Google PCNE: Архитектура VPC, подсети и планирование адресного пространства — Руководство по подготовке

Часть Google Professional Cloud Network Engineer — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Google, или пройдите тесты на время на ExamRoll.io.

Обзор

Virtual Private Cloud (VPC) — это глобальная, логически изолированная сеть, охватывающая все регионы Google Cloud. Подсети — это региональные ресурсы в составе VPC, которые содержат диапазоны IP-адресов для Compute Engine, GKE и других ресурсов. Продуманная архитектура VPC обеспечивает баланс между эффективным использованием адресного пространства, возможностью роста и операционным контролем, а также гарантирует низкую задержку и экономичную связность для рабочих нагрузок внутри одного и между несколькими проектами, а также для доступа к Google API.

Область действия VPC, архитектура подсетей и режимы

Планирование адресного пространства: основные/вторичные диапазоны, IP-псевдонимы, IPv6 и частное пространство

Маршрутизация: неявные маршруты, пользовательские маршруты, приоритеты, теги и следующие переходы

Shared VPC, пиринг, делегированное администрирование и сервисные аккаунты

Операции: расширение, высокая доступность, частный доступ, проверка и устранение неполадок

undefined

undefined

и

undefined

для подтверждения действующей политики. -

undefined

и

undefined

с тестовых ВМ; используйте Packet Mirroring для глубокого анализа, когда это необходимо.

Практический сценарий проблемы

Acme Retail Group требуется многорегиональная сеть Google Cloud с низкой задержкой, централизованным управлением, доступом к Google API для частных экземпляров без выхода в интернет и строгой изоляцией между отделами, которым не требуется взаимодействовать. Некоторые команды используют GKE с высокой плотностью подов. Acme также направляет общий исходящий трафик через сторонний брандмауэр, но хочет, чтобы трафик к Google API обходил этот брандмауэр.

  1. Создайте единую Shared VPC в хост-проекте в пользовательском режиме с глобальной динамической маршрутизацией и создайте региональные подсети в us-east1 и europe-west1 с зарезервированными вторичными диапазонами для GKE.
  1. Предоставьте совместный доступ только к необходимым подсетям для сервисного проекта каждого отдела; создайте три сервисных проекта (Sales, Finance, Marketing) и откройте доступ каждому только к требуемым подсетям.
  1. Для отделов, которые должны взаимодействовать, установите пиринговое соединение между их выделенными VPC или разместите их в одних и тех же подсетях Shared VPC; для изолированных отделов воздержитесь от пиринга и не предоставляйте доступ к пересекающимся подсетям.
  1. Включите Private Google Access на всех общих подсетях и разверните эндпоинты Private Service Connect для Google API; сохраните маршрут по умолчанию к стороннему брандмауэру, а также добавьте более конкретные статические маршруты для VIP-адресов Google API к шлюзу интернета по умолчанию.
  1. Выделите первичные и вторичные CIDR с запасом для роста: для GKE выделите вторичный диапазон для подов (например, /17) и вторичный диапазон для сервисов (/21) для каждого загруженного региона; используйте alias IP для подов и сервисов и создайте VPC-нативные кластеры, привязанные к этим диапазонам.
  1. Реализуйте высокую доступность для гибридного трафика и трафика через виртуальные устройства: разверните по два Cloud Router и HA VPN или Interconnect по мере необходимости; там, где требуется направление трафика через виртуальное устройство, используйте более конкретный пользовательский маршрут со следующим переходом (next hop), установленным на региональный внутренний балансировщик нагрузки или на экземпляр с включенной IP-пересылкой и областью действия, ограниченной тегами.
  1. Проверяйте и управляйте с помощью Connectivity Tests в Network Intelligence Center, VPC Flow Logs и Firewall Rules Logging; применяйте политики брандмауэра на основе идентификаторов, используя сервисные аккаунты, и ведите учет IP-адресов (IPAM) с зарезервированными буферами для каждого региона и функции.

Все домены · Политики брандмауэра

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Google →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт