Microsoft AZ-140: 網路、連線能力與傳輸 — 學習指南
屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
網路、連線能力與傳輸是穩定且高效能 Azure Virtual Desktop (AVD) 部署的基礎。控制平面是面向網際網路並由 Microsoft 全面管理,而工作階段主機則位於您的虛擬網路中,且必須能連線到 Azure 平台服務,以及通常還需要連線到地端應用程式。健全的設計需要在最低權限和零信任原則,與使用者工作階段所需的低延遲、容錯傳輸之間取得平衡。本節統整了虛擬網路佈局、存取控制、輸出連線、混合式連結、私有存取及疑難排解的模式與決策。
工作階段主機的網路設計:VNet、子網路、NSG、ASG、UDR 與 DNS
VNet 與子網路拓撲
- 使用中樞輪輻 (hub-and-spoke) 拓撲。將共用服務 (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) 放在中樞 (hub);將 AVD 工作階段主機放在每個區域和工作負載層級的一個或多個輪輻 (spoke) VNet 中。
- 依功能進行分段。為工作階段主機、管理/維護工具、Azure Bastion 及任何 NVA 建立專用子網路。保持 AzureBastionSubnet 的獨立性,並維持其所需的規模。
- 定址。分配足夠的 IP 以應對自動擴展的預留空間和映像生命週期。為擴展集和清空模式 (drain mode) 保留增長容量。
NSG 與 ASG
- 輸入:預設拒絕。請勿將 TCP 3389 從網際網路暴露出來。僅允許:
- 允許 Azure Bastion 透過 TCP 3389 連線到工作階段主機,作為管理用的緊急存取 (break-glass),並將來源限制在 AzureBastionSubnet 或管理用的 ASG。
- 僅允許來自受信任私有來源 (分支子網路、公司 VPN 位址池或 ExpressRoute 前綴) 的流量,透過 UDP 3390 使用 RDP Shortpath for managed networks。
- 輸出:使用服務標籤 (service tags) 和 FQDN 來允許最小集合的流量。在適用的情況下,使用 AzureVirtualDesktop、Storage、KeyVault、AzureActiveDirectory、AzureMonitor、WindowsUpdate 和 MicrosoftGraph 服務標籤。優先使用 ASG 來指定工作階段主機群組,而不是使用 IP。
- 輸入:預設拒絕。請勿將 TCP 3389 從網際網路暴露出來。僅允許:
UDR 與路由
- 預設網際網路與強制通道 (forced tunneling)。如果您透過 NVA 或地端設備強制建立通道,請確保 AVD 控制平面流量的明確路由仍然被允許連到網際網路,或透過 Private Link 提供。避免在沒有為 AVD 代理程式和 FSLogix 所需的 Azure 服務設定輸出允許規則的情況下,將 0.0.0.0/0 路由導向黑洞 (black-holing)。
- 閘道傳輸 (Gateway transit) 與對等互連 (peering)。啟用從中樞到輪輻的閘道傳輸,並謹慎使用 BGP 傳播;在 NIC 上驗證有效路由 (effective routes) 以確認最終結果。
- 輸出擴展。當大量主機需要輸出至網際網路時,將 NAT Gateway 附加到工作階段主機子網路,以消除 SNAT 連接埠耗盡問題並穩定輸出 IP。
DNS
- 對於已加入 Active Directory 或 Azure AD DS 的主機,請將 VNet 設定為使用對應的網域 DNS 伺服器;Azure 提供的 DNS 無法解析 AD SRV 記錄。對於 Azure AD DS,在將工作階段主機加入網域之前,請將 VNet 的 DNS 指向受控網域的 IP。
- 混合式名稱解析:使用 Azure DNS Private Resolver 來橋接 Azure Private DNS zones 和地端 DNS。設定輸出規則以轉發選定的區域 (例如,privatelink 區域和 Azure PaaS),並設定輸入規則以服務地端用戶端。
- 私人 DNS。將私人區域 (private zones) 連結到所有需要解析私有端點 (例如 Storage、Key Vault 及 AVD Private Link,若有使用) 的 VNet。
服務連線能力與傳輸:反向連線、Shortpath、UDP/TCP 及必要端點
反向連線傳輸
- 工作階段主機會對 AVD 控制平面與閘道發起對外的 TLS 連線;用戶端則透過 TLS 連線到閘道。協調器會安排一個反向連線,如此一來工作階段主機便永遠不需要公用的輸入 RDP。此設計移除了將 TCP 3389 暴露於網際網路的需求,並使其能在 NAT、防火牆與代理伺服器後方運作。
- 請確保從主機與用戶端到 AVD 閘道及服務端點的對外 TCP 443 連線通暢,為達最佳效能,也請確保 UDP 443 通暢。
RDP Shortpath
- 受控管網路:使用私有 IP 啟用一條從主機到用戶端的直接 UDP 資料路徑,通常會經過公司 LAN、站對站 VPN 或 ExpressRoute。工作階段主機上的預設 UDP 連接埠為 3390。請為主機作業系統防火牆與 NSG 開放來自受信任私有來源的 UDP 3390。此路徑能降低延遲與抖動,改善互動性與多媒體效能。
- 公用網路:使用一個由 AVD 管理的中繼,透過連接埠 443 建立 UDP 資料路徑,在無法直接透過私有 IP 連線時改善效能。請允許對 AVD 服務端點的對外 UDP 443 流量。這對於沒有公司 VPN 的居家辦公情境非常理想。
UDP 傳輸、TCP 備援與使用者體驗
- RDP 使用雙重傳輸:一個可靠的 TCP 控制通道,以及一個最佳化的 UDP 媒體通道。若 UDP 被封鎖,RDP 會備援至僅使用 TCP 的模式,此模式對延遲、抖動與封包遺失更為敏感;使用者可能會遇到畫面播放速率降低與音訊品質下降的問題。
- 目標是到主機集區區域的來回延遲低於 100 毫秒;低於 50 毫秒則能提供近乎桌機的回應速度。可使用 Azure Virtual Desktop Experience Estimator 來協助選擇區域。
- QoS 與 DSCP。在邊緣裝置上,應優先處理 UDP 3390 (Shortpath 受控管模式) 或 UDP 443 (Shortpath 公用模式) 以及 TCP 443 控制通道,以在網路爭用期間保護工作階段品質。
必要的 Azure 服務連線能力與對外端點模式
- 允許工作階段主機連線至:
- 透過 TCP 443 與 UDP 443 連線至 AzureVirtualDesktop 服務標籤。
- 用於 FSLogix 容器與診斷的儲存體端點。
- 用於身分識別與權杖流程的 AzureActiveDirectory 和 Microsoft Graph。
- 用於修補與 Microsoft 365 Apps 的 WindowsUpdate 和 Microsoft 內容傳遞端點。
- 若使用 AVD Insights,則需連線至 AzureMonitor 與 Log Analytics。
- 在 Azure Firewall 上,建議優先使用服務標籤與基於 FQDN 的規則。對於 NVAs,請維護一份更新的允許清單,並避免對這些端點進行 TLS 攔截。
- 允許工作階段主機連線至:
代理伺服器考量
- AVD 代理程式支援透過系統代理進行對外連線。若必須使用明確的代理伺服器,請在工作階段主機上設定 WinHTTP;應避免使用需要為服務流量進行互動式驗證的代理伺服器。
- 設定系統代理的範例:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
混合式連線能力與邊界:VPN、ExpressRoute、Azure Firewall、代理伺服器、Private Link、私人 DNS 與 Bastion
連線至地端應用程式
- VPN Gateway:部署快速,適合中小型頻寬與分支機構連線。使用 BGP 的主動-主動模式以提高彈性。
- ExpressRoute:為高輸送量、對延遲敏感的工作負載及大規模使用者群體提供私有、可預測的連線能力。啟用 ExpressRoute FastPath 以減少資料平面躍點。若有需要,可使用與 Microsoft peering 的連線來存取 SaaS,但請記住 AVD 服務端點仍需要網際網路或 Private Link 連線。
- Virtual WAN 可透過整合的 SD-WAN 合作夥伴、集中式原則與全球傳輸來簡化多分支設計。
Azure Firewall 與邊界控制
- 在支援的情況下,使用 Azure Firewall Premium 進行 TLS 檢測;但請勿對 AVD 控制平面流量執行 TLS 檢測,因為憑證綁定與 WebSocket 的使用可能會中斷連線並降低效能。
- 使用 AzureVirtualDesktop 與 WindowsUpdate FQDN 標籤來簡化規則管理。將 Azure Firewall 放置在中樞,並透過 UDR 將預設路由發佈至輪輻;為 AVD 服務存取建立必要的網際網路繫結例外,或實作 Private Link。
私人端點與 Private Link
- 儲存體與 Key Vault:為 FSLogix 設定檔容器及佈建期間使用的任何祕密,使用 Private Endpoints。將對應的 privatelink 私人 DNS 區域連結到您的 VNet,並在需要時為地端用戶端設定轉送。
- Azure Virtual Desktop:在可用時為 AVD 設定 Private Link,將控制平面與閘道存取限制在您的私有網路內。在專用子網路中建立 AVD 私人端點,並啟用對應的 privatelink DNS 區域 (例如 avd service privatelink zones),如此一來主機與用戶端便會將 AVD FQDN 解析為私有 IP。這能減少公用輸出流量並強化零信任態勢。
用於管理存取的 Azure Bastion
- 使用 Azure Bastion 進行 Just-In-Time、基於瀏覽器的 RDP,透過 TCP 443 連線至工作階段主機,而無需將輸入連接埠暴露於網際網路。透過 NSG 或 ASG,將工作階段主機上的 RDP 允許規則限制在 AzureBastionSubnet。並保持禁用來自不受信任網路的直接 RDP 連線。
監控與疑難排解:Network Watcher 與診斷
Azure Monitor 與 AVD Insights
- 啟用 AVD Insights 以取得連線品質、登入時間和工作階段效能的端對端能見度。將來回時間或 UDP 遺失的突增與使用者抱怨建立關聯。
Network Watcher 工具
- 連線疑難排解 (Connection troubleshoot)。驗證從工作階段主機到 Azure 服務、儲存體帳戶和地端端點的可達性。PowerShell 範例:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
有效的安全規則與路由。檢查網路介面卡 (NIC) 的有效 NSG 規則與路由,以確認 UDP 3390、UDP 443 和 TCP 443 已如預期被允許。
NSG 流量日誌 v2 (NSG Flow Logs v2)。傳送到 Log Analytics 工作區以驗證工作階段主機的輸出流量,並找出導致強制退回 TCP 的拒絕規則。
封包擷取 (Packet capture)。在測試主機上使用,以確認 UDP Shortpath 的建立,並分析重傳與抖動。
用戶端與主機診斷
- 在工作階段中,監控 RemoteFX Graphics Frames Skipped 和 RDP 傳輸狀態,以區分是伺服器、網路還是用戶端的瓶頸。
- 使用 AVD 用戶端的連線資訊來確認傳輸模式 (UDP/Shortpath vs TCP) 和來回時間。如果您只看到 TCP 路徑,請驗證 Proxy 和防火牆的允許規則,並檢查是否有 UDP 3390/443 的封鎖。
實務問題情境
IKEA 計劃為歐洲各地 1,200 名門市規劃人員與採購人員提供 Azure Virtual Desktop。使用者需要存取地端的 SAP GUI 和授權伺服器,同時有一半的使用者在沒有公司 VPN 的情況下遠端工作。在導入新的輸出 Proxy 後,使用者回報在尖峰時段回應不一致,且偶爾會發生登入失敗。
設計具備輸出擴展能力的 hub-and-spoke 架構
- 建立一個帶有 Azure Firewall Premium 和 NAT Gateway 的中樞 VNet (hub VNet);為每個區域的工作階段主機部署輪輻 VNet (spoke VNets)。將 NAT Gateway 附加到每個工作階段主機子網路,以避免在早上登入潮期間,因數千個 UDP/TCP 流量開啟而導致的 SNAT 耗盡。
- 理由:穩定輸出 IP 並提供足夠的暫時性連接埠,防止與 AVD 閘道和儲存體之間發生間歇性連線失敗。
實作精確的 NSG 與 ASG 規則
- 將工作階段主機的 NIC 指派給一個 ASG。僅允許來自受信任私有前綴的 UDP 3390 輸入流量,允許來自 AzureBastionSubnet 的 TCP 3389 輸入流量,並允許到 AzureVirtualDesktop、Storage、AzureActiveDirectory 和 AzureMonitor 服務標籤的 TCP/UDP 443 輸出流量。
- 理由:在啟用 Shortpath 受控網路和透過 Bastion 進行安全管理的同時,強制執行最低權限原則。
設定 DNS 以進行混合式名稱解析
- 將 VNet DNS 指向 Azure 中的網域控制器。部署 Azure DNS Private Resolver 並設定輸出規則,以轉送 privatelink 區域和 Azure PaaS 區域;設定地端 DNS 將 Azure 私有區域轉送到解析器的輸入端點。
- 理由:確保 AVD 主機能夠在雲端和地端網路中一致地解析 AD SRV 記錄、FSLogix 私有端點以及任何 AVD Private Link FQDN。
為受控網路與公用網路啟用 RDP Shortpath
- 在工作階段主機上為受控網路開啟 Shortpath,並在內部開放 UDP 3390;為公用網路啟用 Shortpath,以允許沒有 VPN 的遠端工作者使用 UDP 443 轉送。更新分支機構路由器的 QoS 設定,以優先處理 AVD 流量的 UDP 3390 和 UDP/TCP 443。
- 理由:透過直接的私有 UDP 連線,將辦公室內使用者的互動效能最大化,並透過 UDP 443 改善在家工作者的體驗,同時利用 QoS 在網路壅塞時保護這些流量。
使用 Azure Firewall 與 Proxy 政策來保護並簡化邊界網路
- 在 Azure Firewall 上,為 AzureVirtualDesktop 和 WindowsUpdate 使用 FQDN 標籤;將這些標籤從 TLS 檢測中排除。在新的輸出 Proxy 上,為透過 TLS 的 AVD WebSocket 設定明確的允許規則,並停用 AVD 代理程式流量的驗證。在工作階段主機上一致地設定 WinHTTP Proxy。
- 理由:避免因 TLS 攔截或 Proxy 驗證而破壞反向連線和 Shortpath 公用網路,同時維持集中式治理。
為關鍵的 PaaS 提供私有存取
- 為 FSLogix 儲存體帳戶建立 Private Endpoints,並將必要的 privatelink 私有 DNS 區域連結到所有 AVD VNet;驗證透過私有 IP 的 SMB 連線成功。評估使用 AVD Private Link,以便在公司政策要求時,將控制平面和閘道存取限制在私有 IP。
- 理由:移除使用者設定檔對公用輸出流量的依賴,並可選擇性地移除對 AVD 服務的依賴,從而改善安全性態勢與可預測性。
建立到地端應用程式的混合式連線
- 部署帶有 FastPath 的 ExpressRoute 到主要資料中心,以實現對 SAP 和授權伺服器的低延遲存取;保留 VPN Gateway 作為分支機構備援。使用 BGP 來宣告所需的地端前綴,並在工作階段主機的 NIC 上驗證下一躍點和有效路由。
- 理由:ExpressRoute 提供可預測的大規模效能,並以 VPN 容錯移轉來提供彈性。
監控與驗證
- 啟用 AVD Insights 和 Network Watcher Connection Monitor,對 SAP 和儲存體進行綜合測試。開啟 NSG 流量日誌以確認 UDP 3390 和 UDP 443 的使用情況。在尖峰時段使用連線疑難排解 (Connection troubleshoot) 來找出 Proxy 或防火牆的瓶頸。
- 理由:數據驅動的能見度可確認 Shortpath 路徑是啟用的,輸出容量是足夠的,且邊界政策沒有引入非預期的遺失或延遲。
← 身分識別、存取與治理 · 所有領域 · 工作階段主機映像與佈建 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →