RDP Shortpath untuk Azure Virtual Desktop

Penting

Menggunakan RDP Shortpath untuk jaringan publik dengan TURN untuk Azure Virtual Desktop saat ini dalam PRATINJAU. Lihat Ketentuan Penggunaan Tambahan untuk Pratinjau Microsoft Azure untuk persyaratan hukum yang berlaku pada fitur Azure dalam versi beta, pratinjau, atau belum dirilis secara umum.

Koneksi ke Azure Virtual Desktop menggunakan Protokol Kendali Transmisi (TCP) atau Protokol Datagram Pengguna (UDP). RDP Shortpath adalah fitur Azure Virtual Desktop yang menetapkan transportasi berbasis UDP langsung antara klien Desktop Jauh Windows dan host sesi yang didukung. Secara default, Remote Desktop Protocol (RDP) mencoba membuat koneksi menggunakan UDP dan menggunakan transportasi koneksi terbalik berbasis TCP sebagai mekanisme koneksi fallback. Transportasi reverse connect berbasis TCP memberikan kompatibilitas terbaik dengan berbagai konfigurasi jaringan dan memiliki tingkat keberhasilan yang tinggi untuk membuat koneksi RDP. Transportasi berbasis UDP menawarkan keandalan koneksi yang lebih baik dan latensi yang lebih konsisten.

RDP Shortpath dapat digunakan dengan dua cara:

  1. Jaringan terkelola, di mana konektivitas langsung dibuat antara klien dan host sesi saat menggunakan koneksi privat, seperti jaringan privat Maya (VPN).

  2. Jaringan publik, tempat konektivitas langsung dibuat antara klien dan host sesi saat menggunakan koneksi publik. Ada dua jenis koneksi saat menggunakan koneksi publik, yang tercantum di sini dalam urutan preferensi:

    1. Koneksi UDP langsung menggunakan protokol Simple Traversal Underneath NAT (STUN) antara klien dan host sesi.

    2. Koneksi UDP tidak langsung menggunakan protokol Traversal Using Relay NAT (TURN) dengan relai antara klien dan host sesi. Ini dalam pratinjau.

Transportasi yang digunakan untuk RDP Shortpath didasarkan pada Universal Rate Control Protocol (URCP). URCP meningkatkan UDP dengan pemantauan aktif pada kondisi jaringan dan memberikan pemanfaatan tautan yang adil dan lengkap. URCP beroperasi pada tingkat penundaan dan kehilangan yang rendah sesuai kebutuhan.

Penting

  • Selama pratinjau, TURN hanya tersedia untuk koneksi ke host sesi di kumpulan host validasi. Untuk mengonfigurasi kumpulan host Anda sebagai lingkungan validasi, lihat Menentukan kumpulan host Anda sebagai lingkungan validasi.

  • RDP Shortpath untuk jaringan publik dengan TURN hanya tersedia di cloud publik Azure.

Manfaat utama

Menggunakan RDP Shortpath memiliki keuntungan utama sebagai berikut:

  • Menggunakan URCP untuk meningkatkan UDP mencapai performa terbaik dengan mempelajari parameter jaringan secara dinamis dan menyediakan protokol dengan mekanisme kontrol kecepatan.

  • Penghapusan titik relai tambahan mengurangi waktu komunikasi dua arah, yang meningkatkan keandalan koneksi dan pengalaman pengguna dengan aplikasi dan metode input yang sensitif terhadap latensi.

  • Selain itu, untuk jaringan terkelola:

    • RDP Shortpath memberikan dukungan untuk mengonfigurasi prioritas Kualitas Layanan (QoS) untuk koneksi RDP melalui tanda Titik Kode Layanan Berbeda (DSCP).

    • Transportasi RDP Shortpath memungkinkan pembatasan lalu lintas jaringan keluar dengan menentukan kecepatan pembatasan untuk setiap sesi.

Cara kerja RDP Shortpath

Untuk mempelajari cara kerja RDP Shortpath untuk jaringan terkelola dan jaringan publik, pilih setiap tab berikut.

Anda dapat mencapai konektivitas garis pandang langsung yang diperlukan untuk menggunakan RDP Shortpath dengan jaringan terkelola menggunakan metode berikut.

Memiliki konektivitas garis pandang langsung berarti bahwa klien dapat tersambung langsung ke host sesi tanpa diblokir oleh firewall.

Catatan

Jika Anda menggunakan jenis VPN lain untuk tersambung ke Azure, sebaiknya gunakan VPN berbasis UDP. Sementara sebagian besar solusi VPN berbasis TCP mendukung UDP berlapis, mereka menambahkan overhead bawaan dari kontrol kemacetan TCP, yang memperlambat performa RDP.

Untuk menggunakan RDP Shortpath untuk jaringan terkelola, Anda harus mengaktifkan pendengar UDP di host sesi Anda. Secara default, port 3390 digunakan, meskipun Anda dapat menggunakan port yang berbeda.

Diagram berikut memberikan gambaran umum tingkat tinggi tentang koneksi jaringan saat menggunakan RDP Shortpath untuk jaringan terkelola dan host sesi yang bergabung ke domain Direktori Aktif.

Diagram of network connections when using RDP Shortpath for managed networks.

Urutan koneksi

Semua koneksi dimulai dengan membuat transportasi koneksi terbalik berbasis TCP melalui Azure Virtual Desktop Gateway. Kemudian, klien dan host sesi membuat transportasi RDP awal, dan mulai bertukar kemampuan mereka. Kemampuan ini dinegosiasikan menggunakan proses berikut:

  1. Host sesi mengirimkan daftar alamat IPv4 dan IPv6 ke klien.

  2. Klien memulai alur latar belakang untuk membuat transportasi berbasis UDP paralel secara langsung ke salah satu alamat IP host sesi.

  3. Saat klien memeriksa alamat IP yang disediakan, klien melanjutkan pembentukan koneksi awal melalui transportasi koneksi terbalik untuk memastikan tidak ada penundaan dalam koneksi pengguna.

  4. Jika klien memiliki koneksi langsung ke host sesi, klien membuat koneksi aman menggunakan TLS melalui UDP yang andal.

  5. Setelah membuat transportasi RDP Shortpath, semua Dynamic Virtual Channels (DVC), termasuk grafik jarak jauh, input, dan pengalihan perangkat, dipindahkan ke transportasi baru. Namun, jika firewall atau topologi jaringan mencegah klien membuat konektivitas UDP langsung, RDP melanjutkan dengan transportasi koneksi terbalik.

Jika pengguna Anda memiliki RDP Shortpath untuk jaringan terkelola dan jaringan publik yang tersedia untuk mereka, maka algoritma pertama yang ditemukan akan digunakan. Pengguna akan menggunakan koneksi mana pun yang akan dibuat terlebih dahulu untuk sesi tersebut.

Keamanan koneksi

RDP Shortpath memperluas kemampuan multi-transportasi RDP. Ini tidak menggantikan transportasi sambungan terbalik, tetapi melengkapinya. Broker sesi awal dikelola melalui layanan Azure Virtual Desktop dan transportasi koneksi terbalik. Semua upaya koneksi diabaikan kecuali jika cocok dengan sesi koneksi terbalik terlebih dahulu. RDP Shortpath dibuat setelah autentikasi, dan jika berhasil dibuat, transportasi koneksi terbalik akan dihilangkan dan semua alur lalu lintas melalui Shortpath RDP.

RDP Shortpath menggunakan koneksi aman menggunakan TLS melalui UDP yang andal antara klien dan host sesi menggunakan sertifikat host sesi. Secara default, sertifikat yang digunakan untuk enkripsi RDP dibuat sendiri oleh sistem operasi selama penyebaran. Anda juga dapat menyebarkan sertifikat yang dikelola secara terpusat yang dikeluarkan oleh otoritas sertifikasi perusahaan. Untuk informasi selengkapnya tentang konfigurasi sertifikat, lihat Konfigurasi sertifikat pendengar Desktop Jauh.

Catatan

Keamanan yang ditawarkan oleh RDP Shortpath sama dengan yang ditawarkan oleh transportasi reverse connect TCP.

Skenario contoh

Berikut adalah beberapa contoh skenario untuk menunjukkan bagaimana koneksi dievaluasi untuk memutuskan apakah RDP Shortpath digunakan di berbagai topologi jaringan.

Skenario 1

Koneksi UDP hanya dapat dibuat antara perangkat klien dan host sesi melalui jaringan publik (internet). Koneksi langsung, seperti VPN, tidak tersedia. UDP diizinkan melalui firewall atau perangkat NAT.

Diagram that shows RDP Shortpath for public networks uses STUN.

Skenario 2

Firewall atau perangkat NAT memblokir koneksi UDP langsung, tetapi koneksi UDP tidak langsung dapat disampaikan menggunakan TURN antara perangkat klien dan host sesi melalui jaringan publik (internet). Koneksi langsung lainnya, seperti VPN, tidak tersedia.

Diagram that shows RDP Shortpath for public networks uses TURN.

Skenario 3

Koneksi UDP dapat dibuat antara perangkat klien dan host sesi melalui jaringan publik atau melalui koneksi VPN langsung, tetapi RDP Shortpath untuk jaringan terkelola tidak diaktifkan. Ketika klien memulai koneksi, protokol ICE/STUN dapat melihat beberapa rute dan akan mengevaluasi setiap rute dan memilih rute dengan latensi terendah.

Dalam contoh ini, koneksi UDP menggunakan RDP Shortpath untuk jaringan publik melalui koneksi VPN langsung akan dibuat karena memiliki latensi terendah, seperti yang ditunjukkan oleh garis hijau.

Diagram that shows a UDP connection using RDP Shortpath for public networks over the direct VPN connection will be made as it has the lowest latency.

Skenario 4

RDP Shortpath untuk jaringan publik dan jaringan terkelola diaktifkan. Koneksi UDP dapat dibuat antara perangkat klien dan host sesi melalui jaringan publik atau melalui koneksi VPN langsung. Ketika klien memulai koneksi, ada upaya simultan untuk terhubung menggunakan RDP Shortpath untuk jaringan terkelola melalui port 3390 (secara default) dan RDP Shortpath untuk jaringan publik melalui protokol ICE/STUN. Algoritma pertama yang ditemukan akan digunakan dan pengguna akan menggunakan koneksi mana pun yang akan dibuat terlebih dahulu untuk sesi tersebut.

Karena melalui jaringan publik memiliki lebih banyak langkah, misalnya perangkat NAT, load balancer, atau server STUN, kemungkinan algoritma yang ditemukan pertama kali akan memilih koneksi menggunakan RDP Shortpath untuk jaringan terkelola dan dibuat terlebih dahulu.

Diagram that shows the first-found algorithm will select the connection using RDP Shortpath for managed networks and be established first.

Skenario 5

Koneksi UDP dapat dibuat antara perangkat klien dan host sesi melalui jaringan publik atau melalui koneksi VPN langsung, tetapi RDP Shortpath untuk jaringan terkelola tidak diaktifkan. Untuk mencegah ICE/STUN menggunakan rute tertentu, admin dapat memblokir salah satu rute untuk lalu lintas UDP. Memblokir rute akan memastikan jalur yang tersisa selalu digunakan.

Dalam contoh ini, UDP diblokir pada koneksi VPN langsung dan protokol ICE/STUN membuat koneksi melalui jaringan publik.

Diagram that shows UDP is blocked on the direct VPN connection and the ICE/STUN protocol establishes a connection over the public network.

Skenario 6

Baik RDP Shortpath untuk jaringan publik dan jaringan terkelola dikonfigurasi, namun koneksi UDP tidak dapat dibuat menggunakan koneksi VPN langsung. Firewall atau perangkat NAT juga memblokir koneksi UDP langsung menggunakan jaringan publik (internet), tetapi koneksi UDP tidak langsung dapat disampaikan menggunakan TURN antara perangkat klien dan host sesi melalui jaringan publik (internet).

Diagram that shows UDP is blocked on the direct VPN connection and a direct connection using a public network also fails. TURN relays the connection over the public network.

Skenario 7

Baik RDP Shortpath untuk jaringan publik dan jaringan terkelola dikonfigurasi, namun koneksi UDP tidak dapat dibuat. Dalam hal ini, RDP Shortpath akan gagal dan koneksi akan kembali ke transportasi koneksi terbalik berbasis TCP.

Diagram that shows a UDP connection couldn't be established. In this instance, RDP Shortpath will fail and the connection will fall back to TCP-based reverse connect transport.

Langkah berikutnya