Google PCNE: Cloud DNS, Descoberta de Serviços e Resolução de Nomes Híbrida — Guia de estudos

Faz parte do Google Professional Cloud Network Engineer — Guia de estudos. Pratique com respostas verificadas no centro de exames da Google, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O Cloud DNS é o serviço de DNS escalável e de alta disponibilidade do Google Cloud que suporta tanto zonas autoritativas públicas quanto DNS privado para VPCs. Ele também fornece primitivas de resolução de nomes híbrida — encaminhamento, peering, servidores de entrada, políticas de resposta e políticas de DNS — para integrar com DNS on-premises e multicloud. Esta seção aborda o ciclo de vida do DNS autoritativo, visibilidade e compartilhamento de zonas privadas, resolução híbrida, padrões de descoberta de serviços, segurança e integridade (incluindo DNSSEC e transferências de zona), gerenciamento avançado de tráfego com políticas de roteamento, DNS para endpoints de serviços privados e operações de dia 2, como solução de problemas, cache, logging e estratégias de migração/coexistência.

DNS Autoritativo e o Ciclo de Vida do DNS

Visibilidade de Zona Privada, Associação de VPC e Design entre Projetos

Exemplo rápido: criar e anexar uma zona privada

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

Resolução de Nomes Híbrida: Encaminhamento, Peering e Políticas

Exemplos curtos:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

Descoberta de Serviços, Split-Horizon e Endpoints Privados

Exemplo curto: mapeamento de ILB interno

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

Segurança, Gerenciamento de Tráfego, Operações e Migração

Exemplos curtos:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

Cenário de Problema Prático

A Contoso Retail e a Fabrikam Payments são organizações separadas do Google Cloud que precisam interoperar por um ano enquanto integram redes e DNS com o mínimo de tempo de inatividade. Cada organização usa um espaço não sobreposto de 10.0.0.0/8. A Contoso hospedará serviços internos em svc.contoso.internal; a Fabrikam continuará a hospedar pay.fabrikam.internal on-premise. Ambos os lados precisam resolver os nomes privados um do outro e migrar gradualmente algumas zonas para o Cloud DNS.

Abordagem:

  1. Estabelecer conectividade híbrida resiliente

    • Crie dois túneis Cloud VPN entre a VPC hub da Contoso e os roteadores on-premise da Fabrikam, cada um para um IP público distinto da Fabrikam, com BGP do Cloud Router em ambos os túneis.
    • Justificativa: Túneis duplos mais roteamento dinâmico fornecem redundância de caminho e propagam rotas para os alvos de DNS automaticamente, reduzindo os riscos de roteamento assimétrico para UDP/TCP 53.
  2. Implementar resolução de nomes condicional em ambas as direções

    • Na Contoso, crie uma zona de encaminhamento fabrikam.internal que encaminha para os servidores DNS on-premise da Fabrikam (por exemplo, 172.20.10.53 e 172.20.11.53) e anexe-a às VPCs das aplicações.
    • Na Fabrikam, configure encaminhadores condicionais no DNS on-premise para encaminhar svc.contoso.internal para os IPs de encaminhamento de entrada do Cloud DNS da Contoso, fornecidos por uma política de entrada do Cloud DNS.
    • Justificativa: Zonas de encaminhamento evitam a duplicação de autoridade e permitem que cada lado mantenha seu DNS onde está hoje. Servidores de entrada estendem a resolução privada do Cloud DNS para a Fabrikam sem alterar amplamente seus resolvedores.
  3. Proteger contra loops de encaminhamento e impor limites de visibilidade

    • Garanta que os encaminhadores condicionais da Fabrikam não encaminhem contoso.internal de volta para a Contoso para nomes que a Fabrikam ainda possui; da mesma forma, a Contoso deve encaminhar apenas fabrikam.internal.
    • Anexe as zonas privadas da Contoso apenas às VPCs que precisam delas; não anexe globalmente para reduzir o raio de impacto.
    • Justificativa: Elimina loops de recursão de DNS e impede o ofuscamento de domínios públicos por zonas privadas.
  4. Migrar uma zona compartilhada usando transferências de zonas gerenciadas

    • Para uma zona compartilhada legada legacy.shared.internal atualmente hospedada no BIND primário da Fabrikam, configure o Cloud DNS como secundário com TSIG e adicione o primário da Fabrikam à lista de permissões (allow-list) para AXFR/IXFR. Mantenha a Fabrikam como primária durante o período de coexistência.
    • Justificativa: O modo secundário fornece sincronização em tempo real sem alterar os clientes. Ele permite uma validação segura na Contoso, mantendo uma única fonte da verdade.
  5. Introduzir split-horizon para serviços expostos externamente

    • Crie uma zona pública contoso.example com registros apontando para o IP de um balanceador de carga HTTPS global para clientes. Crie uma zona privada de nome idêntico anexada às VPCs internas que mapeia os mesmos nomes para endereços de ILB internos.
    • Justificativa: Usuários externos continuam a acessar os balanceadores de carga de borda; serviços internos acessam os ILBs privados sobre RFC1918, otimizando a latência e o custo, mantendo nomes de host consistentes.
  6. Fornecer acesso privado às APIs do Google sem sair através de firewalls

    • Para VMs da Contoso sem IPs externos, ative o Private Service Connect para APIs do Google e crie a zona DNS privada gerenciada para googleapis.com que mapeia para os endpoints do PSC.
    • Justificativa: Garante que o acesso ao BigQuery e ao Pub/Sub permaneça privado e local à VPC, evitando dispositivos de egresso de terceiros e preservando a postura de segurança.
  7. Habilitar observabilidade e controle

    • Ative o log de consultas do Cloud DNS na política de DNS da Contoso para as VPCs envolvidas e o log de consultas autoritativas nas zonas públicas. Crie regras de política de resposta para bloquear domínios maliciosos conhecidos em toda a organização.
    • Justificativa: A telemetria de consultas auxilia na solução de problemas e no planejamento de capacidade; as políticas de resposta fornecem controle central para segurança sem precisar alterar cada resolvedor.
  8. Executar o gerenciamento de mudanças com TTLs seguros

    • Reduza os TTLs para 60s para os registros que estão sendo migrados uma semana antes das mudanças. Após a validação e o cutover (por exemplo, ao mudar um serviço de on-premise para um ILB do GCP), aumente gradualmente os TTLs para 300–600s.
    • Justificativa: TTLs curtos limitam o risco durante as transições; restaurar TTLs mais altos melhora a eficiência do cache após a estabilização.
  9. Testar, validar e fortalecer (hardening)

    • A partir de VMs canário em ambos os lados, execute dig com +trace e verifique os caminhos autoritativos, confirme que não há picos de SERVFAIL/NXDOMAIN nos logs e simule falhas de link para observar o comportamento do DNS com a redundância da VPN.
    • Justificativa: A validação proativa detecta problemas de loop/visibilidade precocemente; simulações de falha verificam se a resolução híbrida sobrevive a incidentes de transporte sem impacto para o usuário.

Balanceamento de Carga · Todos os domínios · Conectividade Privada para o Google e Serviços Gerenciados

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Google →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo