Microsoft AZ-140: Sieci, łączność i transport — Przewodnik do nauki

Część Microsoft Azure Virtual Desktop Specialty AZ-140 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Sieć, łączność i transport stanowią podstawę stabilnego i wydajnego wdrożenia Azure Virtual Desktop (AVD). Płaszczyzna sterowania jest dostępna z internetu i w pełni zarządzana przez Microsoft, podczas gdy hosty sesji znajdują się w Twoich sieciach wirtualnych i muszą mieć dostęp do usług platformy Azure oraz, często, do aplikacji lokalnych (on-premises). Dobry projekt równoważy zasady najniższych uprawnień (least privilege) i zero-trust z potrzebą zapewnienia transportu o niskim opóźnieniu i odporności na utratę pakietów dla sesji użytkownika. Ta sekcja konsoliduje wzorce i decyzje dotyczące układu sieci wirtualnej, kontroli dostępu, łączności wychodzącej, połączeń hybrydowych, dostępu prywatnego i rozwiązywania problemów.

Projekt sieci dla hostów sesji: VNet, podsieci, NSG, ASG, UDR i DNS

Łączność i transport usług: połączenie zwrotne, Shortpath, UDP/TCP i wymagane punkty końcowe

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

Monitorowanie i rozwiązywanie problemów: Network Watcher i diagnostyka

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Praktyczny scenariusz problemu

IKEA planuje udostępnić Azure Virtual Desktop dla 1200 planistów i kupców sklepowych w całej Europie. Użytkownicy korzystają z SAP GUI i serwera licencji on-premise, a połowa z nich pracuje zdalnie bez korporacyjnego VPN. Użytkownicy zgłaszają niespójną responsywność w godzinach szczytu i sporadyczne błędy logowania po wprowadzeniu nowego serwera proxy dla ruchu wychodzącego.

  1. Zaprojektuj architekturę hub-and-spoke ze skalowaniem ruchu wychodzącego

    • Utwórz sieć VNet typu hub z Azure Firewall Premium i NAT Gateway; wdróż sieci VNet typu spoke w każdym regionie dla hostów sesji. Dołącz NAT Gateway do każdej podsieci hostów sesji, aby uniknąć wyczerpania portów SNAT, gdy tysiące przepływów UDP/TCP jest otwieranych podczas porannych logowań.
    • Dlaczego: Stabilizuje wychodzące adresy IP i zapewnia wystarczającą liczbę portów efemerycznych, zapobiegając sporadycznym błędom połączeń z bramami AVD i magazynem.
  2. Zaimplementuj precyzyjne reguły NSG i ASG

    • Przypisz karty sieciowe (NIC) hostów sesji do grupy ASG. Zezwól na ruch przychodzący UDP 3390 tylko z zaufanych prywatnych prefiksów, zezwól na ruch przychodzący TCP 3389 z AzureBastionSubnet i zezwól na ruch wychodzący TCP/UDP 443 do tagów usług AzureVirtualDesktop, Storage, AzureActiveDirectory i AzureMonitor.
    • Dlaczego: Wymusza zasadę najmniejszych uprawnień, jednocześnie umożliwiając działanie Shortpath dla sieci zarządzanych i bezpieczną administrację przez Bastion.
  3. Skonfiguruj DNS dla hybrydowego rozpoznawania nazw

    • Skieruj DNS w sieci VNet na kontrolery domeny w Azure. Wdróż Azure DNS Private Resolver z regułami wychodzącymi do przekazywania zapytań dla stref privatelink i stref Azure PaaS; skonfiguruj DNS on-premise, aby przekazywał zapytania o prywatne strefy Azure do przychodzącego punktu końcowego resolvera.
    • Dlaczego: Zapewnia, że hosty AVD spójnie rozpoznają rekordy SRV Active Directory, prywatne punkty końcowe FSLogix oraz wszelkie nazwy FQDN AVD Private Link w sieciach chmurowych i on-premise.
  4. Włącz RDP Shortpath zarówno dla sieci zarządzanych, jak i publicznych

    • Włącz Shortpath dla sieci zarządzanych na hostach sesji i otwórz wewnętrznie port UDP 3390; włącz Shortpath dla sieci publicznych, aby umożliwić przekazywanie ruchu UDP 443 dla pracowników zdalnych bez VPN. Zaktualizuj QoS na routerach w oddziałach, aby priorytetyzować przepływy UDP 3390 i UDP/TCP 443 dla AVD.
    • Dlaczego: Maksymalizuje interaktywną wydajność dla użytkowników w biurze dzięki bezpośredniemu, prywatnemu połączeniu UDP i poprawia doświadczenie użytkowników domowych dzięki UDP 443, przy czym QoS chroni te przepływy podczas przeciążenia sieci.
  5. Zabezpiecz i uprość obwód sieci za pomocą Azure Firewall i polityki proxy

    • W Azure Firewall użyj tagów FQDN dla AzureVirtualDesktop i WindowsUpdate; wyklucz je z inspekcji TLS. Na nowym serwerze proxy dla ruchu wychodzącego skonfiguruj jawne zezwolenia dla AVD WebSocket przez TLS i wyłącz uwierzytelnianie dla ruchu agenta AVD. Ustaw spójnie proxy WinHTTP na hostach sesji.
    • Dlaczego: Unika zerwania połączenia zwrotnego (reverse connect) i działania Shortpath dla sieci publicznych z powodu przechwytywania TLS lub uwierzytelniania proxy, jednocześnie utrzymując scentralizowane zarządzanie.
  6. Zapewnij prywatny dostęp do krytycznych usług PaaS

    • Utwórz Private Endpoints dla kont magazynu FSLogix i połącz niezbędne prywatne strefy DNS privatelink ze wszystkimi sieciami VNet AVD; zweryfikuj, czy połączenie SMB przez prywatne adresy IP działa poprawnie. Rozważ użycie AVD Private Link, aby ograniczyć dostęp do płaszczyzny sterowania i bramy do prywatnych adresów IP, jeśli wymaga tego polityka korporacyjna.
    • Dlaczego: Eliminuje zależność od publicznego ruchu wychodzącego dla profili użytkowników i opcjonalnie dla usługi AVD, poprawiając poziom bezpieczeństwa i przewidywalność.
  7. Ustanów łączność hybrydową z aplikacjami on-premise

    • Wdróż ExpressRoute z FastPath do głównego centrum danych, aby zapewnić dostęp do SAP i serwera licencji z niskim opóźnieniem; zachowaj VPN Gateway jako zapasowe połączenie dla oddziałów. Rozgłaszaj wymagane prefiksy on-premise za pomocą BGP i weryfikuj następny przeskok (next hop) oraz efektywne trasy na kartach sieciowych hostów sesji.
    • Dlaczego: ExpressRoute zapewnia przewidywalną wydajność na dużą skalę, z przełączaniem awaryjnym na VPN dla zapewnienia odporności.
  8. Monitoruj i weryfikuj

    • Włącz AVD Insights i Network Watcher Connection Monitor do syntetycznych testów połączeń z SAP i magazynem. Włącz NSG Flow Logs, aby potwierdzić użycie portów UDP 3390 i UDP 443. Użyj narzędzia Connection troubleshoot w godzinach szczytu, aby zidentyfikować wąskie gardła na serwerze proxy lub zaporze sieciowej.
    • Dlaczego: Wgląd oparty na danych potwierdza, że ścieżki Shortpath są aktywne, przepustowość ruchu wychodzącego jest wystarczająca, a polityki na obwodzie sieci nie wprowadzają nieoczekiwanych strat pakietów ani opóźnień.

Tożsamość · Wszystkie domeny · Obrazy hostów sesji i aprowizacja

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt