RDP Shortpath för Azure Virtual Desktop

RDP Shortpath upprättar en UDP-baserad transport mellan en lokal enhet, Windows App eller fjärrskrivbordsappen på plattformar som stöds och sessionsvärden i Azure Virtual Desktop. Som standard påbörjar Fjärrskrivbord Protocol (RDP) en TCP-baserad transport för omvänd anslutning och försöker sedan upprätta en fjärrsession med UDP. Om UDP-anslutningen lyckas bryts TCP-anslutningen, annars används TCP-anslutningen som reservanslutningsmekanism.

UDP-baserad transport ger bättre anslutningstillförlitlighet och mer konsekvent svarstid. TCP-baserad omvänd anslutningstransport ger bästa kompatibilitet med olika nätverkskonfigurationer och har en hög framgångsfrekvens för att upprätta RDP-anslutningar.

RDP Shortpath kan användas på två sätt:

  1. Hanterade nätverk, där direktanslutning upprättas mellan klienten och sessionsvärden vid användning av en privat anslutning, till exempel Azure ExpressRoute eller ett virtuellt privat nätverk (VPN) plats-till-plats. En anslutning med ett hanterat nätverk upprättas på något av följande sätt:

    1. En direkt UDP-anslutning mellan klientenheten och sessionsvärden, där du måste aktivera RDP Shortpath-lyssnaren och tillåta att en inkommande port på varje sessionsvärd accepterar anslutningar.

    2. En direkt UDP-anslutning mellan klientenheten och sessionsvärden med hjälp av STUN-protokollet (Simple Traversal Underneath NAT) mellan en klient och en sessionsvärd. Inkommande portar på sessionsvärden måste inte tillåtas.

  2. Offentliga nätverk, där en direktanslutning upprättas mellan klienten och sessionsvärden när en offentlig anslutning används. Det finns två anslutningstyper när du använder en offentlig anslutning, och de listas här i prioritetsordning:

    1. En direkt UDP-anslutning med STUN-protokollet (Simple Traversal Underneath NAT) mellan en klient och sessionsvärden.

    2. En reläerad UDP-anslutning med TURN-protokollet (Traversal Using Relay NAT) mellan en klient och sessionsvärden.

Transporten som används för RDP Shortpath baseras på Universal Rate Control Protocol (URCP). URCP förbättrar UDP med aktiv övervakning av nätverksförhållandena och ger en rättvis och fullständig länkanvändning. URCP arbetar med låga fördröjnings- och förlustnivåer efter behov.

Viktigt

  • Azure cloud: RDP Shortpath för offentliga nätverk via STUN och TURN är allmänt tillgänglig.
  • Azure cloud for Government: RDP Shortpath via STUN och TURN är tillgängligt i offentlig förhandsversion med **dedikerade servrar med IP-intervall **20.140.236.0/22. Kunder kan prova funktionen för sessionsvärden i valideringsringen.

Viktiga fördelar

Att använda RDP Shortpath har följande viktiga fördelar:

  • Genom att använda URCP för att förbättra UDP uppnås bästa möjliga prestanda genom dynamisk inlärning av nätverksparametrar och en mekanism för hastighetskontroll för protokollet.

  • Högre dataflöde.

  • När du använder STUN minskar borttagningen av extra reläpunkter tur-och-retur-tiden, förbättrar anslutningstillförlitligheten och användarupplevelsen med latenskänsliga applikationer och inmatningsmetoder.

  • Dessutom, för hanterade nätverk:

    • RDP Shortpath ger stöd för att konfigurera QoS-prioritet (Quality of Service) för RDP-anslutningar via DSCP-markeringar (Differentiated Services Code Point).

    • RDP Shortpath transport tillåter begränsning av utgående nätverkstrafik genom att ange en begränsningshastighet för varje session.

Hur RDP Shortpath fungerar

För att lära dig hur RDP Shortpath fungerar för hanterade nätverk och offentliga nätverk, välj var och en av följande flikar.

Du kan uppnå den direkta siktlinjeanslutning som krävs för att använda RDP Shortpath med hanterade nätverk med följande metoder.

Att ha direkt siktanslutning innebär att klienten kan ansluta direkt till sessionsvärden utan att blockeras av brandväggar.

Obs!

Om du använder andra VPN-typer för att ansluta till Azure rekommenderar vi att du använder ett UDP-baserat VPN. De flesta TCP-baserade VPN-lösningar stöder kapslad UDP, men de lägger till ärvda omkostnader för TCP-överbelastningskontroll, vilket gör RDP-prestanda långsammare.

Om du vill använda RDP Shortpath för hanterade nätverk måste du aktivera en UDP-lyssnare på sessionsvärdarna. Som standard används port 3390 , men du kan använda en annan port.

Följande diagram ger en översikt över nätverksanslutningarna när du använder RDP Shortpath för hanterade nätverk och sessionsvärdar som är anslutna till en služba Active Directory-domän.

Diagram över nätverksanslutningar när du använder RDP Shortpath för hanterade nätverk.

Anslutningssekvens

Alla anslutningar börjar genom att upprätta en TCP-baserad transport för omvänd anslutning via Azure Virtual Desktop Gateway. Sedan upprättar klienten och sessionsvärden den första RDP-överföringen och börjar utbyta sina funktioner. Dessa funktioner förhandlas med hjälp av följande process:

  1. Sessionsvärden skickar listan över sina IPv4- och IPv6-adresser till klienten.

  2. Klienten startar bakgrundstråden för att upprätta en parallell UDP-baserad transport direkt till en av sessionsvärdens IP-adresser.

  3. Medan klienten avsöker de angivna IP-adresserna fortsätter den att upprätta den första anslutningen via transporten för omvänd anslutning för att säkerställa att det inte blir någon fördröjning i användaranslutningen.

  4. Om klienten har en direktanslutning till sessionsvärden upprättar klienten en säker anslutning med TLS över tillförlitlig UDP.

  5. När du har etablerat RDP Shortpath-transporten flyttas alla dynamiska virtuella kanaler (DVC), inklusive fjärrgrafik, indata och omdirigering av enheter, till den nya transporten. Men om en brandvägg eller nätverkstopologi hindrar klienten från att upprätta direkt UDP-anslutning fortsätter RDP med en omvänd anslutningstransport.

Om användarna har tillgång till både RDP Shortpath för hanterade nätverk och offentliga nätverk används den först hittade algoritmen. Användaren använder den anslutning som upprättas först för den sessionen.

Anslutningssäkerhet

RDP Shortpath utökar RDP-funktioner för flera transporter. Den ersätter inte den omvända anslutningstransporten utan kompletterar den. Inledande asynkron sessionsutjämning hanteras via Azure Virtual Desktop-tjänsten och den omvända anslutningstransporten. Alla anslutningsförsök ignoreras såvida de inte matchar den omvända anslutningssessionen först. RDP Shortpath upprättas efter autentisering, och om det lyckas tas den omvända anslutningstransporten bort och all trafik flödar över RDP Shortpath.

RDP Shortpath använder en säker anslutning med TLS över tillförlitlig UDP mellan klienten och sessionsvärden med hjälp av sessionsvärdens certifikat. Som standard genereras det certifikat som används för RDP-kryptering själv av operativsystemet under distributionen. Azure Virtual Desktop stöder för närvarande inte användning av certifikat som utfärdats från en certifikatutfärdare.

Obs!

Säkerheten som erbjuds av RDP Shortpath är densamma som den som erbjuds av TCP omvänd anslutningstransport. Läs mer om anslutningssäkerheten.

Exempel på situationer

Här är några exempelscenarier för att visa hur anslutningar utvärderas för att bestämma om RDP Shortpath ska användas i olika nätverkstopologier.

Scenario 1

En UDP-anslutning kan bara upprättas mellan klientenheten och sessionsvärden via ett offentligt nätverk (Internet). En direktanslutning, till exempel ett VPN, är inte tillgänglig. UDP tillåts genom brandväggen eller NAT-enheten.

Diagram som visar RDP Shortpath för offentliga nätverk använder STUN.

Scenario 2

En brandvägg eller en NAT-enhet blockerar en direkt UDP-anslutning, men en reläerad UDP-anslutning kan vidarebefordras med TURN mellan klientenheten och sessionsvärden via ett offentligt nätverk (Internet). En annan direktanslutning, till exempel ett VPN, är inte tillgänglig.

Diagram som visar RDP Shortpath för offentliga nätverk använder TURN.

Scenario 3

En UDP-anslutning kan upprättas mellan klientenheten och sessionsvärden via ett offentligt nätverk eller via en direkt VPN-anslutning, men RDP Shortpath för hanterade nätverk är inte aktiverat. När klienten initierar anslutningen kan ICE/STUN-protokollet se flera vägar och kommer att utvärdera varje väg och välja den med lägst latens.

I det här exemplet skapas en UDP-anslutning med RDP Shortpath för offentliga nätverk via den direkta VPN-anslutningen eftersom den har den lägsta latensen, som visas av den gröna linjen.

Diagram som visar en UDP-anslutning med RDP Shortpath för offentliga nätverk via den direkta VPN-anslutningen skapas eftersom den har den lägsta latensen.

Scenario 4

Både RDP Shortpath för offentliga nätverk och hanterade nätverk är aktiverade. En UDP-anslutning kan upprättas mellan klientenheten och sessionsvärden via ett offentligt nätverk eller via en direkt VPN-anslutning. När klienten initierar anslutningen görs samtidiga försök att ansluta med RDP Shortpath för hanterade nätverk via port 3390 (som standard) och RDP Shortpath för offentliga nätverk via ICE/STUN-protokollet. Den först hittade algoritmen kommer att användas och användaren kommer att använda den anslutning som etableras först för den sessionen.

Eftersom det finns fler steg att gå över ett offentligt nätverk, till exempel en NAT-enhet, en lastbalanserare eller en STUN-server, är det troligt att den först hittade algoritmen väljer anslutningen med RDP Shortpath för hanterade nätverk och upprättas först.

Diagram som visar den först hittade algoritmen väljer anslutningen med RDP Shortpath för hanterade nätverk och upprättas först.

Scenario 5

En UDP-anslutning kan upprättas mellan klientenheten och sessionsvärden via ett offentligt nätverk eller via en direkt VPN-anslutning, men RDP Shortpath för hanterade nätverk är inte aktiverat. För att förhindra att ICE/STUN använder en viss väg kan en administratör blockera en av vägarna för UDP-trafik. Genom att blockera en väg ser du till att den återstående sökvägen alltid används.

I det här exemplet blockeras UDP på den direkta VPN-anslutningen och ICE/STUN-protokollet upprättar en anslutning över det offentliga nätverket.

Diagram som visar att UDP är blockerat på den direkta VPN-anslutningen och ICE/STUN-protokollet upprättar en anslutning över det offentliga nätverket.

Scenario 6

Både RDP Shortpath för offentliga nätverk och hanterade nätverk har konfigurerats, men det gick inte att upprätta en UDP-anslutning med direkt VPN-anslutning. En brandvägg eller NAT-enhet blockerar också en direkt UDP-anslutning via det offentliga nätverket (internet), men en reläerad UDP-anslutning kan vidarebefordras med TURN mellan klientenheten och sessionsvärden via ett offentligt nätverk (internet).

Diagram som visar att UDP är blockerat i en direkt VPN-anslutning och att en direktanslutning via ett offentligt nätverk också misslyckas. TURN vidarebefordrar anslutningen via det offentliga nätverket.

Scenario 7

Både RDP Shortpath för offentliga nätverk och hanterade nätverk har konfigurerats, men det gick inte att upprätta en UDP-anslutning. I det här fallet misslyckas RDP Shortpath och anslutningen återgår till TCP-baserad omvänd anslutningstransport.

Diagram som visar en UDP-anslutning kunde inte upprättas. I det här fallet misslyckas RDP Shortpath och anslutningen återgår till TCP-baserad omvänd anslutningstransport.

Nästa steg