Microsoft AZ-140: Redes, conectividad y transporte — Guía de estudio
Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
Las redes, la conectividad y el transporte son la base de una implementación estable y de alto rendimiento de Azure Virtual Desktop (AVD). El plano de control está orientado a internet y es gestionado completamente por Microsoft, mientras que los hosts de sesión residen en tus redes virtuales y deben poder acceder a los servicios de la plataforma Azure y, a menudo, a aplicaciones locales (on-premises). Un diseño sólido equilibra los principios de mínimo privilegio y confianza cero (zero-trust) con la necesidad de un transporte de baja latencia y tolerante a pérdidas para la sesión del usuario. Esta sección consolida patrones y decisiones para el diseño de la red virtual, los controles de acceso, la conectividad de salida, los enlaces híbridos, el acceso privado y la solución de problemas.
Diseño de red para hosts de sesión: VNet, subredes, NSG, ASG, UDR y DNS
Topología de VNet y subredes
- Utiliza una topología hub-and-spoke. Ubica los servicios compartidos (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) en el hub; coloca los hosts de sesión de AVD en una o más VNets spoke por región y nivel de carga de trabajo.
- Segmenta por función. Crea subredes dedicadas para los hosts de sesión, las herramientas de gestión/mantenimiento, Azure Bastion y cualquier NVA. Mantén la AzureBastionSubnet separada y con su tamaño requerido.
- Direccionamiento. Asigna suficientes IPs para el margen de autoescalado y el ciclo de vida de las imágenes. Reserva capacidad de crecimiento para los conjuntos de escalado y los modos de drenaje (drain modes).
NSGs y ASGs
- Entrada (Inbound): Denegar por defecto. No expongas el puerto TCP 3389 desde internet. Permite únicamente:
- Azure Bastion hacia los hosts de sesión en el puerto TCP 3389 para acceso de emergencia administrativo (break-glass), restringido a la AzureBastionSubnet o a un ASG de gestión.
- RDP Shortpath para redes gestionadas en el puerto UDP 3390 solo desde orígenes privados de confianza (subredes de sucursales, rangos de direcciones de la VPN corporativa o prefijos de ExpressRoute).
- Salida (Outbound): Permite el conjunto mínimo utilizando etiquetas de servicio (service tags) y FQDNs. Usa las etiquetas de servicio AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate y MicrosoftGraph cuando sea aplicable. Prefiere los ASGs para apuntar a grupos de hosts de sesión en lugar de a IPs.
- Entrada (Inbound): Denegar por defecto. No expongas el puerto TCP 3389 desde internet. Permite únicamente:
UDRs y enrutamiento
- Internet por defecto y túnel forzado (forced tunneling). Si fuerzas el túnel a través de un NVA o de la red local (on-premises), asegúrate de que las rutas explícitas para el tráfico del plano de control de AVD sigan permitidas hacia internet o se proporcionen a través de Private Link. Evita crear un agujero negro (black-holing) para 0.0.0.0/0 sin permitir la salida para los servicios de Azure requeridos por el agente de AVD y FSLogix.
- Tránsito de puerta de enlace (Gateway transit) y peering. Habilita el tránsito de puerta de enlace desde el hub hacia los spokes y usa la propagación de BGP con cuidado; valida las rutas efectivas en las NICs para ver el resultado final.
- Escalado de salida (Egress). Asocia un NAT Gateway a las subredes de los hosts de sesión cuando muchos hosts necesiten salir a internet para eliminar el agotamiento de puertos SNAT y estabilizar las IPs de salida.
DNS
- Para hosts unidos a Active Directory o a Azure AD DS, configura la VNet para que utilice los servidores DNS del dominio correspondiente; el DNS proporcionado por Azure no puede resolver los registros SRV de AD. Para Azure AD DS, apunta el DNS de la VNet a las IPs del dominio gestionado antes de unir los hosts de sesión al dominio.
- Resolución de nombres híbrida: Usa Azure DNS Private Resolver para conectar las zonas de Azure Private DNS y el DNS local (on-prem). Configura reglas de salida para reenviar zonas seleccionadas (por ejemplo, zonas de privatelink y Azure PaaS) y reglas de entrada para atender a los clientes locales.
- DNS Privado. Vincula las zonas privadas a todas las VNets que necesiten resolver puntos de conexión privados (private endpoints) (para Storage, Key Vault y AVD Private Link, si se utiliza).
Conectividad y transporte de servicios: conexión inversa, Shortpath, UDP/TCP y puntos de conexión requeridos
Transporte de conexión inversa
- Los hosts de sesión inician conexiones TLS salientes hacia el plano de control y las puertas de enlace de AVD; los clientes se conectan a las puertas de enlace a través de TLS. El bróker orquesta una conexión inversa para que el host de sesión nunca requiera RDP entrante público. Este diseño elimina la necesidad de exponer el puerto TCP 3389 a internet y permite la operación detrás de NAT, firewalls y proxies.
- Asegure la salida por TCP 443 y, para un rendimiento óptimo, por UDP 443 desde los hosts y clientes hacia las puertas de enlace y los puntos de conexión del servicio de AVD.
RDP Shortpath
- Redes administradas: Habilita una ruta de datos UDP directa del host al cliente utilizando IPs privadas, típicamente sobre la LAN corporativa, VPN de sitio a sitio o ExpressRoute. El puerto UDP por defecto es el 3390 en el host de sesión. Abra el firewall del SO del host y el NSG para el puerto UDP 3390 desde orígenes privados de confianza. Esta ruta reduce la latencia y el jitter, mejorando la interactividad y el rendimiento multimedia.
- Redes públicas: Utiliza un relé administrado por AVD para establecer una ruta de datos UDP sobre el puerto 443, mejorando el rendimiento cuando no se dispone de accesibilidad directa por IP privada. Permita la salida por UDP 443 hacia los puntos de conexión del servicio de AVD. Esto es ideal para escenarios de teletrabajo sin una VPN corporativa.
Transporte UDP, fallback a TCP y experiencia de usuario
- RDP utiliza un transporte dual: un canal de control TCP fiable y un canal de medios UDP optimizado. Si se bloquea el UDP, RDP recurre a un modo solo TCP, que es más sensible a la latencia, el jitter y la pérdida de paquetes; los usuarios pueden experimentar tasas de fotogramas más bajas y un audio degradado.
- Apunte a una latencia de ida y vuelta por debajo de 100 ms hacia la región del grupo de hosts; por debajo de 50 ms proporciona una capacidad de respuesta casi como la de un escritorio local. Utilice el Azure Virtual Desktop Experience Estimator para ayudar en la selección de la región.
- QoS y DSCP. Priorice el tráfico UDP 3390 (Shortpath para redes administradas) o UDP 443 (Shortpath para redes públicas) y el canal de control TCP 443 en los dispositivos de borde para proteger la calidad de la sesión durante la contención de red.
Conectividad de servicios de Azure requerida y patrones de puntos de conexión de salida
- Permita que los hosts de sesión alcancen:
- La etiqueta de servicio AzureVirtualDesktop sobre TCP 443 y UDP 443.
- Puntos de conexión de Storage para los contenedores de FSLogix y diagnósticos.
- AzureActiveDirectory y Microsoft Graph para flujos de identidad y tokens.
- WindowsUpdate y puntos de conexión de entrega de contenido de Microsoft para la aplicación de parches y Microsoft 365 Apps.
- AzureMonitor y Log Analytics si se utiliza AVD Insights.
- Prefiera etiquetas de servicio y reglas basadas en FQDN en Azure Firewall. Para los NVAs, mantenga una lista de permitidos actualizada y evite la intercepción de TLS para estos puntos de conexión.
- Permita que los hosts de sesión alcancen:
Consideraciones sobre el proxy
- El agente de AVD admite la salida a través del proxy del sistema. Configure WinHTTP en los hosts de sesión si un proxy explícito es obligatorio; evite proxies que requieran autenticación interactiva para el tráfico de servicio.
- Ejemplo para configurar el proxy del sistema:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Conectividad híbrida y perímetro: VPN, ExpressRoute, Azure Firewall, proxies, Private Link, DNS privado y Bastion
Hacia aplicaciones locales (on-premises)
- VPN Gateway: Rápido de desplegar, adecuado para ancho de banda de pequeño a mediano y conectividad de sucursales. Use una configuración activo-activo con BGP para la resiliencia.
- ExpressRoute: Conectividad privada y predecible para cargas de trabajo de alto rendimiento, sensibles a la latencia y para poblaciones de usuarios a gran escala. Habilite ExpressRoute FastPath para reducir los saltos en el plano de datos. Use la conexión al peering de Microsoft para SaaS si es necesario, pero tenga en cuenta que los puntos de conexión del servicio de AVD aún requieren internet o Private Link.
- Virtual WAN puede simplificar los diseños de múltiples sucursales con partners de SD-WAN integrados, políticas centralizadas y tránsito global.
Azure Firewall y controles de perímetro
- Use Azure Firewall Premium para la inspección de TLS donde sea compatible; no realice inspección de TLS en el tráfico del plano de control de AVD, ya que el anclaje de certificados (certificate pinning) y el uso de WebSocket pueden romper la conectividad y degradar el rendimiento.
- Utilice las etiquetas de FQDN AzureVirtualDesktop y WindowsUpdate para simplificar la gestión de reglas. Coloque Azure Firewall en el hub y publique rutas por defecto mediante UDR a los spokes; cree las excepciones necesarias con destino a internet para el acceso al servicio de AVD o implemente Private Link.
Puntos de conexión privados y Private Link
- Storage y Key Vault: Use Private Endpoints para los contenedores de perfiles de FSLogix y cualquier secreto utilizado durante el aprovisionamiento. Vincule las zonas de DNS privado de privatelink correspondientes a sus VNets y configure el reenvío para los clientes locales (on-prem) si es necesario.
- Azure Virtual Desktop: Configure Private Link para AVD donde esté disponible para restringir el acceso al plano de control y a la puerta de enlace a su red privada. Cree los puntos de conexión privados de AVD en una subred dedicada y habilite las zonas de DNS de privatelink correspondientes, por ejemplo, las zonas de privatelink del servicio avd, para que los hosts y clientes resuelvan los FQDN de AVD a IPs privadas. Esto reduce el egreso público y refuerza la postura de confianza cero (zero-trust).
Azure Bastion para el acceso administrativo
- Use Azure Bastion para RDP justo a tiempo (just-in-time) y basado en navegador a los hosts de sesión sobre TCP 443 sin exponer puertos de entrada a internet. Limite las reglas de permiso de RDP en los hosts de sesión a la AzureBastionSubnet mediante un NSG o un ASG. Mantenga el RDP directo deshabilitado desde redes no confiables.
Monitorización y solución de problemas: Network Watcher y diagnósticos
Azure Monitor y AVD Insights
- Habilite AVD Insights para obtener visibilidad de extremo a extremo sobre la calidad de la conexión, los tiempos de inicio de sesión y el rendimiento de la sesión. Correlacione los picos en el tiempo de ida y vuelta (round-trip time) o la pérdida de UDP con las quejas de los usuarios.
Herramientas de Network Watcher
- Connection troubleshoot. Valide la alcanzabilidad desde un host de sesión a los servicios de Azure, cuentas de almacenamiento y puntos de conexión locales (on-prem). Ejemplo de PowerShell:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Reglas de seguridad y rutas efectivas. Inspeccione las reglas de NSG y las rutas efectivas de la NIC para confirmar que UDP 3390, UDP 443 y TCP 443 están permitidos según lo previsto.
NSG Flow Logs v2. Envíelos a un área de trabajo de Log Analytics para verificar el egreso del host de sesión e identificar denegaciones que fuercen el retorno a TCP (TCP fallback).
Captura de paquetes. Úsela en un host de prueba para confirmar el establecimiento de UDP Shortpath y para analizar retransmisiones y jitter.
Diagnósticos de cliente y host
- Dentro de una sesión, monitorice los “RemoteFX Graphics Frames Skipped” y el estado del transporte RDP para distinguir cuellos de botella del servidor, la red o el cliente.
- Use la información de conexión del cliente de AVD para confirmar el modo de transporte (UDP/Shortpath vs. TCP) y el tiempo de ida y vuelta. Si observa rutas solo de TCP, valide los permisos del proxy y del firewall y compruebe si hay bloqueos de UDP 3390/443.
Escenario de Problema Práctico
IKEA planea proporcionar Azure Virtual Desktop a 1200 planificadores de tiendas y compradores en toda Europa. Los usuarios acceden a SAP GUI y a un servidor de licencias local (on-premises), mientras que la mitad de los usuarios trabajan de forma remota sin una VPN corporativa. Los usuarios informan de una capacidad de respuesta inconsistente durante las horas pico y fallos ocasionales de inicio de sesión después de que se introdujera un nuevo proxy de salida.
Diseñar una topología hub-and-spoke con escalado de egreso
- Cree una VNet hub con Azure Firewall Premium y NAT Gateway; despliegue VNets spoke por región para los hosts de sesión. Asocie una NAT Gateway a cada subred de hosts de sesión para evitar el agotamiento de SNAT cuando se abren miles de flujos UDP/TCP durante los inicios de sesión matutinos.
- Por qué: Estabiliza las IP de egreso y proporciona suficientes puertos efímeros, previniendo fallos de conexión intermitentes a las puertas de enlace (gateways) de AVD y al almacenamiento.
Implementar reglas precisas de NSG y ASG
- Asigne las NIC de los hosts de sesión a un ASG. Permita UDP 3390 entrante solo desde prefijos privados de confianza, permita TCP 3389 entrante desde AzureBastionSubnet y permita TCP/UDP 443 saliente hacia las etiquetas de servicio (service tags) AzureVirtualDesktop, Storage, AzureActiveDirectory y AzureMonitor.
- Por qué: Aplica el principio de mínimo privilegio al tiempo que habilita las redes administradas de Shortpath y la administración segura a través de Bastion.
Configurar DNS para la resolución de nombres híbrida
- Apunte el DNS de la VNet a los controladores de dominio en Azure. Despliegue Azure DNS Private Resolver con reglas de salida para reenviar zonas de privatelink y zonas de PaaS de Azure; configure el DNS local (on-prem) para reenviar las zonas privadas de Azure al punto de conexión de entrada del resolver.
- Por qué: Asegura que los hosts de AVD resuelvan los registros SRV de AD, los puntos de conexión privados de FSLogix y cualquier FQDN de AVD Private Link de manera consistente en las redes de la nube y locales.
Habilitar RDP Shortpath para redes tanto administradas como públicas
- Active Shortpath para redes administradas en los hosts de sesión y abra UDP 3390 internamente; habilite Shortpath para redes públicas para permitir el relay de UDP 443 para los trabajadores remotos sin VPN. Actualice la QoS en los routers de las sucursales para priorizar UDP 3390 y UDP/TCP 443 para los flujos de AVD.
- Por qué: Maximiza el rendimiento interactivo para los usuarios en la oficina a través de UDP privado directo y mejora la experiencia del usuario en casa a través de UDP 443, con QoS protegiendo estos flujos durante la congestión.
Asegurar y simplificar el perímetro con Azure Firewall y políticas de proxy
- En Azure Firewall, use etiquetas FQDN para AzureVirtualDesktop y WindowsUpdate; exclúyalas de la inspección TLS. En el nuevo proxy de salida, configure permisos explícitos para WebSocket de AVD sobre TLS y deshabilite la autenticación para el tráfico del agente de AVD. Configure el proxy WinHTTP de manera consistente en los hosts de sesión.
- Por qué: Evita la interrupción de la conexión inversa (reverse connect) y de las redes públicas de Shortpath debido a la intercepción TLS o la autenticación del proxy, manteniendo al mismo tiempo una gobernanza centralizada.
Proporcionar acceso privado a PaaS crítico
- Cree Private Endpoints para las cuentas de almacenamiento de FSLogix y vincule las zonas DNS privadas de privatelink necesarias a todas las VNets de AVD; valide que SMB sobre IP privadas funcione correctamente. Evalúe AVD Private Link para restringir el acceso al plano de control y a la puerta de enlace a IP privadas donde la política corporativa lo requiera.
- Por qué: Elimina la dependencia del egreso público para los perfiles de usuario y, opcionalmente, para el servicio AVD, mejorando la postura de seguridad y la previsibilidad.
Establecer conectividad híbrida con aplicaciones locales (on-prem)
- Despliegue ExpressRoute con FastPath al centro de datos principal para un acceso de baja latencia a SAP y al servidor de licencias; conserve VPN Gateway para el respaldo de la sucursal. Anuncie los prefijos locales requeridos con BGP y verifique el siguiente salto (next hop) y las rutas efectivas en las NIC de los hosts de sesión.
- Por qué: ExpressRoute proporciona un rendimiento predecible a escala, con conmutación por error (failover) a VPN para mayor resiliencia.
Monitorizar y validar
- Habilite AVD Insights y Network Watcher Connection Monitor para pruebas sintéticas a SAP y al almacenamiento. Active los NSG Flow Logs para confirmar el uso de UDP 3390 y UDP 443. Use Connection troubleshoot durante las horas pico para aislar cuellos de botella del proxy o del firewall.
- Por qué: La visibilidad basada en datos confirma que las rutas de Shortpath están activas, la capacidad de egreso es adecuada y las políticas de perímetro no están introduciendo pérdidas o latencia inesperadas.
← Identidad · Todos los dominios · Imágenes y aprovisionamiento de hosts de sesión →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →