Azure Virtual Desktop の RDP Shortpath

RDP Shortpath は、サポートされているプラットフォーム上のローカル デバイス Windows アプリ またはリモート デスクトップ アプリと、Azure Virtual Desktop のセッション ホストとの間で UDP ベースのトランスポートを確立します。 既定では、リモート デスクトップ プロトコル (RDP) は TCP ベースの逆引き接続トランスポートを開始し、UDP を使用してリモート セッションの確立を試行します。 UDP 接続が成功すると TCP 接続が切断され、それ以外の場合、TCP 接続はフォールバック接続メカニズムとして使用されます。

UDP ベースのトランスポートでは、接続の信頼性が向上し、待機時間の一貫性が向上します。 TCP ベースの逆引き接続トランスポートは、さまざまなネットワーク構成との互換性が最適であり、RDP 接続確立の成功率が高くなります。

RDP Shortpath には、次の 2 つの方法があります。

  1. マネージド ネットワーク。Azure ExpressRoute やサイト間の仮想プライベート ネットワーク (VPN) などのプライベート接続を使用するときに、クライアントとセッション ホストの間に直接接続が確立されます。 管理対象ネットワークを使用した接続は、次のいずれかの方法で確立されます。

    1. クライアント デバイスとセッション ホスト間の直接 UDP 接続。RDP Shortpath リスナーを有効にして、各セッション ホストで受信ポートが接続を受け入れるようにする必要があります。

    2. クライアントとセッション ホスト間の Simple Traversal Underneath NAT (STUN) プロトコルを使用した、クライアント デバイスとセッション ホスト間の 直接 UDP 接続。 セッション ホスト上の受信ポートを許可する必要はありません。

  2. パブリック接続を使用するときにクライアントとセッション ホストの間に直接接続が確立されるパブリック ネットワーク。 パブリック接続を使用する場合、接続の種類は 2 つあります。優先度順に以下に一覧表示します。

    1. クライアントとセッション ホスト間の Simple Traversal Underneath NAT (STUN) プロトコルを使用した 直接 UDP 接続。

    2. クライアントとセッション ホスト間の Traversal Using Relay NAT (TURN) プロトコルを使用する リレー UDP 接続。

RDP Shortpath に使用されるトランスポートは、Universal Rate Control Protocol (URCP) に基づいています。 URCP は、ネットワーク状況をアクティブに監視することで UDP を強化し、公平で完全なリンク使用率を提供します。 URCPは、必要に応じて低遅延および損失レベルで動作します。

重要

  • Azure クラウド: STUN および TURN 経由のパブリック ネットワーク用の RDP Shortpath が一般提供になりました。
  • Azure cloud for Government: STUN および TURN 経由の RDP Shortpath は、**IP 範囲**20.140.236.0/22 の専用サーバーでパブリック プレビューで利用できます。 お客様は、検証リングでセッション ホストの機能を試すことができます。

主な利点

RDP Shortpath を使用すると、次の主な利点があります。

  • URCP を使用して UDP を強化すると、ネットワーク パラメーターを動的に学習し、プロトコルにレート制御メカニズムを提供することで、最高のパフォーマンスを達成します。

  • より高いスループット。

  • STUN を使用する場合、余分なリレー ポイントを削除すると往復時間が短縮され、接続の信頼性と、待機時間の影響を受けやすいアプリケーションや入力メソッドでのユーザー エクスペリエンスが向上します。

  • さらに、マネージド ネットワークの場合:

    • RDP Shortpath では、差別化サービス コード ポイント (DSCP) マークを使用して、RDP 接続のサービスの品質 (QoS) の優先順位を構成するサポートが提供されます。

    • RDP Shortpath トランスポートでは、各セッションの調整レートを指定することにより、送信ネットワーク トラフィックを制限できます。

RDP Shortpath のしくみ

マネージド ネットワークとパブリック ネットワークで RDP Shortpath がどのように機能するかについては、次の各タブを選択します。

次の方法を使用して、マネージド ネットワークで RDP Shortpath を使用するために必要な直接見通し接続を実現できます。

見通し下で直接接続できるということは、クライアントがファイアウォールによってブロックされることなくセッション ホストに直接接続できることを意味します。

注:

他の種類の VPN を使用して Azure に接続する場合は、UDP ベースの VPN を使用することをお勧めします。 ほとんどの TCP ベースの VPN ソリューションでは入れ子になった UDP がサポートされますが、TCP の輻輳制御に継承されたオーバーヘッドが追加され、RDP のパフォーマンスが低下します。

マネージド ネットワークで RDP Shortpath を使用するには、セッション ホストで UDP リスナーを有効にする必要があります。 既定では、ポート 3390 が使用されますが、別のポートを使用することもできます。

次の図は、Active Directory ドメインに参加しているマネージド ネットワークおよびセッション ホストに RDP Shortpath を使用する場合のネットワーク接続の概要を示しています。

マネージド ネットワークで RDP Shortpath を使用する場合のネットワーク接続の図。

接続シーケンス

すべての接続は、Azure Virtual Desktop Gateway 経由で TCP ベースの逆引き接続トランスポートを確立することから始まります。 次に、クライアントとセッション ホストは最初の RDP トランスポートを確立し、機能の交換を開始します。 これらの機能は、次のプロセスを使用してネゴシエートされます。

  1. セッション ホストは、IPv4 アドレスと IPv6 アドレスの一覧をクライアントに送信します。

  2. クライアントはバックグラウンド スレッドを開始して、セッション ホストのいずれかの IP アドレスへの直接の並列 UDP ベースのトランスポートを確立します。

  3. クライアントは、指定された IP アドレスをプローブしている間、ユーザー接続に遅延がないように、逆接続トランスポートを介して初期接続を確立し続けます。

  4. クライアントがセッション ホストに直接接続している場合、クライアントは、信頼性の高い UDP 経由の TLS を使用してセキュリティで保護された接続を確立します。

  5. RDP Shortpath トランスポートを確立すると、リモート グラフィックス、入力、デバイス リダイレクトを含むすべての動的仮想チャネル (DVC) が新しいトランスポートに移動されます。 ただし、ファイアウォールまたはネットワーク トポロジが原因で、クライアントが直接 UDP 接続を確立できない場合、RDP は逆引き接続トランスポートを続行します。

ユーザーがマネージド ネットワークとパブリック ネットワークの両方の RDP Shortpath を使用している場合は、最初に見つかったアルゴリズムが使用されます。 ユーザーは、そのセッションで最初に確立された接続を使用します。

接続のセキュリティ

RDP Shortpath は、RDP のマルチトランスポート機能を拡張します。 これは、逆接続トランスポートに取って代わるものではなく、それを補完するものです。 初期セッション ブローカーは、Azure Virtual Desktop サービスとリバース接続トランスポートを通じて管理されます。 逆接続セッションと最初に一致しない限り、すべての接続試行は無視されます。 認証後に RDP Shortpath が確立され、正常に確立されると、逆に接続トランスポートが破棄され、すべてのトラフィックが RDP Shortpath 上を流れます。

RDP Shortpath は、クライアントとセッション ホストの証明書を使用するセッション ホスト間で、信頼性のある UDP 経由で TLS を使用するセキュリティで保護された接続を使用します。 既定では、RDP 暗号化に使用される証明書は、展開時にオペレーティング システムによって自動的に生成されます。 Azure Virtual Desktop では、現時点では証明機関から発行された証明書の使用はサポートされていません。

注:

RDP Shortpath によって提供されるセキュリティは、TCP 逆接続トランスポートによって提供されるセキュリティと同じです。 接続のセキュリティに関する詳細情報。

シナリオ例

ここでは、接続を評価して、異なるネットワーク トポロジ間で RDP Shortpath が使用されるかどうかを判断する方法を示すシナリオ例をいくつか紹介します。

シナリオ 1

UDP 接続は、パブリック ネットワーク (インターネット) 経由でのみクライアント デバイスとセッション ホストの間で確立できます。 VPN などの直接接続は利用できません。 UDP は、ファイアウォールまたは NAT デバイス経由で許可されます。

パブリック ネットワークの RDP Shortpath が STUN を使用することを示す図。

シナリオ 2

ファイアウォールまたは NAT デバイスがダイレクト UDP 接続をブロックしているが、パブリック ネットワーク (インターネット) 経由でクライアント デバイスとセッション ホストの間で TURN を使用してリレーされた UDP 接続を中継できる。 VPN などの別の直接接続は利用できません。

パブリック ネットワークの RDP Shortpath が TURN を使用することを示す図。

シナリオ 3

UDP 接続は、パブリック ネットワーク経由または直接 VPN 接続を介してクライアント デバイスとセッション ホストの間で確立できますが、マネージド ネットワークの RDP Shortpath は有効になっていません。 クライアントが接続を開始すると、ICE/STUN プロトコルは複数のルートを認識し、各ルートを評価して待機時間が最も短いルートを選択します。

この例では、直接 VPN 接続を介したパブリック ネットワークの RDP Shortpath を使用した UDP 接続は、緑色の線で示されているように待機時間が最も小さいため確立されます。

直接 VPN 接続を介したパブリック ネットワークの RDP Shortpath を使用した UDP 接続を示す図は、待機時間が最も小さいため作成されます。

シナリオ 4

パブリック ネットワークとマネージド ネットワークの両方の RDP Shortpath が有効になっています。 UDP 接続は、パブリック ネットワーク経由または直接 VPN 接続を介して、クライアント デバイスとセッション ホストの間に確立できます。 クライアントが接続を開始すると、ポート 3390 (既定) を介したマネージド ネットワーク用の RDP Shortpath と、ICE/STUN プロトコルを介してパブリック ネットワーク用の RDP Shortpath を使用して接続する試行が同時に行われます。 最初に見つかったアルゴリズムが使用され、ユーザーはそのセッションで最初に確立された接続を使用します。

NAT デバイス、ロード バランサー、STUN サーバーなど、パブリック ネットワークを経由するにはより多くの手順が必要であるため、最初に検出されたアルゴリズムでは、管理対象ネットワークの RDP Shortpath を使用して接続が選択され、最初に確立される可能性があります。

最初に見つかったアルゴリズムを示す図では、マネージド ネットワークの RDP Shortpath を使用して接続が選択され、最初に確立されます。

シナリオ 5

UDP 接続は、パブリック ネットワーク経由または直接 VPN 接続を介してクライアント デバイスとセッション ホストの間で確立できますが、マネージド ネットワークの RDP Shortpath は有効になっていません。 ICE/STUN が特定のルートを使用できないようにするために、管理者は UDP トラフィックのルートの 1 つをブロックできます。 ルートをブロックすると、残りのパスが常に使用されます。

この例では、UDP は直接 VPN 接続でブロックされ、ICE/STUN プロトコルはパブリック ネットワーク経由で接続を確立します。

直接 VPN 接続で UDP がブロックされ、ICE/STUN プロトコルがパブリック ネットワーク経由で接続を確立することを示す図。

シナリオ 6

パブリック ネットワークとマネージド ネットワークの両方の RDP Shortpath が構成されていますが、直接 VPN 接続を使用して UDP 接続を確立できませんでした。 ファイアウォールまたは NAT デバイスもパブリック ネットワーク (インターネット) を使用した直接 UDP 接続をブロックしていますが、リレー UDP 接続は、パブリック ネットワーク (インターネット) 経由でクライアント デバイスとセッション ホストの間で TURN を使用して中継できます。

直接 VPN 接続で UDP がブロックされ、パブリック ネットワークを使用した直接接続も失敗することを示す図。TURN はパブリック ネットワーク経由で接続を中継します。

シナリオ 7

パブリック ネットワークとマネージド ネットワークの両方の RDP Shortpath が構成されていますが、UDP 接続を確立できませんでした。 この場合、RDP Shortpath は失敗し、接続は TCP ベースの逆引き接続トランスポートにフォール バックします。

UDP 接続を確立できなかったことを示す図。この場合、RDP Shortpath は失敗し、接続は TCP ベースの逆引き接続トランスポートにフォール バックします。

次の手順