Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo mostrará como usar um servidor proxy com a Área de Trabalho Virtual do Azure. As recomendações neste artigo se aplicam apenas a conexões entre a infraestrutura da Área de Trabalho Virtual do Azure, o cliente e os agentes do host de sessão. Este artigo não aborda a conectividade de rede para o Office, Windows 10, FSLogix ou outros aplicativos da Microsoft.
O que são servidores proxy?
É recomendável ignorar proxies para o tráfego da Área de Trabalho Virtual do Azure. Os proxies não tornam a Área de Trabalho Virtual do Azure mais segura porque o tráfego já está criptografado. Para saber mais sobre segurança de conexão, consulte Segurança de conexão.
A maioria dos servidores proxy não foi projetada para oferecer suporte a conexões WebSocket de longa execução e pode afetar a estabilidade da conexão. A escalabilidade do servidor proxy também causa problemas porque a Área de Trabalho Virtual do Azure usa várias conexões de longo prazo. Se você usar servidores proxy, eles deverão ter o tamanho certo para executar essas conexões.
Se a região geográfica do servidor proxy estiver longe do host, essa distância causará mais latência nas conexões do usuário. Mais latência significa tempo de conexão mais lento e pior experiência do usuário, especialmente em cenários que precisam de gráficos, áudio ou interações de baixa latência com dispositivos de entrada. Se você precisar usar um servidor proxy, lembre-se de que precisará colocar o servidor na mesma região geográfica que o cliente e o agente da Área de Trabalho Virtual do Azure.
Se você configurar seu servidor proxy como o único caminho para o tráfego da Área de Trabalho Virtual do Azure, os dados do protocolo RDP serão forçados sobre o protocolo TCP em vez do protocolo UDP (User Datagram Protocol). Esse movimento reduz a qualidade visual e a capacidade de resposta da conexão remota.
Em resumo, não recomendamos o uso de servidores proxy na Área de Trabalho Virtual do Azure porque eles causam problemas relacionados ao desempenho devido à degradação da latência e perda de pacotes.
Ignorando um servidor proxy
Se as políticas de rede e segurança da sua organização exigirem servidores proxy para tráfego da Web, você poderá configurar seu ambiente para ignorar conexões da Área de Trabalho Virtual do Azure enquanto ainda roteia o tráfego por meio do servidor proxy. No entanto, as políticas de cada organização são exclusivas, portanto, alguns métodos podem funcionar melhor para sua implantação do que outros. Aqui estão alguns métodos de configuração que você pode tentar para evitar a perda de desempenho e confiabilidade em seu ambiente:
- Marcas de serviço do Azure com o Firewall do Azure
- Bypass do servidor proxy usando arquivos de Configuração automática de proxy (
.PAC) - Lista de bypass na configuração de proxy local
- Usando servidores proxy para configuração por usuário
- Usar o RDP Shortpath para a conexão RDP enquanto mantém o tráfego de serviço pelo proxy
Recomendações para o uso de servidores proxy
Algumas organizações exigem que todo o tráfego do usuário passe por um servidor proxy para rastreamento ou inspeção de pacotes. Esta seção descreve como recomendamos configurar seu ambiente nesses casos.
Use servidores proxy na mesma região geográfica do Azure
Quando você usa um servidor proxy, ele lida com toda a comunicação com a infraestrutura da Área de Trabalho Virtual do Azure e executa a resolução DNS e o roteamento Anycast para o Azure Front Door mais próximo. Se seus servidores proxy estiverem distantes ou distribuídos em uma região geográfica do Azure, sua resolução geográfica será menos precisa. Uma resolução geográfica menos precisa significa que as conexões serão roteadas para um cluster da Área de Trabalho Virtual do Azure mais distante. Para evitar esse problema, use apenas servidores proxy geograficamente próximos ao cluster da Área de Trabalho Virtual do Azure.
Usar o RDP Shortpath para redes gerenciadas para conectividade de área de trabalho
Quando você habilitar o RDP Shortpath para redes gerenciadas, os dados RDP ignorarão o servidor proxy, se possível. Ignorar o servidor proxy garante o roteamento ideal ao usar o transporte UDP. O outro tráfego da Área de Trabalho Virtual do Azure, como corretagem, orquestração e diagnósticos, ainda passará pelo servidor proxy.
Não use a terminação SSL no servidor proxy
A terminação SSL (Secure Sockets Layer) substitui os certificados de segurança dos componentes da Área de Trabalho Virtual do Azure por certificados gerados pelo servidor proxy. Esse recurso do servidor proxy permite a inspeção de pacotes para tráfego HTTPS no servidor proxy. No entanto, a inspeção de pacotes também aumenta o tempo de resposta do serviço, fazendo com que os usuários levem mais tempo para entrar. Para cenários de conexão reversa, a inspeção de pacotes de tráfego RDP não é necessária porque o tráfego RDP de conexão reversa é binário e usa níveis extras de criptografia.
Se você configurar seu servidor proxy para usar a inspeção SSL, lembre-se de que não será possível reverter seu servidor para seu estado original depois que a inspeção SSL fizer alterações. Se algo em seu ambiente da Área de Trabalho Virtual do Azure parar de funcionar enquanto você tiver a inspeção SSL habilitada, você deverá desabilitar a inspeção SSL e tentar novamente antes de abrir um caso de suporte. A inspeção SSL também pode fazer com que o agente da Área de Trabalho Virtual do Azure pare de funcionar porque interfere nas conexões confiáveis entre o agente e o serviço.
Não use servidores proxy que precisem de autenticação
Os componentes da Área de Trabalho Virtual do Azure no host da sessão são executados no contexto de seu sistema operacional, portanto, não dão suporte a servidores proxy que exigem autenticação. Se o servidor proxy exigir autenticação, a conexão falhará.
Planejar a capacidade de rede do servidor proxy
Os servidores proxy têm limites de capacidade. Ao contrário do tráfego HTTP normal, o tráfego RDP tem conexões de longa execução e tagarelas que são bidirecionais e consomem muita largura de banda. Antes de configurar um servidor proxy, converse com o fornecedor do servidor proxy sobre a taxa de transferência do servidor. Além disso, certifique-se de perguntar quantas sessões de proxy você pode executar ao mesmo tempo. Depois de implantar o servidor proxy, monitore cuidadosamente seu uso de recursos para gargalos no tráfego da Área de Trabalho Virtual do Azure.
Servidores proxy e otimização de mídia do Microsoft Teams
A Área de Trabalho Virtual do Azure não dá suporte a servidores proxy com otimização de mídia para o Microsoft Teams.
Recomendações de configuração do host de sessão
Para configurar um servidor proxy de nível de host de sessão, você precisa habilitar um proxy em todo o sistema. Lembre-se de que a configuração em todo o sistema afeta todos os componentes e aplicativos do sistema operacional em execução no host da sessão. As seções a seguir são recomendações para configurar proxies em todo o sistema.
Usar o protocolo WPAD (Descoberta Automática de Proxy Web)
O agente da Área de Trabalho Virtual do Azure tenta localizar automaticamente um servidor proxy na rede usando o protocolo WPAD (Descoberta Automática de Proxy Web). Durante uma tentativa de localização, o agente pesquisa o DNS (servidor de nomes de domínio) em busca de um arquivo chamado wpad.domainsuffix. Se o agente encontrar o arquivo no DNS, ele fará uma solicitação HTTP para um arquivo chamado wpad.dat. A resposta se torna o script de configuração de proxy que escolhe o servidor proxy de saída.
Para configurar sua rede para usar a resolução DNS para WPAD, siga as instruções em Configurações de detecção automática do Internet Explorer 11. Verifique se a lista de bloqueios de consulta global do servidor DNS permite a resolução WPAD seguindo as instruções em Set-DnsServerGlobalQueryBlockList.
Definir manualmente um proxy em todo o dispositivo para serviços do Windows
Se você estiver especificando um servidor proxy manualmente, no mínimo será necessário definir um proxy para os serviços do Windows RDAgent e Serviços de Área de Trabalho Remota em seus hosts de sessão. O RDAgent é executado com a conta Sistema Local e os Serviços de Área de Trabalho Remota são executados com o Serviço de Rede da conta. Você pode definir um proxy para essas contas usando a bitsadmin ferramenta de linha de comando.
O exemplo a seguir configura as contas do Sistema Local e do Serviço de Rede para usar um arquivo proxy .pac . Você precisará executar estes comandos em um prompt de comando com privilégios elevados, alterando o valor do espaço reservado para <server> com seu próprio endereço:
bitsadmin /util /setieproxy LOCALSYSTEM AUTOSCRIPT http://<server>/proxy.pac
bitsadmin /util /setieproxy NETWORKSERVICE AUTOSCRIPT http://<server>/proxy.pac
Para obter uma referência completa e outros exemplos, consulte bitsadmin util e setieproxy.
Você também pode definir um proxy em todo o dispositivo ou uma Configuração Automática de Proxy (. PAC) que se aplica a todos os usuários interativos, do sistema local e do serviço de rede. Se os hosts da sessão estiverem registrados no Intune, você poderá definir um proxy com o CSP do Proxy de Rede. No entanto, os sistemas operacionais cliente de várias sessões do Windows não dão suporte ao CSP de Política, pois dão suporte apenas ao catálogo de configurações. Como alternativa, você pode configurar um proxy em todo o dispositivo usando o netsh winhttp comando. Para obter uma referência completa e exemplos, consulte Comandos Netsh para Windows Hypertext Transfer Protocol (WINHTTP)
Suporte de proxy do lado do cliente
O cliente da Área de Trabalho Virtual do Azure dá suporte a servidores proxy configurados com configurações do sistema ou um CSP de Proxy de Rede.
Suporte ao cliente da Área de Trabalho Virtual do Azure
A tabela a seguir mostra quais clientes da Área de Trabalho Virtual do Azure dão suporte a servidores proxy:
| Nome do cliente | Suporte ao servidor proxy |
|---|---|
| Cliente da Área de Trabalho Remota | Sim |
| Clientes Web | Sim |
| Android | Não |
| iOS | Sim |
| macOS | Sim |
| aplicativo do Windows no Windows | Sim |
Para obter mais informações sobre o suporte a proxy em thin clients baseados em Linux, consulte Suporte a thin client.
Limitações de suporte
Há muitos serviços e aplicativos de terceiros que atuam como um servidor proxy. Esses serviços de terceiros incluem firewalls de próxima geração distribuídos, sistemas de segurança da Web e servidores proxy básicos. Não podemos garantir que todas as configurações sejam compatíveis com a Área de Trabalho Virtual do Azure. A Microsoft fornece suporte limitado apenas para conexões estabelecidas em um servidor proxy. Se você estiver enfrentando problemas de conectividade ao usar um servidor proxy, o suporte da Microsoft recomenda que você configure um bypass de proxy e tente reproduzir o problema.
Próximas etapas
Para obter mais informações sobre como manter sua implantação da Área de Trabalho Virtual do Azure segura, Marque nosso guia de segurança.