Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Před plánováním sítě pro Windows 365 je nezbytné pochopit principy připojení, které zajišťují, aby uživatelé měli zabezpečený, spolehlivý a vysoce výkonný přístup ke cloudovým počítačům. Tento článek vám pomůže porozumět nejnovějším pokynům k bezpečné optimalizaci tohoto kritického provozu.
Tradiční podnikové sítě jsou primárně navržené tak, aby poskytovaly přístup k aplikacím a datům hostovaným v datacentru provozovaném společností. Tyto sítě spoléhají na zabezpečení hraniční sítě, které zahrnuje brány firewall, systémy detekce neoprávněných vniknutí a nástroje pro kontrolu provozu, které chrání před nedůvěryhodným vnějším světem. Tento tradiční model předpokládá, že uživatelé přistupují k aplikacím a datům z podnikové sítě, a to buď přímo z podnikových lokalit, nebo vzdáleně prostřednictvím připojení VPN (Virtual Private Network). Tato architektura je optimalizovaná pro centralizované řízení a ochranu, ale může přinést latenci a složitost při přístupu ke cloudovým službám.
Windows 365 mohou poskytovat plně cloudovému počítači prostředí založené na SaaS, což organizacím umožní poskytovat uživatelům po celém světě zabezpečená, spolehlivá a vysoce výkonná desktopová prostředí. Připojení k infrastruktuře poskytované k zajištění tohoto globálně bezproblémového připojení proto vyžaduje speciální optimalizaci, aby se koncovým uživatelům zajistil nejvyšší možný výkon a kvalita.
Windows 365 architektura
Windows 365 je geograficky distribuovaná služba SaaS (Software jako služba). Cloudové počítače je možné nasadit v několika globálních oblastech , aby vyhovovaly potřebám uživatelů a organizace.
Připojení mezi uživatelem a jeho cloudovým počítačem by mělo být navržené podle uvedených pokynů. Tento přístup pomáhá optimalizovat výkon tím, že používá globální síť a hraniční infrastrukturu služeb Microsoftu, která je nejblíže uživateli i cloudovému počítači, a ne založit návrh na umístění cíle.
Microsoft provozuje jednu z největších globálních sítí a nabízí vysoce dostupná připojení s velkou šířkou pásma a nízkou latencí mezi datacentry a internetovými hraničními zařízeními. Díky 185 globálním bodům přítomnosti (PoPs) a rostoucímu počtu se tato infrastruktura blíží vašim uživatelům.
Windows 365 používá globálně distribuované vstupní body služby, včetně služby brány pro připojení RDP (Transmission Control Protocol) a přenosů TURN pro připojení UDP (User Datagram Protocol). Tyto vstupní body jsou umístěny blízko uživatelům bez ohledu na to, kde se nacházejí, aby se zajistilo optimální připojení.
Cloudové počítače mají přímý přístup k páteřní síti Microsoftu, aby se k těmto službám dostaly, jakmile se k nim uživatel připojí. Při správném směrování se provoz do koncových bodů hostovaných Microsoftem nikdy nedotkne internetu z počítače Cloud PC.
Správné použití všech tří prvků pomáhá zajistit rychlé a spolehlivé připojení mezi uživateli a jejich cloudovými počítači bez ohledu na to, kde se uživatelé nacházejí.
Prvky připojení k pochopení
Windows 365 požadavky na připojení je možné seskupit do tří kategorií:
a. Připojení RDP
Provoz protokolu RDP tvoří základní připojení mezi koncovým uživatelem a jeho cloudovým počítačem. Používá stejné odchozí koncové body na fyzickém zařízení i na cloudovém počítači. Optimalizace tohoto provozu je nezbytná pro zajištění spolehlivého a vysoce výkonného připojení.
b. Připojení ke službě na straně cloudu
Tento provoz je nezbytný pro zřizování cloudových počítačů a provoz služby. Většina koncových bodů je hostovaná v páteřní síti Microsoftu, takže směrování provozu přímo na ně zvyšuje výkon a spolehlivost. Poskytuje také nejvyšší úroveň zabezpečení, protože provoz neprochází veřejným internetem.
c. Připojení fyzického klienta
Kromě zde popsaných připojení RDP je možné všechny ostatní požadavky na fyzické koncové body na straně klienta považovat za normální webový provoz a spravovat je podle standardních postupů vaší organizace.
Windows 365 principy připojení
Microsoft doporučuje následující principy pro dosažení optimálního připojení a výkonu. Primárním cílem návrhu sítě pro Windows 365 je minimalizovat latenci zkrácením doby odezvy (RTT) mezi vaší sítí do globální sítě Microsoftu. Tato páteřní síť propojuje všechna datacentra Microsoftu a poskytuje nízkou latenci mezi umístěními datacentra i hraniční sítí v blízkosti uživatelů. Pro zajištění nejlepšího výkonu a spolehlivosti při připojování z cloudového počítače použijte následující optimalizace:
1. Nasaďte Cloud PC co nejblíže uživateli.
Umístění počítače Cloud PC co nejblíže k poloze koncového uživatele pomáhá minimalizovat latenci. Microsoft nabízí možnosti nasazení v mnoha Azure oblastech po celém světě. Výběrem oblasti, která je uživateli nejblíže, se sníží latence mezi uživatelem a jeho cloudovým počítačem a zajistíte tak nejlepší výkon.
V některých případech nemusí být místní nasazení cloudových počítačů možné kvůli požadavkům na dodržování předpisů nebo omezením latence dat aplikací. Pokud místní nasazení není možné, je optimalizace na úrovni sítě důležitější, aby se zachoval výkon na delší vzdálenosti.
Bez ohledu na to, kde je Cloud PC nasazený, postupujte podle těchto principů sítě, abyste zajistili maximální výkon a spolehlivost.
2. Identifikace a rozlišení Windows 365 provozu
Identifikace Windows 365 síťového provozu je prvním krokem při odlišení provozu od obecného síťového provozu směřujícího na internet, kde je to vhodné. Windows 365 připojení je možné optimalizovat implementací kombinace přístupů, jako jsou:
Optimalizace tras sítě
Obejití vpn/zabezpečené webové brány (SWG)
Pravidla brány firewall
Nastavení proxy prohlížeče.
Obejití zařízení pro kontrolu sítě pro určité koncové body
Podrobnosti o koncových bodech požadovaných pro službu je možné shrnout do jedné z následujících tří kategorií.
a. RDP – stejné požadavky na straně cloudového i fyzického zařízení
b. Připojení ke službě na straně cloudu
c. Požadavky na připojení fyzického klienta
Provoz v oblastech (a) a (b) vyžaduje zvláštní optimalizaci, zatímco provoz v rámci (c) ne. Rozpis koncových bodů v těchto kategoriích najdete v uvedených odkazech. Podrobnosti o těchto koncových bodech najdete v dokumentaci k požadavkům na síť.
3. Výchozí síťová připojení místně
Pro doporučené koncové body by provoz měl být odchozí místně a přímý.
Na straně Cloud PC by se provoz měl směrovat přímo z virtuální sítě do sítě Azure, aby se zabránilo tunelům VPN, zabezpečeným webovým branám, proxy serverům nebo místnímu odchozímu přenosu dat.
U fyzických klientských zařízení nechte provoz klíčové služby ukončit co nejblíže uživateli (například). prostřednictvím místního výchozího přenosu dat SD-WAN nebo domácího poskytovatele internetových služeb (ISP) místo toho, aby se nejprve odesílala zpět do centrální lokality.
Diagram 1: Optimalizace protokolu RDP s místním rozdělením
Tento obrázek ukazuje následující:
- Místní výchozí přenos dat protokolu RDP v Čennai zajišťuje, že provoz vstoupí do globální sítě Microsoftu v umístění partnerského vztahu Chennai.
- Místní front door služby (brány vzdálené plochy a relé TURN) minimalizují latenci tím, že připojení drží blízko uživatele.
- Prvek backhaul pro velké vzdálenosti z front door služby do cloudového počítače v oblasti USA – střed běží zcela v síti Microsoftu a poskytuje optimalizovanou cestu s velkou šířkou pásma a nízkou latencí s redundantními propojeními.
- Tento návrh poskytuje nejnižší možnou latenci, vysoký výkon, snížené riziko odpojení a vynikající uživatelské prostředí, takže se většinu cesty vyhnete veřejnému internetu.
- Při správné konfiguraci zůstává provoz protokolu RDP z cloudového počítače do front door služby zcela v síti Microsoftu a nikdy neprochází přes veřejný internet.
Použijte místní internetový breakout v blízkosti uživatele, aby provoz rychle vstoupil do globální sítě Microsoftu. Tento přístup umožňuje blízkým vstupním bodům Microsoftu optimalizovat připojení a zajistit spolehlivý přístup ke cloudovým počítačům bez ohledu na jeho umístění hostování.
Tato infrastruktura zahrnuje:
Více než 185 bodů přítomnosti na okraji internetu
Více než 165 000 mil optických vláken a podmořské kabeláže propojující uživatele s Microsoft Cloudem
Brány RDP pro protokol RDP založené na protokolu TCP ve více než 40 Azure oblastech
Turn Relays pro protokol RDP založený na protokolu UDP ve více než 40 Azure oblastech
Místní internetové breakouty propojují uživatele s infrastrukturou Windows 365 v blízkosti jejich umístění. Odtud veškerý provoz do cloudových počítačů prochází přes zabezpečenou globální síť Microsoftu s vysokou rychlostí a nízkou latencí.
4. Vyhodnoťte obejití proxy serverů, sítí VPN, zabezpečených webových bran a zařízení pro kontrolu provozu.
Podnikoví zákazníci by měli zkontrolovat kontrolní mechanismy zabezpečení Windows 365 provozu a povolit přímou cestu pro přenosy klíčových služeb. Tím se sníží závislost na nákladných a rušivých nástrojích zabezpečení, které můžou poškodit výkon a spolehlivost. Většina podnikových sítí vynucuje zabezpečení sítě pro internetový provoz pomocí technologií, jako jsou proxy servery, kontrola protokolu TLS (Transport Layer Security), kontrola paketů a systémy ochrany před únikem informací. Tyto technologie poskytují důležité zmírnění rizik u obecných internetových požadavků, ale můžou výrazně snížit výkon, škálovatelnost a kvalitu prostředí koncových uživatelů, pokud jsou použity u určitých Windows 365 koncových bodů. Pro všechny zvýrazněné koncové body Windows 365 se doporučují následující optimalizace sítě:
Provoz protokolu RDP:
Obejití provozu z dešifrování protokolu TLS, zachycování, hloubkové kontroly paketů a síťových paketů & filtrování obsahu na straně cloudového počítače i na straně fyzického zařízení. Kontrola tohoto provozu není podporovaná a nepřináší žádnou výhodu.
V Azure použít trasu definovanou uživatelem (UDR) k odesílání provozu protokolu RDP přímo do internetu, aby se zabránilo kontrole zařízení, jako je brána firewall. Například odešlete přímo do služby NAT Gateway, abyste se vyhnuli cestě brány firewall. Podrobný příklad najdete v dokumentaci k Windows 365 Azure Firewall.
Vylučte provoz protokolu RDP z vpn, zabezpečené webové brány (SWG) a proxy tunelů nakonfigurovaných na cloudových počítačích i fyzických zařízeních.
Poskytněte přímou cestu, aby se provoz dostal do internetu na straně fyzického klienta, stejným způsobem jako u přenosů médií Teams.
Poskytovat místní internetový breakout pro fyzický klientský provoz RDP místo backhauingu do centrálního nebo vzdáleného odchozího přenosu dat, aby bylo možné používat blízkou infrastrukturu služeb Microsoftu a globální síť.
Požadavky na připojení ke službě Cloud Side Service:
Ujistěte se, že výchozí trasa odesílá provoz do Azure výchozího bodu (například Azure Firewall) a neschovává ho místně.
Vylučte Windows 365 provoz z dešifrování, zachytávání, hloubkové kontroly paketů a filtrování obsahu, abyste se vyhnuli problémům s výkonem a spolehlivostí. Pokud je filtrování povinné, povolte ho přímo prostřednictvím Azure Firewall.
Pro Windows 365 přenosy obejděte konfigurace vpn, zabezpečené webové brány (SWG) a proxy serveru.
Připojení fyzického klienta
Vylučte provoz protokolu RDP z sítě VPN, zabezpečené webové brány (SWG) a tunelů proxy nakonfigurovaných na zařízení.
Poskytuje přímý místní internetový breakout pro veškerý provoz protokolu RDP, aby se minimalizovala latence a zlepšila spolehlivost.
Zakažte kontrolu protokolu TLS na výchozí cestě pro provoz protokolu RDP, abyste zabránili přerušení relace.
Zpracovávat všechny ostatní koncové body jako standardní webový provoz podle modelu normálního externího připojení vaší organizace.
Windows 365 aspekty zabezpečení
Při implementaci optimalizace pro Windows 365 připojení mějte na paměti tyto body:
Většina požadovaných koncových bodů je jenom služba. Existují pro provoz služby Windows 365 a neobsahují data generovaná uživatelem.
Přenosy protokolu RDP (Remote Desktop Protocol) jsou výjimkou. Data, jako je přesměrování schránky, se přenášejí v rámci tohoto provozu, ale jejich cesta je izolovaná na připojení mezi fyzickým zařízením a cloudovým počítačem.
Kontrola nebo neoptimalizované směrování může poškodit výkon. Techniky, jako je hloubková kontrola paketů, zachycování protokolu TLS nebo backhauling, často přinášejí latenci a snižují spolehlivost.
Kontrola protokolu TLS neposkytuje pro tyto koncové body žádné výhody. Koncové body už používají protokol TLS pro zabezpečenou komunikaci a data souvisejí se službami.
Provoz protokolu RDP je dvojitě šifrovaný. Tradiční nástroje pro vloženou kontrolu ji nemůžou dešifrovat.
Provoz s velkým objemem může přetížit bezpečnostní zařízení. Když nastane tento scénář, mohou být přerušeny další důležité služby, které sdílejí stejnou infrastrukturu.
Většina koncových bodů je hostovaná v rámci infrastruktury Microsoftu.
Nejúčinnější a nejbezpečnější cestou je směr místního výchozího přenosu dat do páteřní sítě Azure. Provoz z cloudových počítačů zůstává v globální síti Microsoftu bez procházení veřejného internetu.
Většina přenosů už je šifrovaná protokolem TLS, což chrání důvěrnost při přenosu.
Provoz na portu TCP 80 nepřenáší soukromá data. Vyžaduje se pro konkrétní funkce, jako je Azure komunikace prostředků infrastruktury a kontrola seznamu odvolaných certifikátů (CRL).
Všechny výjimky jsou jasně zdokumentovány. Provoz, který nesplňuje tato kritéria, se identifikuje v požadavcích koncového bodu Windows 365 a může se řídit standardními internetovými cestami.
Zjednodušení nasazení
Windows 365 nabízí dvě možnosti připojení k síti. Pokud zvolíte ten správný, můžete výrazně snížit složitost, náklady a riziko.
Azure síťové připojení (ANC): S ANC spravujete základní připojení. Implementace těchto požadavků často zahrnuje týdny nebo měsíce práce na konfiguraci sítí, pravidel brány firewall, tras definovaných uživatelem, ExpressRoute a skupin zabezpečení sítě (NSG) a také průběžné údržby. Zrcadlí tradiční rozšíření podnikové sítě, od kterého se řada organizací odkláněla.
Microsoft Hosted Network: Možnost Microsoft Hosted Network umožňuje rychlé nasazení s minimálními síťovými režijními náklady. Microsoft navrhuje, udržuje a zabezpečuje prostředí, aby zajistil optimální připojení. Vaším hlavním úkolem je zajistit, aby klíčové přenosy obcházly tunely VPN nebo SWG, které se obvykle rychle konfigurují. Tento model je v souladu s principy nulová důvěra (Zero Trust) a dobře funguje s moderními řešeními SWG a Private Access.
Mnoho organizací už používá podobný přístup ke vzdáleným zaměstnancům a poskytuje přenosné počítače spravované prostřednictvím moderní správy koncových bodů a nulová důvěra (Zero Trust). Microsoft Hosted Network používá stejný koncept pro cloudové počítače a zachází s nimi jako se zabezpečenými domácími zařízeními, která navazují pouze odchozí připojení. Tento návrh zkracuje časové osy projektů, zvyšuje flexibilitu a zjednodušuje průběžnou správu.
Další informace o této volbě návrhu najdete v Windows 365 dokumentaci k možnostem nasazení.