Google PCNE: Наблюдаемость сети, надежность и устранение неполадок — Руководство по подготовке

Часть Google Professional Cloud Network Engineer — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Google, или пройдите тесты на время на ExamRoll.io.

Обзор

Сетевая наблюдаемость в Google Cloud — это дисциплинированный сбор, корреляция и анализ сетевых сигналов, описывающих достижимость, производительность и корректность работы VPC, балансировщиков нагрузки, гибридных подключений и сервисов. Надёжность достигается за счёт проектирования с учётом обнаружения сбоев и безопасного их устранения: внедряйте первоклассную телеметрию, проверяйте плоскость управления перед внесением изменений в плоскость данных, при необходимости углубляйтесь в анализ пакетов и автоматизируйте откат изменений. В этом разделе объясняется, как использовать инструменты и шаблоны Google Cloud для обнаружения, диагностики и предотвращения проблем, минимизируя риски при внесении изменений.

Журналы потоков, ведение журналов, мониторинг, метрики и SLO

VPC Flow Logs предоставляют выборочную, агрегированную телеметрию на уровне сетевого интерфейса ВМ после оценки правил брандмауэра VPC. Они не являются полным захватом пакетов и не заменяют ведение журналов правил брандмауэра для получения явных доказательств разрешающих/запрещающих действий. Ключевые параметры управления:

Типичное включение для подсети:

undefined

Экспортируйте с помощью приёмников журналов (log sinks) для долговременного анализа и совместного использования между проектами:

undefined

Ведение журналов правил брандмауэра дополняет журналы потоков, записывая решения о разрешении/запрете и сработавшие правила. Чтобы отслеживать заблокированный трафик, добавьте правило deny-all с включённым ведением журнала ближе к концу вашего набора правил:

undefined

Cloud Logging позволяет выполнять структурированные запросы, коррелировать данные с журналами запросов, журналами проверок состояния, журналами NAT и журналами балансировщиков нагрузки. Создавайте метрики на основе журналов для таких сигналов, как:

Cloud Monitoring агрегирует метрики и предоставляет дашборды, оповещения и SLO:

Компромиссы и режимы отказа:

Network Intelligence Center и расширенная диагностика

Network Intelligence Center (NIC) предоставляет проактивную и структурированную диагностику:

Connectivity Tests:

Performance Dashboard:

Network Topology:

Firewall Insights:

Network Analyzer:

Руководство по эксплуатации:

Зеркалирование пакетов, балансировщики нагрузки и гибридная телеметрия

Зеркалирование пакетов:

Логи балансировщика нагрузки и данные проверок состояния:

Телеметрия VPN и Interconnect:

Методология поиска и устранения неисправностей, обработка инцидентов и проактивное обеспечение надежности

Структурированный поиск неисправностей от DNS до приложения:

  1. Определите сбойный пользовательский сценарий и временное окно; установите регион и путь (публичный через LB, частный через VPC или гибридный).
  2. DNS:
  1. Балансировщик нагрузки и периметр:
  1. Маршрутизация и брандмауэр:
  1. Исходящий трафик к Google API:
  1. Гибридная среда:
  1. Анализ пакетов:

Обработка инцидентов:

Планирование мощностей и проактивное обеспечение надежности:

Практический сценарий проблемы

Компания Contoso Games управляет глобальным игровым API с балансировкой нагрузки HTTP(S) в регионах us-east1 и europe-west1, а также использует HA VPN для подключения к локальному дата-центру. Пользователи в Европе сообщают о периодических тайм-аутах и повышенной задержке после недавнего изменения правил брандмауэра. У инстансов нет внешних IP-адресов, и они должны получать доступ к Google API в частном порядке.

Подход:

  1. Установить временное окно и влияние на SLO
  1. Проверить управляющий уровень (control plane) с помощью Connectivity Tests
  1. Подтвердить состояние периметра и бэкендов через логи
  1. Восстановить работоспособность и обеспечить безопасность с помощью изменений с ограниченной областью действия
  1. Восстановить частный исходящий доступ к Google API
  1. Проверить загруженность гибридного подключения и MTU
  1. Использовать режим предварительного просмотра Cloud Armor для предполагаемых злоумышленных клиентов
  1. Точечно использовать Packet Mirroring для подтверждения поведения на уровне данных (data plane)
  1. Закрыть инцидент и усилить защиту

Эта последовательность демонстрирует безопасный, основанный на фактических данных рабочий процесс: проверка управляющего уровня (control plane), наблюдение за уровнем данных (data plane), применение минимальных, обратимых изменений, а затем институционализация полученных уроков с помощью оповещений и автоматизированных проверок.


GKE · Все домены · Автоматизация сети

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Google →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт