Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Requisitos de proxy
Os dispositivos exigem acesso direto ao ponto de extremidade do serviço de nuvem de Otimização de Entrega: *.do.dsp.mp.microsoft.com. Configure o proxy para permitir o tráfego para esse ponto de extremidade. Embora a Otimização de Entrega possa usar a funcionalidade de descoberta automática de proxy do WinHttp para lidar com a comunicação por proxy, o acesso direto a esse ponto de extremidade garante a conectividade e o desempenho P2P ideais.
O bypass de proxy é recomendado quando o proxy executa qualquer um dos seguintes:
- Inspeção TLS.
- Verifica ou modifica o conteúdo da resposta.
- Oculta o verdadeiro endereço IP público do cliente de uma forma que pode afetar negativamente a conectividade P2P.
- Não pode ser configurado de outra forma para evitar os comportamentos listados acima.
Ignorar esse ponto de extremidade ajuda a garantir que a Otimização de Entrega possa identificar com precisão dispositivos pares e estabelecer conexões P2P eficientes.
Observação
Se permitir o acesso direto à Internet não for uma opção, tente usar o Modo de Download do Grupo "2" para definir o grupo de emparelhamento. Saiba mais sobre como usar o Modo de Download de Grupo.
Inspeção TLS e anexação de certificado
A Otimização de Entrega usa a anexação de certificado ao se conectar aos pontos de extremidade do serviço de nuvem. O cliente verifica se o servidor apresenta um certificado específico da Microsoft. Um proxy que executa a inspeção TLS (também chamada de inspeção SSL ou interceptação HTTPS) substitui o certificado do servidor por um assinado pela própria autoridade de certificação do proxy. Isso interrompe a validação do certificado da Otimização de Entrega, fazendo com que as conexões de serviço falhem.
Importante
A inspeção TLS deve ser desabilitada para pontos de extremidade de Otimização de Entrega e Cache Conectado da Microsoft. Não há uma solução alternativa. A Otimização de Entrega não aceitará um certificado substituto para essas conexões.
Pontos de extremidade a serem isentos da inspeção TLS
Você deve ignorar a inspeção TLS para os seguintes pontos de extremidade:
| Ponto de extremidade | Usado por | Por que a isenção é necessária |
|---|---|---|
geo.prod.do.dsp.mp.microsoft.com |
Serviço DO geo e inicialização MCC | Anexação de certificado: o MCC relata "falha na verificação do certificado Geográfico" se interceptado |
array*.prod.do.dsp.mp.microsoft.com |
DO serviço de nuvem (descoberta de par, configuração) | Anexação de certificado: a conexão falhará se o certificado for substituído |
Observação
Outros pontos de extremidade de conteúdo não usam a anexação de certificado. Você pode manter a inspeção TLS habilitada para esses pontos de extremidade.
Para obter uma lista completa dos pontos de extremidade usados pela Otimização de Entrega e pelo Cache Conectado da Microsoft, consulte Pontos de extremidade de serviços e conteúdo do Cache Conectado da Microsoft.
Impacto quando a inspeção TLS está ativa
Quando a inspeção TLS está ativa nos pontos de extremidade de Otimização de Entrega, você pode encontrar:
- Os downloads P2P (ponto a ponto) falham. A Otimização de Entrega não pode se conectar ao serviço de nuvem para descobrir pares, portanto, todos os downloads retornam somente para CDN.
- Falha na descoberta do MCC (Cache Conectado da Microsoft). O MCC usa o mesmo serviço de nuvem para inicialização. Se a conexão do serviço geográfico falhar, o MCC relatará "Falha na verificação do certificado geográfico" e não poderá concluir sua configuração.
- Os downloads retornam a somente HTTP. Embora o conteúdo ainda seja baixado, você perde a economia de largura de banda do P2P e do MCC.
Verificação e solução de problemas
Para confirmar se o proxy não está interceptando conexões de Otimização de Entrega, execute a Solução de Problemas de Otimização de Entrega com a -HealthCheck opção. Isso verifica a conectividade com os pontos de extremidade de serviço da DO e relata falhas de validação de certificado. Para obter detalhes, consulte Solução de problemas de Otimização de Entrega.
Configuração de proxy de nuvem (Zscaler, semelhante)
Se você usar o Zscaler ou um proxy de nuvem semelhante:
- Ignore os nomes de host do serviço DO (
*.do.dsp.mp.microsoft.com) da inspeção TLS e permita esse tráfego diretamente para a Internet. - Os URLs de conteúdo e metadados podem, opcionalmente, passar pelo proxy, mas não devem ter seu conteúdo modificado.
- Verifique se o proxy não altera o endereço IP de origem do cliente para chamadas de serviço DO. A Otimização de Entrega usa o IP do cliente para localização geográfica e correspondência de pares.
Observação
As chamadas de serviço de Otimização de Entrega (para *.do.dsp.mp.microsoft.com) não podem passar por um proxy que altera o endereço IP do cliente, pois o serviço usa o IP para localização geográfica e correspondência de pares. Os downloads de conteúdo (arquivos de atualização reais) podem passar por um proxy.
Configurando seu proxy
Quando a Otimização de Entrega baixa conteúdo de fontes HTTP, ela usa o recurso de descoberta automática de proxy do WinHTTP definindo o sinalizador de WINHTTP_ACCESS_TYPE_AUTOMATIC_PROXY em todas as chamadas HTTP. Ele fornece ao WinHttp um token para o usuário conectado no momento, que o WinHttp usa para autenticar automaticamente no proxy.
Para habilitar a Otimização de Entrega para usar seu proxy, configure-o por meio das configurações de proxy do Windows (WinINET, historicamente configurações de proxy do Internet Explorer).
Defina o proxy do Windows como todo o dispositivo para garantir que o dispositivo possa acessar o servidor proxy mesmo quando nenhum usuário estiver conectado. Nesse caso, o proxy é acessado com o contexto "NetworkService" se a autenticação de proxy for necessária.
Observação
Não recomendamos o uso netsh winhttp set proxy ProxyServerName:PortNumberdo . Esse comando não oferece detecção automática do proxy, suporte para URLs PAC explícitas e autenticação para o proxy. Ele também é ignorado pelo WinHTTP para solicitações que usam a descoberta automática com um token de usuário interativo.
Comportamento do proxy por contexto de usuário:
- Quando um usuário está conectado, o sistema usa o Proxy do Windows.
- Quando nenhum usuário estiver conectado e as configurações de proxy do Windows e netsh forem definidas, a configuração netsh terá precedência. Isso pode resultar em falhas de download, como erros de HTTP_E_STATUS_PROXY_AUTH_REQ ou HTTP_E_STATUS_DENIED.
Se a configuração de proxy usar um proxyServerName:Port estático, você poderá importar a configuração de proxy do Internet Explorer usando:
netsh winhttp import proxy source=ie
No entanto, as mesmas limitações mencionadas anteriormente se aplicam a essa configuração importada.
Definindo um proxy em todo o dispositivo usando MDM
Para definir as configurações de proxy para todos os usuários por meio do MDM (como o Intune), use o CSP de Proxy de Rede. Esse método aplica configurações de proxy em todo o dispositivo que funcionam para todos os contextos de usuário, incluindo usuários interativos e serviços em segundo plano, como NetworkService.
Definindo um proxy em todo o dispositivo usando a Política de Grupo
Se você gerenciar dispositivos por meio do Active Directory, poderá aplicar configurações de proxy a todos os usuários no dispositivo habilitando a política Configuração > do Computador Modelos Administrativos Componentes >> do Windows Internet Explorer > Fazer configurações de proxy por computador (em vez de por usuário).
Quando você habilita essa política, as configurações de proxy se aplicam uniformemente a todos os usuários no dispositivo. Isso significa que todos os usuários devem usar a mesma configuração de proxy definida no nível do dispositivo e os usuários não podem substituí-la por suas próprias configurações de proxy. Se você desabilitar essa política ou deixá-la "Não configurada", os usuários poderão estabelecer suas próprias configurações de proxy individuais.
Suporte para solicitação de intervalo de bytes
A Otimização de Entrega baixa o conteúdo em partes, normalmente 1 MB cada, usando cabeçalhos de intervalo HTTP. Seu proxy deve dar suporte a solicitações de intervalo de bytes (respostas de conteúdo parcial HTTP 206) para que os downloads funcionem corretamente.
Se o proxy bloquear ou remover solicitações de intervalo de bytes:
- Em vez disso, os downloads obtêm arquivos completos. Sem suporte ao intervalo de bytes, o cliente baixa o arquivo completo, que é significativamente maior.
- O compartilhamento P2P para de funcionar. Os colegas compartilham peças individuais uns com os outros. Sem suporte ao intervalo de bytes, o cliente baixa o arquivo completo e não pode usar dados parciais de pares.
- Os downloads do Cache Conectado falham ou aumentam. O Cache conectado fornece conteúdo usando intervalos de bytes HTTP padrão. Se o proxy remover cabeçalhos de intervalo, o cliente receberá o arquivo completo ou encontrará erros.
Importante
Certifique-se de que seu proxy permita solicitações de intervalo de bytes para tráfego de Otimização de Entrega. Verifique se os Rangecabeçalhos , Content-RangeAccept-Ranges e HTTP passam sem modificação.
Cache conectado da Microsoft por trás de um proxy
Se usar o Cache Conectado da Microsoft, você poderá configurar o servidor de Cache Conectado para usar um proxy para conexões de saída com a Internet.
As configurações de proxy do servidor de Cache Conectado são separadas da configuração de proxy da Otimização de Entrega. Embora os clientes de Otimização de Entrega precisem de configurações de proxy para acessar o serviço de nuvem (conforme descrito acima), o próprio servidor de Cache Conectado também pode precisar de configurações de proxy para acessar os servidores de conteúdo da Microsoft.
O Cache conectado dá suporte ao uso de um proxy não autenticado para conexões de saída. Para obter etapas de configuração detalhadas, consulte Configurações de Proxy de Cache Conectado da Microsoft.
Comportamento do tempo de conexão do proxy
Quando a Otimização de Entrega opera por trás de um proxy, os downloads iniciais podem levar mais tempo para começar. Isso acontece porque a Otimização de Entrega deve executar a descoberta de proxy e a autenticação do usuário por meio dos componentes de rede do Windows antes do início da transferência de conteúdo.
Entenda o seguinte sobre o comportamento de conexão da Otimização de Entrega com proxies:
- Várias conexões: a Otimização de Entrega estabelece várias conexões entre o cliente e diferentes serviços de nuvem de Otimização de Entrega.
- Reutilização da conexão: a Otimização de Entrega usa o pool de conexões do WinHTTP para reutilizar conexões. Quando uma conexão fica ociosa por aproximadamente 60 segundos, ela é fechada. As solicitações subsequentes devem estabelecer novas conexões, o que pode adicionar tempo aos downloads.
Esse tempo de configuração adicional é um comportamento normal e esperado e não indica um problema com a configuração do proxy.
Resumo do comportamento das configurações
As tabelas a seguir mostram como a Otimização de Entrega lida com diferentes configurações de proxy, dependendo do contexto do usuário. As tabelas distinguem entre dois cenários: quando um usuário está ativamente conectado e quando os downloads ocorrem sem um usuário interativo (usando o contexto NetworkService, normalmente para downloads agendados ou em segundo plano).
Quando um usuário interativo estiver conectado:
| Método de configuração | A Otimização de Entrega usa proxy |
|---|---|
| Proxy do Internet Explorer (usuário atual) | Sim |
| Proxy do Internet Explorer (todo o dispositivo) | Sim |
| netsh proxy | Não |
| Proxy do Internet Explorer (usuário atual) e proxy netsh | Sim, o proxy do Internet Explorer é usado |
| Proxy do Internet Explorer (todo o dispositivo) e proxy netsh | Sim, o proxy do Internet Explorer é usado |
Quando nenhum usuário estiver conectado (contexto de Serviço de Rede):
| Método de configuração | A Otimização de Entrega usa proxy |
|---|---|
| Proxy do Internet Explorer (usuário atual) | Não |
| Proxy do Internet Explorer (todo o dispositivo) | Sim |
| netsh proxy | Sim |
| Proxy do Internet Explorer (usuário atual) e proxy netsh | Sim, o proxy netsh é usado |
| Proxy do Internet Explorer (todo o dispositivo) e proxy netsh | Sim, o proxy netsh é usado |
Dica
Para obter uma configuração de proxy mais confiável, use as configurações de proxy do Internet Explorer em todo o dispositivo. Esse método funciona em ambos os contextos de usuário e garante que a Otimização de Entrega possa acessar o proxy, independentemente de um usuário estar conectado ou não.