Google PCNE: Cloud DNS, обнаружение сервисов и гибридное разрешение имен — Руководство по подготовке

Часть Google Professional Cloud Network Engineer — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Google, или пройдите тесты на время на ExamRoll.io.

Обзор

Cloud DNS — это масштабируемый, высокодоступный DNS-сервис Google Cloud, который поддерживает как публичные авторитативные зоны, так и частный DNS для VPC. Он также предоставляет примитивы для гибридного разрешения имен — перенаправление, пиринг, входящие серверы, политики ответов и политики DNS — для интеграции с локальным DNS и мультиоблачными средами. В этом разделе рассматриваются жизненный цикл авторитативного DNS, видимость и совместное использование частных зон, гибридное разрешение, шаблоны обнаружения сервисов, безопасность и целостность (включая DNSSEC и трансферы зон), расширенное управление трафиком с помощью политик маршрутизации, DNS для частных конечных точек сервисов, а также операции второго дня, такие как устранение неполадок, кеширование, логирование и стратегии миграции/сосуществования.

Авторитативный DNS и жизненный цикл DNS

Видимость частных зон, ассоциация с VPC и межпроектное проектирование

Краткий пример: создание и присоединение частной зоны

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

Гибридное разрешение имен: пересылка, пиринг и политики

Краткие примеры:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

Обнаружение сервисов, Split-Horizon и приватные конечные точки

Краткий пример: сопоставление внутреннего ILB

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

Безопасность, управление трафиком, эксплуатация и миграция

Краткие примеры:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

Практический сценарий

Contoso Retail и Fabrikam Payments — это отдельные организации Google Cloud, которые должны взаимодействовать в течение одного года, пока они интегрируют сети и DNS с минимальным временем простоя. Каждая организация использует непересекающееся пространство адресов 10.0.0.0/8. Contoso будет размещать внутренние сервисы на svc.contoso.internal; Fabrikam продолжит размещать pay.fabrikam.internal в своей локальной среде. Обе стороны должны разрешать частные имена друг друга и постепенно переносить некоторые зоны в Cloud DNS.

Подход:

  1. Создание отказоустойчивого гибридного подключения

    • Создайте два туннеля Cloud VPN между хаб-VPC Contoso и локальными маршрутизаторами Fabrikam, каждый на отдельный публичный IP-адрес Fabrikam, с BGP на Cloud Router в обоих туннелях.
    • Обоснование: Два туннеля и динамическая маршрутизация обеспечивают избыточность путей и автоматически распространяют маршруты для целей DNS, снижая риски асимметричной маршрутизации для UDP/TCP 53.
  2. Реализация условного разрешения имен в обоих направлениях

    • В Contoso создайте зону пересылки fabrikam.internal, которая перенаправляет запросы на локальные DNS-серверы Fabrikam (например, 172.20.10.53 и 172.20.11.53), и подключите ее к VPC приложений.
    • В Fabrikam настройте условные форвардеры на локальном DNS для пересылки запросов по svc.contoso.internal на IP-адреса для входящих запросов Cloud DNS от Contoso, предоставленные политикой входящих запросов Cloud DNS.
    • Обоснование: Зоны пересылки позволяют избежать дублирования авторитативных данных и дают каждой стороне возможность сохранить свой DNS там, где он находится сейчас. Серверы для входящих запросов расширяют частное разрешение имен Cloud DNS на Fabrikam без глобального изменения их резолверов.
  3. Защита от циклов пересылки и обеспечение границ видимости

    • Убедитесь, что условные форвардеры Fabrikam не пересылают запросы по contoso.internal обратно в Contoso для имен, которыми все еще владеет Fabrikam; аналогично, Contoso должна пересылать только fabrikam.internal.
    • Подключайте частные зоны Contoso только к тем VPC, которым они необходимы; не подключайте их глобально, чтобы уменьшить зону потенциального воздействия.
    • Обоснование: Устраняет циклы рекурсии DNS и предотвращает перекрытие публичных доменов частными зонами.
  4. Миграция общей зоны с помощью управляемых трансферов зон

    • Для устаревшей общей зоны legacy.shared.internal, которая в настоящее время размещена на основном BIND-сервере Fabrikam, настройте Cloud DNS как вторичный сервер с TSIG и внесите основной сервер Fabrikam в список разрешенных для AXFR/IXFR. Оставьте Fabrikam в качестве основного сервера на период сосуществования.
    • Обоснование: Режим вторичного сервера обеспечивает синхронизацию в реальном времени без изменения клиентов. Это позволяет безопасно проводить валидацию в Contoso, сохраняя единый источник истины.
  5. Внедрение split-horizon для сервисов, доступных извне

    • Создайте публичную зону contoso.example с записями, указывающими на IP-адрес глобального HTTPS-балансировщика нагрузки для клиентов. Создайте одноименную частную зону, подключенную к внутренним VPC, которая сопоставляет те же имена с внутренними адресами ILB.
    • Обоснование: Внешние пользователи продолжают обращаться к пограничным балансировщикам нагрузки; внутренние сервисы обращаются к частным ILB по адресам RFC1918, что оптимизирует задержку и затраты при сохранении единообразных имен хостов.
  6. Обеспечение частного доступа к Google API без выхода через файрволы

    • Для ВМ Contoso без внешних IP-адресов включите Private Service Connect для Google API и создайте управляемую частную DNS-зону для googleapis.com, которая сопоставляет имена с конечными точками PSC.
    • Обоснование: Гарантирует, что доступ к BigQuery и Pub/Sub остается частным и локальным для VPC, избегая использования сторонних устройств для исходящего трафика и сохраняя уровень безопасности.
  7. Обеспечение наблюдаемости и контроля

    • Включите логирование запросов Cloud DNS в политике DNS Contoso для задействованных VPC и логирование запросов к авторитативным серверам в публичных зонах. Создайте правила политики ответов для блокировки известных вредоносных доменов на уровне всей организации.
    • Обоснование: Телеметрия запросов помогает в поиске неисправностей и планировании мощностей; политики ответов обеспечивают централизованный контроль безопасности без необходимости изменять каждый резолвер.
  8. Выполнение управления изменениями с безопасными TTL

    • За неделю до изменений уменьшите TTL до 60 секунд для записей, которые будут мигрировать. После валидации и переключения (например, перевод сервиса с локальной среды на ILB в GCP) постепенно увеличьте TTL до 300–600 секунд.
    • Обоснование: Короткие TTL ограничивают риски во время переходных периодов; восстановление более высоких TTL повышает эффективность кэширования после стабилизации.
  9. Тестирование, валидация и усиление защиты

    • С «канареечных» ВМ с обеих сторон запустите dig с опцией +trace и проверьте авторитативные пути, убедитесь в отсутствии всплесков SERVFAIL/NXDOMAIN в логах и сымитируйте сбои каналов связи, чтобы наблюдать за поведением DNS при избыточности VPN.
    • Обоснование: Проактивная валидация позволяет на раннем этапе выявлять проблемы с циклами/видимостью; симуляция сбоев проверяет, что гибридное разрешение имен выдерживает инциденты на транспорте без влияния на пользователей.

Балансировка нагрузки · Все домены · Приватное подключение к Google и управляемым сервисам

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Google →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт