Azure Sanal Masaüstü için ara sunucu yönergeleri

Bu makalede, Azure Sanal Masaüstü ile ara sunucunun nasıl kullanılacağı gösterilir. Bu makaledeki öneriler yalnızca Azure Sanal Masaüstü altyapısı, istemcisi ve oturum konağı aracıları arasındaki bağlantılar için geçerlidir. Bu makale Office, Windows 10, FSLogix veya diğer Microsoft uygulamaları için ağ bağlantısını kapsamaz.

Proxy sunucuları nedir?

Azure Sanal Masaüstü trafiği için proxy'leri atlamanızı öneririz. Proxy'ler, trafik zaten şifrelendiğinden sanal masaüstü Azure daha güvenli hale getirmez. Bağlantı güvenliği hakkında daha fazla bilgi için bkz. Bağlantı güvenliği.

Çoğu ara sunucu, uzun süre çalışan WebSocket bağlantılarını desteklemek için tasarlanmamıştır ve bağlantı kararlılığını etkileyebilir. Sanal Masaüstü Azure birden çok uzun süreli bağlantı kullandığından ara sunucu ölçeklenebilirliği de sorunlara neden olur. Proxy sunucuları kullanıyorsanız, bu bağlantıları çalıştırmak için doğru boyutta olmaları gerekir.

Ara sunucunun coğrafyası ana bilgisayardan uzaksa, bu uzaklık kullanıcı bağlantılarınızda daha fazla gecikmeye neden olur. Daha fazla gecikme, özellikle giriş cihazlarıyla grafik, ses veya düşük gecikme süreli etkileşimler gerektiren senaryolarda bağlantı süresinin daha yavaş olması ve daha kötü kullanıcı deneyimi anlamına gelir. Ara sunucu kullanmanız gerekiyorsa, sunucuyu Azure Sanal Masaüstü Aracısı ve istemcisiyle aynı coğrafyaya yerleştirmeniz gerektiğini unutmayın.

Proxy sunucunuzu Azure Sanal Masaüstü trafiğinin izleyeceği tek yol olarak yapılandırdığınızda, Uzak Masaüstü Protokolü (RDP) verileri Kullanıcı Veri Birimi Protokolü (UDP) yerine İletim Denetimi Protokolü (TCP) üzerinden zorlanır. Bu hareket, uzak bağlantının görsel kalitesini ve yanıt hızını düşürür.

Özetle, Azure Sanal Masaüstü'nde ara sunucuların kullanılmasını önermeyiz çünkü bunlar gecikme süresi düşüşü ve paket kaybı nedeniyle performansla ilgili sorunlara neden olur.

Ara sunucuyu atlama

Kuruluşunuzun ağ ve güvenlik ilkeleri web trafiği için ara sunucu gerektiriyorsa ortamınızı, trafiği ara sunucu üzerinden yönlendirmeye devam ederken Azure Sanal Masaüstü bağlantılarını atlayacak şekilde yapılandırabilirsiniz. Ancak, her kuruluşun ilkeleri benzersizdir, bu nedenle bazı yöntemler dağıtımınız için diğerlerinden daha iyi çalışabilir. Ortamınızda performans ve güvenilirlik kaybını önlemek için deneyebileceğiniz bazı yapılandırma yöntemleri şunlardır:

  • Azure Güvenlik Duvarı ile hizmet etiketlerini Azure
  • Ara Sunucu Otomatik Yapılandırması (.PAC) dosyalarını kullanarak ara sunucu atlama
  • Yerel proxy yapılandırmasında atlama listesi
  • Kullanıcı başına yapılandırma için proxy sunucuları kullanma
  • Hizmet trafiğini ara sunucu üzerinden tutarken RDP bağlantısı için RDP Shortpath kullanma

Proxy sunucularını kullanma önerileri

Bazı kuruluşlar, tüm kullanıcı trafiğinin izleme veya paket incelemesi için bir proxy sunucusundan geçmesini gerektirir. Bu bölümde, bu durumlarda ortamınızı yapılandırmanızı nasıl önerdiğimiz açıklanmaktadır.

Aynı Azure coğrafyada proxy sunucuları kullanma

Ara sunucu kullandığınızda, Azure Sanal Masaüstü altyapısıyla tüm iletişimi işler ve en yakın Azure Front Door'a DNS çözümlemesi ve Anycast yönlendirmesi gerçekleştirir. Proxy sunucularınız uzaksa veya Azure bir coğrafyaya dağıtılmışsa coğrafi çözümünüz daha az doğru olur. Daha az doğru coğrafi çözünürlük, bağlantıların daha uzak Azure Bir Sanal Masaüstü kümesine yönlendirileceği anlamına gelir. Bu sorunu önlemek için, yalnızca coğrafi olarak Azure Sanal Masaüstü kümenize yakın ara sunucuları kullanın.

Masaüstü bağlantısı için yönetilen ağlar için RDP Shortpath kullanma

Yönetilen ağlar için RDP Shortpath'i etkinleştirdiğinizde RDP verileri mümkünse ara sunucuyu atlar. Proxy sunucusunun atlanması, UDP aktarımını kullanırken en iyi yönlendirmeyi sağlar. Aracılık, düzenleme ve tanılama gibi diğer Azure Sanal Masaüstü trafiği yine ara sunucu üzerinden gider.

Proxy sunucusunda SSL sonlandırma kullanma

Güvenli Yuva Katmanı (SSL) sonlandırması, Azure Sanal Masaüstü bileşenlerinin güvenlik sertifikalarını ara sunucu tarafından oluşturulan sertifikalarla değiştirir. Bu proxy sunucusu özelliği, ara sunucudaki HTTPS trafiği için paket incelemesini etkinleştirir. Ancak paket incelemesi, hizmet yanıt süresini de artırarak kullanıcıların oturum açmasının daha uzun sürmesini sağlar. Ters bağlantı senaryolarında, ters bağlantı RDP trafiği ikili olduğundan ve ek şifreleme düzeyleri kullandığından RDP trafik paketi incelemesi gerekli değildir.

Proxy sunucunuzu SSL incelemesini kullanacak şekilde yapılandırıyorsanız, SSL incelemesi değişiklik yaptıktan sonra sunucunuzu özgün durumuna geri döndüremediğini unutmayın. SSL denetimi etkinken Azure Sanal Masaüstü ortamınızdaki bir şey çalışmayı durdurursa, bir destek olayı açmadan önce SSL incelemesini devre dışı bırakmanız ve yeniden denemeniz gerekir. SSL incelemesi, aracı ile hizmet arasındaki güvenilir bağlantılara müdahale ettiğinden Azure Sanal Masaüstü aracısının çalışmayı durdurmasına da neden olabilir.

Kimlik doğrulaması gerektiren ara sunucuları kullanmayın

Azure Oturum konağındaki Sanal Masaüstü bileşenleri işletim sistemleri bağlamında çalıştırıldığından, kimlik doğrulaması gerektiren ara sunucuları desteklemez. Ara sunucu kimlik doğrulaması gerektiriyorsa bağlantı başarısız olur.

Ara sunucu ağ kapasitesini planlama

Ara sunucularda kapasite sınırları vardır. Normal HTTP trafiğinden farklı olarak, RDP trafiği çift yönlü ve çok fazla bant genişliği tüketen uzun süre çalışan, geveveleyen bağlantılara sahiptir. Bir proxy sunucusu ayarlamadan önce, sunucunuzun ne kadar aktarım hızına sahip olduğu hakkında ara sunucu satıcınızla görüşün. Ayrıca, bir kerede kaç ara sunucu oturumu çalıştırabileceğinizi de sorduğunuzdan emin olun. Ara sunucuyu dağıttığınızda, Azure Sanal Masaüstü trafiğindeki performans sorunları için kaynak kullanımını dikkatle izleyin.

Proxy sunucuları ve Microsoft Teams medya iyileştirmesi

Azure Sanal Masaüstü, Microsoft Teams için medya iyileştirmesi olan ara sunucuları desteklemez.

Oturum konağı yapılandırma önerileri

Oturum konak düzeyi proxy sunucusu yapılandırmak için sistem genelinde bir proxy'yi etkinleştirmeniz gerekir. Sistem genelinde yapılandırmanın oturum ana bilgisayarında çalışan tüm işletim sistemi bileşenlerini ve uygulamalarını etkilediğini unutmayın. Aşağıdaki bölümler, sistem genelindeki proxy'leri yapılandırmaya yönelik önerilerdir.

Web Proxy Otomatik Bulma (WPAD) protokollerini kullanma

Azure Sanal Masaüstü aracısı, Web Proxy Otomatik Bulma (WPAD) protokolunu kullanarak ağdaki bir proxy sunucusunu otomatik olarak bulmaya çalışır. Konum denemesi sırasında aracı, etki alanı adı sunucusunda (DNS) wpad.domains soneki adlı bir dosya arar. Aracı dosyayı DNS'de bulursa, wpad.dat adlı bir dosya için HTTP isteğinde bulunur. Yanıt, giden proxy sunucusunu seçen proxy yapılandırma betiği olur.

Ağınızı WPAD için DNS çözümlemesini kullanacak şekilde yapılandırmak için Internet Explorer 11 ayarlarını otomatik algılama başlığı altında yer alan yönergeleri izleyin. DNS sunucusu genel sorgu blok listesinin , Set-DnsServerGlobalQueryBlockList içindeki yönergeleri izleyerek WPAD çözümlemesine izin verdiğinden emin olun.

Windows hizmetleri için cihaz genelinde ara sunucuyu el ile ayarlama

Bir proxy sunucusunu el ile belirtiyorsanız, en azından oturum konaklarınızda Windows hizmetleri RDAgent ve Uzak Masaüstü Hizmetleri için bir proxy ayarlamanız gerekir. RDAgent , Yerel Sistem hesabıyla, Uzak Masaüstü Hizmetleri ise Ağ Hizmeti hesabıyla çalışır. Komut satırı aracını kullanarak bitsadmin bu hesaplar için bir proxy ayarlayabilirsiniz.

Aşağıdaki örnekte, Yerel Sistem ve Ağ Hizmeti hesapları bir proxy .pac dosyası kullanacak şekilde yapılandırılır. Bu komutları yükseltilmiş bir komut isteminden çalıştırmanız ve yer tutucu değerini <server> kendi adresinizle değiştirmeniz gerekir:

bitsadmin /util /setieproxy LOCALSYSTEM AUTOSCRIPT http://<server>/proxy.pac
bitsadmin /util /setieproxy NETWORKSERVICE AUTOSCRIPT http://<server>/proxy.pac

Tam başvuru ve diğer örnekler için bkz. bitsadmin util ve setieproxy.

Ayrıca cihaz genelinde ara sunucu veya Ara Sunucu Otomatik Yapılandırması (. PAC) dosyası tüm etkileşimli, Yerel Sistem ve Ağ Hizmeti kullanıcıları için geçerlidir. Oturum konaklarınız Intune ile kaydedildiyse, Ağ Ara Sunucusu CSP'si ile bir proxy ayarlayabilirsiniz, ancak Windows çok oturumlu istemci işletim sistemleri yalnızca ayarlar kataloğunu desteklediğinden İlke CSP'sini desteklemez. Alternatif olarak, komutunu kullanarak netsh winhttp cihaz genelinde bir ara sunucu yapılandırabilirsiniz. Tam başvuru ve örnekler için bkz. Windows Köprü Metni Aktarım Protokolü için Netsh Komutları (WINHTTP)

İstemci tarafı proxy desteği

Azure Sanal Masaüstü istemcisi, sistem ayarları veya Ağ Proxy CSP'si ile yapılandırılmış ara sunucuları destekler.

sanal masaüstü istemci desteğini Azure

Aşağıdaki tabloda, hangi Azure Sanal Masaüstü istemcilerinin ara sunucuları desteklediği gösterilmektedir:

İstemci adı Ara sunucu desteği
Uzak Masaüstü istemcisi Evet
Web istemcisi Evet
Android Hayır
iOS Evet
macOS Evet
Windows'da Windows Uygulaması Evet

Linux tabanlı ince istemcilerde ara sunucu desteği hakkında daha fazla bilgi için bkz. İnce istemci desteği.

Destek sınırlamaları

Ara sunucu olarak davranan birçok üçüncü taraf hizmet ve uygulama vardır. Bu üçüncü taraf hizmetleri arasında dağıtılmış yeni nesil güvenlik duvarları, web güvenlik sistemleri ve temel proxy sunucuları yer alır. Her yapılandırmanın Azure Sanal Masaüstü ile uyumlu olduğundan emin olamayız. Microsoft yalnızca bir ara sunucu üzerinden kurulan bağlantılar için sınırlı destek sağlar. Ara sunucu kullanırken bağlantı sorunlarıyla karşılaşıyorsanız, Microsoft desteği ara sunucuyu atlama yapılandırmanızı ve ardından sorunu yeniden oluşturmayı denemenizi önerir.

Sonraki adımlar

Azure Sanal Masaüstü dağıtımınızı güvenli tutma hakkında daha fazla bilgi için güvenlik kılavuzumuza göz atın.