Google PCNE: VPC アーキテクチャ、サブネット、アドレス計画 — 学習ガイド

こちらの一部です: Google Professional Cloud Network Engineer — 学習ガイド. 検証済みの解答で練習: Google試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Virtual Private Cloud (VPC) は、すべての Google Cloud リージョンにまたがる、グローバルで論理的に分離されたネットワークです。サブネットは VPC 内のリージョン単位の構成要素であり、Compute Engine、GKE、その他のリソースを支える IP 範囲をホストします。健全な VPC アーキテクチャは、アドレスの効率性、成長性、運用上の制御のバランスを取りながら、プロジェクト内およびプロジェクト間のワークロード、そして Google API への低レイテンシで費用対効果の高い接続を保証します。

VPC のスコープ、サブネットアーキテクチャ、モード

アドレス計画: プライマリ/セカンダリ範囲、エイリアス IP、IPv6、プライベート空間

ルーティング: 暗黙のルート、カスタムルート、優先度、タグ、ネクストホップ

undefined

共有VPC、ピアリング、委任管理、サービスアカウント

運用: 拡張、HA、プライベートアクセス、検証、トラブルシューティング

undefined

undefined

undefined

で有効なポリシーを確認します。 - テストVMからtracerouteとcurlを実行し、必要に応じてパケットミラーリングを使用して詳細な検査を行います。

実践的な問題シナリオ

Acme Retail Groupは、集中管理されたマルチリージョン、低レイテンシのGoogle Cloudネットワークを必要としています。このネットワークは、プライベートインスタンスからインターネットを経由せずにGoogle APIにアクセスでき、通信が不要な部門間は厳格に分離されている必要があります。一部のチームは、高密度のPodを持つGKEを実行しています。また、Acmeは一般的な下り(外向き)トラフィックをサードパーティのファイアウォール経由に誘導しつつ、Google APIトラフィックはそのファイアウォールを回避させたいと考えています。

  1. ホストプロジェクトにカスタムモードで単一のShared VPCを構築し、グローバル動的ルーティングを有効にします。そして、us-east1とeurope-west1にリージョンサブネットを作成し、GKE用にセカンダリレンジを予約します。
  1. 各部門のサービスプロジェクトには、必要な特定のサブネットのみを共有します。3つのサービスプロジェクト(Sales、Finance、Marketing)を作成し、それぞれに必要なサブネットのみを公開します。
  1. 通信が必要な部門については、それらの専用VPCをピアリングするか、同じShared VPCサブネットに配置します。分離が必要な部門については、ピアリングを控え、重複するサブネットを共有しないようにします。
  1. すべての共有サブネットでPrivate Google Accessを有効にし、Google APIへのPrivate Service Connectエンドポイントをデプロイします。サードパーティのファイアウォールへのデフォルトルートは維持し、さらにGoogle APIのVIPに対するより具体的な静的ルートをデフォルトインターネットゲートウェイに追加します。
  1. 成長の余地を持たせてプライマリとセカンダリのCIDRを割り当てます。GKE用には、トラフィックの多いリージョンごとにPod用のセカンダリ(例: /17)とService用のセカンダリ(/21)を確保します。PodとServiceにはエイリアスIPを使用し、それらのレンジにバインドされたVPCネイティブクラスタを作成します。
  1. ハイブリッドおよびアプライアンストラフィックのためにHAを実装します。必要に応じて、デュアルCloud RouterとHA VPNまたはInterconnectをデプロイします。仮想アプライアンス経由でのトラフィック誘導が必要な場合は、ネクストホップをリージョン内部ロードバランサまたはIP転送が有効なインスタンスに設定し、タグで適用範囲を限定した、より具体的なカスタムルートを使用します。
  1. Network Intelligence CenterのConnectivity Tests、VPC Flow Logs、Firewall Rules Loggingを使用して検証と運用を行います。サービスアカウントを使用してIDベースのファイアウォールポリシーを適用し、リージョンと機能ごとに予約済みバッファを持つIPAMレコードを維持します。

すべてのドメイン · ファイアウォール ポリシー、Cloud Armor、ネットワーク セキュリティ

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Googleを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能