Google PCNE: Cloud DNS, Service Discovery en Hybride Naamresolutie — Studiegids

Onderdeel van de Google Professional Cloud Network Engineer — Studiegids. Oefen met geverifieerde antwoorden in het Google-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Cloud DNS is de schaalbare, hoog beschikbare DNS-dienst van Google Cloud die zowel publieke ‘authoritative’ zones als private DNS voor VPC’s ondersteunt. Het biedt ook primitieven voor hybride naamresolutie—forwarding, peering, inbound servers, response policies en DNS policies—om te integreren met on-premises DNS en multi-cloud. Dit gedeelte behandelt de levenscyclus van ‘authoritative’ DNS, de zichtbaarheid en het delen van private zones, hybride resolutie, patronen voor ‘service discovery’, beveiliging en integriteit (inclusief DNSSEC en zone transfers), geavanceerd verkeersbeheer met ‘routing policies’, DNS voor private service-eindpunten, en ‘day-2 operations’ zoals troubleshooting, caching, logging en strategieën voor migratie/co-existentie.

Authoritative DNS en de DNS-levenscyclus

Zichtbaarheid van private zones, VPC-associatie en cross-project ontwerp

Kort voorbeeld: een private zone aanmaken en koppelen

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

Hybride naamresolutie: doorsturen, peering en beleid

Korte voorbeelden:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

Service Discovery, Split-Horizon en Private Endpoints

Kort voorbeeld: interne ILB-mapping

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

Beveiliging, Verkeersbeheer, Operations en Migratie

Korte voorbeelden:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

Praktijkscenario

Contoso Retail en Fabrikam Payments zijn afzonderlijke Google Cloud-organisaties die een jaar lang moeten samenwerken terwijl ze netwerken en DNS integreren met minimale downtime. Elke organisatie gebruikt niet-overlappende 10.0.0.0/8-adresruimte. Contoso zal interne services hosten onder svc.contoso.internal; Fabrikam blijft pay.fabrikam.internal on-premise hosten. Beide partijen moeten elkaars privé-namen kunnen resolven en geleidelijk enkele zones migreren naar Cloud DNS.

Aanpak:

  1. Breng veerkrachtige hybride connectiviteit tot stand

    • Maak twee Cloud VPN-tunnels tussen de hub-VPC van Contoso en de on-premise routers van Fabrikam, elk naar een afzonderlijk publiek IP-adres van Fabrikam, met Cloud Router BGP op beide tunnels.
    • Rationale: Dubbele tunnels plus dynamische routering bieden padredundantie en propageren routes voor DNS-doelen automatisch, wat de risico’s van asymmetrische routering voor UDP/TCP 53 vermindert.
  2. Implementeer conditional name resolution in beide richtingen

    • Maak bij Contoso een forwarding zone fabrikam.internal die doorstuurt naar de on-premise DNS-servers van Fabrikam (bijvoorbeeld 172.20.10.53 en 172.20.11.53) en koppel deze aan de app-VPC’s.
    • Configureer bij Fabrikam conditional forwarders op de on-premise DNS om svc.contoso.internal door te sturen naar de inbound forwarding IP’s van Contoso’s Cloud DNS, die worden verstrekt door een Cloud DNS inbound-beleid.
    • Rationale: Forwarding zones voorkomen dubbele autoriteit en stellen elke partij in staat om haar DNS te behouden waar deze zich nu bevindt. Inbound servers breiden de privé-resolutie van Cloud DNS uit naar Fabrikam zonder de resolvers daar grootschalig te hoeven wijzigen.
  3. Bescherm tegen forwarding loops en handhaaf zichtbaarheidsgrenzen

    • Zorg ervoor dat de conditional forwarders van Fabrikam contoso.internal niet terugsturen naar Contoso voor namen die Fabrikam nog steeds beheert; op dezelfde manier moet Contoso alleen fabrikam.internal doorsturen.
    • Koppel de privézones van Contoso alleen aan de VPC’s die ze nodig hebben; koppel ze niet globaal om de ‘blast radius’ te verkleinen.
    • Rationale: Elimineert DNS-recursieloops en voorkomt dat privézones publieke domeinen ‘overschaduwen’.
  4. Migreer een gedeelde zone met behulp van beheerde zone-overdrachten

    • Voor een legacy gedeelde zone legacy.shared.internal die momenteel wordt gehost op de primaire BIND-server van Fabrikam, configureer Cloud DNS als een secundaire server met TSIG en voeg de primaire server van Fabrikam toe aan de allow-list voor AXFR/IXFR. Houd Fabrikam als primair tijdens de co-existentieperiode.
    • Rationale: De secundaire modus zorgt voor live synchronisatie zonder clients te hoeven wijzigen. Het maakt veilige validatie in Contoso mogelijk terwijl één ‘source of truth’ behouden blijft.
  5. Introduceer split-horizon voor extern toegankelijke services

    • Maak een publieke zone contoso.example met records die verwijzen naar het IP-adres van een globale HTTPS load balancer voor klanten. Maak een gelijknamige privézone, gekoppeld aan interne VPC’s, die dezelfde namen mapt naar interne ILB-adressen.
    • Rationale: Externe gebruikers blijven de edge load balancers bereiken; interne services bereiken privé-ILB’s via RFC1918, wat de latentie en kosten optimaliseert terwijl consistente hostnamen behouden blijven.
  6. Bied privétoegang tot Google API’s zonder via firewalls naar buiten te gaan

    • Voor Contoso VM’s zonder externe IP-adressen, schakel Private Service Connect voor Google API’s in en maak de beheerde privé-DNS-zone voor googleapis.com aan die mapt naar PSC-endpoints.
    • Rationale: Zorgt ervoor dat de toegang tot BigQuery en Pub/Sub privé en lokaal binnen de VPC blijft, waardoor externe egress-appliances worden vermeden en de beveiligingshouding behouden blijft.
  7. Schakel observability en controle in

    • Schakel Cloud DNS query logging in op het DNS-beleid van Contoso voor de betrokken VPC’s en authoritative query logging op publieke zones. Maak regels voor responsbeleid om bekende kwaadaardige domeinen voor de hele organisatie te blokkeren.
    • Rationale: Query-telemetrie ondersteunt probleemoplossing en capaciteitsplanning; responsbeleid biedt centrale controle voor beveiliging zonder elke resolver te hoeven aanpassen.
  8. Voer wijzigingsbeheer uit met veilige TTL’s

    • Verlaag de TTL’s naar 60s voor records die worden gemigreerd, een week voor de wijzigingen. Na validatie en cutover (bijvoorbeeld het overschakelen van een service van on-premise naar een GCP ILB), verhoog de TTL’s geleidelijk naar 300–600s.
    • Rationale: Korte TTL’s beperken het risico tijdens overgangen; het herstellen van hogere TTL’s verbetert de cache-efficiëntie na stabilisatie.
  9. Test, valideer en versterk

    • Voer vanaf canary VM’s aan beide kanten ‘dig’ uit met +trace en verifieer de autoritatieve paden, bevestig dat er geen pieken in SERVFAIL/NXDOMAIN in de logs zijn, en simuleer link-fouten om het DNS-gedrag met VPN-redundantie te observeren.
    • Rationale: Proactieve validatie detecteert loop-/zichtbaarheidsproblemen vroegtijdig; foutsimulaties verifiëren dat de hybride resolutie transportincidenten overleeft zonder impact voor de gebruiker.

Load Balancing · Alle domeinen · Private Connectiviteit naar Google en Beheerde Services

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Google →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product