Google ACE: VPC Ağ İletişimi, Bağlanabilirlik ve Trafik Yönetimi — Çalışma kılavuzu
Şunun bir parçası: Google Associate Cloud Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Google Cloud’daki Virtual Private Cloud (VPC) ağı, adresleme, yönlendirme, güvenlik ve trafik yönetimi üzerinde ayrıntılı denetim sağlayan, yazılım tanımlı, küresel ağ temel bileşenleri sunar. Bu bölüm, Google Cloud hizmetlerini, şirket içi ortamları ve genel interneti birbirine bağlayan dayanıklı, güvenli ve gözlemlenebilir ağlar oluşturmak için kullanacağınız pratik tasarım ve operasyon konularına odaklanmaktadır.
Temel VPC Mimarisi ve IP Planlaması
VPC ağları ve alt ağlar (subnets)
- VPC küresel bir kaynaktır; alt ağları bölgeseldir ve zone’ları kapsayabilir. Bölgedeki herhangi bir zone’da bulunan sanal makineler (instance) bir alt ağı kullanabilir.
- Üretim ortamları için özel mod (custom mode) VPC’ler kullanın. Otomatik mod (auto mode), önceden tanımlanmış bir CIDR aralığı seti kullanarak her bölge için bir alt ağ oluşturur ve bu durum, genişleme sırasında çakışan IP kısıtlamalarına, boşa harcanan adres alanına ve yeniden düzenleme (refactoring) zorluklarına yol açabilir.
- Alt ağlardaki ikincil IP aralıkları (secondary IP ranges), GKE Pod/Service IP’lerini ve VM’ler için alias IP’leri mümkün kılar. Yeniden numaralandırmayı önlemek için birincil ve ikincil CIDR’ları önceden planlayın.
IP adresi planlaması
- Mevcut ve gelecekteki tüm VPC’ler ile bağlayabileceğiniz şirket içi (on-prem) ağlar için çakışmayan RFC1918 adres alanı seçin. Gelecekteki bölgeler ve hizmetler için büyüme blokları ayırın.
- Büyümeyi göz önünde bulundurarak alt ağları doğru boyutlandırın (ör. /24 ila /20) ve ACL’leri ve teşhis işlemlerini karmaşıklaştıran aşırı büyük aralıklardan kaçının.
- IP kullanımını belgeleyin: iş yükleri için birincil aralıklar, GKE için ikincil aralıklar ve NAT havuzları veya hizmet uç noktaları (service endpoints) için ayrılmış bloklar.
Örnek
- gcloud compute networks create prod-net –subnet-mode=custom
- gcloud compute networks subnets create app-us-central1 –network=prod-net –region=us-central1 –range=10.10.0.0/20 –secondary-range=gke-pods=10.20.0.0/16,gke-svcs=10.21.0.0/20
Yönlendirme, Güvenlik Duvarları ve Politika Hiyerarşisi
Rotalar ve dinamik yönlendirme modları
- Her VPC, sistem tarafından oluşturulan alt ağ rotaları, varsayılan rotalar ve özel statik veya dinamik rotalardan oluşan bir yönlendirme tablosuna sahiptir.
- Dinamik yönlendirme modu (Dynamic routing mode):
- Bölgesel (Regional): Cloud Router aracılığıyla öğrenilen dinamik (BGP) rotalar yalnızca aynı bölgedeki kaynaklar tarafından kullanılabilir.
- Küresel (Global): dinamik rotalar VPC’nin tüm bölgelerindeki kaynaklar tarafından kullanılabilir. Birden çok bölgeden şirket içi ortama erişmesi gereken hibrit ağlar için küresel modu tercih edin.
- Sonraki atlama noktaları (Next hops): varsayılan internet ağ geçidi (0.0.0.0/0), VPN tüneli, Cloud Router (BGP), sanal makine (yönlendirme cihazı) veya sanal cihazlar için dahili yük dengeleyici (internal load balancer) sonraki atlama noktası.
- Rota önceliği (Route priority): daha düşük sayılar tercih edilir. Yanlış yapılandırılmış öncelikler trafiği bir kara deliğe (blackhole) yönlendirebilir veya istenmeyen bir sonraki atlama noktasına sızdırabilir. Açık kurallar kullanın (ör. varsayılan çıkış trafiği (egress) için 1000, daha spesifik rotalar için 900).
Güvenlik duvarı hiyerarşisi
- VPC güvenlik duvarı kuralları (firewall rules) durum bilgisi tutar (stateful) ve paket iletilmeden önce değerlendirilir. VPC seviyesinde bulunurlar ve tüm alt ağlara uygulanırlar.
- Hiyerarşik güvenlik duvarı politikaları (Hierarchical firewall policies) (kuruluş, klasör veya proje ekleri), VPC kurallarından önce izin verme/reddetme (allow/deny) uygular. Bunları merkezi koruma mekanizmaları (guardrails) uygulamak için kullanın (ör. internete açık yönetici portlarını reddetme).
- Zımni kurallar (Implied rules): en düşük öncelikte zımni bir çıkışa izin verme (allow egress) ve zımni bir girişi reddetme (deny ingress) kuralı bulunur; bunlar kaldırılamaz. Tüm bağlantılar için açıkça giriş (ingress) izni veren kurallar gerekir.
Güvenlik duvarı kuralları, etiketler, hizmet hesapları, güvenli etiketler
- Hedefleme (Targeting): kuralları belirli VM’lere uygulamak için ağ etiketlerini (network tags) veya hizmet hesaplarını (service accounts) kullanın; hizmet hesabı hedeflemesi daha sıkı, kimlik tabanlı kontrol sunar.
- Güvenli etiketler (Secure tags), politika hedeflemesi için merkezi olarak yönetilen, IAM korumalı etiketler sağlar; iş yüklerinin kendi kendine etiket eklemesini önler ve sıfır güven segmentasyonunu (zero-trust segmentation) destekler.
- Günlükleme (Logging): görünürlük ile maliyeti dengelemek için yüksek değerli kurallar için güvenlik duvarı günlüklemesini seçici olarak etkinleştirin; tam yükleri (payloads) değil, paket örneklerini (sample packets) kaydedin.
- Yaygın hata modları: eksik sağlık kontrolü (health check) kaynak aralıkları, yanıtların düşmesine neden olan asimetrik yönlendirme, istenmeyen zafiyetler oluşturan aşırı geniş kaynak aralıkları.
Örnek
- gcloud compute firewall-rules create allow-ilb-hc –network=prod-net –direction=INGRESS –action=ALLOW –priority=1000 –rules=tcp:80 –source-ranges=load-balancer-health-checks –target-service-accounts=web-sa@proj.iam.gserviceaccount.com
Gözlemlenebilirlik ve Sorun Giderme
- Bağlantı Testleri (Connectivity Tests)
- VPC’ler, şirket içi (hibrit bağlantılar aracılığıyla) ve yük dengeleyiciler arasındaki kaynaklar ve hedefler arasında erişilebilirliği simüle edin ve doğrulayın. Bu araç, üretim ortamında değişiklik yapmadan önce paket kayıplarını veya yanlış yönlendirilen trafiği bulmak için rotaları, güvenlik duvarı kurallarını ve yapılandırmayı değerlendirir.
- Örnek:
undefined
VPC Akış Günlükleri (VPC Flow Logs)
- 5’li demet (5-tuple) akışları, baytlar, paket kayıpları ve gecikme hakkında gerçek zamanlı içgörüler için alt ağ düzeyinde etkinleştirin. Analiz için Cloud Logging, Pub/Sub veya BigQuery’ye aktarın. Maliyeti kontrol etmek için örnekleme ve meta veri düzeylerini ayarlayın.
- Kullanım alanları: güvenlik duvarı etkinliğini doğrulama, veri sızdırmayı tespit etme, kapasite planlaması ve SLO izleme.
Paket Yansıtma (Packet Mirroring)
- Derin paket denetimi veya IDS için VM ya da GKE trafiğini toplayıcı uç noktalara yansıtın. Yansıtma kapsamını alt ağ, etiket veya sanal makine örneğine göre belirleyin. Performans yükünü anlayın ve toplayıcıların yansıtılan hacmi kaldırabildiğinden emin olun. Orijinal başlıklara ihtiyacınız olduğunda NAT sonrası trafiği yansıtmaktan kaçının.
Yaygın tanılama kalıpları
- Blackhole: rota mevcuttur ancak yanıt yolu güvenlik duvarı veya asimetrik yönlendirme tarafından engellenmiştir; her iki tarafta da Connectivity Tests ve akış günlükleri ile doğrulayın.
- Sağlık kontrolü hataları: güvenlik duvarının sağlık denetleyicilerinden (health-checkers) gelen trafiğe izin verdiğini ve arka uçların doğru portları dinlediğini onaylayın; aynı alt ağdaki bir VM’den yerel olarak test edin.
- NAT tükenmesi: “kullanılabilir NAT portu yok” (no available NAT ports) nedeni ile reddedilen akışları arayın; daha fazla NAT IP’si ekleyin veya VM başına port sınırlarını azaltın.
Pratik Problem Senaryosu
Acme Retail, özel arka uçlara, halka açık web girişine ve şirket içi ERP’ye sahip çok bölgeli bir e-ticaret platformu işletmektedir. İş yüklerini bölümlere ayırmalı, Google API’lerine özel çıkış sağlamalı, tüm bölgelerden hibrit erişilebilirliği etkinleştirmeli ve gözlemlenebilirliği korurken güvenliği sıkılaştırmalıdırlar.
- Merkezi kontrol için özel modda (custom-mode) bir Shared VPC oluşturun
undefined
- Gerekçe: Özel mod, otomatik atanan CIDR’lardan kaçınır ve bilinçli IP planlaması sağlar. Shared VPC, hizmet projelerinin güvenli bir şekilde dağıtım yapmasına izin verirken yönlendirmeyi, güvenlik duvarlarını ve NAT’ı bir ana projede (host project) merkezileştirir.
- GKE için ikincil aralıklara sahip alt ağları planlayın ve oluşturun
undefined
- Gerekçe: Çakışmayan birincil ve ikincil aralıklar, gelecekteki eşleme (peering) çakışmalarını önler ve IP tükenmesi olmadan GKE için takma adlı IP’lere (alias IPs) izin verir.
- VPC dinamik yönlendirmesini globale ayarlayın ve Cloud Router dağıtın
undefined
undefined
- Gerekçe: Global mod, BGP ile öğrenilen şirket içi rotaları tüm bölgelerden kullanılabilir hale getirir, bu da hibrit erişilebilirliği ve yük devretmeyi (failover) basitleştirir.
- Şirket içine HA VPN kurun ve alt ağları tanıtın
- Farklı şirket içi cihazlar arasında iki adet HA VPN tüneli oluşturun. Ön ekleri (prefixes) değiş tokuş etmek ve sorunsuz yük devretmeyi (graceful failover) etkinleştirmek için BGP kullanın.
- Gerekçe: Çift tünel, tek hata noktalarını ortadan kaldırır; BGP, bakım veya kesintiler sırasında rotaları hızla birleştirir.
- Özel çıkış için Cloud NAT ve Google API’leri için PSC dağıtın
undefined
- Google API’leri için Private Service Connect uç noktaları oluşturun ve API uç noktalarını PSC’ye eşlemek için özel DNS’i güncelleyin.
- Gerekçe: NAT, harici VM IP’leri olmadan internete çıkışa izin verir; PSC, API trafiğini özel IP’lerde ve açık ilke kontrolü altında tutar, böylece halka açık çıkış yollarını ortadan kaldırır.
- Ön ucu (frontend) global External HTTP(S) Load Balancer ile; dahili servisleri Internal HTTP(S) ile sunun
- Yönetilen bir sertifika ve NEG arka uçlarına işaret eden bir arka uç hizmeti (backend service) ile global bir harici HTTP(S) LB oluşturun.
- Mikroservisler arasında mTLS ile hizmetten hizmete trafik için bölgesel Internal HTTP(S) LB’ler oluşturun.
- Gerekçe: Global proxy LB, anycast, otomatik ölçeklendirme ve CDN sağlar; dahili L7 LB, doğu-batı trafiği için zengin yönlendirme ve güvenlik sunar.
- Hiyerarşik güvenlik duvarı ilkeleri ve iş yükü kimliği hedeflemesi uygulayın
- İnternetten yönetici portlarını reddeden kuruluş düzeyinde bir ilke ekleyin; yalnızca LB sağlık kontrolü kaynaklarına izin verin.
- Katmanlar arasında en az ayrıcalıkla erişim için hizmet hesaplarını (service accounts) hedefleyen VPC kuralları oluşturun; dinamik bölümleme için güvenli etiketler (secure tags) kullanın.
- Gerekçe: Hiyerarşi, koruma mekanizmalarını (guardrails) merkezi olarak uygular; kimlik tabanlı hedefleme, etiket sahtekarlığına (tag spoofing) karşı dirençlidir ve otomasyonu basitleştirir.
- Cloud DNS’i bölünmüş ufuk (split-horizon) ve yönlendirme (forwarding) ile yapılandırın
- Web VIP’si için genel (public)
acme.combölgesi ve ILB’lere eşlenen dahili hizmet adları için özel (private)acme.combölgesi oluşturun. - Şirket içi DNS’e giden yönlendirmeyi ve şirket içinin özel bölgeleri çözümlemesi için gelen yönlendirmeyi yapılandırın.
- Gerekçe: Bölünmüş ufuk, veri sızıntısını önler ve kaynak ağına göre doğru ad çözümlemesini sağlar; yönlendirme, eski ad alanlarını (legacy namespaces) entegre eder.
- Görünürlük için Connectivity Tests, akış günlükleri ve paket yansıtma kullanın
- Kritik yollar için testler oluşturun (kullanıcıdan web LB’ye, web’den dahili hizmetlere, hizmetlerden şirket içi ERP’ye).
- Alt ağlarda akış günlüklerini etkinleştirin; trend analizi için BigQuery’ye aktarın. Olay müdahalesi sırasında paket yansıtmayı geçici olarak etkinleştirin.
- Gerekçe: Proaktif doğrulama ve telemetri, MTTR’yi kısaltır, yanlış yapılandırmaları ortaya çıkarır ve kapasite içgörüleri sağlar.
- Hata senaryolarını belgeleyin ve test edin
- Bir VPN tünelinin, bir bölgenin ve bir arka uç MIG’sinin kaybını simüle edin. BGP yük devretmesini, LB sağlık kontrolü kaldırmasını ve DNS doğruluğunu doğrulayın.
- Gerekçe: Düzenli tatbikatlar (game days), yedeklilik hakkındaki varsayımları doğrular ve kesintilere neden olmadan önce yapılandırma sapmalarını (configuration drift) ortaya çıkarır.
← Konteynerler · Tüm alanlar · Depolama →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →