Google PCNE: 路由、Network Connectivity Center 和分段 — 学习指南

属于 Google Professional Cloud Network Engineer — 学习指南. 使用经过验证的答案练习: Google 考试中心, 或参加限时模拟考试: ExamRoll.io.

概览

本节介绍 Google Cloud 中的路由、Network Connectivity Center (NCC) 和分段模式。重点讲解如何创建和选择路由,如何在保持隔离的同时互连 VPC 和组织,如何构建可扩展的中转和服务插入设计,以及如何验证和控制故障。

路由基础与控制

VPC 互连与分段

Network Connectivity Center 和中转架构

运维:验证、分析和故障遏制

undefined

undefined

-

undefined

-

undefined

-

undefined

实际问题场景

Acme Retail 在一个多项目的 Google Cloud 组织中运营,其用户群体分布在 us-east1 和 europe-west1 附近。他们需要在跨区域的工作负载之间实现私有的、低成本的通信,需要集中的本地连接,以及对互联网出口流量进行内联 URL 过滤,同时保持财务(Finance)部门与工程(Engineering)部门的隔离。

  1. 在宿主项目中构建一个 Shared VPC,其中包含位于 us-east1 和 europe-west1 的区域子网,并将动态路由模式设置为全局(global)。
  1. 仅将所需的子网共享给每个服务项目;将财务和工程部门放置在独立的服务项目中。
  1. 在宿主项目中终止 Dedicated Interconnect 并附加 Cloud Router;使用自定义通告仅通告必要的前缀。
  1. 在一个区域性内部 TCP/UDP 负载均衡器后面插入一个内联 L7 URL 过滤设备;在每个区域使用指向 ILB 下一跳的 0.0.0.0/0 静态路由来引导出口流量。
  1. 确保没有外部 IP 的实例可以直接访问 Google API:在所有子网上启用 Private Google Access,并为 Google API 的 VIP 范围添加指向默认互联网网关的静态路由,以绕过过滤设备。
  1. 保持财务部门的隔离:在分层防火墙策略中拒绝跨项目流量,并且不要在财务和工程部门之间配置对等互连。当需要工程↔分析部门协作时,创建一个具有不重叠 CIDR 的专用对等 VPC 对。
  1. 验证和监控:使用 Connectivity Tests 验证跨区域可达性和设备插入;监控 Cloud Router 的 BGP 健康状况和路由表;如果存在多个隧道,则在本地路由器上实施 MED 以实现主/备故障转移。

此设计以最低的成本和最高的效率满足了 Acme Retail 的需求:在单个 VPC 中实现私有多区域路由、集中的混合连接、受控的服务插入以及强大的组织分段。


私有连接至 Google 和托管服务 · 所有领域 · GKE、容器和应用网络

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Google →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品