问 AzureVirtualDesktop 服务标签。
- 用于 FSLogix 容器和诊断的存储端点。
- 用于身份和令牌流的 AzureActiveDirectory 和 Microsoft Graph。
- 用于修补和 Microsoft 365 Apps 的 WindowsUpdate 和 Microsoft 内容交付端点。
- 如果使用 AVD Insights,则需访问 AzureMonitor 和 Log Analytics。
- 在 Azure Firewall 上首选使用服务标签和基于 FQDN 的规则。对于 NVA,请维护一个更新的允许列表,并避免对这些端点进行 TLS 拦截。
- 允许会话主机访问:
代理注意事项
- AVD 代理支持通过系统代理进行出站连接。如果必须使用显式代理,请在会话主机上配置 WinHTTP;避免使用需要对服务流量进行交互式身份验证的代理。
- 配置系统代理的示例:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
混合连接与边界:VPN、ExpressRoute、Azure Firewall、代理、Private Link、私有 DNS 和 Bastion
连接到本地应用程序
- VPN Gateway:部署快速,适用于中小型带宽和分支机构连接。使用 BGP 的主-主模式以实现弹性。
- ExpressRoute:为高吞吐量、延迟敏感型工作负载和大规模用户群体提供私密、可预测的连接。启用 ExpressRoute FastPath 以减少数据平面跃点。如果需要,可使用与 Microsoft 对等互连的连接来访问 SaaS,但请记住 AVD 服务端点仍需要互联网或 Private Link。
- Virtual WAN 可以通过集成的 SD-WAN 合作伙伴、集中式策略和全局中转来简化多分支设计。
Azure Firewall 和边界控制
- 在支持的情况下使用 Azure Firewall Premium 进行 TLS 检查;不要对 AVD 控制平面流量执行 TLS 检查,因为证书固定和 WebSocket 的使用可能会破坏连接并降低性能。
- 使用 AzureVirtualDesktop 和 WindowsUpdate FQDN 标签来简化规则管理。将 Azure Firewall 放置在中心(hub)网络中,并通过 UDR 向分支(spoke)网络发布默认路由;为 AVD 服务访问划出必要的面向互联网的例外,或实施 Private Link。
私有端点和 Private Link
- 存储和 Key Vault:为 FSLogix 配置文件容器和预配期间使用的任何机密使用 Private Endpoints。将相应的 privatelink 私有 DNS 区域链接到您的 VNet,并根据需要为本地客户端配置转发。
- Azure Virtual Desktop:在可用时为 AVD 配置 Private Link,以将控制平面和网关的访问限制在您的私有网络内。在专用子网中创建 AVD 私有端点,并启用相应的 privatelink DNS 区域(例如,avd 服务 privatelink 区域),以便主机和客户端将 AVD FQDN 解析为私有 IP。这可以减少公共出口流量并加强零信任态势。
使用 Azure Bastion 进行管理访问
- 使用 Azure Bastion 通过 TCP 443 对会话主机进行即时 (just-in-time)、基于浏览器的 RDP 访问,而无需向互联网暴露入站端口。通过 NSG 或 ASG 将会话主机上的 RDP 允许规则限制为仅来自 AzureBastionSubnet。保持禁用来自不受信任网络的直接 RDP 访问。
监控与排错:Network Watcher 和诊断
Azure Monitor 和 AVD Insights
- 启用 AVD Insights,以获得对连接质量、登录时间和会话性能的端到端可见性。将往返时间或 UDP 丢包的峰值与用户投诉关联起来。
Network Watcher 工具
- 连接故障排除 (Connection troubleshoot)。验证从会话主机到 Azure 服务、存储帐户和本地终结点的可达性。PowerShell 示例:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
有效安全规则和路由。检查网卡(NIC)的有效 NSG 规则和路由,以确认 UDP 3390、UDP 443 和 TCP 443 按预期被允许。
NSG 流日志 v2 (NSG Flow Logs v2)。发送到 Log Analytics 工作区,以验证会话主机的出口流量,并识别导致强制回退到 TCP 的拒绝规则。
数据包捕获 (Packet capture)。在测试主机上使用,以确认 UDP Shortpath 的建立,并分析重传和抖动。
客户端和主机诊断
- 在会话中,监控 RemoteFX Graphics Frames Skipped 和 RDP 传输状态,以区分服务器、网络或客户端瓶颈。
- 使用 AVD 客户端的连接信息来确认传输模式(UDP/Shortpath vs TCP)和往返时间。如果只看到 TCP 路径,请验证代理和防火墙的允许规则,并检查是否存在 UDP 3390/443 阻塞。
实际问题场景
宜家(IKEA)计划为欧洲各地的 1200 名门店规划师和采购员提供 Azure Virtual Desktop。用户需要访问本地的 SAP GUI 和一个许可证服务器,同时有一半的用户在没有公司 VPN 的情况下远程工作。用户报告称,在引入新的出站代理后,高峰时段的响应速度不稳定,并且偶尔会出现登录失败的情况。
设计具有出口扩展能力的轴辐式网络 (hub-and-spoke)
- 创建一个包含 Azure Firewall Premium 和 NAT Gateway 的中心 VNet;为每个区域的会话主机部署分支 VNet。将 NAT Gateway 附加到每个会话主机子网,以避免在早晨登录高峰期数千个 UDP/TCP 流打开时发生 SNAT 耗尽。
- 为什么:稳定出口 IP 并提供足够的临时端口,防止与 AVD 网关和存储发生间歇性连接失败。
实施精确的 NSG 和 ASG 规则
- 将会话主机的 NIC 分配给一个 ASG。仅允许来自受信任私有前缀的入站 UDP 3390,允许来自 AzureBastionSubnet 的入站 TCP 3389,并允许出站 TCP/UDP 443 流量流向 AzureVirtualDesktop、Storage、AzureActiveDirectory 和 AzureMonitor 服务标签。
- 为什么:在启用 Shortpath 托管网络和通过 Bastion 进行安全管理的同时,强制执行最小权限原则。
为混合名称解析配置 DNS
- 将 VNet DNS 指向 Azure 中的域控制器。部署 Azure DNS Private Resolver 并配置出站规则以转发 privatelink 区域和 Azure PaaS 区域;配置本地 DNS 将 Azure 私有区域转发到解析器的入站终结点。
- 为什么:确保 AVD 主机能够在云和本地网络中一致地解析 AD SRV 记录、FSLogix 私有终结点以及任何 AVD Private Link FQDN。
为托管网络和公共网络启用 RDP Shortpath
- 在会话主机上为托管网络开启 Shortpath 并对内开放 UDP 3390;为公共网络启用 Shortpath 以允许为没有 VPN 的远程工作人员进行 UDP 443 中继。更新分支机构路由器的 QoS,优先处理用于 AVD 流量的 UDP 3390 和 UDP/TCP 443。
- 为什么:通过直接的私有 UDP 最大化办公室用户的交互性能,并通过 UDP 443 改善家庭用户的体验,同时利用 QoS 在拥塞期间保护这些流量。
使用 Azure Firewall 和代理策略保护并简化边界
- 在 Azure Firewall 上,为 AzureVirtualDesktop 和 WindowsUpdate 使用 FQDN 标签;将它们从 TLS 检查中排除。在新的出站代理上,为基于 TLS 的 AVD WebSocket 配置明确的允许规则,并禁用 AVD 代理流量的身份验证。在会话主机上一致地设置 WinHTTP 代理。
- 为什么:避免因 TLS 拦截或代理身份验证而破坏反向连接 (reverse connect) 和 Shortpath 公共网络,同时保持集中治理。
为关键 PaaS 提供私有访问
- 为 FSLogix 存储帐户创建 Private Endpoints,并将必要的 privatelink 私有 DNS 区域链接到所有 AVD VNet;验证基于私有 IP 的 SMB 访问成功。评估使用 AVD Private Link,以便在公司策略要求时将控制平面和网关访问限制在私有 IP。
- 为什么:消除了用户配置文件以及(可选的)AVD 服务对公共出口的依赖,从而改善了安全状况和可预测性。
建立到本地应用程序的混合连接
- 部署带有 FastPath 的 ExpressRoute 到主数据中心,以实现对 SAP 和许可证服务器的低延迟访问;保留 VPN Gateway 作为分支机构的备份。使用 BGP 通告所需的本地前缀,并在会话主机 NIC 上验证下一跳和有效路由。
- 为什么:ExpressRoute 提供可预测的大规模性能,并使用 VPN 故障转移 (failover) 来实现弹性。
监控和验证
- 启用 AVD Insights 和 Network Watcher Connection Monitor,对 SAP 和存储进行综合测试。开启 NSG Flow Logs 以确认 UDP 3390 和 UDP 443 的使用情况。在高峰时段使用连接故障排除 (Connection troubleshoot) 来隔离代理或防火墙瓶颈。
- 为什么:基于数据的可见性可确认 Shortpath 路径是否处于活动状态,出口容量是否充足,以及边界策略是否引入了意外的丢包或延迟。
← 身份、访问和治理 · 所有领域 · 会话主机映像和预配 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →