Google PCNE: Cloud DNS、サービス ディスカバリ、ハイブリッド名前解決 — 学習ガイド

こちらの一部です: Google Professional Cloud Network Engineer — 学習ガイド. 検証済みの解答で練習: Google試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Cloud DNSは、Google Cloudのスケーラブルで高可用性なDNSサービスであり、パブリックな権威ゾーンとVPC向けのプライベートDNSの両方をサポートします。また、オンプレミスDNSやマルチクラウドと統合するための、フォワーディング、ピアリング、インバウンドサーバー、レスポンスポリシー、DNSポリシーといったハイブリッド名前解決のプリミティブも提供します。このセクションでは、権威DNSのライフサイクル、プライベートゾーンの可視性と共有、ハイブリッド解決、サービスディスカバリーのパターン、セキュリティと整合性(DNSSECとゾーン転送を含む)、ルーティングポリシーによる高度なトラフィック管理、プライベートサービスエンドポイントのためのDNS、そしてトラブルシューティング、キャッシング、ロギング、移行/共存戦略などのDay-2オペレーションについて説明します。

権威DNSとDNSライフサイクル

プライベートゾーンの可視性、VPCとの関連付け、およびクロスプロジェクト設計

簡単な例: プライベートゾーンの作成とアタッチ

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

ハイブリッド名前解決: フォワーディング、ピアリング、ポリシー

簡単な例:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

サービス ディスカバリ、スプリットホライズン、プライベート エンドポイント

簡単な例: 内部ILBのマッピング

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

セキュリティ、トラフィック管理、オペレーション、移行

短い例:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

実践的な問題シナリオ

Contoso RetailとFabrikam Paymentsは別々のGoogle Cloud組織であり、ネットワークとDNSを最小限のダウンタイムで統合する間、1年間相互運用する必要があります。各組織は重複しない10.0.0.0/8スペースを使用しています。Contosoはsvc.contoso.internalの下で内部サービスをホストし、Fabrikamはpay.fabrikam.internalをオンプレミスでホストし続けます。両者は互いのプライベート名を解決し、いくつかのゾーンを段階的にCloud DNSに移行する必要があります。

アプローチ:

  1. 回復力のあるハイブリッド接続を確立する

    • ContosoのハブVPCとFabrikamのオンプレミスルーター間に2つのCloud VPNトンネルを作成し、それぞれを異なるFabrikamのパブリックIPに接続し、両方のトンネルでCloud Router BGPを使用します。
    • 理由: デュアルトンネルと動的ルーティングにより、パスの冗長性が提供され、DNSターゲットへのルートが自動的に伝播されるため、UDP/TCP 53の非対称ルーティングのリスクが軽減されます。
  2. 双方向で条件付き名前解決を実装する

    • Contoso側で、fabrikam.internalという転送ゾーンを作成し、FabrikamのオンプレミスDNSサーバー(例: 172.20.10.53および172.20.11.53)に転送し、それをアプリVPCにアタッチします。
    • Fabrikam側で、オンプレミスDNSに条件付きフォワーダーを設定し、svc.contoso.internalを、Cloud DNSインバウンドポリシーによって提供されるContosoのCloud DNSインバウンド転送IPに転送します。
    • 理由: 転送ゾーンは権威の重複を避け、各々がDNSを現在の場所に保持できるようにします。インバウンドサーバーは、Fabrikamのリゾルバを広範囲に変更することなく、Cloud DNSのプライベート名前解決をFabrikamに拡張します。
  3. 転送ループを防ぎ、可視性の境界を強制する

    • Fabrikamの条件付きフォワーダーが、Fabrikamがまだ所有している名前についてcontoso.internalをContosoに転送し返さないようにします。同様に、Contosoはfabrikam.internalのみを転送するようにします。
    • Contosoのプライベートゾーンは、それを必要とするVPCにのみアタッチします。影響範囲を減らすためにグローバルにアタッチしないでください。
    • 理由: DNS再帰ループを排除し、プライベートゾーンによるパブリックドメインのシャドウイングを防ぎます。
  4. マネージドゾーン転送を使用して共有ゾーンを移行する

    • 現在FabrikamのBINDプライマリでホストされているレガシー共有ゾーンlegacy.shared.internalについて、Cloud DNSをTSIG付きのセカンダリとして設定し、AXFR/IXFRのためにFabrikamのプライマリを許可リストに登録します。共存期間中はFabrikamをプライマリとして維持します。
    • 理由: セカンダリモードは、クライアントを変更することなくライブ同期を提供します。これにより、単一の信頼できる情報源 (Single Source of Truth) を維持しながら、Contosoでの安全な検証が可能になります。
  5. 外部に公開されるサービスにスプリットホライズンを導入する

    • 顧客向けにグローバルHTTPSロードバランサのIPを指すレコードを持つパブリックゾーンcontoso.exampleを作成します。同じ名前を内部ILBアドレスにマッピングする、同じ名前のプライベートゾーンを作成し、内部VPCにアタッチします。
    • 理由: 外部ユーザーは引き続きエッジロードバランサに到達します。内部サービスはRFC1918経由でプライベートILBに到達し、一貫したホスト名を維持しながらレイテンシとコストを最適化します。
  6. ファイアウォール経由でエグレスせずにGoogle APIへのプライベートアクセスを提供する

    • 外部IPを持たないContoso VMのために、Private Service Connect for Google APIsを有効にし、PSCエンドポイントにマッピングされるgoogleapis.comのマネージドプライベートDNSゾーンを作成します。
    • 理由: BigQueryおよびPub/SubへのアクセスがVPC内でプライベートかつローカルに保たれることを保証し、サードパーティのエグレスアプライアンスを回避し、セキュリティポスチャを維持します。
  7. 可観測性と制御を有効にする

    • 関連するVPCのContosoのDNSポリシーでCloud DNSクエリロギングをオンにし、パブリックゾーンで権威クエリロギングをオンにします。既知の悪意のあるドメインを組織全体でブロックするためのレスポンスポリシールールを作成します。
    • 理由: クエリのテレメトリはトラブルシューティングとキャパシティプランニングをサポートします。レスポンスポリシーは、すべてのリゾルバに触れることなく、セキュリティのための中央制御を提供します。
  8. 安全なTTLで変更管理を実行する

    • 移行対象のレコードのTTLを、変更の1週間前に60秒に短縮します。検証と切り替え(例: サービスをオンプレミスからGCP ILBに切り替える)の後、TTLを徐々に300〜600秒に引き上げます。
    • 理由: 短いTTLは移行中のリスクを限定します。高いTTLに戻すことで、安定化後のキャッシュ効率が向上します。
  9. テスト、検証、強化する

    • 両側のカナリアVMから、dig+trace付きで実行し、権威パスを検証し、ログにSERVFAIL/NXDOMAINの急増がないことを確認し、リンク障害をシミュレートしてVPN冗長性によるDNSの動作を観察します。
    • 理由: 事前検証により、ループや可視性の問題を早期に検出します。障害シミュレーションにより、ハイブリッド解決がユーザーへの影響なしにトランスポートのインシデントを乗り切れることを検証します。

ロード バランシング、Cloud CDN、グローバル トラフィック管理 · すべてのドメイン · Google およびマネージド サービスへのプライベート接続

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Googleを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能