Google PCNE: GKE, 컨테이너 및 애플리케이션 네트워킹 — 학습 가이드

다음의 일부입니다: Google Professional Cloud Network Engineer — 학습 가이드. 검증된 답안으로 연습하기: Google 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Google Kubernetes Engine(GKE)은 Google Cloud 네트워킹과 긴밀하게 통합됩니다. 안정성과 보안을 위한 설계에는 VPC 네이티브 IP 주소 지정, 비공개 컨트롤 플레인, 이그레스, 남-북 및 동-서 트래픽, 정책 적용, 멀티 클러스터 구성에 대한 이해가 필요합니다. 이 섹션에서는 Google Cloud의 컨테이너 및 애플리케이션 네트워킹에 대한 설계 지침, 운영상의 고려 사항, 일반적인 장애 모드를 제공합니다.

GKE IP 아키텍처 및 비공개 클러스터

VPC 네이티브 클러스터

비공개 클러스터, 컨트롤 플레인 액세스 및 노드 이그레스

확장 및 IP 문제 해결

Ingress, Gateway API, 서비스 및 정책

서비스와 로드 밸런서

클라이언트 제한 및 상태 확인

네트워크 정책과 dataplane v2

장애 모드와 트레이드오프

다중 클러스터, 서비스 메시, 아이덴티티

다중 클러스터 서비스 및 플릿 네트워킹

서비스 메시, east-west, 관측성

워크로드 아이덴티티, 보안 비밀, 최소 권한

복원력 및 보안 플랫폼 설계 고려사항

실제 문제 시나리오

Contoso Retail은 us-east1과 europe-west1에 두 개의 비공개 GKE 리전 클러스터를 운영하고 있습니다. 요구사항은 다음과 같습니다: 노드에 외부 IP 없음, 회사 CIDR로만 제한된 보안 인그레스, 스토어프런트 서비스의 글로벌 가용성, 인터넷 노출 없는 이미지 가져오기, API 계층의 클러스터 간 장애 조치. 이전에 트래픽 급증 시 Pod IP 고갈을 경험한 바 있습니다.

접근 방식

  1. 충분한 보조 범위를 가진 VPC 네이티브 서브넷을 설계합니다.

    • 근거: 리전당 /17 Pod 범위와 /21 서비스 범위를 할당하여 100개 노드 × 노드당 200개 Pod 및 1,500개 서비스를 20–30%의 여유 공간을 두고 감당할 수 있도록 합니다. 이는 Pod IP 고갈 재발을 방지하고 성장 과정에서 IP 재할당을 피하게 해줍니다.
  2. 비공개 컨트롤 플레인 엔드포인트를 가진 비공개 클러스터를 생성합니다.

    • 근거: 컨트롤 플레인 노출을 VPC로 제한합니다. 운영자는 관리 서브넷의 배스천 호스트를 통해 연결합니다. 이는 승인된 네트워크(Authorized Networks)를 사용하는 공개 엔드포인트에 비해 공격 표면을 줄여줍니다.
  3. 노드 서브넷에서 Cloud NAT와 Private Google Access를 활성화합니다.

    • 근거: 노드에 외부 IP가 없지만 Artifact Registry에서 이미지를 가져오고 OS/패키지 미러에 도달해야 합니다. PGA는 공개 소스 IP 없이 Google API 액세스를 보장하고, Cloud NAT는 필요에 따라 Google 이외의 이그레스(egress)를 처리합니다.
  4. Gateway API와 Pod NEG를 사용하여 전역 HTTP(S) 인그레스를 구현합니다.

    • 근거: 단일 전역 애니캐스트(anycast) VIP는 전 세계 사용자의 지연 시간을 줄여줍니다. GKE Pod NEG는 상태 확인을 Pod로 직접 보내 장애 감지를 개선합니다. Gateway API는 인프라 Gateway와 앱 소유의 Route 간에 명확한 분리를 제공합니다.
  5. 클라이언트 액세스를 제한하고 상태 확인을 허용합니다.

    • 근거: Cloud Armor 정책을 연결하여 회사 CIDR만 허용하고, 기본적으로는 거부하며, 미리보기 모드(preview mode)를 사용하여 새로운 차단을 안전하게 평가합니다. 또한, VPC 방화벽 규칙이 Google 상태 확인 소스 범위에서 백엔드 NEG로의 트래픽을 허용하여 상태 확인이 정상(green)으로 유지되도록 합니다.
  6. GKE Dataplane V2를 사용하여 NetworkPolicy를 적용합니다.

    • 근거: 네임스페이스별로 인그레스와 이그레스를 기본적으로 거부하고, 프론트엔드-백엔드 및 백엔드-데이터베이스 포트만 허용합니다. Dataplane V2는 eBPF를 사용하여 정책을 효율적으로 적용하여, 침해된 Pod의 영향 반경(blast radius)을 줄입니다.
  7. 플릿 전체에 Multi-Cluster Services를 활성화합니다.

    • 근거: 두 리전 모두에서 API 서비스를 내보내고(export) 단일 DNS를 게시합니다. 클라이언트는 클러스터 전반의 정상 엔드포인트로 자동으로 장애 조치됩니다. 두 클러스터 모두 리전별 서브넷을 가진 동일한 VPC에 있으므로, 리전 간 트래픽은 비공개로 유지되며 최소한의 오버헤드만 발생합니다.
  8. east-west 보안 및 관측성을 위해 서비스 메시를 도입합니다.

    • 근거: 서비스 간 mTLS를 강제하고, 재시도/타임아웃 예산을 추가하며, 라우트별 메트릭과 추적 정보를 얻습니다. 메시 수준 정책은 NetworkPolicy를 보완합니다. NetworkPolicy는 L3/L4 연결 가능성을 제어하고, 메시는 L7에서 서비스 아이덴티티를 인증하고 권한을 부여합니다.
  9. 워크로드 아이덴티티와 보안 비밀을 강화합니다.

    • 근거: Workload Identity를 통해 KSA를 좁은 범위의 GSA에 매핑하고, 보고서 페처(fetcher)를 위한 storage.objectViewer와 같이 필요한 역할만 부여합니다. Secret Manager CSI를 통해 자격 증명을 전달하여 매니페스트에 정적 보안 비밀이 포함되는 것을 방지합니다.
  10. 용량 및 로깅 가드레일을 구현합니다.

    • 근거: IP 사용량의 균형을 맞추기 위해 노드당 최대 Pod 수(max-pods-per-node)를 신중하게 설정합니다. 보조 범위 사용률과 VPC Flow Logs를 모니터링합니다. 허용된 경로는 유지하면서 의도하지 않은 클라이언트 트래픽을 파악하기 위해, 애플리케이션 태그에 대해 로깅이 활성화된 명시적인 높은 우선순위의 ‘모두 거부’ 방화벽 규칙을 생성합니다.

이 설계는 제어된 north-south 액세스, 복원력 있는 다중 클러스터 장애 조치, 원칙에 입각한 최소 권한 아이덴티티, 그리고 반복적인 IP 고갈 없이 확장 가능한 데이터플레인을 갖춘 ‘비공개 우선(private-by-default)’ 클러스터를 만듭니다.


라우팅 · 모든 도메인 · 네트워크 관측성

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Google 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다