Microsoft AZ-140: Netwerken, Connectiviteit en Transport — Studiegids
Onderdeel van de Microsoft Azure Virtual Desktop Specialty AZ-140 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Netwerken, connectiviteit en transport vormen de basis voor een stabiele en performante Azure Virtual Desktop (AVD)-implementatie. Het control plane is gericht op het internet en wordt volledig beheerd door Microsoft, terwijl de sessiehosts zich in uw virtuele netwerken bevinden en Azure-platformservices en vaak ook on-premises applicaties moeten kunnen bereiken. Een goed ontwerp balanceert de principes van ’least privilege’ en ‘zero-trust’ met de noodzaak van een verliestolerant transport met lage latentie voor de gebruikerssessie. Dit gedeelte consolideert patronen en beslissingen voor de lay-out van virtuele netwerken, toegangscontrole, uitgaande connectiviteit, hybride koppelingen, privétoegang en probleemoplossing.
Netwerkontwerp voor sessiehosts: VNet, subnets, NSG, ASG, UDR en DNS
VNet- en subnettopologie
- Gebruik een hub-and-spoke-model. Plaats gedeelde services (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) in de hub; plaats AVD-sessiehosts in een of meer spoke-VNet’s per regio en workload-tier.
- Segmenteer op functie. Maak toegewezen subnets voor sessiehosts, beheer- en onderhoudstools, Azure Bastion en eventuele NVA’s. Houd het AzureBastionSubnet gescheiden en op de vereiste grootte.
- Adressering. Wijs voldoende IP-adressen toe voor ruimte voor autoscaling en de levenscyclus van images. Reserveer groeicapaciteit voor schaalsets en drain-modi.
NSG’s en ASG’s
- Inkomend: Standaard weigeren. Stel TCP 3389 niet bloot aan het internet. Sta alleen het volgende toe:
- Azure Bastion naar sessiehosts op TCP 3389 voor administratieve ‘break-glass’-toegang, beperkt tot het AzureBastionSubnet of een beheer-ASG.
- RDP Shortpath voor beheerde netwerken op UDP 3390 alleen vanaf vertrouwde privébronnen (subnets van vestigingen, adrespools van het bedrijfs-VPN of ExpressRoute-prefixes).
- Uitgaand: Sta de minimale set toe met behulp van servicetags en FQDN’s. Gebruik waar van toepassing de servicetags AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate en MicrosoftGraph. Geef de voorkeur aan ASG’s om groepen sessiehosts te targeten in plaats van IP-adressen.
- Inkomend: Standaard weigeren. Stel TCP 3389 niet bloot aan het internet. Sta alleen het volgende toe:
UDR’s en routering
- Standaard internet en ‘forced tunneling’. Als u verkeer forceert via een NVA of on-premises, zorg er dan voor dat expliciete routes voor het AVD control plane-verkeer toegestaan blijven naar het internet of worden aangeboden via Private Link. Vermijd het ‘black-holen’ van 0.0.0.0/0 zonder uitgaande permissies voor Azure-services die vereist zijn door de AVD-agent en FSLogix.
- Gateway-transit en peering. Schakel gateway-transit in van hub naar spokes en gebruik BGP-propagatie zorgvuldig; valideer de effectieve routes op de NIC’s voor het eindresultaat.
- Schaalvergroting van uitgaand verkeer. Koppel een NAT Gateway aan subnets van sessiehosts wanneer veel hosts uitgaand verkeer naar het internet hebben, om uitputting van SNAT-poorten te elimineren en uitgaande IP-adressen te stabiliseren.
DNS
- Voor hosts die zijn toegevoegd aan Active Directory of Azure AD DS, configureer het VNet om de juiste domein-DNS-servers te gebruiken; de door Azure geleverde DNS kan geen AD SRV-records oplossen. Voor Azure AD DS, wijs de VNet DNS naar de IP’s van het beheerde domein voordat u de sessiehosts aan het domein toevoegt.
- Hybride naamresolutie: Gebruik Azure DNS Private Resolver om een brug te slaan tussen Azure Private DNS-zones en on-premises DNS. Configureer uitgaande regels om geselecteerde zones door te sturen (bijvoorbeeld privatelink-zones en Azure PaaS) en inkomende regels om on-premises clients te bedienen.
- Private DNS. Koppel private zones aan alle VNet’s die private endpoints moeten kunnen oplossen (voor Storage, Key Vault en AVD Private Link, indien gebruikt).
Serviceconnectiviteit en transport: reverse connect, Shortpath, UDP/TCP en vereiste endpoints
Reverse connect-transport
- Sessiehosts initiëren uitgaande TLS-verbindingen naar het AVD-controlepaneel en de gateways; clients verbinden met gateways via TLS. De broker orkestreert een reverse-verbinding zodat de sessiehost nooit een publieke inkomende RDP-verbinding nodig heeft. Dit ontwerp elimineert de noodzaak om TCP 3389 bloot te stellen aan het internet en maakt werking achter NAT, firewalls en proxy’s mogelijk.
- Zorg voor uitgaand verkeer op TCP 443 en, voor optimale prestaties, UDP 443 vanaf hosts en clients naar de AVD-gateways en service-endpoints.
RDP Shortpath
- Beheerde netwerken: Maakt een direct host-naar-client UDP-datapad mogelijk via privé-IP’s, doorgaans over het bedrijfs-LAN, site-to-site VPN of ExpressRoute. De standaard UDP-poort is 3390 op de sessiehost. Open de firewall van het host-besturingssysteem en de NSG voor UDP 3390 vanaf vertrouwde privébronnen. Dit pad verlaagt de latentie en jitter, wat de interactiviteit en multimediaprestaties verbetert.
- Publieke netwerken: Gebruikt een door AVD beheerde relay om een UDP-datapad op te zetten via poort 443, wat de prestaties verbetert wanneer directe bereikbaarheid via privé-IP’s niet beschikbaar is. Sta uitgaand verkeer op UDP 443 naar AVD-service-endpoints toe. Dit is ideaal voor thuiswerkscenario’s zonder bedrijfs-VPN.
UDP-transport, TCP-fallback en gebruikerservaring
- RDP gebruikt een dubbel transport: een betrouwbaar TCP-controlekanaal en een geoptimaliseerd UDP-mediakanaal. Als UDP wordt geblokkeerd, valt RDP terug op alleen-TCP, wat gevoeliger is voor latentie, jitter en pakketverlies; gebruikers kunnen lagere framerates en een verminderde audiokwaliteit ervaren.
- Streef naar een round-trip latency van minder dan 100 ms naar de hostpoolregio; minder dan 50 ms biedt een responsiviteit die die van een desktop benadert. Gebruik de Azure Virtual Desktop Experience Estimator om de regioselectie te onderbouwen.
- QoS en DSCP. Geef prioriteit aan UDP 3390 (Shortpath beheerd) of UDP 443 (Shortpath publiek) en het TCP 443-controlekanaal op edge-apparaten om de sessiekwaliteit te beschermen tijdens netwerkcongestie.
Vereiste connectiviteit met Azure-services en patronen voor uitgaande endpoints
- Sta sessiehosts toe om verbinding te maken met:
- De AzureVirtualDesktop-service tag via TCP 443 en UDP 443.
- Storage-endpoints voor FSLogix-containers en diagnostiek.
- AzureActiveDirectory en Microsoft Graph voor identiteits- en tokenstromen.
- WindowsUpdate en Microsoft content delivery endpoints voor patching en Microsoft 365 Apps.
- AzureMonitor en Log Analytics als AVD Insights wordt gebruikt.
- Geef de voorkeur aan service tags en op FQDN gebaseerde regels op Azure Firewall. Voor NVA’s, onderhoud een bijgewerkte allowlist en vermijd TLS-interceptie voor deze endpoints.
- Sta sessiehosts toe om verbinding te maken met:
Proxy-overwegingen
- De AVD-agent ondersteunt uitgaand verkeer via een systeemproxy. Configureer WinHTTP op sessiehosts als een expliciete proxy verplicht is; vermijd proxy’s die interactieve authenticatie vereisen voor serviceverkeer.
- Voorbeeld om de systeemproxy te configureren:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Hybride connectiviteit en perimeter: VPN, ExpressRoute, Azure Firewall, proxy’s, Private Link, private DNS en Bastion
Naar on-premises applicaties
- VPN Gateway: Snel te implementeren, geschikt voor kleine tot middelgrote bandbreedte en vestigingsconnectiviteit. Gebruik active-active met BGP voor veerkracht.
- ExpressRoute: Private, voorspelbare connectiviteit voor workloads met hoge doorvoer en lage latentie-eisen en voor grootschalige gebruikerspopulaties. Schakel ExpressRoute FastPath in om het aantal hops in het datapad te verminderen. Gebruik een verbinding met Microsoft-peering voor SaaS indien nodig, maar houd er rekening mee dat AVD-service-endpoints nog steeds internet of Private Link vereisen.
- Virtual WAN kan ontwerpen met meerdere vestigingen vereenvoudigen met geïntegreerde SD-WAN-partners, gecentraliseerd beleid en wereldwijde transit.
Azure Firewall en perimeterbeveiliging
- Gebruik Azure Firewall Premium voor TLS-inspectie waar ondersteund; voer geen TLS-inspectie uit op AVD-controlepaneelverkeer, aangezien certificate pinning en WebSocket-gebruik de connectiviteit kunnen verbreken en de prestaties kunnen verminderen.
- Gebruik de AzureVirtualDesktop- en WindowsUpdate-FQDN-tags om het regelbeheer te vereenvoudigen. Plaats Azure Firewall in de hub en publiceer standaardroutes via UDR naar spokes; maak de benodigde uitzonderingen voor internetverkeer voor AVD-servicetoegang of implementeer Private Link.
Private Endpoints en Private Link
- Storage en Key Vault: Gebruik Private Endpoints voor FSLogix-profielcontainers en eventuele geheimen die tijdens de provisioning worden gebruikt. Koppel de corresponderende privatelink private DNS-zones aan uw VNet’s en configureer forwarding voor on-prem clients indien nodig.
- Azure Virtual Desktop: Configureer Private Link voor AVD waar beschikbaar om de toegang tot het controlepaneel en de gateway te beperken tot uw private netwerk. Maak de AVD private endpoints aan in een specifiek subnet en schakel de bijbehorende privatelink DNS-zones in, bijvoorbeeld de avd service privatelink-zones, zodat hosts en clients AVD FQDN’s omzetten naar privé-IP’s. Dit vermindert de publieke egress en versterkt de zero-trust-houding.
Azure Bastion voor administratieve toegang
- Gebruik Azure Bastion voor just-in-time, browsergebaseerde RDP naar sessiehosts via TCP 443 zonder inkomende poorten bloot te stellen aan het internet. Beperk de RDP-toegangsregels op sessiehosts tot de AzureBastionSubnet via een NSG of ASG. Houd directe RDP uitgeschakeld vanaf niet-vertrouwde netwerken.
Monitoring en probleemoplossing: Network Watcher en diagnostiek
Azure Monitor en AVD Insights
- Schakel AVD Insights in voor end-to-end inzicht in de verbindingskwaliteit, aanmeldtijden en sessieprestaties. Leg een verband tussen pieken in round-trip time of UDP-verlies en klachten van gebruikers.
Network Watcher-tools
- Connection troubleshoot. Valideer de bereikbaarheid van een session host naar Azure-services, storage accounts en on-premise endpoints. Voorbeeld PowerShell:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Effectieve beveiligingsregels en routes. Inspecteer de effectieve NSG-regels en routes op de NIC om te bevestigen dat UDP 3390, UDP 443 en TCP 443 zijn toegestaan zoals bedoeld.
NSG Flow Logs v2. Stuur naar een Log Analytics workspace om de egress van de session host te verifiëren en ‘denies’ te identificeren die een terugval naar TCP forceren.
Packet capture. Gebruik op een testhost om de totstandkoming van UDP Shortpath te bevestigen en om hertransmissies en jitter te analyseren.
Diagnostiek voor client en host
- Binnen een sessie, monitor ‘RemoteFX Graphics Frames Skipped’ en de RDP-transportstatus om onderscheid te maken tussen knelpunten op de server, het netwerk of de client.
- Gebruik de verbindingsinformatie van de AVD-client om de transportmodus (UDP/Shortpath vs. TCP) en de round-trip time te bevestigen. Als u alleen TCP-paden ziet, valideer dan de toestemmingen van de proxy en firewall en controleer op blokkades van UDP 3390/443.
Praktisch Probleemscenario
IKEA is van plan Azure Virtual Desktop te leveren aan 1.200 winkelplanners en inkopers in heel Europa. Gebruikers hebben toegang tot SAP GUI en een licentieserver on-premises, terwijl de helft van de gebruikers op afstand werkt zonder bedrijfs-VPN. Gebruikers melden inconsistente reactiesnelheid tijdens piekuren en af en toe mislukte aanmeldingen nadat een nieuwe outbound proxy werd geïntroduceerd.
Ontwerp een hub-and-spoke-model met schaalbare egress
- Creëer een hub-VNet met Azure Firewall Premium en NAT Gateway; implementeer spoke-VNets per regio voor session hosts. Koppel een NAT Gateway aan elk subnet van de session hosts om SNAT-uitputting te voorkomen wanneer duizenden UDP/TCP-stromen worden geopend tijdens de ochtend-aanmeldingen.
- Waarom: Stabiliseert egress-IP’s en biedt voldoende ’ephemeral ports’, wat onderbroken verbindingen naar AVD-gateways en storage voorkomt.
Implementeer precieze NSG- en ASG-regels
- Wijs NIC’s van session hosts toe aan een ASG. Sta inkomend UDP 3390 alleen toe vanaf vertrouwde private prefixes, sta inkomend TCP 3389 toe vanaf AzureBastionSubnet, en sta uitgaand TCP/UDP 443 toe naar de service tags AzureVirtualDesktop, Storage, AzureActiveDirectory en AzureMonitor.
- Waarom: Dwingt het ’least privilege’-principe af, terwijl het Shortpath voor beheerde netwerken en veilig beheer via Bastion mogelijk maakt.
Configureer DNS voor hybride naamresolutie
- Wijs de VNet DNS naar domeincontrollers in Azure. Implementeer Azure DNS Private Resolver met uitgaande regels om privatelink-zones en Azure PaaS-zones door te sturen; configureer on-premise DNS om Azure private zones door te sturen naar het inkomende endpoint van de resolver.
- Waarom: Zorgt ervoor dat AVD-hosts AD SRV-records, FSLogix private endpoints en eventuele AVD Private Link FQDN’s consistent oplossen over cloud- en on-premise netwerken.
Schakel RDP Shortpath in voor zowel beheerde als publieke netwerken
- Activeer Shortpath voor beheerde netwerken op session hosts en open intern UDP 3390; schakel Shortpath voor publieke netwerken in om UDP 443-relay toe te staan voor externe medewerkers zonder VPN. Werk QoS op branch-routers bij om prioriteit te geven aan UDP 3390 en UDP/TCP 443 voor AVD-stromen.
- Waarom: Maximaliseert de interactieve prestaties voor kantoorgebruikers via directe private UDP en verbetert de ervaring voor thuisgebruikers via UDP 443, waarbij QoS deze stromen beschermt tijdens congestie.
Beveilig en vereenvoudig de perimeter met Azure Firewall en proxybeleid
- Gebruik op Azure Firewall FQDN-tags voor AzureVirtualDesktop en WindowsUpdate; sluit deze uit van TLS-inspectie. Configureer op de nieuwe outbound proxy expliciete toestemmingen voor AVD WebSocket over TLS en schakel authenticatie uit voor AVD-agentverkeer. Stel de WinHTTP-proxy consistent in op session hosts.
- Waarom: Voorkomt dat ‘reverse connect’ en Shortpath voor publieke netwerken worden verbroken door TLS-interceptie of proxy-authenticatie, terwijl gecentraliseerd beheer behouden blijft.
Bied private toegang tot kritieke PaaS
- Maak Private Endpoints aan voor de FSLogix storage accounts en koppel de benodigde privatelink private DNS-zones aan alle AVD VNets; valideer dat SMB over private IP’s slaagt. Evalueer AVD Private Link om de toegang tot het control plane en de gateway te beperken tot private IP’s waar het bedrijfsbeleid dit vereist.
- Waarom: Verwijdert de afhankelijkheid van publieke egress voor gebruikersprofielen en optioneel de AVD-service, wat de beveiligingshouding en voorspelbaarheid verbetert.
Breng hybride connectiviteit met on-premise applicaties tot stand
- Implementeer ExpressRoute met FastPath naar het primaire datacenter voor SAP- en licentieservertoegang met lage latentie; behoud VPN Gateway als back-up voor filialen. Adverteer de vereiste on-premise prefixes met BGP en verifieer de ’next hop’ en effectieve routes op de NIC’s van de session hosts.
- Waarom: ExpressRoute biedt voorspelbare prestaties op schaal, met VPN-failover voor veerkracht.
Monitor en valideer
- Schakel AVD Insights en Network Watcher Connection Monitor in voor synthetische tests naar SAP en storage. Activeer NSG Flow Logs om het gebruik van UDP 3390 en UDP 443 te bevestigen. Gebruik Connection troubleshoot tijdens piekuren om knelpunten in de proxy of firewall te isoleren.
- Waarom: Datagestuurd inzicht bevestigt dat Shortpath-paden actief zijn, de egress-capaciteit voldoende is en het perimeterbeleid geen onverwacht verlies of latentie introduceert.
← Identiteit · Alle domeinen · Session Host Images en Provisioning →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →