Google PCNE: GKE, Containers en Applicatienetwerken — Studiegids

Onderdeel van de Google Professional Cloud Network Engineer — Studiegids. Oefen met geverifieerde antwoorden in het Google-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Google Kubernetes Engine (GKE) is nauw geïntegreerd met Google Cloud-netwerkmogelijkheden. Voor het ontwerpen van betrouwbare en veilige systemen is inzicht vereist in VPC-native IP-adressering, private control planes, egress, north-south- en east-west-verkeer, policy enforcement en multi-cluster-constructies. Dit gedeelte biedt richtlijnen voor ontwerp, operationele overwegingen en veelvoorkomende faalscenario’s voor containers en applicatienetwerken op Google Cloud.

GKE IP-architectuur en private clusters

VPC-native clusters

Private clusters, toegang tot het control plane en node egress

Schalen en IP-troubleshooting

Multi-cluster, service mesh en identiteit

Multi-cluster services en fleet-netwerken

Service mesh, oost-west en observability

Workload-identiteit, secrets en ’least privilege’

Overwegingen voor veerkracht en een veilig platformontwerp

Praktisch Probleemscenario

Contoso Retail beheert twee private regionale GKE-clusters in us-east1 en europe-west1. Vereisten: geen externe IP’s op nodes, beveiligde ingress beperkt tot bedrijfs-CIDR’s, wereldwijde beschikbaarheid voor een storefront-service, het pullen van images zonder internetblootstelling, en cross-cluster failover voor de API-laag. Ze hebben eerder te maken gehad met uitputting van Pod IP-adressen tijdens een piek.

Aanpak

  1. Ontwerp VPC-native subnets met ruime secundaire ranges.

    • Reden: Wijs een /17 Pod-range en een /21 Service-range per regio toe om 100 nodes × 200 Pods/node en 1.500 services te dekken met 20–30% extra ruimte. Dit voorkomt herhaling van Pod IP-uitputting en vermijdt het opnieuw toewijzen van IP’s tijdens groei.
  2. Maak private clusters met private control plane-endpoints.

    • Reden: Beperkt de blootstelling van de control plane tot de VPC. Operators maken verbinding via een bastion op een beheersubnet. Dit verkleint het aanvalsoppervlak in vergelijking met publieke endpoints met Authorized Networks.
  3. Schakel Cloud NAT en Private Google Access in op node-subnets.

    • Reden: Nodes hebben geen externe IP’s maar moeten nog steeds images kunnen pullen van Artifact Registry en OS/package mirrors kunnen bereiken. PGA zorgt voor toegang tot Google API’s zonder publieke bron-IP’s; Cloud NAT handelt waar nodig niet-Google egress-verkeer af.
  4. Implementeer globale HTTP(S)-ingress met behulp van de Gateway API met Pod NEGs.

    • Reden: Eén enkele globale anycast VIP verlaagt de latency voor wereldwijde gebruikers. GKE Pod NEGs sturen health checks rechtstreeks naar Pods en verbeteren de detectie van storingen. De Gateway API biedt een duidelijke scheiding tussen infra-Gateways en door de app beheerde Routes.
  5. Beperk clienttoegang en sta health checks toe.

    • Reden: Koppel een Cloud Armor-beleid om alleen bedrijfs-CIDR’s toe te staan, met een ‘default deny’ en een preview-modus om nieuwe blokkades veilig te evalueren. Zorg er daarnaast voor dat VPC-firewallregels de bron-ranges van Google health checks naar de backend-NEGs toestaan, zodat de health checks groen blijven.
  6. Pas NetworkPolicy toe met GKE Dataplane V2.

    • Reden: Standaard ingress en egress weigeren per namespace; sta alleen frontend-naar-backend en backend-naar-database poorten toe. Dataplane V2 handhaaft beleid efficiënt met eBPF, wat de ‘blast radius’ voor gecompromitteerde Pods verkleint.
  7. Schakel Multi-Cluster Services in voor de hele fleet.

    • Reden: Exporteer de API-service in beide regio’s en publiceer één enkele DNS. Clients voeren automatisch een failover uit naar gezonde endpoints in andere clusters. Omdat beide clusters zich in dezelfde VPC bevinden met regionale subnets, blijft cross-regionaal verkeer privé en brengt het minimale overhead met zich mee.
  8. Adopteer een service mesh voor oost-west beveiliging en observability.

    • Reden: Dwing mTLS af tussen services, voeg retry/timeout-budgetten toe en verkrijg per-route metrics en traces. Beleid op mesh-niveau vult NetworkPolicy aan: NetworkPolicy regelt de bereikbaarheid op L3/L4; de mesh authenticeert en autoriseert service-identiteiten op L7.
  9. Verhard workload-identiteiten en secrets.

    • Reden: Koppel KSA’s aan GSA’s met een beperkte scope via Workload Identity; ken alleen noodzakelijke rollen toe, zoals storage.objectViewer voor rapport-fetchers. Lever credentials via de Secret Manager CSI om statische secrets in manifests te vermijden.
  10. Implementeer ‘guardrails’ voor capaciteit en logging.

    • Reden: Stel max-pods-per-node zorgvuldig in om het IP-gebruik te balanceren. Monitor het gebruik van de secundaire range en VPC Flow Logs. Maak een expliciete ‘deny-all’ firewallregel met hoge prioriteit en logging op de applicatie-tag om onbedoeld clientverkeer zichtbaar te maken, terwijl toegestane paden behouden blijven.

Dit ontwerp levert ‘private-by-default’ clusters op met gecontroleerde noord-zuid toegang, veerkrachtige multi-cluster failover, een principiële ’least-privilege’ identiteit en een dataplane die schaalt zonder terugkerende IP-uitputting.


Routing · Alle domeinen · Netwerkobservability

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Google →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product