Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Прежде чем планировать сеть для Windows 365, важно понять принципы подключения, которые обеспечивают пользователям безопасный, надежный и высокопроизводительный доступ к облачному компьютеру. Эта статья поможет вам понять последние рекомендации по безопасной оптимизации этого критического трафика.
Традиционные корпоративные сети в основном предназначены для предоставления доступа к приложениям и данным, размещенным в центре обработки данных, управляемом компанией. Эти сети используют безопасность периметра, которая включает брандмауэры, системы обнаружения вторжений и средства проверки трафика для защиты от ненадежного внешнего мира. Эта традиционная модель предполагает, что пользователи получают доступ к приложениям и данным из корпоративной сети либо непосредственно с корпоративных сайтов, либо удаленно через подключения виртуальной частной сети (VPN). Эта архитектура оптимизирована для централизованных элементов управления и защиты, но может привести к задержке и сложности при доступе к облачным службам.
Windows 365 может предоставлять полностью интерфейс на основе SaaS для облачного компьютера, позволяя организациям предоставлять пользователям по всему миру безопасные, надежные и высокопроизводительные классические среды. Поэтому для подключения к инфраструктуре, предоставляемой для обеспечения этого глобального беспроблемного подключения, требуется специальная оптимизация для обеспечения максимально возможной производительности и качества для конечных пользователей.
Архитектура Windows 365
Windows 365 — это географически распределенная служба "программное обеспечение как услуга" (SaaS). Облачные компьютеры можно развернуть в нескольких глобальных регионах в соответствии с потребностями пользователей и организаций.
Подключение между пользователем и его облачным компьютером должно быть разработано в соответствии с предоставленными рекомендациями. Этот подход помогает оптимизировать производительность, используя глобальную сеть и инфраструктуру пограничных служб Майкрософт, ближайшую к пользователю и облачному компьютеру, а не основываясь на расположении целевого объекта.
Корпорация Майкрософт управляет одной из крупнейших глобальных сетей, предлагая высокодоступные подключения с высокой пропускной способностью и низкой задержкой между центрами обработки данных и пограничным интернет-подключением. Благодаря 185 точкам присутствия глобальной сети и растущему росту эта инфраструктура обеспечивает подключение пользователей.
Windows 365 использует глобально распределенные точки входа службы, включая службу шлюза для подключений по протоколу удаленного рабочего стола (RDP) на основе TCP и ретрансляторы TURN для подключений по протоколу UDP. Эти точки входа расположены рядом с пользователями, где бы они ни находились, чтобы обеспечить оптимальное подключение.
Облачные компьютеры могут напрямую обращаться к магистральной сети Майкрософт, чтобы достичь этих входных дверей службы после подключения пользователя к ним. При правильной маршрутизации трафик к конечным точкам, размещенным корпорацией Майкрософт, никогда не касается Интернета с облачного компьютера.
Правильное использование всех трех элементов помогает обеспечить быстрое и надежное подключение между пользователями и их облачными компьютерами независимо от расположения пользователей.
Элементы подключения для понимания
Windows 365 требования к подключению можно разделить на три категории:
А. Подключение по протоколу RDP
Трафик RDP формирует основное соединение между конечным пользователем и облачным компьютером. Он использует одни и те же исходящие конечные точки как на физическом устройстве, так и на облачном компьютере. Оптимизация этого трафика необходима для обеспечения надежного и высокопроизводительного подключения.
Б. Подключение к облачной службе
Этот трафик необходим для подготовки облачных компьютеров и работы службы. Большинство конечных точек размещаются в магистральной сети Майкрософт, поэтому маршрутизация трафика непосредственно к ним повышает производительность и надежность. Он также обеспечивает наивысший уровень безопасности, так как трафик не проходит через общедоступный Интернет.
c. Подключение физического клиента
Помимо описанных здесь подключений по протоколу RDP, все остальные требования к физической конечной точке на стороне клиента могут рассматриваться как обычный веб-трафик и управляться в соответствии со стандартными методиками вашей организации.
принципы подключения Windows 365
Корпорация Майкрософт рекомендует следующие принципы для достижения оптимального подключения и производительности. Основной целью проектирования сети для Windows 365 является минимизация задержки за счет сокращения времени кругового пути (RTT) между вашей сетью и глобальной сетью Майкрософт. Эта магистральная сеть соединяет все центры обработки данных Корпорации Майкрософт и обеспечивает низкую задержку как между расположениями центров обработки данных, так и между пограничными сетями, расположенными рядом с пользователями. Для обеспечения максимальной производительности и надежности при подключении с облачного компьютера используйте следующие оптимизации:
1. Развертывание облачного компьютера как можно ближе к пользователю
Размещение облачного компьютера как можно ближе к расположению конечного пользователя помогает свести к минимуму задержку. Корпорация Майкрософт предлагает варианты развертывания во многих Azure регионах по всему миру. Выбор региона, ближайшего к пользователю, сокращает задержку между пользователем и облачным компьютером, обеспечивая наилучшую производительность.
В некоторых случаях развертывание локального облачного компьютера может оказаться невозможным из-за требований к соответствию или ограничений задержки данных приложения. Если локальное развертывание невозможно, оптимизация на уровне сети становится более важной для поддержания производительности на больших расстояниях.
Независимо от того, где развернут облачный компьютер, следуйте этим принципам сети, чтобы обеспечить максимальную производительность и надежность.
2. Определение и дифференциация Windows 365 трафика
Определение Windows 365 сетевого трафика — это первый шаг в том, чтобы при необходимости отличить этот трафик от универсального сетевого трафика, связанного с Интернетом. Windows 365 подключения можно оптимизировать путем реализации сочетания таких подходов, как:
Оптимизация сетевого маршрута
Обход VPN-шлюза или безопасного веб-шлюза (SWG)
Правила брандмауэра
Параметры прокси-сервера браузера.
Обход устройств проверки сети для определенных конечных точек.
Сведения о конечных точках, необходимых для службы, можно свести к одной из следующих трех категорий.
А. RDP — идентичные требования как на стороне облака, так и на стороне физического устройства.
Б. Подключение к облачной службе
c. Требования к физическому подключению клиента
Трафик в областях (a) и (b) нуждается в специальной оптимизации, тогда как трафик в (c) — нет. Разбивку конечных точек в этих категориях можно найти по указанным ссылкам. Подробные сведения об этих конечных точках см. в документации по требованиям к сети.
3. Исходящие сетевые подключения локально
Для рекомендуемых конечных точек трафик должен быть исходящим локально и напрямую.
На стороне облачного компьютера трафик должен направляться непосредственно из виртуальной сети в сеть Azure, избегая vpn-туннелей, защищенных веб-шлюзов, прокси-серверов или локальных исходящих данных.
Для физических клиентских устройств разрешите трафику службы ключей выйти как можно ближе к пользователю (например. через локальный исходящий трафик SD-WAN или домашнего поставщика услуг Интернета (ISP) вместо того, чтобы сначала отправлять его обратно на центральный сайт.
Схема 1. Оптимизация RDP с локальным прорывом
На этом изображении показано следующее:
- Локальный исходящий трафик RDP в Ченнаи гарантирует, что трафик попадает в глобальную сеть Майкрософт в расположении пиринга Ченнаи.
- Локальные входные двери службы (шлюзы удаленных рабочих столов и ретрансляторы TURN) сокращают задержку, сохраняя подключения близко к пользователю.
- Элемент междугородней обратной связи от входной двери службы до облачного компьютера в центральной части США работает полностью в сети Майкрософт, обеспечивая оптимизированный путь с высокой пропускной способностью и низкой задержкой с избыточными каналами.
- Эта конструкция обеспечивает наименьшую возможную задержку, высокую производительность, снижение риска отключения и отличный пользовательский интерфейс, избегая общедоступного Интернета на протяжении большей части пути.
- При правильной настройке трафик RDP с облачного компьютера к передней двери службы полностью остается в сети Майкрософт и никогда не проходит через общедоступный Интернет.
Используйте локальный интернет-прорыв рядом с пользователем, чтобы трафик быстро вошел в глобальную сеть Майкрософт. Такой подход позволяет близлежащим точкам входа Майкрософт оптимизировать подключение и обеспечить надежный доступ к облачному компьютеру, независимо от расположения размещения.
Эта инфраструктура включает в себя:
Более 185 точек присутствия на границе Интернета
Более 165 000 миль оптоволоконных и подводных кабелей, соединяющих пользователей с Microsoft Cloud
Шлюзы RDP для RDP на основе TCP в более чем 40 Azure регионах
Ретрансляторы TURN для RDP на основе UDP в более чем 40 Azure регионах
Локальные интернет-прорывы подключают пользователей к Windows 365 инфраструктуре рядом с их расположением. Оттуда весь трафик на облачный компьютер проходит через безопасную, высокоскоростную глобальную сеть Майкрософт с низкой задержкой.
4. Оцените обход прокси-серверов, VPN, защищенных веб-шлюзов и устройств проверки трафика.
Корпоративные клиенты должны проверить свои средства управления безопасностью для Windows 365 трафика и разрешить прямой путь для трафика ключевой службы. Это снижает зависимость от дорогостоящих и навязчивых средств безопасности, которые могут повредить производительности и надежности. Большинство корпоративных сетей обеспечивают безопасность сети для интернет-трафика с помощью таких технологий, как прокси-серверы, проверка TLS, проверка пакетов и системы защиты от потери данных. Эти технологии обеспечивают важное снижение рисков для универсальных интернет-запросов, но могут значительно снизить производительность, масштабируемость и качество взаимодействия с конечными пользователями при применении к определенным конечным точкам Windows 365. Для всех выделенных конечных точек Windows 365 рекомендуется использовать следующие оптимизации сети:
Для трафика RDP:
Обход трафика от расшифровки, перехвата, глубокой проверки пакетов и сетевых пакетов & фильтрации содержимого на стороне облачного компьютера и физического устройства. Проверка этого трафика не поддерживается и не дает никаких преимуществ.
В Azure использовать определяемый пользователем маршрут (UDR) для отправки трафика RDP напрямую в Интернет, избегая любых устройств проверки, таких как брандмауэр. Например, отправьте прямо в шлюз NAT, избегая пути брандмауэра. Подробный пример см. в документации по Windows 365 Брандмауэр Azure.
Исключите трафик RDP из VPN, защищенного веб-шлюза (SWG) и туннелей прокси-сервера, настроенных как на облачных компьютерах, так и на физических устройствах.
Предоставьте прямой путь для трафика, который достигнет Интернета на стороне физического клиента так же, как это делается для трафика мультимедиа Teams.
Предоставьте локальный интернет-прорыв для физического трафика RDP клиента, а не обратной передачи в центральный или удаленный исходящий трафик, чтобы использовать инфраструктуру служб и глобальную сеть Майкрософт поблизости.
Требования к подключению на стороне облака:
Убедитесь, что маршрут по умолчанию отправляет трафик в точку Azure исходящего трафика (например, Брандмауэр Azure), а не в локальную сеть.
Исключите Windows 365 трафик из расшифровки, перехвата, глубокой проверки пакетов и фильтрации содержимого, чтобы избежать проблем с производительностью и надежностью. Если требуется фильтрация, разрешите ее непосредственно через Брандмауэр Azure.
Обход конфигураций VPN, защищенного веб-шлюза (SWG) и прокси-сервера для Windows 365 трафика.
Для подключения физического клиента
Исключите трафик RDP из VPN, защищенного веб-шлюза (SWG) и туннелей прокси-сервера, настроенных на устройстве.
Предоставьте прямой локальный интернет-прорыв для всего трафика RDP, чтобы свести к минимуму задержку и повысить надежность.
Отключите проверку TLS для исходящего пути для трафика RDP, чтобы предотвратить прерывание сеанса.
Обработка всех остальных конечных точек в качестве стандартного веб-трафика в соответствии с обычной моделью внешнего подключения вашей организации.
Windows 365 вопросы безопасности
При реализации оптимизации Windows 365 подключения учитывайте следующие моменты:
Большинство обязательных конечных точек — только служба. Они существуют для работы службы Windows 365 и не содержат созданные пользователем данные.
Трафик протокола удаленного рабочего стола (RDP) является исключением. Данные, такие как перенаправление буфера обмена, осуществляется внутри этого трафика, но его путь изолирован к соединению между физическим устройством и облачным компьютером.
Проверка или неоптимизированная маршрутизация может повредить производительности. Такие методы, как глубокая проверка пакетов, перехват TLS или обратная маршрутизация, часто снижают задержку и снижают надежность.
Проверка TLS не обеспечивает никаких преимуществ для этих конечных точек. Конечные точки уже используют ПРОТОКОЛ TLS для безопасного обмена данными, а данные связаны со службой.
Трафик RDP шифруется в два раза. Традиционные встроенные средства проверки не могут расшифровать его.
Большой объем трафика может перегружать устройства безопасности. При возникновении этого сценария могут быть нарушены другие критически важные службы, которые совместно используют одну и ту же инфраструктуру.
Большинство конечных точек размещаются в инфраструктуре Майкрософт.
Прямой локальный исходящий трафик в магистральную сеть Azure — это наиболее эффективный и безопасный путь. С облачного компьютера трафик остается в глобальной сети Майкрософт без обхода общедоступного Интернета.
Большая часть трафика уже зашифрована по протоколу TLS, что защищает конфиденциальность при передаче.
Трафик через TCP-порт 80 не содержит частные данные. Он необходим для определенных функций, таких как Azure проверки связи структуры и списка отзыва сертификатов (CRL).
Все исключения четко задокументированы. Трафик, который не соответствует этим критериям, определяется в требованиях к конечной точке Windows 365 и может соответствовать стандартным путям к Интернету.
Упрощение развертывания
Windows 365 предлагает два варианта сетевого подключения. Выбор правильного может значительно снизить сложность, затраты и риски.
Azure сетевое подключение (ANC). С помощью ANC вы управляете базовым подключением. Реализация этих требований часто включает недели или месяцы работы по настройке сети, правил брандмауэра, определяемых пользователем, ExpressRoute и групп безопасности сети (NSG), а также текущее обслуживание. Он отражает традиционное расширение корпоративной сети, от которого многие организации отходят.
Размещенная сеть Майкрософт: Параметр Размещенная сеть Майкрософт обеспечивает быстрое развертывание с минимальными сетевыми издержками. Корпорация Майкрософт разрабатывает, обслуживает и защищает среду для обеспечения оптимального подключения. Основная задача заключается в том, чтобы основной трафик обходить туннели VPN или SWG, что обычно быстро настраивается. Эта модель соответствует принципам "Никому не доверяй" и хорошо работает с современными решениями SWG и частного доступа.
Многие организации уже используют аналогичный подход для удаленных сотрудников, предоставляя ноутбуки, управляемые с помощью современного управления конечными точками и "Никому не доверяй". Размещенная сеть Майкрософт применяет ту же концепцию к облачным компьютерам, рассматривая их как защищенные домашние устройства, которые делают только исходящие подключения. Такая конструкция сокращает сроки проекта, повышает гибкость и упрощает текущее управление.
Дополнительные сведения об этом варианте проектирования см. в документации по параметрам развертывания Windows 365.