Google PCNE: Cloud DNS, Hizmet Keşfi ve Hibrit Ad Çözümlemesi — Çalışma kılavuzu

Şunun bir parçası: Google Professional Cloud Network Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Cloud DNS, Google Cloud’un hem genel yetkili bölgeleri (public authoritative zones) hem de VPC’ler için özel DNS’i (private DNS) destekleyen, ölçeklenebilir ve yüksek erişilebilirliğe sahip DNS hizmetidir. Ayrıca, şirket içi (on-premises) DNS ve çoklu bulut (multi-cloud) ile entegrasyon için yönlendirme (forwarding), eşleme (peering), gelen sunucular (inbound servers), yanıt politikaları (response policies) ve DNS politikaları gibi hibrit ad çözümleme temel bileşenlerini de sağlar. Bu bölüm; yetkili DNS yaşam döngüsünü, özel bölge (private-zone) görünürlüğünü ve paylaşımını, hibrit çözümlemeyi, hizmet keşfi (service discovery) desenlerini, güvenlik ve bütünlüğü (DNSSEC ve bölge transferleri dahil), yönlendirme politikalarıyla gelişmiş trafik yönetimini, özel hizmet uç noktaları (private service endpoints) için DNS’i ve sorun giderme, önbelleğe alma, günlükleme ve geçiş/birlikte var olma stratejileri gibi 2. gün operasyonlarını (day-2 operations) kapsamaktadır.

Yetkili DNS ve DNS Yaşam Döngüsü

Özel Bölge Görünürlüğü, VPC İlişkilendirmesi ve Projeler Arası Tasarım

Kısa örnek: özel bir bölge oluşturma ve bağlama

gcloud dns managed-zones create corp-internal \
  --dns-name=corp.internal. \
  --visibility=private \
  --description="Private corp zone" \
  --networks=prod-vpc,stg-vpc

Hibrit Ad Çözümlemesi: Yönlendirme, Eşleme ve Politikalar

Kısa örnekler:

# Outbound forwarding policy to on-prem resolvers
gcloud dns policies create corp-outbound \
  --networks=prod-vpc \
  --forwarding-targets=10.1.0.10,10.1.0.11 \
  --enable-logging

# Forwarding zone for partner domain
gcloud dns managed-zones create partner-fwd \
  --dns-name=partner.example. \
  --visibility=private \
  --forwarding-targets=172.16.10.53,172.16.11.53 \
  --networks=prod-vpc

Hizmet Keşfi, Split-Horizon ve Özel Uç Noktalar

Kısa örnek: dahili ILB eşlemesi

; Private zone: corp.internal.
web.svc.corp.internal.  60  IN  A 10.20.0.15

Güvenlik, Trafik Yönetimi, Operasyonlar ve Taşıma

Kısa örnekler:

# Enable authoritative query logging for a public zone
gcloud dns managed-zones update prod-public --enable-logging

# Create inbound servers policy (IP allocation is automatic)
gcloud dns policies create corp-inbound --networks=prod-vpc

Pratik Problem Senaryosu

Contoso Retail ve Fabrikam Payments, ağları ve DNS’i minimum kesinti süresiyle entegre ederken bir yıl boyunca birlikte çalışması gereken iki ayrı Google Cloud organizasyonudur. Her organizasyon çakışmayan 10.0.0.0/8 alanını kullanır. Contoso, dahili hizmetleri svc.contoso.internal altında barındıracak; Fabrikam ise pay.fabrikam.internal’ı şirket içinde barındırmaya devam edecektir. Her iki tarafın da birbirlerinin özel adlarını çözümlemesi ve bazı bölgeleri kademeli olarak Cloud DNS’e taşıması gerekmektedir.

Yaklaşım:

  1. Dayanıklı hibrit bağlantı kurun

    • Contoso’nun merkez VPC’si ile Fabrikam’ın şirket içi yönlendiricileri arasında, her biri farklı bir Fabrikam genel IP’sine gidecek şekilde iki Cloud VPN tüneli oluşturun ve her iki tünelde de Cloud Router BGP kullanın.
    • Gerekçe: Çift tünel ve dinamik yönlendirme, yol yedekliliği sağlar ve DNS hedefleri için rotaları otomatik olarak yayarak UDP/TCP 53 için asimetrik yönlendirme risklerini azaltır.
  2. Her iki yönde de koşullu ad çözümlemesi uygulayın

    • Contoso’da, Fabrikam’ın şirket içi DNS sunucularına (örneğin, 172.20.10.53 ve 172.20.11.53) yönlendirme yapan bir fabrikam.internal yönlendirme bölgesi (forwarding zone) oluşturun ve bunu uygulama VPC’lerine bağlayın.
    • Fabrikam’da, şirket içi DNS üzerinde, svc.contoso.internal’ı bir Cloud DNS gelen politikası (inbound policy) tarafından sağlanan Contoso’nun Cloud DNS gelen yönlendirme IP’lerine yönlendirmek için koşullu yönlendiriciler (conditional forwarders) yapılandırın.
    • Gerekçe: Yönlendirme bölgeleri, yetki tekrarını önler ve her iki tarafın da DNS’ini mevcut yerinde tutmasına olanak tanır. Gelen sunucular, çözümleyicilerini geniş çapta değiştirmeden Cloud DNS özel çözümlemesini Fabrikam’a genişletir.
  3. Yönlendirme döngülerine karşı koruma sağlayın ve görünürlük sınırlarını uygulayın

    • Fabrikam’ın koşullu yönlendiricilerinin, Fabrikam’ın hala sahibi olduğu adlar için contoso.internal’ı Contoso’ya geri yönlendirmediğinden emin olun; benzer şekilde, Contoso da yalnızca fabrikam.internal’ı yönlendirmelidir.
    • Contoso’nun özel bölgelerini yalnızca onlara ihtiyaç duyan VPC’lere bağlayın; patlama yarıçapını (blast radius) azaltmak için genel olarak bağlamayın.
    • Gerekçe: DNS özyineleme (recursion) döngülerini ortadan kaldırır ve özel bölgelerin herkese açık alan adlarını gölgelemesini (shadowing) önler.
  4. Yönetilen bölge transferlerini kullanarak paylaşılan bir bölgeyi taşıyın

    • Şu anda Fabrikam’ın BIND birincil sunucusunda barındırılan eski bir paylaşılan bölge olan legacy.shared.internal için, Cloud DNS’i TSIG ile ikincil (secondary) olarak yapılandırın ve AXFR/IXFR için Fabrikam’ın birincil sunucusunu izin listesine (allow-list) ekleyin. Birlikte var olma dönemi boyunca Fabrikam’ı birincil olarak tutun.
    • Gerekçe: İkincil mod, istemcileri değiştirmeden canlı senkronizasyon sağlar. Tek bir doğruluk kaynağını korurken Contoso’da güvenli doğrulamayı mümkün kılar.
  5. Dışarıya açık hizmetler için split-horizon uygulayın

    • Müşteriler için genel bir HTTPS yük dengeleyici IP’sine işaret eden kayıtlara sahip bir contoso.example herkese açık bölgesi oluşturun. Aynı adları dahili ILB adreslerine eşleyen, dahili VPC’lere bağlı, aynı ada sahip bir özel bölge oluşturun.
    • Gerekçe: Dış kullanıcılar uç yük dengeleyicilere ulaşmaya devam eder; dahili hizmetler ise RFC1918 üzerinden özel ILB’lere ulaşarak tutarlı ana bilgisayar adlarını korurken gecikmeyi ve maliyeti optimize eder.
  6. Güvenlik duvarlarından çıkış yapmadan Google API’lerine özel erişim sağlayın

    • Harici IP’leri olmayan Contoso VM’leri için, Google API’leri için Private Service Connect’i etkinleştirin ve PSC uç noktalarına eşlenen googleapis.com için yönetilen özel DNS bölgesini oluşturun.
    • Gerekçe: BigQuery ve Pub/Sub erişiminin özel ve VPC’ye yerel kalmasını sağlar, üçüncü taraf çıkış cihazlarından (egress appliances) kaçınır ve güvenlik duruşunu korur.
  7. Gözlemlenebilirlik ve kontrolü etkinleştirin

    • İlgili VPC’ler için Contoso’nun DNS politikasında Cloud DNS sorgu günlüğünü ve herkese açık bölgelerde yetkili sorgu günlüğünü açın. Bilinen kötü amaçlı alan adlarını organizasyon genelinde engellemek için yanıt politikası kuralları (response policy rules) oluşturun.
    • Gerekçe: Sorgu telemetrisi, sorun gidermeyi ve kapasite planlamasını destekler; yanıt politikaları, her çözümleyiciye dokunmadan güvenlik için merkezi kontrol sağlar.
  8. Değişiklik yönetimini güvenli TTL’lerle yürütün

    • Değişikliklerden bir hafta önce taşınan kayıtlar için TTL’leri 60 saniyeye düşürün. Doğrulama ve geçişten sonra (örneğin, bir hizmeti şirket içinden GCP ILB’ye geçirmek), TTL’leri kademeli olarak 300-600 saniyeye yükseltin.
    • Gerekçe: Kısa TTL’ler geçişler sırasında riski sınırlar; daha yüksek TTL’leri geri yüklemek, stabilizasyon sonrası önbellek verimliliğini artırır.
  9. Test edin, doğrulayın ve sağlamlaştırın

    • Her iki taraftaki kanarya VM’lerinden, +trace ile dig çalıştırın ve yetkili yolları doğrulayın, günlüklerde SERVFAIL/NXDOMAIN artışları olmadığını onaylayın ve VPN yedekliliği ile DNS davranışını gözlemlemek için bağlantı hatalarını simüle edin.
    • Gerekçe: Proaktif doğrulama, döngü/görünürlük sorunlarını erken tespit eder; hata simülasyonları, hibrit çözümlemenin aktarım olaylarından kullanıcı etkisi olmadan kurtulduğunu doğrular.

Yük Dengeleme · Tüm alanlar · Google’a Özel Bağlantı ve Yönetilen Hizmetler

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Google'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar