Krótka ścieżka RDP dla usługi Azure Virtual Desktop

Krótka ścieżka RDP ustanawia transport oparty na protokole UDP między urządzeniem lokalnym, aplikacją aplikacja dla systemu Windows lub aplikacją pulpitu zdalnego na obsługiwanych platformach i hostem sesji w usłudze Azure Virtual Desktop. Domyślnie protokół RDP (Remote Desktop Protocol) inicjuje transport odwrotnego połączenia oparty na protokole TCP, a następnie próbuje ustanowić sesję zdalną przy użyciu protokołu UDP. Jeśli połączenie UDP zostanie pomyślnie nawiązane, połączenie TCP zostanie przerwane. W przeciwnym razie połączenie TCP będzie używane jako rezerwowy mechanizm połączenia.

Transport oparty na protokole UDP zapewnia lepszą niezawodność połączenia i bardziej spójne opóźnienia. Transport odwrotnego łączenia oparty na protokole TCP zapewnia najlepszą zgodność z różnymi konfiguracjami sieci i ma wysoki wskaźnik powodzenia przy ustanawianiu połączeń RDP.

Krótka ścieżka RDP może być używana na dwa sposoby:

  1. Sieci zarządzane, w których bezpośrednia łączność jest ustanawiana między klientem i hostem sesji podczas korzystania z połączenia prywatnego, takiego jak usługa ExpressRoute platformy Azure lub wirtualna sieć prywatna (VPN) typu lokacja-lokacja. Połączenie za pomocą sieci zarządzanej jest ustanawiane na jeden z następujących sposobów:

    1. Bezpośrednie połączenie UDP między urządzeniem klienckim a hostem sesji, w którym trzeba włączyć odbiornik krótkiej ścieżki RDP i zezwolić portowi przychodzącemu na każdym hoście sesji na akceptowanie połączeń.

    2. Bezpośrednie połączenie UDP między urządzeniem klienckim a hostem sesji przy użyciu protokołu STUN (Simple Traversal Underneath Translator International) między klientem a hostem sesji. Porty przychodzące na hoście sesji nie muszą być dozwolone.

  2. Sieci publiczne, w których podczas korzystania z połączenia publicznego ustanawiana jest bezpośrednia łączność między klientem a hostem sesji. W przypadku korzystania z połączenia publicznego istnieją dwa typy połączeń, wymienione poniżej w kolejności preferencji:

    1. Bezpośrednie połączenie UDP między klientem a hostem sesji przy użyciu protokołu STUN (Simple Traversal Underneath NAT).

    2. Połączenie przekazywane UDP między klientem a hostem sesji przy użyciu protokołu TURN (Traversal Using Relay NAT).

Transport używany dla krótkiej ścieżki RDP jest oparty na protokole URCP (Universal Rate Control Protocol). URCP zwiększa UDP dzięki aktywnemu monitorowaniu warunków sieciowych i zapewnia uczciwe i pełne wykorzystanie łącza. URCP działa z niskimi opóźnieniami i stratami w zależności od potrzeb.

Ważna

  • Chmura platformy Azure: Krótka ścieżka RDP RDP dla sieci publicznych za pośrednictwem STUN i TURN jest ogólnie dostępna.
  • Chmura platformy Azure dla administracji publicznej: Krótka ścieżka RDP za pośrednictwem STUN i TURN jest dostępna w publicznej wersji zapoznawczej z **dedykowanymi serwerami o zakresie adresów IP **20.140.236.0/22. Klienci mogą wypróbować tę funkcję dla hosta sesji w pierścieniu weryfikacji.

Kluczowe korzyści

Korzystanie z krótkiej ścieżki RDP ma następujące zalety:

  • Wykorzystanie URCP do zwiększenia UDP pozwala osiągnąć najlepszą wydajność poprzez dynamiczne uczenie się parametrów sieci i zapewnienie protokołowi mechanizmu kontroli szybkości.

  • Większa przepływność.

  • Podczas korzystania ze STUN usunięcie dodatkowych punktów przekaźnikowych skraca czas rundy poprawia niezawodność połączenia i komfort użytkowania aplikacji wrażliwych na opóźnienia i metod wprowadzania.

  • Ponadto w przypadku sieci zarządzanych:

    • Krótka ścieżka RDP umożliwia konfigurowanie priorytetu usługi Quality of Service (QoS) dla połączeń RDP za pomocą znaczników DSCP (Differentiated Services Code Point).

    • Krótka ścieżka RDP umożliwia ograniczanie wychodzącego ruchu sieciowego przez określenie szybkości ograniczania dla każdej sesji.

Jak działa Krótka ścieżka RDP

Aby dowiedzieć się, jak działa Krótka ścieżka RDP w przypadku sieci zarządzanych i publicznych, wybierz każdą z następujących kart.

Korzystając z następujących metod, można uzyskać bezpośrednią łączność w zasięgu wzroku wymaganą do korzystania z krótkiej ścieżki RDP w sieciach zarządzanych.

Bezpośrednia łączność w zasięgu wzroku oznacza, że klient może łączyć się bezpośrednio z hostem sesji bez blokowania przez zapory.

Uwaga

Jeśli korzystasz z innych typów sieci VPN do łączenia się z platformą Azure, zalecamy korzystanie z sieci VPN opartej na protokole UDP. Większość rozwiązań VPN opartych na protokole TCP obsługuje zagnieżdżony protokół UDP, ale dodają one dziedziczony narzut związany z kontrolą przeciążenia TCP, co spowalnia wydajność protokołu RDP.

Aby używać krótkiej ścieżki RDP dla sieci zarządzanych, należy włączyć odbiornik UDP na hostach sesji. Domyślnie jest używany port 3390 , chociaż możesz użyć innego portu.

Poniższy diagram zawiera ogólne omówienie połączeń sieciowych w przypadku używania krótkiej ścieżki RDP dla zarządzanych sieci i hostów sesji przyłączonych do domeny Active Directory.

Diagram połączeń sieciowych w przypadku używania krótkiej ścieżki RDP dla sieci zarządzanych.

Sekwencja połączeń

Wszystkie połączenia rozpoczynają się od ustanowienia transportu odwrotnego połączenia opartego na protokole TCP za pośrednictwem bramy usługi Azure Virtual Desktop Gateway. Następnie klient i host sesji ustanawiają początkowy transport RDP i rozpoczynają wymianę swoich możliwości. Te możliwości są negocjowane przy użyciu następującego procesu:

  1. Host sesji wysyła do klienta listę swoich adresów IPv4 i IPv6.

  2. Klient uruchamia wątek w tle w celu ustanowienia równoległego transportu opartego na protokole UDP bezpośrednio do jednego z adresów IP hosta sesji.

  3. Podczas gdy klient sonduje podane adresy IP, kontynuuje nawiązywanie połączenia początkowego za pośrednictwem transportu odwrotnego, aby upewnić się, że nie wystąpią opóźnienia w nawiązaniu połączenia użytkownika.

  4. Jeśli klient ma bezpośrednie połączenie z hostem sesji, ustanawia bezpieczne połączenie przy użyciu protokołu TLS za pośrednictwem niezawodnego protokołu UDP.

  5. Po ustanowieniu transportu krótkiej ścieżki RDP wszystkie dynamiczne kanały wirtualne (DVC), w tym zdalna grafika, dane wejściowe i przekierowanie urządzeń, są przenoszone do nowego transportu. Jeśli jednak zapora lub topologia sieci uniemożliwia klientowi nawiązanie bezpośredniej łączności UDP, protokół RDP kontynuuje transport odwrotny.

Jeśli użytkownicy mają dostęp zarówno do krótkiej ścieżki RDP dla sieci zarządzanej, jak i do sieci publicznych, zostanie użyty algorytm, który został znaleziony jako pierwszy. Użytkownik użyje połączenia, które zostanie ustanowione jako pierwsze dla danej sesji.

Bezpieczeństwo połączenia

Krótka ścieżka RDP rozszerza możliwości wielotransportowe protokołu RDP. Nie zastępuje on transportu odwrotnego połączenia, ale go uzupełnia. Zarządzanie brokerem sesji początkowych odbywa się za pośrednictwem usługi Azure Virtual Desktop i transportu odwrotnego połączenia. Wszystkie próby nawiązania połączenia są ignorowane, o ile najpierw nie zostaną dopasowane do sesji połączenia odwrotnego. Krótka ścieżka RDP jest ustanawiana po uwierzytelnieniu, a jeśli zostanie pomyślnie ustanowiona, transport odwrotnego połączenia zostanie porzucony, a cały ruch będzie przepływał przez krótką ścieżkę RDP.

Krótka ścieżka RDP używa bezpiecznego połączenia przy użyciu protokołu TLS przez niezawodne połączenie UDP między klientem i hostem sesji przy użyciu certyfikatów hosta sesji. Domyślnie certyfikat używany do szyfrowania protokołu RDP jest generowany samodzielnie przez system operacyjny podczas wdrażania. Obecnie usługa Azure Virtual Desktop nie obsługuje korzystania z certyfikatu wystawionego przez urząd certyfikacji.

Uwaga

Bezpieczeństwo oferowane przez Krótką ścieżkę RDP jest takie samo jak oferowane przez transport odwrotnego połączenia TCP. Dowiedz się więcej o zabezpieczeniach połączenia.

Przykładowe scenariusze

Poniżej przedstawiono kilka przykładowych scenariuszy pokazujących, jak są oceniane połączenia w celu podjęcia decyzji, czy należy użyć krótkiej ścieżki RDP w różnych topologiach sieci.

Scenariusz 1

Połączenie UDP można ustanowić tylko między urządzeniem klienckim i hostem sesji za pośrednictwem sieci publicznej (Internetu). Połączenie bezpośrednie, takie jak VPN, nie jest dostępne. Protokół UDP jest dozwolony przez zaporę lub urządzenie NAT.

Diagram przedstawiający krótką ścieżkę RDP protokołu RDP dla sieci publicznych wykorzystujący funkcję STUN.

Scenariusz 2

Zapora lub urządzenie translatora adresów sieciowych blokuje bezpośrednie połączenie UDP, ale przekazywane połączenie UDP może być przekazywane przy użyciu instrukcji TURN między urządzeniem klienckim a hostem sesji za pośrednictwem sieci publicznej (Internetu). Inne połączenie bezpośrednie, takie jak VPN, nie jest dostępne.

Diagram przedstawiający krótką ścieżkę RDP protokołu RDP dla sieci publicznych wykorzystującą funkcję TURN.

Scenariusz 3

Połączenie UDP może zostać ustanowione między urządzeniem klienckim a hostem sesji za pośrednictwem sieci publicznej lub bezpośredniego połączenia VPN, ale krótka ścieżka RDP protokołu RDP dla sieci zarządzanych nie jest włączona. Gdy klient inicjuje połączenie, protokół ICE/STUN może zobaczyć wiele tras i oceni każdą trasę i wybierze tę o najmniejszym opóźnieniu.

W tym przykładzie połączenie UDP z użyciem krótkiej ścieżki RDP dla sieci publicznych za pośrednictwem bezpośredniego połączenia VPN zostanie nawiązane, ponieważ ma najmniejsze opóźnienie, co wskazuje zielona linia.

Diagram przedstawiający połączenie UDP z użyciem krótkiej ścieżki RDP dla sieci publicznych za pośrednictwem bezpośredniego połączenia VPN, ponieważ ma ono najmniejsze opóźnienie.

Scenariusz 4

Włączone są zarówno krótkie ścieżki RDP dla sieci publicznych, jak i sieci zarządzanych. Połączenie UDP może zostać ustanowione między urządzeniem klienckim a hostem sesji za pośrednictwem sieci publicznej lub bezpośredniego połączenia VPN. Gdy klient inicjuje połączenie, podejmowane są równoczesne próby nawiązania połączenia przy użyciu krótkiej ścieżki RDP dla sieci zarządzanych przez port 3390 (domyślnie) i przy użyciu krótkiej ścieżki RDP dla sieci publicznych za pośrednictwem protokołu ICE/STUN. Zostanie użyty algorytm znaleziony jako pierwszy, a użytkownik użyje połączenia, które zostanie ustanowione jako pierwsze dla tej sesji.

Ponieważ korzystanie z sieci publicznej ma więcej kroków, na przykład urządzenie NAT, moduł równoważenia obciążenia lub serwer STUN, jest prawdopodobne, że pierwszy znaleziony algorytm wybierze połączenie przy użyciu krótkiej ścieżki RDP dla sieci zarządzanych i zostanie ustanowiony jako pierwszy.

Diagram przedstawiający pierwszy znaleziony algorytm wybierze połączenie przy użyciu krótkiej ścieżki RDP dla sieci zarządzanych i zostanie ustanowiony jako pierwszy.

Scenariusz 5

Połączenie UDP może zostać ustanowione między urządzeniem klienckim a hostem sesji za pośrednictwem sieci publicznej lub bezpośredniego połączenia VPN, ale krótka ścieżka RDP protokołu RDP dla sieci zarządzanych nie jest włączona. Aby uniemożliwić ICE/STUN korzystanie z określonej trasy, administrator może zablokować jedną z tras dla ruchu UDP. Zablokowanie trasy spowodowałoby, że pozostała ścieżka byłaby zawsze używana.

W tym przykładzie protokół UDP jest blokowany w bezpośrednim połączeniu VPN, a protokół ICE/STUN ustanawia połączenie przez sieć publiczną.

Diagram przedstawiający blokowanie protokołu UDP w przypadku bezpośredniego połączenia VPN oraz ustanawianie połączenia przez sieć publiczną przy użyciu protokołu ICE/STUN.

Scenariusz 6

Skonfigurowano zarówno krótką ścieżkę RDP dla sieci publicznych, jak i sieci zarządzanych, jednak nie można ustanowić połączenia UDP przy użyciu bezpośredniego połączenia VPN. Zapora lub urządzenie translatora adresów sieciowych również blokuje bezpośrednie połączenie UDP przy użyciu sieci publicznej (Internetu), natomiast przekazywane połączenie UDP może być przekazywane przy użyciu instrukcji TURN między urządzeniem klienckim a hostem sesji przez sieć publiczną (Internet).

Diagram przedstawiający zablokowanie protokołu UDP w przypadku bezpośredniego połączenia sieci VPN i bezpośrednie połączenie przy użyciu sieci publicznej również kończy się niepowodzeniem. Funkcja TURN przekazuje połączenie przez sieć publiczną.

Scenariusz 7

Skonfigurowano zarówno krótką ścieżkę RDP dla sieci publicznych, jak i sieci zarządzanych, jednak nie można ustanowić połączenia UDP. W takim przypadku Krótka ścieżka RDP RDP zakończy się niepowodzeniem i połączenie zostanie przywrócone do transportu odwrotnego opartego na protokole TCP.

Diagram przedstawiający niepowodzenie nawiązania połączenia UDP. W takim przypadku Krótka ścieżka RDP RDP zakończy się niepowodzeniem i połączenie zostanie przywrócone do transportu odwrotnego opartego na protokole TCP.

Następne kroki