你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

适用于 Azure 虚拟桌面的 RDP 短路径

RDP 短路径在受支持平台上的本地设备 Windows 应用 或远程桌面应用与 Azure 虚拟桌面中的会话主机之间建立基于 UDP 的传输。 默认情况下,远程桌面协议 (RDP) 开始基于 TCP 的反向连接传输,然后尝试使用 UDP 建立远程会话。 如果 UDP 连接成功,TCP 连接将断开,否则,TCP 连接将用作回退连接机制。

基于 UDP 的传输提供更好的连接可靠性和更一致的延迟。 基于 TCP 的反向连接传输提供与各种网络配置的最佳兼容性,并且建立 RDP 连接的成功率很高。

RDP 短路径可通过两种方式使用:

  1. 托管网络,其中使用专用连接(例如 Azure ExpressRoute 或 (VPN) 的站点到站点虚拟专用网络)时在客户端和会话主机之间建立直接连接。 使用托管网络的连接通过以下方式之一建立:

    1. 客户端设备与会话主机之间的直接 UDP 连接,需要启用 RDP 短路径侦听器,并允许每个会话主机上的入站端口接受连接。

    2. 客户端设备与会话主机之间的 直接 UDP 连接,使用客户端与会话主机之间的 NAT (STUN) 协议进行简单遍历。 不需要允许会话主机上的入站端口。

  2. 公用网络,在使用公用连接时在客户端和会话主机之间建立直接连接。 使用公共连接时有两种连接类型,此处按优先级顺序列出:

    1. 在客户端和会话主机之间使用简单遍历下 NAT (STUN) 协议的 直接 UDP 连接。

    2. 在客户端和会话主机之间使用中继 NAT (TURN) 协议遍历的中 UDP 连接。

用于RDP 短路径的传输基于通用速率控制协议 (URCP) 。 URCP 通过主动监控网络状况来增强 UDP,并提供公平和完整的链路利用率。 URCP 根据需要以低延迟和损耗水平运行。

重要

  • Azure 云:通过 STUN 和 TURN 用于公共网络的 RDP 短路径现已正式发布。
  • 适用于政府的 Azure 云:通过 STUN 和 TURN 的 RDP 短路径在公共预览版中提供,具有 **具有 IP 范围的专用服务器** 20.140.236.0/22。 客户可以在验证通道中为会话主机试用该功能。

主要优势

使用 RDP 短路径具有以下主要优势:

  • 使用URCP增强UDP通过动态学习网络参数并为协议提供速率控制机制来实现最佳性能。

  • 更高的吞吐量。

  • 使用 STUN 时,删除额外的中继点可减少往返时间,提高连接可靠性以及对延迟敏感的应用程序和输入方法的用户体验。

  • 此外,对于托管网络:

    • RDP 短路径 支持通过差异化服务代码点 (DSCP) 标记配置 RDP 连接的服务质量 (QoS) 优先级。

    • RDP 短路径传输允许通过为每个会话指定限制速率来限制出站网络流量。

RDP 短路径的工作原理

若要了解 RDP 短路径如何用于托管网络和公用网络,请选择以下每个选项卡。

可以使用以下方法实现将 RDP 短路径与托管网络配合使用所需的直接视线连接。

具有直接的视线连接意味着客户端可以直接连接到会话主机,而不会被防火墙阻止。

注意

如果使用其他 VPN 类型连接到 Azure,建议使用基于 UDP 的 VPN。 虽然大多数基于 TCP 的 VPN 解决方案都支持嵌套的 UDP,但它们会增加 TCP 拥塞控制的继承开销,从而降低 RDP 性能。

若要将 RDP 短路径用于托管网络,必须在会话主机上启用 UDP 侦听器。 默认情况下,使用端口 3390 ,但您也可以使用其他端口。

下图简要概述了对加入 Active Directory 域的托管网络和会话主机使用 RDP 短路径时网络连接的大致概述。

对托管网络使用 RDP 短路径时的网络连接示意图。

连接序列

所有连接首先都要通过 Azure 虚拟桌面网关建立基于 TCP 的反向连接传输。 然后,客户端和会话主机建立初始 RDP 传输,并开始交换它们的功能。 这些功能通过以下过程进行协商:

  1. 会话主机将其 IPv4 和 IPv6 地址的列表发送到客户端。

  2. 客户端启动后台线程以建立基于 UDP 的并行传输,直接到会话主机的 IP 地址之一。

  3. 当客户端探测提供的 IP 地址时,它将继续通过反向连接传输建立初始连接,以确保用户连接没有延迟。

  4. 如果客户端与会话主机直接连接,则客户端将使用可靠的 UDP 上的 TLS 建立安全连接。

  5. 建立RDP 短路径传输后,所有动态虚拟通道 (DVC) (包括远程图形、输入和设备重定向)都移动到新的传输。 但是,如果防火墙或网络拓扑阻止客户端建立直接 UDP 连接,则 RDP 将继续使用反向连接传输。

如果你的用户同时具有用于托管网络和公共网络的 RDP 短路径,则将使用首次找到的算法。 用户将使用首先为该会话建立的任何连接。

连接安全性

RDP 短路径扩展了 RDP 多传输功能。 它不能取代反向连接传输,而是对其进行补充。 初始会话代理通过 Azure 虚拟桌面服务和反向连接传输进行管理。 除非它们首先与反向连接会话匹配,否则将忽略所有连接尝试。 RDP 短路径在身份验证后建立,如果成功建立,则反向连接传输将被丢弃,所有流量都流经 RDP 短路径。

RDP 短路径使用会话主机的证书在客户端和会话主机之间通过可靠 UDP 使用 TLS 进行安全连接。 默认情况下,用于 RDP 加密的证书是由操作系统在部署期间自行生成的。 Azure 虚拟桌面目前不支持使用证书颁发机构颁发的证书。

注意

RDP 短路径提供的安全性与 TCP 反向连接传输提供的安全性相同。 详细了解连接安全性。

示例场景

下面是一些示例方案,演示如何评估连接以确定是否在不同的网络拓扑中使用 RDP 短路径。

方案 1

只能通过公共网络 (Internet) 在客户端设备和会话主机之间建立 UDP 连接。 直接连接(如 VPN)不可用。 允许 UDP 通过防火墙或 NAT 设备。

显示公用网络的 RDP 短路径的图示使用 STUN。

方案 2

防火墙或 NAT 设备阻止直接 UDP 连接,但可以通过公共网络 (Internet) 在客户端设备和会话主机之间使用 TURN 中继中继 UDP 连接。 其他直接连接(如 VPN)不可用。

显示公用网络的 RDP 短路径的图示使用 TURN。

场景 3

可以通过公共网络或直接 VPN 连接在客户端设备和会话主机之间建立 UDP 连接,但未启用托管网络的 RDP 短路径。 当客户端启动连接时,ICE/STUN 协议可以看到多个路由,并将评估每个路由并选择延迟最低的路由。

在此示例中,将通过直接 VPN 连接建立使用 RDP 短路径的公用网络的 UDP 连接,因为它具有最低的延迟,如绿线所示。

显示将通过直接 VPN 连接对公共网络使用 RDP 短路径的 UDP 连接的图示,因为它具有最低的延迟。

场景 4

启用公用网络和托管网络的 RDP 短路径。 可以通过公共网络或直接 VPN 连接在客户端设备和会话主机之间建立 UDP 连接。 当客户端启动连接时,会同时尝试通过端口 3390 对托管网络使用 RDP 短路径 进行连接,默认情况下 () 和RDP 短路径通过 ICE/STUN 协议对公用网络进行连接。 将使用首先找到的算法,用户将使用首先为该会话建立的任何连接。

由于通过公用网络需要更多步骤(例如 NAT 设备、负载平衡器或 STUN 服务器),因此首先找到的算法很可能会使用用于托管网络的 RDP 短路径选择连接并首先建立。

图中显示首次找到的算法将为托管网络选择使用 RDP 短路径的连接,并首先建立连接。

方案 5

可以通过公共网络或直接 VPN 连接在客户端设备和会话主机之间建立 UDP 连接,但未启用托管网络的 RDP 短路径。 若要防止 ICE/STUN 使用特定路由,管理员可以阻止 UDP 流量的其中一个路由。 阻止路由将确保始终使用剩余路径。

在此示例中,UDP 在直接 VPN 连接上被阻止,并且 ICE/STUN 协议通过公用网络建立连接。

图中显示 UDP 在直接 VPN 连接上被阻止,并且 ICE/STUN 协议通过公用网络建立连接。

场景 6

已为公用网络和托管网络配置了 RDP 短路径,但无法使用直接 VPN 连接建立 UDP 连接。 防火墙或 NAT 设备也阻止使用公用网络 (Internet) 进行直接 UDP 连接,但可以通过公用网络 (Internet) 在客户端设备和会话主机之间使用 TURN 中继 UDP 连接。

图中显示 UDP 在直接 VPN 连接上被阻止,并且使用公用网络的直接连接也会失败。TURN 通过公共网络中继连接。

场景 7

已为公共网络和托管网络配置了 RDP 短路径,但无法建立 UDP 连接。 在此实例中,RDP 短路径将失败,连接将回退到基于 TCP 的反向连接传输。

显示无法建立 UDP 连接的图示。在此实例中,RDP 短路径将失败,连接将回退到基于 TCP 的反向连接传输。

后续步骤