Microsoft AZ-140: Sieci, łączność i transport — Przewodnik do nauki
Część Microsoft Azure Virtual Desktop Specialty AZ-140 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Sieć, łączność i transport stanowią podstawę stabilnego i wydajnego wdrożenia Azure Virtual Desktop (AVD). Płaszczyzna sterowania jest dostępna z internetu i w pełni zarządzana przez Microsoft, podczas gdy hosty sesji znajdują się w Twoich sieciach wirtualnych i muszą mieć dostęp do usług platformy Azure oraz, często, do aplikacji lokalnych (on-premises). Dobry projekt równoważy zasady najniższych uprawnień (least privilege) i zero-trust z potrzebą zapewnienia transportu o niskim opóźnieniu i odporności na utratę pakietów dla sesji użytkownika. Ta sekcja konsoliduje wzorce i decyzje dotyczące układu sieci wirtualnej, kontroli dostępu, łączności wychodzącej, połączeń hybrydowych, dostępu prywatnego i rozwiązywania problemów.
Projekt sieci dla hostów sesji: VNet, podsieci, NSG, ASG, UDR i DNS
Topologia VNet i podsieci
- Użyj topologii hub-and-spoke. Umieść usługi współdzielone (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) w hubie; umieść hosty sesji AVD w jednej lub więcej sieciach VNet typu spoke na region i warstwę obciążenia.
- Segmentuj według funkcji. Utwórz dedykowane podsieci dla hostów sesji, narzędzi do zarządzania/konserwacji, Azure Bastion i wszelkich urządzeń NVA. Utrzymuj AzureBastionSubnet jako osobną podsieć o wymaganym rozmiarze.
- Adresacja. Przydziel wystarczającą liczbę adresów IP na potrzeby automatycznego skalowania (autoscale) i cyklu życia obrazów. Zarezerwuj pojemność na przyszły wzrost dla zestawów skalowania i trybów opróżniania (drain modes).
Grupy NSG i ASG
- Ruch przychodzący: Domyślnie blokuj (Deny by default). Nie wystawiaj portu TCP 3389 na internet. Zezwalaj tylko na:
- Połączenia z Azure Bastion do hostów sesji na porcie TCP 3389 w celu awaryjnego dostępu administracyjnego (break-glass), ograniczone do podsieci AzureBastionSubnet lub zarządczej grupy ASG.
- Połączenia RDP Shortpath dla sieci zarządzanych na porcie UDP 3390 tylko z zaufanych źródeł prywatnych (podsieci oddziałów, pule adresów korporacyjnego VPN lub prefiksy ExpressRoute).
- Ruch wychodzący: Zezwalaj na minimalny wymagany zestaw, używając tagów usług (service tags) i nazw FQDN. W stosownych przypadkach używaj tagów usług AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate i MicrosoftGraph. Preferuj używanie grup ASG do targetowania grup hostów sesji zamiast adresów IP.
- Ruch przychodzący: Domyślnie blokuj (Deny by default). Nie wystawiaj portu TCP 3389 na internet. Zezwalaj tylko na:
Trasy UDR i routing
- Domyślny internet i tunelowanie wymuszone (forced tunneling). Jeśli wymuszasz tunelowanie przez urządzenie NVA lub środowisko lokalne (on-premises), upewnij się, że jawne trasy dla ruchu płaszczyzny sterowania AVD pozostają dozwolone do internetu lub są zapewnione przez Private Link. Unikaj tworzenia “czarnej dziury” dla trasy 0.0.0.0/0 bez zezwoleń na ruch wychodzący dla usług Azure wymaganych przez agenta AVD i FSLogix.
- Tranzyt przez bramę i peering. Włącz tranzyt przez bramę (gateway transit) z huba do spoke’ów i ostrożnie używaj propagacji BGP; zweryfikuj obowiązujące trasy (effective routes) na kartach sieciowych (NIC), aby sprawdzić ostateczny rezultat.
- Skalowanie ruchu wychodzącego. Dołącz NAT Gateway do podsieci hostów sesji, gdy wiele hostów komunikuje się z internetem, aby wyeliminować wyczerpanie portów SNAT i ustabilizować wychodzące adresy IP.
DNS
- Dla hostów przyłączonych do Active Directory lub Azure AD DS, skonfiguruj sieć VNet tak, aby używała odpowiednich serwerów DNS domeny; usługa DNS dostarczana przez Azure nie potrafi rozpoznawać rekordów SRV usługi AD. W przypadku Azure AD DS, przed przyłączeniem hostów sesji do domeny, skieruj DNS sieci VNet na adresy IP domeny zarządzanej.
- Hybrydowe rozpoznawanie nazw: Użyj Azure DNS Private Resolver do mostkowania stref Azure Private DNS i lokalnego DNS (on-prem). Skonfiguruj reguły wychodzące do przekazywania wybranych stref (np. stref privatelink i Azure PaaS) oraz reguły przychodzące do obsługi klientów lokalnych.
- Prywatny DNS. Połącz strefy prywatne (private zones) ze wszystkimi sieciami VNet, które muszą rozpoznawać prywatne punkty końcowe (private endpoints) (dla usług Storage, Key Vault i AVD Private Link, jeśli są używane).
Łączność i transport usług: połączenie zwrotne, Shortpath, UDP/TCP i wymagane punkty końcowe
Transport z połączeniem zwrotnym (reverse connect)
- Hosty sesji inicjują wychodzące połączenia TLS do płaszczyzny sterowania i bram AVD; klienci łączą się z bramami przez TLS. Broker organizuje połączenie zwrotne, dzięki czemu host sesji nigdy nie wymaga publicznego przychodzącego RDP. Taki projekt eliminuje potrzebę wystawiania portu TCP 3389 do internetu i umożliwia działanie za NAT, zaporami sieciowymi i serwerami proxy.
- Zapewnij wychodzący ruch TCP 443 oraz, dla optymalnej wydajności, UDP 443 z hostów i klientów do bram i punktów końcowych usługi AVD.
RDP Shortpath
- Sieci zarządzane: Umożliwia bezpośrednią ścieżkę danych UDP host-klient przy użyciu prywatnych adresów IP, zazwyczaj przez korporacyjną sieć LAN, VPN typu site-to-site lub ExpressRoute. Domyślny port UDP na hoście sesji to 3390. Otwórz zaporę systemu operacyjnego hosta i grupę NSG dla ruchu UDP 3390 z zaufanych źródeł prywatnych. Ta ścieżka zmniejsza opóźnienia i jitter, poprawiając interaktywność i wydajność multimediów.
- Sieci publiczne: Wykorzystuje przekaźnik (relay) zarządzany przez AVD do ustanowienia ścieżki danych UDP przez port 443, poprawiając wydajność, gdy bezpośrednia osiągalność prywatnych adresów IP nie jest dostępna. Zezwól na wychodzący ruch UDP 443 do punktów końcowych usługi AVD. Jest to idealne rozwiązanie dla scenariuszy pracy z domu bez korporacyjnego VPN.
Transport UDP, tryb awaryjny TCP i doświadczenie użytkownika
- RDP używa podwójnego transportu: niezawodnego kanału kontrolnego TCP i zoptymalizowanego kanału mediów UDP. Jeśli UDP jest zablokowany, RDP przełącza się w tryb awaryjny tylko z TCP, który jest bardziej wrażliwy na opóźnienia, jitter i utratę pakietów; użytkownicy mogą doświadczyć niższej liczby klatek na sekundę i pogorszonej jakości dźwięku.
- Docelowe opóźnienie w obie strony (round-trip latency) do regionu puli hostów powinno być poniżej 100 ms; wartość poniżej 50 ms zapewnia responsywność zbliżoną do pracy na lokalnym pulpicie. Użyj narzędzia Azure Virtual Desktop Experience Estimator, aby wspomóc wybór regionu.
- QoS i DSCP. Nadaj priorytet ruchowi UDP 3390 (Shortpath dla sieci zarządzanych) lub UDP 443 (Shortpath dla sieci publicznych) oraz kanałowi kontrolnemu TCP 443 na urządzeniach brzegowych, aby chronić jakość sesji podczas rywalizacji o pasmo.
Wymagana łączność z usługami Azure i wzorce wychodzących punktów końcowych
- Zezwól hostom sesji na dostęp do:
- Tagu usługi AzureVirtualDesktop przez TCP 443 i UDP 443.
- Punktów końcowych usługi Storage dla kontenerów FSLogix i diagnostyki.
- AzureActiveDirectory i Microsoft Graph dla przepływów tożsamości i tokenów.
- Punktów końcowych WindowsUpdate i dostarczania zawartości Microsoft do instalacji poprawek i aplikacji Microsoft 356.
- AzureMonitor i Log Analytics, jeśli używasz AVD Insights.
- Preferuj używanie tagów usług i reguł opartych na FQDN w Azure Firewall. W przypadku urządzeń NVA utrzymuj zaktualizowaną listę dozwolonych (allowlist) i unikaj przechwytywania TLS dla tych punktów końcowych.
- Zezwól hostom sesji na dostęp do:
Kwestie dotyczące serwerów proxy
- Agent AVD obsługuje ruch wychodzący przez systemowy serwer proxy. Skonfiguruj WinHTTP na hostach sesji, jeśli jawny serwer proxy jest obowiązkowy; unikaj serwerów proxy wymagających interaktywnego uwierzytelniania dla ruchu usługowego.
- Przykład konfiguracji systemowego serwera proxy:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Łączność hybrydowa i strefa brzegowa: VPN, ExpressRoute, Azure Firewall, proxy, Private Link, prywatny DNS i Bastion
Do aplikacji on-premises
- VPN Gateway: Szybka we wdrożeniu, odpowiednia dla małej i średniej przepustowości oraz łączności z oddziałami. Użyj konfiguracji active-active z BGP dla zapewnienia odporności na awarie.
- ExpressRoute: Prywatna, przewidywalna łączność dla obciążeń o wysokiej przepustowości, wrażliwych na opóźnienia i dla dużej liczby użytkowników. Włącz ExpressRoute FastPath, aby zmniejszyć liczbę przeskoków w płaszczyźnie danych. W razie potrzeby użyj połączenia z Microsoft peering dla usług SaaS, ale pamiętaj, że punkty końcowe usługi AVD nadal wymagają dostępu do internetu lub Private Link.
- Virtual WAN może uprościć projekty z wieloma oddziałami dzięki zintegrowanym partnerom SD-WAN, scentralizowanym politykom i globalnemu tranzytowi.
Azure Firewall i kontrole na brzegu sieci
- Użyj Azure Firewall Premium do inspekcji TLS tam, gdzie jest to obsługiwane; nie przeprowadzaj inspekcji TLS na ruchu płaszczyzny sterowania AVD, ponieważ przypinanie certyfikatów i użycie WebSocket może zerwać łączność i obniżyć wydajność.
- Użyj tagów FQDN AzureVirtualDesktop i WindowsUpdate, aby uprościć zarządzanie regułami. Umieść Azure Firewall w hubie i publikuj domyślne trasy za pomocą UDR do sieci spoke; utwórz niezbędne wyjątki dla ruchu kierowanego do internetu w celu uzyskania dostępu do usług AVD lub zaimplementuj Private Link.
Prywatne punkty końcowe i Private Link
- Storage i Key Vault: Użyj prywatnych punktów końcowych (Private Endpoints) dla kontenerów profili FSLogix i wszelkich kluczy tajnych używanych podczas provisioningu. Połącz odpowiednie strefy prywatnego DNS privatelink z Twoimi sieciami VNet i w razie potrzeby skonfiguruj przekazywanie zapytań (forwarding) dla klientów on-premise.
- Azure Virtual Desktop: Skonfiguruj Private Link dla AVD tam, gdzie jest to dostępne, aby ograniczyć dostęp do płaszczyzny sterowania i bramy do Twojej sieci prywatnej. Utwórz prywatne punkty końcowe AVD w dedykowanej podsieci i włącz odpowiednie strefy DNS privatelink, na przykład strefy privatelink usługi avd, aby hosty i klienci rozwiązywali nazwy FQDN AVD na prywatne adresy IP. Zmniejsza to publiczny ruch wychodzący (egress) i wzmacnia postawę zero-trust.
Azure Bastion do dostępu administracyjnego
- Użyj Azure Bastion do administracyjnego dostępu RDP just-in-time do hostów sesji przez przeglądarkę, za pośrednictwem portu TCP 443, bez wystawiania portów przychodzących do internetu. Ogranicz reguły zezwalające na RDP na hostach sesji do podsieci AzureBastionSubnet za pomocą NSG lub ASG. Zachowaj bezpośredni dostęp RDP wyłączony z niezaufanych sieci.
Monitorowanie i rozwiązywanie problemów: Network Watcher i diagnostyka
Azure Monitor i AVD Insights
- Włącz AVD Insights, aby uzyskać kompleksowy wgląd w jakość połączeń, czasy logowania i wydajność sesji. Koreluj skoki czasu RTT (round-trip time) lub utraty pakietów UDP ze skargami użytkowników.
Narzędzia Network Watcher
- Connection troubleshoot. Sprawdź osiągalność z hosta sesji do usług Azure, kont magazynu i punktów końcowych on-premise. Przykładowy PowerShell:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Efektywne reguły bezpieczeństwa i trasy. Sprawdź efektywne reguły NSG i trasy na karcie sieciowej (NIC), aby potwierdzić, że ruch UDP 3390, UDP 443 i TCP 443 jest dozwolony zgodnie z zamierzeniami.
NSG Flow Logs v2. Wysyłaj do obszaru roboczego Log Analytics, aby weryfikować ruch wychodzący (egress) z hosta sesji i identyfikować odmowy, które wymuszają powrót do protokołu TCP.
Packet capture. Użyj na hoście testowym, aby potwierdzić ustanowienie połączenia UDP Shortpath oraz analizować retransmisje i jitter.
Diagnostyka klienta i hosta
- W ramach sesji monitoruj wskaźnik RemoteFX Graphics Frames Skipped oraz status transportu RDP, aby rozróżnić wąskie gardła po stronie serwera, sieci lub klienta.
- Użyj informacji o połączeniu w kliencie AVD, aby potwierdzić tryb transportu (UDP/Shortpath vs TCP) i czas RTT. Jeśli widzisz tylko ścieżki oparte na TCP, zweryfikuj zezwolenia na serwerze proxy i zaporze sieciowej oraz sprawdź, czy porty UDP 3390/443 nie są blokowane.
Praktyczny scenariusz problemu
IKEA planuje udostępnić Azure Virtual Desktop dla 1200 planistów i kupców sklepowych w całej Europie. Użytkownicy korzystają z SAP GUI i serwera licencji on-premise, a połowa z nich pracuje zdalnie bez korporacyjnego VPN. Użytkownicy zgłaszają niespójną responsywność w godzinach szczytu i sporadyczne błędy logowania po wprowadzeniu nowego serwera proxy dla ruchu wychodzącego.
Zaprojektuj architekturę hub-and-spoke ze skalowaniem ruchu wychodzącego
- Utwórz sieć VNet typu hub z Azure Firewall Premium i NAT Gateway; wdróż sieci VNet typu spoke w każdym regionie dla hostów sesji. Dołącz NAT Gateway do każdej podsieci hostów sesji, aby uniknąć wyczerpania portów SNAT, gdy tysiące przepływów UDP/TCP jest otwieranych podczas porannych logowań.
- Dlaczego: Stabilizuje wychodzące adresy IP i zapewnia wystarczającą liczbę portów efemerycznych, zapobiegając sporadycznym błędom połączeń z bramami AVD i magazynem.
Zaimplementuj precyzyjne reguły NSG i ASG
- Przypisz karty sieciowe (NIC) hostów sesji do grupy ASG. Zezwól na ruch przychodzący UDP 3390 tylko z zaufanych prywatnych prefiksów, zezwól na ruch przychodzący TCP 3389 z AzureBastionSubnet i zezwól na ruch wychodzący TCP/UDP 443 do tagów usług AzureVirtualDesktop, Storage, AzureActiveDirectory i AzureMonitor.
- Dlaczego: Wymusza zasadę najmniejszych uprawnień, jednocześnie umożliwiając działanie Shortpath dla sieci zarządzanych i bezpieczną administrację przez Bastion.
Skonfiguruj DNS dla hybrydowego rozpoznawania nazw
- Skieruj DNS w sieci VNet na kontrolery domeny w Azure. Wdróż Azure DNS Private Resolver z regułami wychodzącymi do przekazywania zapytań dla stref privatelink i stref Azure PaaS; skonfiguruj DNS on-premise, aby przekazywał zapytania o prywatne strefy Azure do przychodzącego punktu końcowego resolvera.
- Dlaczego: Zapewnia, że hosty AVD spójnie rozpoznają rekordy SRV Active Directory, prywatne punkty końcowe FSLogix oraz wszelkie nazwy FQDN AVD Private Link w sieciach chmurowych i on-premise.
Włącz RDP Shortpath zarówno dla sieci zarządzanych, jak i publicznych
- Włącz Shortpath dla sieci zarządzanych na hostach sesji i otwórz wewnętrznie port UDP 3390; włącz Shortpath dla sieci publicznych, aby umożliwić przekazywanie ruchu UDP 443 dla pracowników zdalnych bez VPN. Zaktualizuj QoS na routerach w oddziałach, aby priorytetyzować przepływy UDP 3390 i UDP/TCP 443 dla AVD.
- Dlaczego: Maksymalizuje interaktywną wydajność dla użytkowników w biurze dzięki bezpośredniemu, prywatnemu połączeniu UDP i poprawia doświadczenie użytkowników domowych dzięki UDP 443, przy czym QoS chroni te przepływy podczas przeciążenia sieci.
Zabezpiecz i uprość obwód sieci za pomocą Azure Firewall i polityki proxy
- W Azure Firewall użyj tagów FQDN dla AzureVirtualDesktop i WindowsUpdate; wyklucz je z inspekcji TLS. Na nowym serwerze proxy dla ruchu wychodzącego skonfiguruj jawne zezwolenia dla AVD WebSocket przez TLS i wyłącz uwierzytelnianie dla ruchu agenta AVD. Ustaw spójnie proxy WinHTTP na hostach sesji.
- Dlaczego: Unika zerwania połączenia zwrotnego (reverse connect) i działania Shortpath dla sieci publicznych z powodu przechwytywania TLS lub uwierzytelniania proxy, jednocześnie utrzymując scentralizowane zarządzanie.
Zapewnij prywatny dostęp do krytycznych usług PaaS
- Utwórz Private Endpoints dla kont magazynu FSLogix i połącz niezbędne prywatne strefy DNS privatelink ze wszystkimi sieciami VNet AVD; zweryfikuj, czy połączenie SMB przez prywatne adresy IP działa poprawnie. Rozważ użycie AVD Private Link, aby ograniczyć dostęp do płaszczyzny sterowania i bramy do prywatnych adresów IP, jeśli wymaga tego polityka korporacyjna.
- Dlaczego: Eliminuje zależność od publicznego ruchu wychodzącego dla profili użytkowników i opcjonalnie dla usługi AVD, poprawiając poziom bezpieczeństwa i przewidywalność.
Ustanów łączność hybrydową z aplikacjami on-premise
- Wdróż ExpressRoute z FastPath do głównego centrum danych, aby zapewnić dostęp do SAP i serwera licencji z niskim opóźnieniem; zachowaj VPN Gateway jako zapasowe połączenie dla oddziałów. Rozgłaszaj wymagane prefiksy on-premise za pomocą BGP i weryfikuj następny przeskok (next hop) oraz efektywne trasy na kartach sieciowych hostów sesji.
- Dlaczego: ExpressRoute zapewnia przewidywalną wydajność na dużą skalę, z przełączaniem awaryjnym na VPN dla zapewnienia odporności.
Monitoruj i weryfikuj
- Włącz AVD Insights i Network Watcher Connection Monitor do syntetycznych testów połączeń z SAP i magazynem. Włącz NSG Flow Logs, aby potwierdzić użycie portów UDP 3390 i UDP 443. Użyj narzędzia Connection troubleshoot w godzinach szczytu, aby zidentyfikować wąskie gardła na serwerze proxy lub zaporze sieciowej.
- Dlaczego: Wgląd oparty na danych potwierdza, że ścieżki Shortpath są aktywne, przepustowość ruchu wychodzącego jest wystarczająca, a polityki na obwodzie sieci nie wprowadzają nieoczekiwanych strat pakietów ani opóźnień.
← Tożsamość · Wszystkie domeny · Obrazy hostów sesji i aprowizacja →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →