Google PCNE: Cloud DNS, descubrimiento de servicios y resolución de nombres híbrida — Guía de estudio

Forma parte de la Google Professional Cloud Network Engineer — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Google, o realiza tests cronometrados en ExamRoll.io.

Descripción general

Cloud DNS es el servicio de DNS escalable y de alta disponibilidad de Google Cloud que admite tanto zonas autoritativas públicas como DNS privado para VPC. También proporciona primitivas de resolución de nombres híbrida (reenvío, peering, servidores de entrada, políticas de respuesta y políticas de DNS) para integrarse con DNS on-premises y multicloud. Esta sección cubre el ciclo de vida del DNS autoritativo, la visibilidad y el uso compartido de zonas privadas, la resolución híbrida, los patrones de descubrimiento de servicios, la seguridad e integridad (incluyendo DNSSEC y transferencias de zona), la gestión avanzada de tráfico con políticas de enrutamiento, el DNS para endpoints de servicios privados y las operaciones del día 2, como la resolución de problemas, el almacenamiento en caché, el registro y las estrategias de migración/coexistencia.

DNS autoritativo y el ciclo de vida del DNS

Visibilidad de zonas privadas, asociación con VPC y diseño entre proyectos

Ejemplo corto: crear y adjuntar una zona privada

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

Resolución de nombres híbrida: reenvío, peering y políticas

Ejemplos cortos:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

Descubrimiento de servicios, Split-Horizon y Endpoints privados

Ejemplo corto: mapeo de ILB interno

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

Seguridad, gestión del tráfico, operaciones y migración

Ejemplos cortos:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

Escenario de problema práctico

Contoso Retail y Fabrikam Payments son organizaciones de Google Cloud separadas que deben interoperar durante un año mientras integran sus redes y DNS con un tiempo de inactividad mínimo. Cada organización utiliza un espacio 10.0.0.0/8 que no se superpone. Contoso alojará servicios internos bajo svc.contoso.internal; Fabrikam continuará alojando pay.fabrikam.internal on-prem. Ambas partes necesitan resolver los nombres privados de la otra y migrar gradualmente algunas zonas a Cloud DNS.

Enfoque:

  1. Establecer conectividad híbrida resiliente

    • Crear dos túneles de Cloud VPN entre la VPC central (hub) de Contoso y los enrutadores on-prem de Fabrikam, cada uno hacia una IP pública distinta de Fabrikam, con BGP de Cloud Router en ambos túneles.
    • Justificación: Los túneles duales más el enrutamiento dinámico proporcionan redundancia de ruta y propagan las rutas para los destinos de DNS automáticamente, reduciendo los riesgos de enrutamiento asimétrico para UDP/TCP 53.
  2. Implementar la resolución de nombres condicional en ambas direcciones

    • En Contoso, crear una zona de reenvío fabrikam.internal que reenvíe a los servidores DNS on-prem de Fabrikam (por ejemplo, 172.20.10.53 y 172.20.11.53) y vincularla a las VPC de las aplicaciones.
    • En Fabrikam, configurar reenviadores condicionales en el DNS on-prem para reenviar svc.contoso.internal a las IP de reenvío de entrada de Cloud DNS de Contoso, proporcionadas por una política de entrada de Cloud DNS.
    • Justificación: Las zonas de reenvío evitan duplicar la autoridad y permiten que cada parte mantenga su DNS donde está actualmente. Los servidores de entrada extienden la resolución privada de Cloud DNS a Fabrikam sin cambiar sus resolutores de forma generalizada.
  3. Protegerse contra bucles de reenvío y aplicar límites de visibilidad

    • Asegurarse de que los reenviadores condicionales de Fabrikam no reenvíen contoso.internal de vuelta a Contoso para nombres que Fabrikam todavía posee; de manera similar, Contoso solo debe reenviar fabrikam.internal.
    • Vincular las zonas privadas de Contoso solo a las VPC que las requieran; no vincularlas globalmente para reducir el radio de impacto (blast radius).
    • Justificación: Elimina los bucles de recursión de DNS y evita que las zonas privadas eclipsen los dominios públicos.
  4. Migrar una zona compartida mediante transferencias de zonas administradas

    • Para una zona compartida heredada legacy.shared.internal actualmente alojada en el servidor primario BIND de Fabrikam, configure Cloud DNS como secundario con TSIG y añada a la lista de permitidos (allow-list) el primario de Fabrikam para AXFR/IXFR. Mantenga a Fabrikam como primario durante el período de coexistencia.
    • Justificación: El modo secundario proporciona sincronización en tiempo real sin cambiar los clientes. Permite una validación segura en Contoso mientras se mantiene una única fuente de verdad.
  5. Introducir split-horizon para servicios expuestos externamente

    • Crear una zona pública contoso.example con registros que apunten a la IP de un balanceador de carga HTTPS global para los clientes. Crear una zona privada con el mismo nombre vinculada a las VPC internas que asigne los mismos nombres a direcciones de ILB internas.
    • Justificación: Los usuarios externos continúan llegando a los balanceadores de carga perimetrales; los servicios internos llegan a los ILB privados a través de RFC1918, optimizando la latencia y el costo mientras se mantienen nombres de host consistentes.
  6. Proporcionar acceso privado a las API de Google sin salida a través de firewalls

    • Para las VM de Contoso sin IP externas, habilite Private Service Connect para las API de Google y cree la zona DNS privada administrada para googleapis.com que se asigna a los endpoints de PSC.
    • Justificación: Asegura que el acceso a BigQuery y Pub/Sub permanezca privado y local a la VPC, evitando dispositivos de salida de terceros y preservando la postura de seguridad.
  7. Habilitar la observabilidad y el control

    • Active el registro de consultas de Cloud DNS en la política de DNS de Contoso para las VPC involucradas y el registro de consultas autoritativas en las zonas públicas. Cree reglas de política de respuesta para bloquear dominios maliciosos conocidos en toda la organización.
    • Justificación: La telemetría de consultas apoya la solución de problemas y la planificación de capacidad; las políticas de respuesta proporcionan un control central para la seguridad sin tocar cada resolutor.
  8. Ejecutar la gestión de cambios con TTL seguros

    • Reduzca los TTL a 60 segundos para los registros que se están migrando una semana antes de los cambios. Después de la validación y la transición (cutover) (por ejemplo, cambiar un servicio de on-prem a un ILB de GCP), aumente gradualmente los TTL a 300–600 segundos.
    • Justificación: Los TTL cortos limitan el riesgo durante las transiciones; restaurar TTL más altos mejora la eficiencia de la caché después de la estabilización.
  9. Probar, validar y fortalecer (harden)

    • Desde VM canary en ambos lados, ejecute dig con +trace y verifique las rutas autoritativas, confirme que no haya picos de SERVFAIL/NXDOMAIN en los registros y simule fallos de enlace para observar el comportamiento del DNS con la redundancia de la VPN.
    • Justificación: La validación proactiva detecta problemas de bucles/visibilidad de manera temprana; las simulaciones de fallos verifican que la resolución híbrida sobrevive a incidentes de transporte sin impacto para el usuario.

Balanceo de cargas · Todos los dominios · Conectividad privada a Google y servicios administrados

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Google →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo