GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·CN·更新于 23 Aug 2026
HA VPN 和 Cloud Router(默认)。本地 DNS 在防火墙后的 192.168.20.88。Compute Engine 位于 10.204.0.0/24,必须解析 corp.altostrat.com,同时仍能解析 Google 主机名;请遵循 Google 最佳实践。您应该怎么做?
正确答案遵循了 Google Cloud 的最佳实践,通过 Cloud DNS 私有转发区域将对 corp.altostrat.com 的查询转发到本地 DNS 服务器 192.168.20.88。为了让本地 DNS 服务器能够响应这些查询,本地防火墙需要允许来自 Cloud DNS 转发器 IP 范围 35.199.192.0/19 的入站流量。同时,Cloud Router 必须通告 35.199.192.0/19 路由,确保本地网络知道如何将响应发送回 Cloud DNS。
第一个选项错误,因为本地防火墙应允许来自 Cloud DNS 转发器 IP 范围的流量,而不是 Compute Engine 的内部 IP 范围。第三个选项错误,因为直接修改 Compute Engine 实例的 /etc/resolv.conf 会阻止实例解析 Google 主机名,并且不符合最佳实践。第四个选项错误,因为 Cloud DNS 转发区域是实现此目的的正确机制,而不是创建备用 DNS 服务器的 DNS 策略。