Google PCNE: Cloud DNS, odnajdywanie usług i hybrydowe rozwiązywanie nazw — Przewodnik do nauki

Część Google Professional Cloud Network Engineer — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Google, albo rozwiąż testy na czas na ExamRoll.io.

Omówienie

Cloud DNS to skalowalna, wysoce dostępna usługa DNS w Google Cloud, która obsługuje zarówno publiczne strefy autorytatywne, jak i prywatny DNS dla sieci VPC. Zapewnia również prymitywy do hybrydowego rozwiązywania nazw — przekierowywanie (forwarding), peering, serwery przychodzące (inbound), polityki odpowiedzi i polityki DNS — w celu integracji z DNS w środowisku on-premises i multi-cloud. Ta sekcja omawia cykl życia autorytatywnego DNS, widoczność i udostępnianie stref prywatnych, rozwiązywanie hybrydowe, wzorce odnajdywania usług, bezpieczeństwo i integralność (w tym DNSSEC i transfery stref), zaawansowane zarządzanie ruchem za pomocą polityk routingu, DNS dla prywatnych punktów końcowych usług oraz operacje day-2, takie jak rozwiązywanie problemów, buforowanie (caching), logowanie i strategie migracji/współistnienia.

Autorytatywny DNS i cykl życia DNS

Widoczność strefy prywatnej, powiązanie z VPC i projektowanie międzyprojektowe

Krótki przykład: utworzenie i dołączenie strefy prywatnej

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

Hybrydowe rozpoznawanie nazw: Przekierowywanie, peering i zasady

Krótkie przykłady:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

Odnajdowanie usług (Service Discovery), Split-Horizon i prywatne punkty końcowe

Krótki przykład: mapowanie wewnętrznego ILB

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

Bezpieczeństwo, zarządzanie ruchem, operacje i migracja

Krótkie przykłady:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

Praktyczny scenariusz problemowy

Contoso Retail i Fabrikam Payments to oddzielne organizacje Google Cloud, które muszą współpracować przez rok, integrując swoje sieci i systemy DNS z minimalnym czasem przestoju. Każda organizacja używa niepokrywającej się przestrzeni adresowej 10.0.0.0/8. Contoso będzie hostować wewnętrzne usługi pod domeną svc.contoso.internal; Fabrikam będzie nadal hostować pay.fabrikam.internal lokalnie (on-prem). Obie strony muszą mieć możliwość rozpoznawania swoich prywatnych nazw i stopniowo migrować niektóre strefy do Cloud DNS.

Podejście:

  1. Ustanowienie odpornej łączności hybrydowej

    • Utwórz dwa tunele Cloud VPN między centralną siecią VPC Contoso a lokalnymi routerami Fabrikam, każdy do odrębnego publicznego adresu IP Fabrikam, z BGP na Cloud Router dla obu tuneli.
    • Uzasadnienie: Podwójne tunele wraz z routingiem dynamicznym zapewniają redundancję ścieżek i automatycznie propagują trasy do celów DNS, zmniejszając ryzyko routingu asymetrycznego dla portów UDP/TCP 53.
  2. Wdrożenie warunkowego rozpoznawania nazw w obu kierunkach

    • W Contoso utwórz strefę przekierowującą (forwarding zone) fabrikam.internal, która przekazuje zapytania do lokalnych serwerów DNS Fabrikam (np. 172.20.10.53 i 172.20.11.53) i podłącz ją do sieci VPC z aplikacjami.
    • W Fabrikam skonfiguruj warunkowe serwery przekierowujące (conditional forwarders) na lokalnym DNS, aby przekazywały zapytania o svc.contoso.internal na adresy IP przychodzącego przekierowywania Cloud DNS, udostępnione przez politykę przychodzącą Cloud DNS.
    • Uzasadnienie: Strefy przekierowujące pozwalają uniknąć duplikowania autorytetu i umożliwiają każdej ze stron utrzymanie swojego DNS w obecnej lokalizacji. Serwery przychodzące rozszerzają prywatne rozpoznawanie nazw Cloud DNS na Fabrikam bez konieczności szerokiej zmiany konfiguracji resolverów.
  3. Zabezpieczenie przed pętlami przekierowań i egzekwowanie granic widoczności

    • Upewnij się, że warunkowe serwery przekierowujące Fabrikam nie przekierowują zapytań o contoso.internal z powrotem do Contoso dla nazw, których właścicielem wciąż jest Fabrikam; podobnie, Contoso powinno przekierowywać tylko zapytania o fabrikam.internal.
    • Podłącz prywatne strefy Contoso tylko do tych sieci VPC, które ich wymagają; nie podłączaj ich globalnie, aby zmniejszyć promień rażenia (blast radius).
    • Uzasadnienie: Eliminuje pętle rekurencji DNS i zapobiega przesłanianiu domen publicznych przez strefy prywatne.
  4. Migracja współdzielonej strefy przy użyciu zarządzanych transferów stref

    • Dla istniejącej współdzielonej strefy legacy.shared.internal, obecnie hostowanej na serwerze podstawowym BIND w Fabrikam, skonfiguruj Cloud DNS jako serwer zapasowy (secondary) z TSIG i dodaj serwer podstawowy Fabrikam do listy dozwolonych (allow-list) dla transferów AXFR/IXFR. Utrzymaj Fabrikam jako serwer podstawowy w okresie współistnienia.
    • Uzasadnienie: Tryb serwera zapasowego zapewnia synchronizację na żywo bez zmiany konfiguracji klientów. Umożliwia to bezpieczną walidację w Contoso przy jednoczesnym zachowaniu jednego źródła prawdy.
  5. Wprowadzenie split-horizon dla usług wystawionych na zewnątrz

    • Utwórz publiczną strefę contoso.example z rekordami wskazującymi na adres IP globalnego load balancera HTTPS dla klientów. Utwórz strefę prywatną o tej samej nazwie, podłączoną do wewnętrznych sieci VPC, która mapuje te same nazwy na wewnętrzne adresy ILB.
    • Uzasadnienie: Użytkownicy zewnętrzni nadal docierają do brzegowych load balancerów; usługi wewnętrzne docierają do prywatnych ILB przez przestrzeń adresową RFC1918, optymalizując opóźnienia i koszty przy zachowaniu spójnych nazw hostów.
  6. Zapewnienie prywatnego dostępu do interfejsów API Google bez wychodzenia przez zapory sieciowe

    • Dla maszyn wirtualnych Contoso bez zewnętrznych adresów IP, włącz Private Service Connect dla interfejsów API Google i utwórz zarządzaną prywatną strefę DNS dla googleapis.com, która mapuje nazwy na punkty końcowe PSC.
    • Uzasadnienie: Zapewnia, że dostęp do BigQuery i Pub/Sub pozostaje prywatny i lokalny dla sieci VPC, unikając urządzeń wyjściowych (egress appliances) firm trzecich i zachowując pozycję bezpieczeństwa.
  7. Włączenie obserwowalności i kontroli

    • Włącz logowanie zapytań Cloud DNS w polityce DNS Contoso dla zaangażowanych sieci VPC oraz logowanie zapytań autorytatywnych w strefach publicznych. Utwórz reguły polityki odpowiedzi, aby blokować znane złośliwe domeny w całej organizacji.
    • Uzasadnienie: Telemetria zapytań wspiera rozwiązywanie problemów i planowanie pojemności; polityki odpowiedzi zapewniają centralną kontrolę nad bezpieczeństwem bez konieczności modyfikacji każdego resolvera.
  8. Realizacja zarządzania zmianą z bezpiecznymi wartościami TTL

    • Zmniejsz TTL do 60 sekund dla rekordów, które będą migrowane, na tydzień przed zmianami. Po walidacji i przełączeniu (np. przełączeniu usługi z lokalnej na ILB w GCP), stopniowo podnoś TTL do 300–600 sekund.
    • Uzasadnienie: Krótkie TTL ograniczają ryzyko podczas przejść; przywrócenie wyższych TTL poprawia wydajność pamięci podręcznej po stabilizacji.
  9. Testowanie, walidacja i wzmacnianie

    • Z kanarkowych maszyn wirtualnych po obu stronach uruchom dig z opcją +trace i zweryfikuj ścieżki autorytatywne, potwierdź brak skoków SERVFAIL/NXDOMAIN w logach i symuluj awarie łączy, aby obserwować zachowanie DNS przy redundancji VPN.
    • Uzasadnienie: Proaktywna walidacja wcześnie wykrywa problemy z pętlami/widocznością; symulacje awarii weryfikują, czy hybrydowe rozpoznawanie nazw przetrwa incydenty transportowe bez wpływu na użytkownika

Równoważenie obciążenia · Wszystkie domeny · Prywatna łączność do Google i usług zarządzanych

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Google →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt