Microsoft AZ-140: Netzwerk, Konnektivität und Transport — Lernleitfaden
Teil des Microsoft Azure Virtual Desktop Specialty AZ-140 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
Überblick
Netzwerk, Konnektivität und Transport bilden die Grundlage für eine stabile und performante Bereitstellung von Azure Virtual Desktop (AVD). Die Steuerungsebene (Control Plane) ist über das Internet erreichbar und wird vollständig von Microsoft verwaltet, während die Sitzungshosts in Ihren virtuellen Netzwerken leben und Azure-Plattformdienste sowie oft auch lokale (On-Premises) Anwendungen erreichen müssen. Ein solides Design gleicht die Prinzipien des geringsten Privilegs (Least Privilege) und von Zero Trust mit der Notwendigkeit eines latenzarmen, verlusttoleranten Transports für die Benutzersitzung aus. Dieser Abschnitt fasst Muster und Entscheidungen für das Layout virtueller Netzwerke, Zugriffskontrollen, ausgehende Konnektivität, hybride Verbindungen, privaten Zugriff und die Fehlerbehebung zusammen.
Netzwerkdesign für Sitzungshosts: VNet, Subnetze, NSG, ASG, UDR und DNS
VNet- und Subnetz-Topologie
- Verwenden Sie Hub-and-Spoke. Platzieren Sie gemeinsam genutzte Dienste (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) im Hub; platzieren Sie AVD-Sitzungshosts in einem oder mehreren Spoke-VNets pro Region und Workload-Tier.
- Segmentieren Sie nach Funktion. Erstellen Sie dedizierte Subnetze für Sitzungshosts, Verwaltungs-/Wartungstools, Azure Bastion und alle NVAs. Halten Sie das AzureBastionSubnet getrennt und in der erforderlichen Größe.
- Adressierung. Weisen Sie ausreichend IPs für den Puffer bei der automatischen Skalierung (Autoscale Headroom) und den Image-Lebenszyklus zu. Reservieren Sie Wachstumskapazität für Skalierungsgruppen (Scale Sets) und den Drain-Modus.
NSGs und ASGs
- Eingehend (Inbound): Standardmäßig verweigern (Deny by default). Setzen Sie TCP 3389 nicht dem Internet aus. Erlauben Sie nur:
- Azure Bastion zu Sitzungshosts auf TCP 3389 für den administrativen Notfallzugriff (Break-Glass), beschränkt auf das AzureBastionSubnet oder eine Verwaltungs-ASG.
- RDP Shortpath für verwaltete Netzwerke auf UDP 3390 nur von vertrauenswürdigen privaten Quellen (Subnetze von Zweigstellen, Adresspools von Unternehmens-VPNs oder ExpressRoute-Präfixe).
- Ausgehend (Outbound): Erlauben Sie den minimal erforderlichen Satz mithilfe von Service-Tags und FQDNs. Verwenden Sie die Service-Tags AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate und MicrosoftGraph, wo zutreffend. Bevorzugen Sie ASGs, um Gruppen von Sitzungshosts anstelle von IPs als Ziel zu verwenden.
- Eingehend (Inbound): Standardmäßig verweigern (Deny by default). Setzen Sie TCP 3389 nicht dem Internet aus. Erlauben Sie nur:
UDRs und Routing
- Standard-Internet und Forced Tunneling. Wenn Sie den Datenverkehr durch eine NVA oder On-Premises erzwingen (Force-Tunneling), stellen Sie sicher, dass explizite Routen für den AVD-Steuerungsebenen-Verkehr weiterhin zum Internet erlaubt sind oder über Private Link bereitgestellt werden. Vermeiden Sie das Black-Holing von 0.0.0.0/0 ohne Ausnahmeregelungen für den ausgehenden Verkehr (Egress) zu Azure-Diensten, die vom AVD-Agenten und FSLogix benötigt werden.
- Gateway-Transit und Peering. Aktivieren Sie den Gateway-Transit vom Hub zu den Spokes und verwenden Sie die BGP-Propagation sorgfältig; validieren Sie die effektiven Routen auf den NICs, um das Endergebnis zu überprüfen.
- Skalierung des ausgehenden Verkehrs (Egress). Hängen Sie ein NAT Gateway an die Subnetze der Sitzungshosts an, wenn viele Hosts ausgehenden Verkehr ins Internet haben, um die Erschöpfung von SNAT-Ports zu vermeiden und die ausgehenden IPs zu stabilisieren.
DNS
- Für Hosts, die in Active Directory oder Azure AD DS eingebunden sind, konfigurieren Sie das VNet so, dass es die entsprechenden Domänen-DNS-Server verwendet; das von Azure bereitgestellte DNS kann keine AD-SRV-Records auflösen. Für Azure AD DS, leiten Sie das VNet-DNS auf die IPs der verwalteten Domäne, bevor Sie die Sitzungshosts in die Domäne aufnehmen.
- Hybride Namensauflösung: Verwenden Sie Azure DNS Private Resolver, um eine Brücke zwischen Azure Private DNS-Zonen und dem lokalen DNS zu schlagen. Konfigurieren Sie ausgehende Regeln, um ausgewählte Zonen (z. B. privatelink-Zonen und Azure PaaS) weiterzuleiten, und eingehende Regeln, um lokale Clients zu bedienen.
- Private DNS. Verknüpfen Sie private Zonen mit allen VNets, die private Endpunkte auflösen müssen (für Storage, Key Vault und AVD Private Link, falls verwendet).
Dienstkonnektivität und Transport: Reverse Connect, Shortpath, UDP/TCP und erforderliche Endpunkte
Reverse-Connect-Transport
- Sitzungshosts initiieren ausgehende TLS-Verbindungen zur AVD-Steuerungsebene und zu den Gateways; Clients verbinden sich über TLS mit den Gateways. Der Broker orchestriert eine Reverse-Verbindung, sodass der Sitzungshost niemals öffentlichen eingehenden RDP-Verkehr benötigt. Dieses Design macht es überflüssig, TCP 3389 im Internet freizugeben, und ermöglicht den Betrieb hinter NAT, Firewalls und Proxys.
- Stellen Sie ausgehenden TCP-443- und, für optimale Leistung, UDP-443-Verkehr von Hosts und Clients zu den AVD-Gateways und Dienstendpunkten sicher.
RDP Shortpath
- Verwaltete Netzwerke: Ermöglicht einen direkten Host-zu-Client-UDP-Datenpfad über private IPs, typischerweise über das Unternehmens-LAN, Site-to-Site-VPN oder ExpressRoute. Der Standard-UDP-Port auf dem Sitzungshost ist 3390. Öffnen Sie die Firewall des Host-Betriebssystems und die NSG für UDP 3390 von vertrauenswürdigen privaten Quellen. Dieser Pfad verringert Latenz und Jitter und verbessert so die Interaktivität und die Multimedia-Leistung.
- Öffentliche Netzwerke: Verwendet ein von AVD verwaltetes Relay, um einen UDP-Datenpfad über Port 443 aufzubauen, was die Leistung verbessert, wenn keine direkte Erreichbarkeit über private IPs möglich ist. Erlauben Sie ausgehenden UDP-443-Verkehr zu den AVD-Dienstendpunkten. Dies ist ideal für Homeoffice-Szenarien ohne Unternehmens-VPN.
UDP-Transport, TCP-Fallback und Benutzererfahrung
- RDP verwendet einen dualen Transport: einen zuverlässigen TCP-Steuerkanal und einen optimierten UDP-Medienkanal. Wenn UDP blockiert ist, greift RDP auf reinen TCP-Betrieb zurück, der empfindlicher auf Latenz, Jitter und Paketverlust reagiert; Benutzer können niedrigere Bildraten und eine verschlechterte Audioqualität feststellen.
- Streben Sie eine Round-Trip-Latenz von unter 100 ms zur Hostpool-Region an; unter 50 ms bieten eine fast desktopähnliche Reaktionsfähigkeit. Verwenden Sie den Azure Virtual Desktop Experience Estimator als Entscheidungshilfe bei der Regionsauswahl.
- QoS und DSCP. Priorisieren Sie UDP 3390 (Shortpath verwaltet) oder UDP 443 (Shortpath öffentlich) und den TCP-443-Steuerkanal auf Edge-Geräten, um die Sitzungsqualität bei Überlastung zu schützen.
Erforderliche Azure-Dienstkonnektivität und Muster für ausgehende Endpunkte
- Ermöglichen Sie Sitzungshosts den Zugriff auf:
- Das Service-Tag AzureVirtualDesktop über TCP 443 und UDP 443.
- Speicherendpunkte für FSLogix-Container und Diagnosedaten.
- AzureActiveDirectory und Microsoft Graph für Identitäts- und Token-Flüsse.
- WindowsUpdate und Microsoft Content Delivery Endpunkte für Patching und Microsoft 365 Apps.
- AzureMonitor und Log Analytics, wenn AVD Insights verwendet wird.
- Bevorzugen Sie Service-Tags und FQDN-basierte Regeln in der Azure Firewall. Pflegen Sie für NVAs eine aktualisierte Positivliste (Allowlist) und vermeiden Sie die TLS-Interception für diese Endpunkte.
- Ermöglichen Sie Sitzungshosts den Zugriff auf:
Überlegungen zu Proxys
- Der AVD-Agent unterstützt ausgehenden Verkehr über den System-Proxy. Konfigurieren Sie WinHTTP auf Sitzungshosts, wenn ein expliziter Proxy zwingend erforderlich ist; vermeiden Sie Proxys, die eine interaktive Authentifizierung für den Dienstverkehr erfordern.
- Beispiel für die Konfiguration des System-Proxys:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Hybride Konnektivität und Perimeter: VPN, ExpressRoute, Azure Firewall, Proxys, Private Link, privates DNS und Bastion
Zu On-Premises-Anwendungen
- VPN Gateway: Schnell bereitzustellen, geeignet für kleine bis mittlere Bandbreiten und die Anbindung von Zweigstellen. Verwenden Sie für Resilienz eine Aktiv-Aktiv-Konfiguration mit BGP.
- ExpressRoute: Private, vorhersagbare Konnektivität für Workloads mit hohem Durchsatz und Latenzempfindlichkeit sowie für große Benutzerzahlen. Aktivieren Sie ExpressRoute FastPath, um die Anzahl der Hops auf der Datenebene zu reduzieren. Nutzen Sie bei Bedarf die Verbindung zum Microsoft-Peering für SaaS, aber beachten Sie, dass AVD-Dienstendpunkte weiterhin Internetzugang oder Private Link erfordern.
- Virtual WAN kann Designs mit mehreren Zweigstellen durch integrierte SD-WAN-Partner, zentralisierte Richtlinien und globalen Transit vereinfachen.
Azure Firewall und Perimeter-Kontrollen
- Verwenden Sie Azure Firewall Premium für die TLS-Inspektion, wo dies unterstützt wird; führen Sie keine TLS-Inspektion für den Datenverkehr der AVD-Steuerungsebene durch, da Certificate Pinning und die Verwendung von WebSockets die Konnektivität unterbrechen und die Leistung beeinträchtigen können.
- Verwenden Sie die FQDN-Tags AzureVirtualDesktop und WindowsUpdate, um die Regelverwaltung zu vereinfachen. Platzieren Sie die Azure Firewall im Hub und veröffentlichen Sie Standardrouten über UDRs an die Spokes; definieren Sie notwendige Ausnahmen für den Internetzugriff für den AVD-Dienstzugang oder implementieren Sie Private Link.
Private Endpunkte und Private Link
- Storage und Key Vault: Verwenden Sie Private Endpoints für FSLogix-Profilcontainer und alle während der Bereitstellung verwendeten Secrets. Verknüpfen Sie die entsprechenden privaten DNS-Zonen für privatelink mit Ihren VNets und konfigurieren Sie bei Bedarf die Weiterleitung für On-Premises-Clients.
- Azure Virtual Desktop: Konfigurieren Sie Private Link für AVD, wo verfügbar, um den Zugriff auf die Steuerungsebene und das Gateway auf Ihr privates Netzwerk zu beschränken. Erstellen Sie die privaten AVD-Endpunkte in einem dedizierten Subnetz und aktivieren Sie die entsprechenden privatelink-DNS-Zonen, zum Beispiel die avd service privatelink zones, damit Hosts und Clients AVD-FQDNs zu privaten IPs auflösen. Dies reduziert den öffentlichen ausgehenden Datenverkehr und stärkt die Zero-Trust-Haltung.
Azure Bastion für den administrativen Zugriff
- Verwenden Sie Azure Bastion für den Just-in-Time-, browserbasierten RDP-Zugriff auf Sitzungshosts über TCP 443, ohne eingehende Ports im Internet freizugeben.
- Beschränken Sie die RDP-Zulassungsregeln auf den Sitzungshosts über NSG oder ASG auf das AzureBastionSubnet. Belassen Sie den direkten RDP-Zugriff aus nicht vertrauenswürdigen Netzwerken deaktiviert.
Überwachung und Fehlerbehebung: Network Watcher und Diagnose
Azure Monitor und AVD Insights
- Aktivieren Sie AVD Insights für eine durchgängige Sichtbarkeit der Verbindungsqualität, Anmeldezeiten und Sitzungsleistung. Korrelieren Sie Spitzen bei der Round-Trip-Time oder bei UDP-Verlusten mit Benutzerbeschwerden.
Network Watcher-Tools
- Verbindungsproblembehandlung. Überprüfen Sie die Erreichbarkeit von einem Sitzungshost zu Azure-Diensten, Speicherkonten und On-Premises-Endpunkten. Beispiel für PowerShell:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Effektive Sicherheitsregeln und Routen. Überprüfen Sie die für die NIC effektiven NSG-Regeln und Routen, um zu bestätigen, dass UDP 3390, UDP 443 und TCP 443 wie beabsichtigt zugelassen sind.
NSG Flow Logs v2. Senden Sie diese an einen Log Analytics-Arbeitsbereich, um den Egress-Verkehr des Sitzungshosts zu überprüfen und Ablehnungen zu identifizieren, die einen TCP-Fallback erzwingen.
Paketerfassung. Verwenden Sie diese auf einem Testhost, um den Aufbau von UDP Shortpath zu bestätigen und Neuübertragungen sowie Jitter zu analysieren.
Client- und Host-Diagnose
- Überwachen Sie innerhalb einer Sitzung „RemoteFX Graphics Frames Skipped“ und den RDP-Transportstatus, um zwischen Server-, Netzwerk- oder Client-Engpässen zu unterscheiden.
- Nutzen Sie die Verbindungsinformationen des AVD-Clients, um den Transportmodus (UDP/Shortpath vs. TCP) und die Round-Trip-Time zu bestätigen. Wenn Sie nur TCP-Pfade sehen, überprüfen Sie die Proxy- und Firewall-Freigaben und prüfen Sie auf Blockaden von UDP 3390/443.
Praktisches Problemszenario
IKEA plant, Azure Virtual Desktop für 1.200 Filialplaner und Einkäufer in ganz Europa bereitzustellen. Die Benutzer greifen auf SAP GUI und einen lokalen Lizenzserver zu, während die Hälfte der Benutzer remote ohne Unternehmens-VPN arbeitet. Benutzer berichten über inkonsistente Reaktionszeiten während der Spitzenzeiten und gelegentliche Anmeldefehler, nachdem ein neuer ausgehender Proxy eingeführt wurde.
Entwurf eines Hub-and-Spoke-Modells mit Egress-Skalierung
- Erstellen Sie ein Hub-VNet mit Azure Firewall Premium und NAT Gateway; stellen Sie Spoke-VNets pro Region für Sitzungshosts bereit. Weisen Sie jedem Subnetz der Sitzungshosts ein NAT Gateway zu, um eine SNAT-Erschöpfung zu vermeiden, wenn während der morgendlichen Anmeldungen Tausende von UDP/TCP-Flows geöffnet werden.
- Warum: Stabilisiert die Egress-IPs und stellt ausreichend ephemere Ports zur Verfügung, was intermittierende Verbindungsfehler zu AVD-Gateways und zum Speicher verhindert.
Implementierung präziser NSG- und ASG-Regeln
- Weisen Sie die NICs der Sitzungshosts einer ASG zu. Erlauben Sie eingehendes UDP 3390 nur von vertrauenswürdigen privaten Präfixen, erlauben Sie eingehendes TCP 3389 vom AzureBastionSubnet und erlauben Sie ausgehendes TCP/UDP 443 zu den Service-Tags AzureVirtualDesktop, Storage, AzureActiveDirectory und AzureMonitor.
- Warum: Setzt das Prinzip der geringsten Rechte durch und ermöglicht gleichzeitig Shortpath für verwaltete Netzwerke sowie eine sichere Verwaltung über Bastion.
Konfiguration von DNS für hybride Namensauflösung
- Richten Sie das VNet-DNS auf Domänencontroller in Azure aus. Stellen Sie Azure DNS Private Resolver mit ausgehenden Regeln bereit, um privatelink-Zonen und Azure-PaaS-Zonen weiterzuleiten; konfigurieren Sie das On-Premises-DNS so, dass es private Azure-Zonen an den eingehenden Endpunkt des Resolvers weiterleitet.
- Warum: Stellt sicher, dass AVD-Hosts AD-SRV-Einträge, private Endpunkte von FSLogix und alle AVD Private Link-FQDNs über Cloud- und On-Premises-Netzwerke hinweg konsistent auflösen.
Aktivierung von RDP Shortpath für verwaltete und öffentliche Netzwerke
- Aktivieren Sie Shortpath für verwaltete Netzwerke auf den Sitzungshosts und öffnen Sie intern UDP 3390; aktivieren Sie Shortpath für öffentliche Netzwerke, um ein UDP-443-Relay für Remote-Mitarbeiter ohne VPN zu ermöglichen. Aktualisieren Sie QoS auf den Routern der Zweigstellen, um UDP 3390 und UDP/TCP 443 für AVD-Flows zu priorisieren.
- Warum: Maximiert die interaktive Leistung für Benutzer im Büro durch direktes privates UDP und verbessert das Erlebnis für Benutzer zu Hause durch UDP 443, wobei QoS diese Flows bei Überlastung schützt.
Absicherung und Vereinfachung des Perimeters mit Azure Firewall und Proxy-Richtlinien
- Verwenden Sie in der Azure Firewall FQDN-Tags für AzureVirtualDesktop und WindowsUpdate; schließen Sie diese von der TLS-Inspektion aus. Konfigurieren Sie auf dem neuen ausgehenden Proxy explizite Freigaben für AVD WebSocket über TLS und deaktivieren Sie die Authentifizierung für den Datenverkehr des AVD-Agenten. Richten Sie den WinHTTP-Proxy auf den Sitzungshosts konsistent ein.
- Warum: Verhindert, dass Reverse Connect und Shortpath für öffentliche Netzwerke durch TLS-Interception oder Proxy-Authentifizierung unterbrochen werden, während eine zentralisierte Governance beibehalten wird.
Bereitstellung von privatem Zugriff auf kritische PaaS-Dienste
- Erstellen Sie Private Endpunkte für die FSLogix-Speicherkonten und verknüpfen Sie die erforderlichen privaten DNS-Zonen für privatelink mit allen AVD-VNets; überprüfen Sie, ob SMB über private IPs erfolgreich ist. Evaluieren Sie AVD Private Link, um den Zugriff auf die Steuerungsebene und das Gateway auf private IPs zu beschränken, wo dies die Unternehmensrichtlinie erfordert.
- Warum: Beseitigt die Abhängigkeit vom öffentlichen Egress für Benutzerprofile und optional für den AVD-Dienst, was den Sicherheitsstatus und die Vorhersagbarkeit verbessert.
Aufbau hybrider Konnektivität zu On-Premises-Anwendungen
- Stellen Sie ExpressRoute mit FastPath zum primären Rechenzentrum für den Zugriff auf SAP und den Lizenzserver mit geringer Latenz bereit; behalten Sie das VPN Gateway als Backup für die Zweigstellen bei. Kündigen Sie die erforderlichen On-Premises-Präfixe mit BGP an und überprüfen Sie den Next Hop sowie die effektiven Routen auf den NICs der Sitzungshosts.
- Warum: ExpressRoute bietet vorhersagbare Leistung bei Skalierung, mit VPN-Failover zur Gewährleistung der Resilienz.
Überwachen und validieren
- Aktivieren Sie AVD Insights und den Network Watcher Connection Monitor für synthetische Tests zu SAP und zum Speicher. Schalten Sie NSG Flow Logs ein, um die Nutzung von UDP 3390 und UDP 443 zu bestätigen. Verwenden Sie die Verbindungsproblembehandlung während der Spitzenzeiten, um Proxy- oder Firewall-Engpässe zu isolieren.
- Warum: Datengestützte Transparenz bestätigt, dass die Shortpath-Pfade aktiv sind, die Egress-Kapazität ausreicht und die Perimeter-Richtlinien keinen unerwarteten Verlust oder Latenz verursachen.
← Identität · Alle Domänen · Sitzungshost-Images und Bereitstellung →
Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →