Google PCNE: GKE, Konteynerler ve Uygulama Ağı — Çalışma kılavuzu

Şunun bir parçası: Google Professional Cloud Network Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Google Kubernetes Engine (GKE), Google Cloud ağıyla sıkı bir şekilde entegre olur. Güvenilirlik ve güvenlik için tasarım yapmak; VPC-native IP adreslemesini, özel kontrol düzlemlerini, egress’i, kuzey-güney ve doğu-batı trafiğini, politika zorlamasını ve çoklu küme yapılarını anlamayı gerektirir. Bu bölüm, Google Cloud üzerindeki konteynerler ve uygulama ağı için tasarım rehberliği, operasyonel mantık ve yaygın hata modları sunmaktadır.

GKE IP mimarisi ve özel kümeler

VPC-native kümeler

Özel kümeler, kontrol düzlemi erişimi ve düğüm egress’i

Ölçeklendirme ve IP sorunlarını giderme

Ingress, Gateway API, Service’ler ve politikalar

Service’ler ve yük dengeleyiciler

İstemci kısıtlaması ve sağlık kontrolleri

Ağ politikaları ve dataplane v2

Hata modları ve ödünleşimler

Çoklu küme, service mesh ve kimlik

Çoklu küme servisleri ve filo ağı

Service mesh, doğu-batı (east–west) ve gözlemlenebilirlik

İş yükü kimliği, gizli anahtarlar (secrets) ve en az ayrıcalık ilkesi

Dayanıklılık ve güvenli platform tasarımıyla ilgili dikkat edilmesi gerekenler

Pratik Problem Senaryosu

Contoso Retail, us-east1 ve europe-west1 bölgelerinde iki adet özel (private) GKE bölgesel kümesi işletmektedir. Gereksinimler: node’larda harici IP olmaması, güvenli gelen trafiğin (ingress) kurumsal CIDR’larla sınırlandırılması, bir vitrin (storefront) servisi için küresel erişilebilirlik, internete maruz kalmadan imaj çekme (image pull) ve API katmanı için kümeler arası yük devretme (failover). Daha önce bir yoğunluk sırasında Pod IP tükenmesi sorunu yaşamışlardı.

Yaklaşım

  1. Geniş ikincil aralıklara sahip VPC-native alt ağlar tasarlayın.

    • Gerekçe: Her bölge için 100 node × 200 Pod/node ve 1.500 servisi %20-30’luk bir payla karşılamak üzere bir /17 Pod aralığı ve bir /21 Servis aralığı ayırın. Bu, Pod IP tükenmesinin tekrarlanmasını önler ve büyüme sırasında yeniden IP ataması yapmaktan kaçınır.
  2. Özel kontrol düzlemi uç noktalarına sahip özel kümeler oluşturun.

    • Gerekçe: Kontrol düzleminin VPC’ye maruz kalmasını sınırlar. Operatörler, bir yönetim alt ağındaki bir bastion üzerinden bağlanır. Bu, Authorized Networks ile halka açık uç noktalarına kıyasla saldırı yüzeyini azaltır.
  3. Node alt ağlarında Cloud NAT ve Private Google Access’i etkinleştirin.

    • Gerekçe: Node’ların harici IP’leri yoktur ancak yine de Artifact Registry’den imaj çekmeleri ve işletim sistemi/paket yansımalarına (mirrors) ulaşmaları gerekir. PGA, halka açık kaynak IP’leri olmadan Google API erişimini sağlar; Cloud NAT ise gerektiğinde Google dışı giden trafiği (egress) yönetir.
  4. Pod NEG’leri ile Gateway API kullanarak global HTTP(S) gelen trafiğini (ingress) uygulayın.

    • Gerekçe: Tek bir global anycast VIP, dünya çapındaki kullanıcılar için gecikmeyi azaltır. GKE Pod NEG’leri, sağlık kontrollerini doğrudan Pod’lara gönderir ve hata tespitini iyileştirir. Gateway API, altyapı Gateway’leri ile uygulamaya ait Route’lar arasında net bir ayrım sağlar.
  5. İstemci erişimini kısıtlayın ve sağlık kontrollerine izin verin.

    • Gerekçe: Yalnızca kurumsal CIDR’lara izin vermek için bir Cloud Armor politikası ekleyin; yeni engellemeleri güvenli bir şekilde değerlendirmek için varsayılan olarak reddetme (default deny) ve önizleme modu (preview mode) kullanın. Ek olarak, VPC güvenlik duvarı kurallarının, sağlık kontrollerinin yeşil kalması için Google sağlık kontrolü kaynak aralıklarının arka uç (backend) NEG’lerine erişimine izin verdiğinden emin olun.
  6. GKE Dataplane V2 ile NetworkPolicy uygulayın.

    • Gerekçe: Her namespace için gelen (ingress) ve giden (egress) trafiği varsayılan olarak reddedin; yalnızca ön uçtan (frontend) arka uca (backend) ve arka uçtan veritabanına giden portlara izin verin. Dataplane V2, politikaları eBPF ile verimli bir şekilde uygular ve ele geçirilmiş Pod’lar için etki alanını (blast radius) daraltır.
  7. Filo genelinde Multi-Cluster Services’ı etkinleştirin.

    • Gerekçe: API servisini her iki bölgede de dışa aktarın ve tek bir DNS yayınlayın. İstemciler, kümeler arasındaki sağlıklı uç noktalara otomatik olarak yük devreder. Her iki küme de bölgesel alt ağlarla aynı VPC’de olduğundan, bölgeler arası trafik özel kalır ve minimum ek yük oluşturur.
  8. Doğu-batı (east–west) güvenliği ve gözlemlenebilirlik için bir service mesh benimseyin.

    • Gerekçe: Servisler arasında mTLS’i zorunlu kılın, yeniden deneme/zaman aşımı bütçeleri ekleyin ve rota başına metrikler ve izler (traces) alın. Mesh seviyesi politika, NetworkPolicy’yi tamamlar: NetworkPolicy L3/L4 erişilebilirliğini kontrol ederken; mesh, L7’de servis kimliklerini doğrular ve yetkilendirir.
  9. İş yükü kimliklerini ve gizli anahtarları (secrets) sıkılaştırın.

    • Gerekçe: Workload Identity aracılığıyla KSA’ları dar kapsamlı GSA’lara eşleyin; rapor alıcıları için yalnızca storage.objectViewer gibi gerekli rolleri verin. Manifest’lerdeki statik gizli anahtarlardan kaçınmak için kimlik bilgilerini Secret Manager CSI aracılığıyla dağıtın.
  10. Kapasite ve günlük kaydı için koruma mekanizmaları (guardrails) uygulayın.

    • Gerekçe: IP kullanımını dengelemek için max-pods-per-node değerini dikkatli bir şekilde ayarlayın. İkincil aralık kullanımını ve VPC Flow Logs’u izleyin. İzin verilen yolları korurken istenmeyen istemci trafiğini ortaya çıkarmak için uygulama etiketi üzerinde günlük kaydı ile açık, yüksek öncelikli bir her şeyi reddet (deny-all) güvenlik duvarı kuralı oluşturun.

Bu tasarım, varsayılan olarak özel (private-by-default) olan, kontrollü kuzey-güney (north–south) erişimine sahip, dayanıklı çoklu küme yük devretme (failover) yeteneği olan, ilkeli en az ayrıcalık kimliğine sahip ve tekrarlayan IP tükenmesi olmadan ölçeklenebilen bir veri düzlemi (dataplane) ortaya çıkarır.


Yönlendirme · Tüm alanlar · Ağ Gözlemlenebilirliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Google'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar