Microsoft AZ-140: Сетевое взаимодействие, подключение и транспорт — Руководство по подготовке

Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Сетевое взаимодействие, подключение и транспорт являются основой стабильного и производительного развертывания Azure Virtual Desktop (AVD). Плоскость управления доступна из интернета и полностью управляется Microsoft, в то время как узлы сеансов находятся в ваших виртуальных сетях и должны иметь доступ к службам платформы Azure и, зачастую, к локальным приложениям. Продуманная архитектура сочетает принципы наименьших привилегий и нулевого доверия (zero-trust) с необходимостью обеспечить транспорт с низкой задержкой и устойчивостью к потерям для пользовательского сеанса. В этом разделе собраны шаблоны и решения для проектирования виртуальных сетей, контроля доступа, исходящих подключений, гибридных каналов, частного доступа и устранения неполадок.

Проектирование сети для узлов сеансов: VNet, подсети, NSG, ASG, UDR и DNS

Сетевое подключение и транспорт: обратное подключение, Shortpath, UDP/TCP и необходимые конечные точки

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

Мониторинг и устранение неполадок: Network Watcher и диагностика

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Практический сценарий проблемы

Компания IKEA планирует предоставить Azure Virtual Desktop для 1200 специалистов по планированию и закупкам в магазинах по всей Европе. Пользователи получают доступ к SAP GUI и серверу лицензий в локальной среде, при этом половина пользователей работает удаленно без корпоративного VPN. Пользователи сообщают о нестабильной отзывчивости в часы пик и периодических сбоях при входе в систему после внедрения нового исходящего прокси-сервера.

  1. Спроектировать архитектуру «звезда» (hub-and-spoke) с масштабированием исходящего трафика

    • Создать центральную виртуальную сеть (hub VNet) с Azure Firewall Premium и NAT Gateway; развернуть периферийные виртуальные сети (spoke VNets) для узлов сеансов в каждом регионе. Подключить NAT Gateway к каждой подсети узлов сеансов, чтобы избежать исчерпания портов SNAT, когда тысячи потоков UDP/TCP открываются во время утренних входов в систему.
    • Зачем: Это стабилизирует исходящие IP-адреса и предоставляет достаточное количество эфемерных портов, предотвращая периодические сбои подключений к шлюзам AVD и хранилищу.
  2. Внедрить точные правила NSG и ASG

    • Назначить сетевые интерфейсы узлов сеансов в ASG. Разрешить входящий трафик UDP 3390 только с доверенных частных префиксов, разрешить входящий TCP 3389 из AzureBastionSubnet и разрешить исходящий TCP/UDP 443 к тегам служб AzureVirtualDesktop, Storage, AzureActiveDirectory и AzureMonitor.
    • Зачем: Это обеспечивает принцип наименьших привилегий, одновременно включая Shortpath для управляемых сетей и безопасное администрирование через Bastion.
  3. Настроить DNS для гибридного разрешения имен

    • Направить DNS виртуальной сети на контроллеры домена в Azure. Развернуть Azure DNS Private Resolver с правилами для исходящего трафика для пересылки запросов к зонам privatelink и зонам Azure PaaS; настроить локальный DNS для пересылки запросов к частным зонам Azure на входящую конечную точку сопоставителя (resolver).
    • Зачем: Это гарантирует, что узлы AVD будут последовательно разрешать SRV-записи AD, частные конечные точки FSLogix и любые FQDN AVD Private Link как в облачных, так и в локальных сетях.
  4. Включить RDP Shortpath как для управляемых, так и для общедоступных сетей

    • Включить Shortpath для управляемых сетей на узлах сеансов и открыть порт UDP 3390 для внутреннего трафика; включить Shortpath для общедоступных сетей, чтобы разрешить ретрансляцию UDP 443 для удаленных сотрудников без VPN. Обновить QoS на маршрутизаторах филиалов, чтобы приоритизировать потоки UDP 3390 и UDP/TCP 443 для AVD.
    • Зачем: Это максимизирует интерактивную производительность для офисных пользователей через прямой частный UDP-канал и улучшает опыт домашних пользователей через UDP 443, при этом QoS защищает эти потоки во время перегрузок сети.
  5. Обеспечить безопасность и упростить периметр с помощью Azure Firewall и политики прокси

    • В Azure Firewall используйте теги FQDN для AzureVirtualDesktop и WindowsUpdate; исключите их из проверки TLS. На новом исходящем прокси-сервере настройте явные разрешения для AVD WebSocket через TLS и отключите аутентификацию для трафика агента AVD. Настройте прокси WinHTTP единообразно на всех узлах сеансов.
    • Зачем: Это позволяет избежать нарушения работы обратного подключения (reverse connect) и Shortpath для общедоступных сетей из-за перехвата TLS или аутентификации на прокси, сохраняя при этом централизованное управление.
  6. Обеспечить частный доступ к критически важным PaaS

    • Создать Private Endpoints для учетных записей хранения FSLogix и связать необходимые частные DNS-зоны privatelink со всеми виртуальными сетями AVD; убедиться, что SMB через частные IP-адреса работает успешно. Рассмотреть возможность использования AVD Private Link для ограничения доступа к плоскости управления и шлюзу только с частных IP-адресов, если этого требует корпоративная политика.
    • Зачем: Это устраняет зависимость от общедоступного исходящего трафика для профилей пользователей и, опционально, для службы AVD, улучшая уровень безопасности и предсказуемость.
  7. Установить гибридное подключение к локальным приложениям

    • Развернуть ExpressRoute с FastPath к основному центру обработки данных для доступа к SAP и серверу лицензий с низкой задержкой; сохранить VPN Gateway для резервного копирования филиалов. Анонсировать необходимые локальные префиксы с помощью BGP и проверить следующий переход (next hop) и действующие маршруты на сетевых интерфейсах узлов сеансов.
    • Зачем: ExpressRoute обеспечивает предсказуемую производительность в масштабе, а VPN-шлюз используется для отказоустойчивости.
  8. Мониторить и проверять

    • Включить AVD Insights и Network Watcher Connection Monitor для синтетических тестов до SAP и хранилища. Включить NSG Flow Logs для подтверждения использования UDP 3390 и UDP 443. Использовать Connection troubleshoot в часы пик для выявления узких мест в прокси-сервере или брандмауэре.
    • Зачем: Видимость, основанная на данных, подтверждает, что пути Shortpath активны, пропускная способность для исходящего трафика достаточна, а политики периметра не вызывают непредвиденных потерь или задержек.

Идентификация · Все домены · Образы узлов сеансов и подготовка

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт