RDP Shortpath para Azure Virtual Desktop

RDP Shortpath establece un transporte basado en UDP entre un dispositivo local, Aplicación de Windows o la aplicación de Escritorio remoto en plataformas compatibles y el host de sesión en Azure Virtual Desktop. De forma predeterminada, el Protocolo de escritorio remoto (RDP) comienza un transporte de conexión inversa basado en TCP y, a continuación, intenta establecer una sesión remota mediante UDP. Si la conexión UDP se realiza correctamente, la conexión TCP se interrumpe, de lo contrario, la conexión TCP se utiliza como mecanismo de conexión de reserva.

El transporte basado en UDP ofrece una mayor confiabilidad de conexión y una latencia más consistente. El transporte de conexión inversa basado en TCP proporciona la mejor compatibilidad con varias configuraciones de red y tiene una alta tasa de éxito para establecer conexiones RDP.

RDP Shortpath se puede usar de dos maneras:

  1. Redes administradas, donde se establece conectividad directa entre el cliente y el host de la sesión cuando se utiliza una conexión privada, como Azure ExpressRoute o una red privada virtual (VPN) de sitio a sitio. Una conexión mediante una red administrada se establece de una de las siguientes maneras:

    1. Una conexión UDP directa entre el dispositivo cliente y el host de sesión, donde debe habilitar el agente de escucha de RDP Shortpath y permitir que un puerto de entrada en cada host de sesión acepte las conexiones.

    2. Una conexión UDP directa entre el dispositivo cliente y el host de la sesión, mediante el protocolo Simple Traversal Underneath NAT (STUN) entre un cliente y el host de la sesión. No es necesario que se permitan los puertos de entrada en el host de sesión.

  2. Redes públicas, donde se establece conectividad directa entre el cliente y el host de la sesión cuando se utiliza una conexión pública. Hay dos tipos de conexión cuando se usa una conexión pública, que se enumeran aquí en orden de preferencia:

    1. Una conexión UDP directa mediante el protocolo simple Traversal Underneath NAT (STUN) entre un cliente y el host de sesión.

    2. Una conexión UDP retransmitida mediante el protocolo NAT de retransmisión (TURN) entre un cliente y el host de sesión.

El transporte usado para RDP Shortpath se basa en el Protocolo de control de velocidad universal (URCP). URCP mejora UDP con monitoreo activo de las condiciones de la red y proporciona una utilización justa y completa del enlace. El URCP funciona con niveles bajos de retraso y pérdida según sea necesario.

Importante

  • Nube de Azure: RDP Shortpath para redes públicas a través de STUN y TURN está disponible con carácter general.
  • Nube de Azure para la Administración Pública: RDP Shortpath a través de STUN y TURN está disponible en versión preliminar pública con **servidores dedicados con intervalo IP**20.140.236.0/22. Los clientes pueden probar la característica para el host de sesión en el anillo de validación.

Ventajas principales

El uso de RDP Shortpath tiene las siguientes ventajas clave:

  • El uso de URCP para mejorar UDP logra el mejor rendimiento al aprender dinámicamente los parámetros de la red y proporcionar al protocolo un mecanismo de control de velocidad.

  • Mayor rendimiento.

  • Al usar STUN, la eliminación de puntos de relé adicionales reduce el tiempo de ida y vuelta, mejora la confiabilidad de la conexión y la experiencia del usuario con aplicaciones y métodos de entrada sensibles a la latencia.

  • Además, para las redes administradas:

    • RDP Shortpath ofrece soporte técnico para configurar la prioridad de calidad de servicio (QoS) para conexiones RDP a través de marcas de punto de código de servicios diferenciados (DSCP).

    • El transporte RDP Shortpath permite limitar el tráfico de red saliente especificando una velocidad de limitación para cada sesión.

Cómo funciona RDP Shortpath

Para saber cómo funciona RDP Shortpath para redes administradas y redes públicas, seleccione cada una de las pestañas siguientes.

Puede lograr la conectividad de línea de visión directa necesaria para usar RDP Shortpath con redes administradas mediante los métodos siguientes.

Tener conectividad directa en la línea de visión significa que el cliente puede conectarse directamente al host de la sesión sin que los firewall lo bloqueen.

Nota:

Si usa otros tipos de VPN para conectarse a Azure, se recomienda usar una VPN basada en UDP. Aunque la mayoría de las soluciones VPN basadas en TCP admiten UDP anidado, agregan sobrecarga heredada del control de congestión de TCP, lo que ralentiza el rendimiento de RDP.

Para usar RDP Shortpath para redes administradas, debe habilitar un agente de escucha UDP en los hosts de sesión. De forma predeterminada, se usa el puerto 3390 , aunque puede usar un puerto diferente.

El siguiente diagrama ofrece información general de alto nivel de las conexiones de red al usar RDP Shortpath para redes administradas y hosts de sesión unidos a un dominio de Active Directory.

Diagrama de conexiones de red al usar RDP Shortpath para redes administradas.

Secuencia de conexión

Para todas las conexiones, se establece un transporte de conexión inversa basado en TCP a través de la puerta de enlace de Azure Virtual Desktop. A continuación, el cliente y el host de sesión establecen el transporte RDP inicial y comienzan a intercambiar sus funcionalidades. Estas funcionalidades se negocian mediante el siguiente proceso:

  1. El host de sesión envía la lista de sus direcciones IPv4 e IPv6 al cliente.

  2. El cliente inicia el subproceso en segundo plano para establecer un transporte paralelo basado en UDP directamente a una de las direcciones IP del host de sesión.

  3. Mientras el cliente sondea las direcciones IP proporcionadas, continúa estableciendo la conexión inicial a través del transporte de conexión inversa para asegurarse de que no haya retrasos en la conexión del usuario.

  4. Si el cliente tiene una conexión directa con el host de la sesión, establece una conexión segura mediante TLS a través de UDP confiable.

  5. Después de establecer el transporte RDP Shortpath, todos los canales virtuales dinámicos (DVC), incluidos los gráficos remotos, la entrada y el redireccionamiento de dispositivos, se mueven al nuevo transporte. Sin embargo, si un firewall o una topología de red impiden que el cliente establezca conectividad UDP directa, RDP continúa con un transporte de conexión inversa.

Si los usuarios tienen a su disposición RDP Shortpath para redes administradas y redes públicas, se usará el primer algoritmo. El usuario usará la conexión que se establezca primero para esa sesión.

Seguridad de la conexión

RDP Shortpath amplía las capacidades de multitransporte de RDP. No reemplaza el transporte de conexión inversa, sino que lo complementa. La intermediación de sesión inicial se administra a través del servicio de Escritorio virtual de Azure y el transporte de conexión inversa. Se omiten todos los intentos de conexión a menos que coincidan primero con la sesión de conexión inversa. RDP Shortpath se establece después de la autenticación y, si se establece correctamente, se descarta el transporte de conexión inversa y todo el tráfico fluye a través de RDP Shortpath.

RDP Shortpath usa una conexión segura mediante TLS a través de UDP confiable entre el cliente y el host de sesión mediante los certificados del host de sesión. De forma predeterminada, el sistema operativo genera de forma automática el certificado usado para el cifrado RDP durante la implementación. Azure Virtual Desktop no admite el uso de un certificado emitido por una entidad de certificación en este momento.

Nota:

La seguridad ofrecida por RDP Shortpath es la misma que la que ofrece el transporte de conexión inversa TCP. Más información sobre la seguridad de la conexión.

Escenarios de ejemplo

Estos son algunos escenarios de ejemplo para mostrar cómo se evalúan las conexiones para decidir si RDP Shortpath se usa en diferentes topologías de red.

Escenario 1

Solo se puede establecer una conexión UDP entre el dispositivo cliente y el host de sesión a través de una red pública (Internet). No hay disponible una conexión directa, como una VPN. UDP se permite a través del firewall o el dispositivo NAT.

Diagrama que muestra que RDP Shortpath para redes públicas utiliza STUN.

Escenario 2

Un firewall o dispositivo NAT bloquea una conexión UDP directa, pero una conexión UDP retransmitida se puede retransmitir mediante TURN entre el dispositivo cliente y el host de sesión a través de una red pública (Internet). No hay otra conexión directa, como una VPN, disponible.

Diagrama que muestra RDP Shortpath para redes públicas utiliza TURN.

Escenario 3

Se puede establecer una conexión UDP entre el dispositivo cliente y el host de sesión a través de una red pública o una conexión VPN directa, pero RDP Shortpath para redes administradas no está habilitado. Cuando el cliente inicia la conexión, el protocolo ICE/STUN puede ver varias rutas y evaluará cada ruta y elegirá la que tenga la latencia más baja.

En este ejemplo, se realizará una conexión UDP mediante RDP Shortpath para redes públicas a través de la conexión VPN directa, ya que tiene la latencia más baja, como se muestra en la línea verde.

Diagrama que muestra una conexión UDP mediante RDP Shortpath para redes públicas a través de la conexión VPN directa, ya que tiene la latencia más baja.

Escenario 4

Tanto RDP Shortpath para redes públicas como redes administradas están habilitados. Se puede establecer una conexión UDP entre el dispositivo cliente y el host de sesión a través de una red pública o una conexión VPN directa. Cuando el cliente inicia la conexión, hay intentos simultáneos de conectarse mediante RDP Shortpath para redes administradas a través del puerto 3390 (de forma predeterminada) y RDP Shortpath para redes públicas a través del protocolo ICE/STUN. Se usará el primer algoritmo encontrado y el usuario usará la conexión que se establezca primero para esa sesión.

Dado que pasar por una red pública tiene más pasos, por ejemplo, un dispositivo NAT, un equilibrador de carga o un servidor STUN, es probable que el primer algoritmo encontrado seleccione la conexión mediante RDP Shortpath para las redes administradas y se establezca primero.

Diagrama que muestra que el algoritmo encontrado por primera vez seleccionará la conexión mediante RDP Shortpath para redes administradas y se establecerá primero.

Escenario 5

Se puede establecer una conexión UDP entre el dispositivo cliente y el host de sesión a través de una red pública o una conexión VPN directa, pero RDP Shortpath para redes administradas no está habilitado. Para evitar que ICE/STUN use una ruta determinada, un administrador puede bloquear una de las rutas para el tráfico UDP. Bloquear una ruta garantizaría que siempre se use la ruta restante.

En este ejemplo, UDP está bloqueado en la conexión VPN directa y el protocolo ICE/STUN establece una conexión a través de la red pública.

Diagrama que muestra que UDP está bloqueado en la conexión VPN directa y que el protocolo ICE/STUN establece una conexión a través de la red pública.

Escenario 6

Tanto RDP Shortpath para redes públicas como redes administradas están configuradas; sin embargo, no se pudo establecer una conexión UDP mediante una conexión VPN directa. Un firewall o dispositivo NAT también bloquea una conexión UDP directa mediante la red pública (Internet), pero una conexión UDP retransmitida se puede retransmitir mediante TURN entre el dispositivo cliente y el host de sesión a través de una red pública (Internet).

Diagrama que muestra que UDP está bloqueado en la conexión VPN directa y también se produce un error en una conexión directa mediante una red pública. TURN retransmite la conexión a través de la red pública.

Escenario 7

Tanto RDP Shortpath para redes públicas como redes administradas están configurados; sin embargo, no se pudo establecer una conexión UDP. En este caso, se producirá un error en RDP Shortpath y la conexión volverá al transporte de conexión inversa basado en TCP.

No se pudo establecer un diagrama que muestra que se pudo establecer una conexión UDP. En este caso, se producirá un error en RDP Shortpath y la conexión volverá al transporte de conexión inversa basado en TCP.

Pasos siguientes