適用於 Azure 虛擬桌面的 RDP 短徑

RDP 短徑會在支援平台上的本機裝置 Windows 應用程式 或遠端桌面應用程式與 Azure 虛擬桌面中的工作階段主機之間建立 UDP 型傳輸。 根據預設,遠端桌面通訊協定 (RDP) 會開始以 TCP 為基礎的反向連線傳輸,然後嘗試使用 UDP 建立遠端工作階段。 如果 UDP 連線成功,TCP 連線會中斷,否則會使用 TCP 連線作為後援連線機制。

UDP 型傳輸提供更好的連線可靠性和更一致的延遲。 TCP 型反向連線傳輸提供與各種網路設定的最佳相容性,並且具有建立 RDP 連線的高成功率。

RDP 短徑有兩種使用方式:

  1. 受管理網路,在使用私人連線時,會在用戶端與工作階段主機之間建立直接連線,例如 Azure ExpressRoute 或站對站虛擬私人網路 (VPN) 。 使用託管網路的連線是透過下列其中一個方式建立:

    1. 用戶端裝置與工作階段主機之間的直接 UDP 連線,您必須啟用 RDP 短徑接聽程式,並允許每個工作階段主機上的輸入連接埠接受連線。

    2. 用戶端裝置與工作階段主機之間的 直接 UDP 連線,使用簡單周遊 NAT 底下 (用戶端與工作階段主機之間的 STUN) 通訊協定。 工作階段主機上的輸入連接埠並非必要條件。

  2. 公用網路,使用公用連線時,會在用戶端與工作階段主機之間建立直接連線。 使用公用連線時,有兩種連線類型,此處依優先順序順序列出:

    1. 在用戶端和工作階段主機之間使用簡單周遊 NAT (STUN) 通訊協定的 直接 UDP 連線。

    2. 在用戶端和工作階段主機之間使用使用轉送 NAT 的周遊 (TURN) 通訊協定進行 轉送的 UDP 連線。

用於RDP 短徑的傳輸是根據通用速率控制協定 (URCP) 。 URCP 通過主動監控網絡狀況來增強 UDP,並提供公平和完整的鏈路利用率。 URCP 根據需要以低延遲和損耗水平運行。

重要事項

  • Azure 雲端:透過 STUN 和 TURN 用於公用網路的 RDP 短徑已正式推出。
  • 適用於政府的 Azure 雲端:透過 STUN 和 TURN 的 RDP 短徑已與 **IP 範圍為 **20.140.236.0/22 的專用伺服器一起公開預覽。 客戶可以針對驗證通道中的工作階段主機試用此功能。

主要權益

使用 RDP 短徑具有下列主要優點:

  • 使用 URCP 來增強 UDP,透過動態學習網路參數並為協議提供速率控制機制來實現最佳效能。

  • 更高的輸送量。

  • 使用 STUN 時,移除額外的中繼點可減少往返時間,改善連線可靠性,以及對延遲敏感的應用程式和輸入法的使用者體驗。

  • 此外,針對託管網路:

    • RDP 短徑透過差異化服務代碼點 (DSCP) 標記,為設定 RDP 連線的服務品質 (QoS) 優先順序提供支援。

    • RDP 短徑傳輸允許透過為每個工作階段指定節流速率來限制輸出網路流量。

RDP 短徑運作方式

若要瞭解 RDP 短徑如何適用於託管網路和公用網路,請選取下列每個索引標籤。

您可以使用下列方法達到在受管理網路使用 RDP 短徑所需的直接視線連線。

具有直接視線連線意味著用戶端可以直接連接到工作階段主機,而不會被防火牆阻止。

注意事項

如果您使用其他 VPN 類型連線到 Azure,建議您使用 UDP 型 VPN。 雖然大部分的 TCP 型 VPN 解決方案都支援巢狀 UDP,但它們會增加 TCP 壅塞控制的繼承額外負荷,進而降低 RDP 效能。

若要將 RDP 短徑用於受管理網路,您必須在工作階段主機上啟用 UDP 接聽程式。 根據預設,會使用連接埠 3390 ,不過您也可以使用不同的連接埠。

下圖提供對受管理網路和加入 Active Directory 網域的工作階段主機使用 RDP 短徑時網路連線的高階概觀。

針對受管理網路使用 RDP 短徑時的網路連線圖表。

連線順序

所有連線首先要透過 Azure 虛擬桌面閘道建立以 TCP 為基礎的反向連線傳輸。 然後,用戶端和工作階段主機會建立初始 RDP 傳輸,並開始交換其功能。 這些功能會使用下列程序交涉:

  1. 工作階段主機會將其 IPv4 和 IPv6 位址清單傳送至用戶端。

  2. 用戶端會啟動背景執行緒,以建立直接連線至其中一個工作階段主機 IP 位址的平行 UDP 傳輸。

  3. 當用戶端探查提供的 IP 位址時,它會繼續透過反向連線傳輸建立初始連線,以確保使用者連線不會有延遲。

  4. 如果用戶端具有工作階段主機的直接連線,則用戶端會使用可靠的 UDP 上的 TLS 建立安全連線。

  5. 建立RDP 短徑傳輸之後,所有動態虛擬通道 (DVC) ,包括遠端圖形、輸入和裝置重新導向,都會移至新的傳輸。 不過,如果防火牆或網路拓撲導致用戶端無法建立直接的 UDP 連線,RDP 會繼續使用反向連線傳輸。

如果您的使用者同時擁有託管網路和公用網路的 RDP 短徑,則會使用先找到的演算法。 使用者將使用該工作階段最先建立的連線。

連線安全性

RDP 短徑可擴充 RDP 多重傳輸功能。 它不會取代反向連接傳輸,而是補充它。 初始工作階段代理是透過 Azure 虛擬桌面服務和反向連線傳輸來管理。 除非所有連線嘗試先符合反向連線工作階段,否則會忽略所有連線嘗試。 驗證後會建立 RDP 短徑,如果成功建立,則會捨棄反向連線傳輸,且所有流量都會流經 RDP 短徑。

RDP 短徑使用工作階段主機的憑證,在用戶端和工作階段主機之間透過可靠的 UDP 使用 TLS 的安全連線。 根據預設,用於 RDP 加密的憑證是由作業系統在部署期間自行產生。 Azure 虛擬桌面目前不支援使用憑證授權單位所頒發的憑證。

注意事項

RDP 短徑提供的安全性與 TCP 反向連線傳輸提供的安全性相同。 深入了解連線安全性。

範例案例

以下是一些範例案例,顯示如何評估連線,以決定是否跨不同的網路拓撲使用 RDP 短徑。

案例 1

UDP 連線只能透過公用網路 (網際網路) ,在用戶端裝置與工作階段主機之間建立。 直接連線,例如 VPN 無法使用。 允許透過防火牆或 NAT 裝置使用 UDP。

顯示公用網路的 RDP 短徑使用 STUN 的圖表。

案例 2

防火牆或 NAT 裝置會封鎖直接的 UDP 連線,但轉送的 UDP 連線可以透過公用網路 (網際網路) ,在用戶端裝置與工作階段主機之間使用 TURN 轉送。 無法使用其他直接連線,例如 VPN。

顯示公用網路的 RDP 短徑使用 TURN 的圖表。

案例 3

可以在用戶端裝置與工作階段主機之間透過公用網路或直接 VPN 連線建立 UDP 連線,但未啟用託管網路的 RDP 短徑。 當用戶端啟動連線時,ICE/STUN 協定可以看到多個路由,並將評估每個路由並選擇延遲最低的路由。

在此範例中,將建立透過直接 VPN 連線的公用網路使用 RDP 短徑的 UDP 連線,因為它具有最低的延遲,如綠線所示。

顯示透過直接 VPN 連線的公用網路使用 RDP 短徑的 UDP 連線的圖表,因為它的延遲最低。

案例 4

同時啟用公用網路和受管理網路的 RDP 短徑。 可以在用戶端裝置與工作階段主機之間,透過公用網路或直接 VPN 連線建立 UDP 連線。 當用戶端起始連線時,會同時嘗試透過連接埠 3390) (的受管理網路使用 RDP 短徑 進行連線,透過 ICE/STUN 通訊協定RDP 短徑公用網路。 將使用第一個找到的演算法,使用者將使用該會話最先建立的連線。

由於透過公用網路有更多步驟,例如 NAT 裝置、負載平衡器或 STUN 伺服器,因此最先找到的演算法可能會使用受管理網路的 RDP 短徑選取連線,並首先建立連線。

顯示最先找到的演算法的圖表會針對受管理網路使用 RDP 短徑選取連線,並首先建立連線。

案例 5

可以在用戶端裝置與工作階段主機之間透過公用網路或直接 VPN 連線建立 UDP 連線,但未啟用託管網路的 RDP 短徑。 若要防止 ICE/STUN 使用特定路由,系統管理員可以封鎖其中一個 UDP 流量路由。 封鎖路由可確保一律使用剩餘的路徑。

在此範例中,直接 VPN 連線會封鎖 UDP,且 ICE/STUN 通訊協定會透過公用網路建立連線。

顯示直接 VPN 連線上封鎖 UDP,且 ICE/STUN 通訊協定透過公用網路建立連線的圖表。

案例 6

已設定公用網路和受管理網路的 RDP 短徑,但無法使用直接 VPN 連線建立 UDP 連線。 防火牆或 NAT 裝置也會封鎖使用公用網路 (網際網路) 的直接 UDP 連線,但轉送的 UDP 連線可以使用 TURN 透過公用網路 (網際網路) 在用戶端裝置與工作階段主機之間轉送。

顯示直接 VPN 連線上封鎖 UDP 且使用公用網路的直接連線也會失敗的圖表。TURN 會透過公用網路轉送連線。

案例 7

已設定公用網路和受管理網路的 RDP 短徑,但無法建立 UDP 連線。 在此情況中,RDP 短徑將會失敗,而且連線會回復為 TCP 型反向連線傳輸。

顯示無法建立 UDP 連線的圖表。在此情況中,RDP 短徑將會失敗,而且連線會回復為 TCP 型反向連線傳輸。

後續步驟