RDP Shortpath pro službu Azure Virtual Desktop

RDP Shortpath vytvoří přenos založený na protokolu UDP mezi místním zařízením aplikace pro Windows nebo aplikací Vzdálená plocha na podporovaných platformách a hostitelem relace v Azure Virtual Desktop. Ve výchozím nastavení zahájí protokol RDP (Vzdálená plocha Protocol) přenos pomocí zpětného připojení na základě protokolu TCP a pak se pokusí vytvořit vzdálenou relaci pomocí protokolu UDP. Pokud je připojení UDP úspěšné, připojení TCP se zahodí, jinak se připojení TCP použije jako mechanismus záložního připojení.

Přenos založený na protokolu UDP nabízí lepší spolehlivost připojení a konzistentnější latenci. Přenos zpětného připojení založený na protokolu TCP poskytuje nejlepší kompatibilitu s různými konfiguracemi sítě a má vysokou úspěšnost při navazování připojení RDP.

RDP Shortpath lze použít dvěma způsoby:

  1. Spravované sítě, ve kterých je navázáno přímé připojení mezi klientem a hostitelem relace při použití privátního připojení, jako je například Azure ExpressRoute nebo virtuální privátní síť typu site-to-site (VPN). Připojení pomocí spravované sítě je navázáno jedním z následujících způsobů:

    1. Přímé připojení UDP mezi klientským zařízením a hostitelem relace, kde musíte povolit naslouchací proces RDP Shortpath a povolit příchozí port na každém hostiteli relace přijímat připojení.

    2. Přímé připojení UDP mezi klientským zařízením a hostitelem relace pomocí protokolu STUN (Simple Traversal Underneath NAT) mezi klientem a hostitelem relace. Příchozí porty na hostiteli relace nemusí být povolené.

  2. Veřejné sítě, kde je při použití veřejného připojení navázáno přímé připojení mezi klientem a hostitelem relace. Při použití veřejného připojení existují dva typy připojení, které jsou zde uvedeny v pořadí podle preferencí:

    1. Přímé připojení UDP mezi klientem a hostitelem relace pomocí protokolu STUN (Simple Traversal Underneath NAT).

    2. Přenášené připojení UDP využívající protokol TURN (Traversal Using Relay NAT) mezi klientem a hostitelem relace.

Přenos používaný pro RDP Shortpath je založen na protokolu URCP (Universal Rate Control Protocol). URCP vylepšuje UDP o aktivní monitorování stavu sítě a poskytuje spravedlivé a úplné využití linky. URCP pracuje podle potřeby při nízkém zpoždění a ztrátách.

Důležité

  • Cloud Azure: RDP Shortpath pro veřejné sítě přes STUN a TURN je obecně dostupný.
  • Azure cloud pro státní správu: RDP Shortpath přes STUN a TURN je k dispozici ve verzi Public Preview s **dedikovanými servery s rozsahem IP adres **20.140.236.0/22. Zákazníci si můžou tuto funkci pro hostitele relace vyzkoušet v ověřovacím kruhu.

Hlavní výhody

Použití protokolu RDP Shortpath má následující klíčové výhody:

  • Použití URCP k vylepšení UDP dosahuje nejlepšího výkonu dynamickým učením síťových parametrů a poskytnutím mechanismu řízení rychlosti protokolu.

  • Vyšší propustnost.

  • Při použití STUN odstranění nadbytečných reléových bodů zkracuje dobu odezvy, zlepšuje spolehlivost připojení a uživatelskou zkušenost s aplikacemi citlivými na latenci a vstupními metodami.

  • Pro spravované sítě je navíc platné:

    • RDP Shortpath přináší podporu pro konfiguraci priority QoS (Quality of Service) pro připojení RDP prostřednictvím značek DSCP (Differentiated Services Code Point).

    • Přenos RDP Shortpath umožňuje omezit odchozí síťový provoz zadáním rychlosti omezení pro každou relaci.

Jak funguje protokol RDP Shortpath

Pokud chcete zjistit, jak funguje funkce RDP Shortpath ve spravovaných a veřejných sítích, vyberte každou z následujících karet.

Přímé přímé připojení potřebné pro použití protokolu RDP Shortpath se spravovanými sítěmi můžete dosáhnout následujícími způsoby.

Připojení v přímé viditelnosti znamená, že se klient může připojit přímo k hostiteli relace, aniž by byl blokován bránami firewall.

Poznámka

Pokud pro připojení k Azure používáte jiné typy sítí VPN, doporučujeme použít síť VPN založenou na protokolu UDP. Většina řešení VPN založených na protokolu TCP sice podporuje vnořený protokol UDP, ale přidávají zděděnou režii řízení zahlcení protokolem TCP, což zpomaluje výkon protokolu RDP.

Chcete-li používat službu RDP Shortpath pro spravované sítě, musíte na hostitelích relací povolit naslouchací proces UDP. Jako výchozí se používá port 3390 , můžete ale použít jiný port.

Následující diagram poskytuje základní přehled síťových připojení při použití protokolu RDP Shortpath pro spravované sítě a hostitele relací připojené k doméně služby služba Active Directory.

Diagram síťových připojení při použití protokolu RDP Shortpath pro spravované sítě

Pořadí připojení

Všechna připojení začínají vytvořením přenosu zpětného připojení založeného na protokolu TCP přes bránu služby Azure Virtual Desktop. Klient a hostitel relace pak vytvoří počáteční přenos protokolu RDP a začnou si vyměňovat schopnosti. Tyto možnosti se vyjednávají pomocí následujícího procesu:

  1. Hostitel relace odešle klientovi seznam svých adres IPv4 a IPv6.

  2. Klient spustí vlákno na pozadí, aby vytvořil paralelní přenos založený na protokolu UDP přímo na jednu z adres IP hostitele relace.

  3. Zatímco klient zjišťuje zadané IP adresy, pokračuje v navazování počátečního připojení přes přenos zpětného připojení, aby se zajistilo, že nedojde k žádnému zpoždění připojení uživatele.

  4. Pokud má klient přímé připojení k hostiteli relace, klient vytvoří zabezpečené připojení pomocí protokolu TLS přes spolehlivý protokol UDP.

  5. Po vytvoření přenosu RDP Shortpath se všechny dynamické virtuální kanály (DVC), včetně vzdálené grafiky, vstupu a přesměrování zařízení, přesunou do nového přenosu. Pokud však brána firewall nebo topologie sítě brání klientovi ve vytvoření přímého připojení UDP, protokol RDP pokračuje přenosem pomocí zpětného připojení.

Pokud mají uživatelé k dispozici jak protokol RDP Shortpath pro spravované sítě, tak i veřejné sítě, použije se algoritmus prvního nalezení. Uživatel pro danou relaci použije připojení, které bude navázáno jako první.

Zabezpečení připojení

RDP Shortpath rozšiřuje možnosti vícenásobného přenosu protokolu RDP. Nenahrazuje přenos zpětného připojení, ale doplňuje jej. Zprostředkování počáteční relace se spravuje prostřednictvím služby Azure Virtual Desktop a přenosu zpětného připojení. Všechny pokusy o připojení jsou ignorovány, pokud nejprve neodpovídají relaci zpětného připojení. Po ověření je vytvořena trasa RDP Shortpath, a pokud je vytvořena úspěšně, je přenos zpětného připojení zrušen a veškerý provoz bude probíhat přes trasu RDP Shortpath.

RDP Shortpath používá zabezpečené připojení pomocí protokolu TLS přes spolehlivý protokol UDP mezi klientem a hostitelem relace pomocí certifikátů hostitele relace. Ve výchozím nastavení je certifikát používaný k šifrování protokolu RDP generován operačním systémem během nasazování. Azure Virtual Desktop v tuto chvíli nepodporuje použití certifikátu vystaveného certifikační autoritou.

Poznámka

Zabezpečení, které nabízí protokol RDP Shortpath, je stejné jako u přenosu zpětného připojení TCP. Přečtěte si další informace o zabezpečení připojení.

Příklady scénářů

Tady je několik příkladů scénářů, které ukazují, jak se vyhodnocují připojení, aby se rozhodlo, jestli se RDP Shortpath používá v různých topologiích sítě.

Scénář 1

Připojení UDP může být navázáno pouze mezi klientským zařízením a hostitelem relace prostřednictvím veřejné sítě (internetu). Přímé připojení, například VPN, není k dispozici. Protokol UDP je povolený přes bránu firewall nebo zařízení NAT.

Diagram znázorňující protokol RDP Shortpath pro veřejné sítě používá STUN.

Scénář 2

Brána firewall nebo zařízení NAT blokují přímé připojení UDP, ale předávané připojení UDP může být přenášeno pomocí TURN mezi klientským zařízením a hostitelem relace přes veřejnou síť (internet). Jiné přímé připojení, například VPN, není k dispozici.

Diagram znázorňující protokol RDP Shortpath pro veřejné sítě používá TURN.

Scénář 3

Mezi klientským zařízením a hostitelem relace je možné navázat připojení UDP přes veřejnou síť nebo přes přímé připojení VPN, ale není povolená možnost RDP Shortpath pro spravované sítě. Když klient zahájí připojení, protokol ICE/STUN může vidět více tras a každou trasu vyhodnotí a vybere tu s nejnižší latencí.

V tomto příkladu se vytvoří připojení UDP pomocí technologie RDP Shortpath pro veřejné sítě přes přímé připojení VPN, protože má nejnižší latenci, jak ukazuje zelená čára.

Diagram znázorňující připojení UDP pomocí protokolu RDP Shortpath pro veřejné sítě přes přímé připojení VPN bude vytvořen tak, aby měl nejnižší latenci.

Scénář 4

Jsou povolené jak RDP Shortpath pro veřejné sítě, tak pro spravované sítě. Mezi klientským zařízením a hostitelem relace je možné navázat připojení UDP prostřednictvím veřejné sítě nebo přímého připojení VPN. Když klient zahájí připojení, proběhnou souběžné pokusy o připojení pomocí protokolu RDP Shortpath pro spravované sítě přes port 3390 (ve výchozím nastavení) a protokolu RDP Shortpath pro veřejné sítě prostřednictvím protokolu ICE/STUN. Použije se algoritmus prvního zjištění a uživatel použije takové připojení, které bude pro danou relaci navázáno jako první.

Vzhledem k tomu, že přechod přes veřejnou síť má více kroků, například zařízení NAT, nástroj pro vyrovnávání zatížení nebo server STUN, je pravděpodobné, že první nalezený algoritmus vybere připojení pomocí protokolu RDP Shortpath pro spravované sítě a bude navázán jako první.

Diagram zobrazující první nalezený algoritmus vybere připojení pomocí RDP Shortpath pro spravované sítě a bude navázán jako první.

Scénář 5

Mezi klientským zařízením a hostitelem relace je možné navázat připojení UDP přes veřejnou síť nebo přes přímé připojení VPN, ale není povolená možnost RDP Shortpath pro spravované sítě. Aby správce zabránil ICE/STUN v použití konkrétní trasy, může zablokovat jednu z tras pro provoz UDP. Zablokování trasy zajistí, že se vždy použije zbývající cesta.

V tomto příkladu je UDP blokován při přímém připojení VPN a protokol ICE/STUN naváže připojení přes veřejnou síť.

Diagram, který ukazuje, že UDP je blokován při přímém připojení VPN a protokol ICE/STUN naváže připojení přes veřejnou síť.

Scénář 6

Jsou nakonfigurované jak RDP Shortpath pro veřejné sítě, tak pro spravované sítě, ale připojení UDP se nepodařilo navázat pomocí přímého připojení VPN. Brána firewall nebo zařízení NAT také blokují přímé připojení UDP pomocí veřejné sítě (internet), ale přenášené připojení UDP může být přenášeno pomocí TURN mezi klientským zařízením a hostitelem relace přes veřejnou síť (internet).

Diagram znázorňující zablokování protokolu UDP při přímém připojení VPN a přímé připojení pomocí veřejné sítě také selže. TURN předává spojení přes veřejnou síť.

Scénář 7

Jsou nakonfigurované jak protokoly RDP Shortpath pro veřejné sítě, tak i spravované sítě, ale připojení UDP se nepodařilo navázat. V tomto případě dojde k selhání protokolu RDP Shortpath a připojení se vrátí k přenosu zpětného připojení založenému na protokolu TCP.

Diagram znázorňující připojení UDP se nepovedlo navázat. V tomto případě dojde k selhání protokolu RDP Shortpath a připojení se vrátí k přenosu zpětného připojení založenému na protokolu TCP.

Další kroky