Vereisten voor netwerkfirewall

Windows 365 is een cloudservice waarmee gebruikers vanaf elk apparaat, vanaf elke locatie, via internet verbinding kunnen maken met een Windows-bureaublad dat wordt uitgevoerd in Azure. Om deze internetverbindingen te ondersteunen, moet u voldoen aan de netwerkvereisten die in dit artikel worden vermeld.

Elke klant heeft zijn specifieke vereisten op basis van de workload die ze gebruiken om de netwerkvereisten van hun Cloud PC-omgeving te berekenen.

Opmerking

Dit artikel is alleen van toepassing als u van plan bent cloud-pc's in te richten op uw eigen virtuele Azure-netwerk, in plaats van op een door Microsoft gehost netwerk.

Algemene netwerkvereisten

Als je je eigen netwerk wilt gebruiken en Cloud PC's die bij Microsoft Entra zijn gevoegd, wilt inrichten, moet je aan de volgende vereisten voldoen:

  • Azure virtueel netwerk: Uw Azure abonnement moet een virtueel netwerk (vNET) bevatten in dezelfde regio als waar de Windows 365 bureaubladen zijn gemaakt.
  • Netwerkbandbreedte: raadpleeg de netwerkrichtlijnen van Azure.
  • Een subnet binnen het vNet en de beschikbare IP-adresruimte.

Als u uw eigen netwerk wilt gebruiken en cloud-pc's met hybride verbinding van Microsoft Entra wilt inrichten, moet u voldoen aan de bovenstaande vereisten en de volgende vereisten:

  • Het Azure virtuele netwerk moet DNS-vermeldingen voor uw AD DS-omgeving (Active Directory Domain Services-omgeving) kunnen omzetten. Ter ondersteuning van deze oplossing definieert u uw AD DS DNS-servers als de DNS-servers voor het virtuele netwerk.
  • Het Azure vNet moet netwerktoegang hebben tot een bedrijfsdomeincontroller, in Azure of on-premises.

Netwerkconnectiviteit toestaan

U moet verkeer in uw netwerkconfiguratie toestaan naar de volgende service-URL's en poorten ter ondersteuning van inrichting en beheer van cloud-pc's en voor externe connectiviteit met cloud-pc's. Hoewel het grootste deel van de configuratie voor het Cloud PC-netwerk is, vindt de connectiviteit van eindgebruikers plaats vanaf een fysiek apparaat. Daarom moet u ook de connectiviteitsrichtlijnen op het fysieke apparaatnetwerk volgen.

Apparaat of service Vereiste URL's en poorten voor netwerkconnectiviteit Opmerkingen
Fysiek apparaat Koppelen Voor Extern bureaublad-clientconnectiviteit en updates.
Microsoft Intune-service Koppelen Voor Intune cloudservices zoals apparaatbeheer, application delivery en endpoint analytics.
Virtuele machine voor sessiehost in Azure Virtual Desktop Koppelen Voor externe connectiviteit tussen cloud-pc's en de back-endservice Azure Virtual Desktop van Azure.
Windows 365-service Koppelen Voor inrichting en statuscontroles.

Windows 365-service

De volgende URL's en poorten zijn vereist voor de inrichting van cloud-pc's en de statuscontroles van de Azure netwerkverbinding (ANC):

  • *.infra.windows365.microsoft.com
  • Eindpunten voor registratie
    • login.microsoftonline.com
    • login.live.com
    • enterpriseregistration.windows.net
    • global.azure-devices-provisioning.net (443 & 5671 uitgaand)
    • hm-iot-in-prod-prap01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-prod-prau01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-prod-preu01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-prod-prna01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-prod-prna02.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-2-prod-preu01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-2-prod-prna01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-3-prod-preu01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-3-prod-prna01.azure-devices.net (443 & 5671 uitgaand)
    • hm-iot-in-4-prod-prna01.azure-devices.net (443 & 5671 uitgaand)

Alle eindpunten maken verbinding via poort 443, tenzij anders aangegeven.

Poort 3389

Poort 3389 is standaard uitgeschakeld voor alle nieuw ingerichte Cloud-pc's. Microsoft raadt u aan poort 3389 gesloten te houden. Als poort 3389 echter moet zijn geopend voor opnieuw ingerichte of nieuw ingerichte cloud-pc's met behulp van de implementatieoptie voor Azure-netwerkverbinding (ANC), kunt u de volgende opties bekijken:

  • Windows 365 Basislijnen voor beveiliging. Klanten kunnen de beveiligingsbasislijnen van Windows 365 gebruiken om poort 3389 voor Windows 365 cloud-pc's effectief te beheren. Deze basislijnen bieden uitgebreide hulpmiddelen en configuraties die zijn ontworpen om de beveiligingsmaatregelen te verbeteren en tegelijkertijd de benodigde toegang mogelijk te maken. Door de firewallinstellingen aan te passen en de standaard binnenkomende actie voor openbaar profiel toe te staan, kunnen organisaties ervoor zorgen dat poort 3389 op de juiste manier is geconfigureerd om te voldoen aan operationele behoeften. Controleer deze instellingen en pas ze aan volgens de specifieke vereisten van uw organisatie.
  • Maak een aangepaste firewallregel in Microsoft Intune. Klanten kunnen aangepaste firewallregels in Microsoft Intune gebruiken om poort 3389 voor Windows 365 cloud-pc's te configureren. Deze optie omvat het maken van een aangepaste regel binnen het beveiligingsbeleid van Intune die is afgestemd op het toestaan van binnenkomend verkeer op poort 3389, die wordt gebruikt voor toegang tot cloud-pc's. Door de regelparameters zoals poortnummer en protocol (TCP) te definiëren en specifieke IP-adressen of netwerken te beperken, kunt u ervoor zorgen dat de toegang tot poort 3389 streng wordt gecontroleerd en beperkt is tot alleen geautoriseerde entiteiten.

Opmerking

Om conflicten te voorkomen, moet u alle bestaande blokkeringsregels voor poort 3389 uitschakelen voordat u regels voor toestaan maakt.

Deze opties zijn niet van toepassing op klanten die gebruikmaken van een door Microsoft gehost netwerk.

FQDN-codes gebruiken voor eindpunten via Azure Firewall

Met FQDN-tags (Fully Qualified Domain Name) van Windows 365 kunt u eenvoudiger toegang verlenen tot vereiste service-eindpunten voor Windows 365 via een Azure-firewall. Zie Azure Firewall gebruiken om Windows 365-omgevingen te beheren en te beveiligen voor meer informatie.

RDP-brokerservice-eindpunten (Extern bureaublad Protocol)

Directe connectiviteit met service-eindpunten voor RDP-broker in Azure Virtual Desktop is essentieel voor externe prestaties van een cloud-pc. Deze eindpunten zijn van invloed op zowel de connectiviteit als de latentie. Om te voldoen aan de principes van Microsoft 365-netwerkconnectiviteit, moet u deze eindpunten categoriseren als Eindpunten optimaliseren . U wordt aangeraden een direct pad te gebruiken van uw virtuele Azure-netwerk naar deze eindpunten.

Om de configuratie van besturingselementen voor netwerkbeveiliging te vereenvoudigen, gebruikt u servicetags voor Azure Virtual Desktop om deze eindpunten te identificeren voor directe routering via een UDR (User Defined Route) van Azure Networking. Een UDR resulteert in directe routering tussen uw virtuele netwerk en de RDP-broker voor de laagste latentie. Zie Azure overzicht van servicetags voor meer informatie over Azure servicetags.

Als u de netwerkroutes van een cloud-pc wijzigt (op de netwerklaag of op de cloud-pc-laag zoals VPN), wordt de verbinding tussen de cloud-pc en de RDP-broker van Azure Virtual Desktop mogelijk verbroken. Als dat het geval is, wordt de verbinding van de eindgebruiker met de cloud-pc verbroken totdat de verbinding is hersteld.

DNS-vereisten

Als onderdeel van de vereisten voor hybride deelname aan Microsoft Entra moeten uw cloud-pc's lid kunnen worden van on-premises Active Directory. Hiervoor moeten de cloud-pc's DNS-records kunnen omzetten voor uw on-premises AD-omgeving.

Configureer als volgt uw Azure Virtual Network waarin de cloud-pc's zijn ingericht:

  1. Zorg ervoor dat uw Azure Virtual Network een netwerkverbinding heeft met DNS-servers die uw Active Directory-domein kunnen omzetten.
  2. Selecteer in de instellingen van de Azure Virtual Network DNS-servers en kies vervolgens Aangepast.
  3. Voer het IP-adres in van de DNS-servers in de omgeving die uw AD DS-domein kan omzetten.

Tip

Door ten minste twee DNS-servers toe te voegen, zoals u dat zou doen bij een fysieke pc, kunt u het risico op een single point of failure bij naamomzetting beperken.

Zie Instellingen voor virtuele netwerken configureren voor Azure voor meer informatie.

Vereisten voor Extern bureaublad Protocol

Windows 365 gebruikt het Extern bureaublad Protocol (RDP).

Scenario Standaardmodus H.264/AVC 444-modus Beschrijving
Inactief 0,3 Kbps 0,3 Kbps De gebruiker heeft zijn werk onderbroken en er zijn geen actieve schermupdates.
Microsoft Word 100-150 Kbps 200-300 Kbps De gebruiker is actief bezig met Microsoft Word: typen, afbeeldingen plakken en schakelen tussen documenten.
Microsoft Excel 150-200 Kbps 400-500 Kbps Gebruiker werkt actief met Microsoft Excel: meerdere cellen met formules en grafieken worden tegelijkertijd bijgewerkt
Microsoft PowerPoint 4-4,5 Mbps 1,6-1,8 Mbps De gebruiker werkt actief met Microsoft PowerPoint: typen, plakken, afbeeldingen met opmaak wijzigen en overgangseffecten voor dia's gebruiken.
Surfen 6-6,5 Mbps 0,9-1 Mbps De gebruiker werkt actief met een grafisch rijke website die meerdere statische en geanimeerde afbeeldingen bevat. De gebruiker schuift zowel horizontaal als verticaal door de pagina's
Fotogalerij 3,3-3,6 Mbps 0,7-0,8 Mbps De gebruiker werkt actief met de toepassing afbeeldingengalerie: bladeren, zoomen, formaat wijzigen en afbeeldingen draaien
Video afspelen 8,5-9,5 Mbps 2,5-2,8 Mbps De gebruiker bekijkt een video van 30 FPS die de helft van het scherm in beslag neemt.
Video afspelen op volledig scherm 7,5-8,5 Mbps 2,5-3,1 Mbps De gebruiker bekijkt een video met 30 FPS, gemaximaliseerd op volledig scherm.

Vereisten voor Microsoft Teams

Microsoft Teams is een van de kernservices van Microsoft 365 in Cloud PC. Windows 365 ontlast het audio- en videoverkeer naar uw eindpunt om de video-ervaring te maken zoals Teams op een fysieke pc.

De netwerkkwaliteit is per scenario van belang. Zorg ervoor dat u over de juiste bandbreedte beschikt voor de kwaliteit die u wilt bieden.

Full HD (1920 x 1080p) is geen ondersteunde resolutie voor Microsoft Teams op cloud-pc's.

Bandbreedte (omhoog/omlaag) Scenario's
30 kbps Peer-to-peer audiogesprekken.
130 kbps Peer-to-peer audiogesprekken en scherm delen.
500 kbps Peer-to-peer kwaliteit videobellen 360p met 30 fps.
1,2 Mbps Peer-to-peer videogesprekken in HD-kwaliteit met een resolutie van HD 720p bij 30 fps.
500 kbps/1 Mbps Groepsvideobellen.

Zie Netwerkoverwegingen voor meer informatie over de netwerkvereisten van Microsoft Teams.

Technologieën voor het onderscheppen van verkeer

Sommige zakelijke klanten gebruiken het onderscheppen van verkeer, SSL-ontsleuteling, deep packet inspection en andere soortgelijke technologieën waarmee beveiligingsteams het netwerkverkeer kunnen controleren. Voor de inrichting van cloud-pc's is mogelijk directe toegang tot de virtuele machine nodig. Deze technologieën voor het onderscheppen van verkeer kunnen problemen veroorzaken bij het uitvoeren van Azure netwerkverbindingscontroles of het inrichten van cloud-pc's. Zorg ervoor dat netwerkonderschepping niet wordt afgedwongen voor cloud-pc's die worden ingericht binnen de Windows 365-service. Entra-verificatieverkeer heeft mogelijk echter TLS-inspectie nodig om tenantbeperkingen te implementeren. Zie Documentatie over tenantbeperkingen voor meer informatie.

Bandbreedte

Windows 365 gebruikt de netwerkinfrastructuur van Azure. Er is een Azure-abonnement vereist wanneer een virtueel netwerk wordt geselecteerd tijdens de implementatie van Windows 365 Enterprise. De bandbreedtekosten voor het gebruik van cloud-pc's omvatten:

  • Netwerkverkeer naar een cloud-pc is gratis.
  • Voor uitgaand (uitgaand verkeer) worden kosten in rekening gebracht voor het Azure-abonnement voor het virtuele netwerk.
  • Voor Office-gegevens (zoals e-mail en OneDrive voor Bedrijven bestandssynchronisatie) worden uitgaande kosten in rekening gebracht als de cloud-pc en de gegevens van een gebruiker zich in verschillende regio's bevinden.
  • Voor RDP-netwerkverkeer worden altijd kosten voor uitgangspunt in rekening gebracht.

Als u uw eigen netwerk meeneemt, raadpleegt u Prijzen voor bandbreedte.

Als u een door Microsoft gehost netwerk gebruikt: Uitgaande gegevens/maand is gebaseerd op het RAM van de cloud-pc:
- 2 GB RAM = 12 GB uitgaande gegevens
- 4 GB of 8 GB RAM = 20 GB uitgaande gegevens
- 16 GB RAM = 40 GB uitgaande gegevens
- 32 GB RAM = 70 GB uitgaande gegevens
De databandbreedte kan beperkt zijn wanneer deze niveaus worden overschreden.

Volgende stappen

Meer informatie over op rollen gebaseerd toegangsbeheer voor cloud-pc's.