Google PCNE: Ağ Gözlemlenebilirliği, Güvenilirlik ve Sorun Giderme — Çalışma kılavuzu
Şunun bir parçası: Google Professional Cloud Network Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Google Cloud’da ağ gözlemlenebilirliği; VPC’ler, yük dengeleyiciler, hibrit bağlantılar ve hizmetler genelinde ulaşılabilirliği, performansı ve doğruluğu tanımlayan ağ sinyallerinin disiplinli bir şekilde toplanması, ilişkilendirilmesi ve analizidir. Güvenilirlik, hata tespiti ve güvenli düzeltme için tasarım yapmaktan geçer: birinci sınıf telemetriyi uygulayın, veri düzlemine (data plane) dokunmadan önce kontrol düzlemini (control plane) doğrulayın, yalnızca gerektiğinde paket kanıtlarıyla detaya inin ve geri almayı otomatikleştirin. Bu bölüm, değişiklik sırasında riski en aza indirirken sorunları tespit etmek, teşhis etmek ve önlemek için Google Cloud araçlarının ve desenlerinin nasıl kullanılacağını açıklamaktadır.
Akış Günlükleri, Günlük Kaydı, İzleme, Metrikler ve SLO’lar
VPC Flow Logs, VPC güvenlik duvarı değerlendirmesinden sonra VM NIC’de örneklenmiş, toplanmış telemetri sağlar. Bunlar tam paket yakalamaları değildir ve açık izin verme/reddetme kanıtı için güvenlik duvarı kuralı günlük kaydının yerini tutmazlar. Temel kontroller:
- Örnekleme: 0.0–1.0. Daha yüksek örnekleme, günlük hacmi ve potansiyel maliyet pahasına doğruluğu artırır.
- Toplama aralığı: 5s–30m. Daha kısa aralıklar tespit süresini kısaltır ancak girdi sayısını artırır.
- Meta veri: örnek ve VPC meta verilerini dahil edin veya hariç tutun. Daha zengin analizler için dahil edin, hassas nitelikleri sınırlamak için hariç tutun.
Bir alt ağda tipik etkinleştirme:
undefined
Dayanıklı analiz ve projeler arası paylaşım için günlük havuzları (log sinks) ile dışa aktarın:
- SQL analitiği ve uzun vadeli trend analizi için BigQuery.
- SIEM/IDS’e yönelik gerçek zamanlıya yakın işlem hatları için Pub/Sub.
- Arşivleme için Cloud Storage.
BigQuery’ye örnek havuz (sink):
undefined
Güvenlik duvarı kuralı günlük kaydı, izin verme/reddetme kararlarını ve eşleşen kuralları kaydederek akış günlüklerini tamamlar. Engellenen trafiği gözlemlemek için, kural setinizin en altına yakın bir yere günlük kaydı etkinleştirilmiş bir tümünü reddet kuralı ekleyin:
undefined
Cloud Logging; yapılandırılmış sorgulamaya, istek günlükleri, sağlık kontrolü günlükleri, NAT günlükleri ve yük dengeleyici günlükleri ile korelasyon kurmaya olanak tanır. Aşağıdaki gibi sinyaller için günlük tabanlı metrikler oluşturun:
- Arka uç etiketlerine yönelik reddedilen bağlantılarda ani artışlar (olası yanlış yapılandırılmış izin listeleri).
- Bir porta yüksek hacimli SYN yeniden iletimleri (olası doygunluk veya karadeliğe yönlendirme).
- NAT “kullanılabilir port yok” olayları (Cloud NAT tükenmesi).
Cloud Monitoring metrikleri toplar ve gösterge panelleri, uyarılar ve SLO’lar sağlar:
- İzlenecek metrikler: yük dengeleyici 5xx oranı, arka uç gecikmesi, örnek NIC bayt/paketleri, Cloud NAT ayrılmış/kullanılan/taşan portlar, Cloud Router BGP oturum durumu, VPN tüneli paket düşüşleri, Interconnect bağlantı kullanımı, paket kaybı ve gecikme.
- Gösterge Panelleri: tutarlı operasyonlar için projeler arasında paylaşılan şablonlarla hizmet başına ve bağlantı başına gösterge panelleri oluşturun.
- Uyarılar: hızlı geri bildirim sağlayan semptom uyarılarını (hata oranı, gecikme, düşüş sayaçları) ve kullanıcı etkisinin olası olduğu durumlarda çağrı (paging) ile birlikte neden uyarılarını (BGP flap, bağlantı kesintisi) tercih edin.
- SLO’lar: kullanıcı merkezli SLO’lar (ör. genel HTTP başarı ve gecikme oranı) ve hızlı ve yavaş tüketimleri (burns) belirlemek için tüketim oranı uyarıları (burn-rate alerts) tanımlayın. Hassas SLO değerlendirmesi için günlük tabanlı metrikler aracılığıyla istek günlüklerini pay/payda olarak kullanın.
Artıları/eksileri ve hata modları:
- Düşük örnekleme veya uzun toplama aralıkları, mikro patlamaları (microbursts) ve kısa ömürlü hataları gizler.
- Akış günlükleri, güvenlik duvarı öncesi düşüşlere ilişkin görünürlükten yoksundur; reddetme kanıtı için güvenlik duvarı kuralı günlük kaydına güvenin.
- Filtreleme olmaksızın aşırı günlük kaydı maliyeti artırır ve incelemeleri yavaşlatabilir; verileri akıllıca dışa aktarın ve bölümleyin.
Network Intelligence Center ve Gelişmiş Tanılama
Network Intelligence Center (NIC), proaktif ve yapılandırılmış tanılama sağlar:
Connectivity Tests:
- Rotalar, güvenlik duvarı kuralları (hiyerarşik politikalar dahil), hizmet hesapları/etiketleri, yük dengeleyiciler, Cloud NAT ve hibrit bağlantı genelinde kontrol düzlemi ulaşılabilirliğini doğrular.
- Rota tanılaması, seçilen sonraki atlama noktasını (next hop) hesaplar ve eksik rotalar veya asimetrik yollar gibi yanlış yapılandırmaları raporlar.
- İstenmeyen etki alanını (blast radius) tespit etmek için herhangi bir ağ değişikliğinden önce ve sonra kullanın. Bu araç kontrol düzlemini modeller ve veri düzlemi kalitesini garanti etmez; paket/metrik kanıtlarıyla birlikte kullanın.
Performance Dashboard:
- Bölgeler arasında ve internet gözlem noktalarına doğru paket kaybı ve gecikmenin Google tarafından yönetilen görünümü. Makro olayları (bölgesel veya yol genelinde tıkanıklık) hizmete özgü sorunlardan ayırmak için kullanışlıdır.
Network Topology:
- Yoğun noktaları (hot spots), beklenmedik eşleme (peering) yollarını ve istemeyebileceğiniz geçişli davranışları belirlemek için projeler arası, VPC’ler arası ve hibrit bağlantıları ve trafik hacimlerini (günlüklerden yararlanarak) görselleştirir.
Firewall Insights:
- Gölgelenmiş kuralları, kullanılmayan izin kurallarını, aşırı izin veren kaynakları ve hedef etiketleri/hizmet hesapları eksik olan kuralları tespit eder. Bilinen akışları bozmadan saldırı yüzeyini azaltmak için daha sıkı kurallar önerir.
Network Analyzer:
- Projeler genelinde statik ve dinamik yapılandırma kontrolleri yaparak aşağıdaki gibi durumları ortaya çıkarır:
- Güvenlik duvarı tarafından engellenen sağlık kontrolleri (Google sağlık kontrolü kaynak IP aralıklarına izin vermeyi unutmayın).
- Yanlış bölgelerde bulunan veya adlandırılmış portları eksik olan yük dengeleyici arka uçları.
- Private Google Access’in devre dışı bırakıldığı ve harici IP’si olmayan örnekler için API erişimini engelleyen alt ağlar.
- Önemli ön ekleri karadeliğe yönlendiren (blackhole) rotalar veya VPN’ler/Interconnect’ler arasında asimetrik yönlendirme.
Operasyonel rehberlik:
- Ağ değişiklikleri için NIC kontrollerini CI/CD süreçlerinize dahil edin ve planlanmış bir düzende çalıştırın. Bulguları bir güvenilirlik borcu olarak ele alın ve risk azaltma etkisine göre düzeltmelere öncelik verin.
Paket Yansıtma, Yük Dengeleyiciler ve Hibrit Telemetri
Paket Yansıtma:
- VM trafiğini derinlemesine inceleme için bir toplayıcıya (cihaz veya yönetilen IDS) yansıtır. Maliyeti kontrol altında tutmak için alt ağ, ağ etiketleri veya hizmet hesaplarına göre kapsam belirleyin; gerekli protokollerle sınırlayın.
- Ek yükler ve ödünler: yansıtılan trafiğin çıkışı maliyete neden olur; aşırı yansıtma toplayıcıları zorlayabilir; üretim ortamında gelişigüzel yansıtma yapmayın. Olaylar için zamanla sınırlı, dar kapsamlı oturumlar kullanın.
- IDS entegrasyonu:
- Cloud IDS, Packet Mirroring’den yararlanarak yönetilen, bant dışı (out-of-band) tehdit tespiti sağlar. Hızlı aktivasyon ve bakımın azaltılması için bunu tercih edin.
- Belirli imzaların veya satıcı ekosistemlerinin gerekli olduğu durumlarda üçüncü taraf IDS cihazları geçerli bir seçenektir.
Yük dengeleyici günlükleri ve sağlık kontrolü kanıtları:
- HTTP(S) yük dengeleyici istek günlükleri; metot, URL, arka uç (backend), yanıt kodu, gecikme süresi ve X-Forwarded-For aracılığıyla istemci IP’lerini içerir. traceroute komutu Google Front Ends (GFE’ler) üzerinde durduğu için bunları istemci yolu analizi için kullanın.
- Arka uç hizmetlerinde (backend services) günlük kaydını etkinleştirin ve maliyet ile görünürlük arasında denge kurmak için örneklemeyi (sampling) yapılandırın. Sonda (probe) sonuçlarını ve hata nedenlerini görmek için sağlık kontrolü günlük kaydını açın.
- İstemci erişimini kısıtlama: örnekleri (instance) etiketleyerek ve yalnızca onaylanmış istemci aralıklarına ve Google sağlık kontrolü IP’lerine izin veren güvenlik duvarı kuralları oluşturarak arka uçlarda (backend) zorunlu kılın. L7 tehdit azaltma ve kademeli dağıtım için, zorunlu kılmadan önce önizleme modunda (preview mode) Cloud Armor kurallarını kullanın.
VPN ve Interconnect telemetrisi:
- Cloud VPN (HA VPN) metrikleri: bayt, düşen paket (drop), şifreleme hataları, tünel çalışma süresi ve BGP oturum durumu. Paket düşüşleri, sık DPD olayları ve BGP dalgalanmaları (flap) için uyarı ayarlayın.
- Verim (throughput) ölçeklendirme: farklı eş (peer) IP’lere tüneller ekleyin ve trafiği dağıtın; kapasite payını (headroom) izleyin. Cloud Router’lar arasında aktif/yedek (active/standby) yapılandırmasına ihtiyacınız varsa, yol seçimini etkilemek için şirket içi (on-prem) MED özniteliğini tercih edin.
- Interconnect metrikleri: bağlantı başına kullanım, CRC hataları ve kullanılabilirlik; %60-70’in üzerindeki sürekli kullanımı ve hata artışlarını izleyin. Yedek kapasite ve çeşitli (diverse) devreler bulundurun. Yeniden iletimler (retransmission) ve kuyruklama göstergeleriyle birlikte gecikme artışlarını araştırın.
- Uç noktalardaki (edge) doygunluk sinyalleri: artan TCP yeniden iletimleri, kod değişikliği olmaksızın artan 99. yüzdelik dilim gecikmesi, NAT bağlantı noktası taşması olayları ve kuyruk doluluk uyarıları, yaklaşan bir etkinin erken uyarılarıdır.
Sorun Giderme Metodolojisi, Olay Yönetimi ve Proaktif Güvenilirlik
DNS’ten uygulamaya yapılandırılmış sorun giderme:
- Başarısız olan kullanıcı yolculuğunu ve zaman aralığını belirleyin; bölgeye ve yola (LB üzerinden genel, VPC üzerinden özel veya hibrit) sabitleyin.
- DNS:
- Cloud DNS günlükleri, dig çıktısı ve politika davranışıyla çözünürlüğü doğrulayın. Split-horizon çakışmalarını kontrol edin ve yönlendirme politikalarının yürürlükte olduğundan emin olun.
- TTL’leri ve son değişiklikleri onaylayın; eski önbellekler kesintileri taklit edebilir.
- Yük dengeleyici ve uç (edge):
- İstek ve sağlık kontrolü günlüklerini inceleyin. 5xx artışlarını arka uç (backend) sağlığı ve dağıtım olaylarıyla ilişkilendirin. L7 için, traceroute yerine istek günlüklerine güvenin.
- Erişim kısıtlandığında, güvenlik duvarı kurallarındaki istemci izin listelerini ve Google sağlık kontrolü IP’lerini doğrulayın.
- Yönlendirme ve güvenlik duvarı:
- Belirleyici kontrol düzlemi (control-plane) değerlendirmesi için Connectivity Tests kullanın. Etkin rotaları ve hiyerarşik güvenlik duvarı politikalarını inceleyin. Asimetrik yönlendirme ve gölgelenen kuralları arayın.
- Reddedilen paketler için güvenlik duvarı kuralı günlüklerine güvenin; araştırmalar sırasında öncelik yığınının alt kısmına yakın bir yere günlüğe kaydedilen her şeyi reddetme (deny-all) kuralı eklemeyi düşünün.
- Google API’lerine giden trafik (Egress):
- VM’lerin harici IP’leri yoksa, Private Google Access ve/veya Cloud NAT’ı onaylayın. Bunlardan birinin eksik olması, aralıklı arızalara ve kafa karıştırıcı zaman aşımlarına neden olur.
- Hibrit:
- Cloud Router ve VPN/Interconnect metriklerini inceleyin. BGP ayakta ancak rotaların yüklenmemiş olması, nitelik (attribute) tercihlerini yansıtabilir; MED/local-pref ve ASN’leri doğrulayın. Paket kayıplarını ve yol MTU sorunlarını izleyin.
- Paket kanıtı:
- Kontrol düzlemi doğru görünüyorsa ancak belirtiler devam ediyorsa, etkilenen VM veya katman yakınında PCAP toplamak için Packet Mirroring’i dar bir kapsamda kullanın; SYN/SYN-ACK zamanlamasını, yeniden iletimleri ve MTU kara delikleri için MSS/DF bitlerini kontrol edin.
Olay yönetimi:
- Değişiklik güvenliği: Değişiklikleri etiketlere/hizmet hesaplarına göre kapsamlandırarak, daha düşük öncelik vererek ve devre dışı bırakılmış kurallarla aşamalandırın; günlük kaydını etkinleştirin ve kanarya (canary) dağıtımlarıyla test edin. L7 politika değişiklikleri için Cloud Armor önizlemesini kullanın.
- Geri alma: Tersine değişiklikleri önceden tanımlayın, önceki yapılandırmaları sürüm kontrolünde tutun ve uygun olduğunda uygulama ucunda kısa ömürlü özellik bayrakları (feature flags) kullanın.
- Olay sonrası analiz: Günlüklerden ve metriklerden bir zaman çizelgesi oluşturun, katkıda bulunan faktörleri sınıflandırın (ör. reddetme kuralı tarafından gölgelenen izin verici kural, NAT tükenmesi), tespit boşluklarını kaydedin ve koruma önlemleri ekleyin: uyarılar, NIC kontrolleri ve politika sıkılaştırma.
Kapasite planlama ve proaktif güvenilirlik:
- Pay (headroom) hedeflerini izleyin: VPN/Interconnect bağlantılarında %30–50, NAT bağlantı noktası kullanımının sürekli olarak %60’ın altında olması, LB arka uç CPU ve QPS’nin otomatik ölçeklendirme tetikleyicilerinin oldukça altında olması.
- Temel riskler için günlük tabanlı metrikler oluşturun: reddetme (deny) artışları, NAT taşması, BGP flap sayıları, 5xx oranları ve LB arka uç bağlantı hataları. Hem hızlı hem de yavaş olayları yakalamak için çok pencereli yanma oranı (burn-rate) uyarıları kullanın.
- Sentetik izleme: Genel uç noktalar için birden çok bölgeden Uptime Checks ve dahili hizmetler için test VM’lerinden özel problar kullanın.
- Önleyici iyileştirmeler: Firewall Insights kullanarak güvenlik duvarı kurallarını iyileştirin, Network Analyzer bulgularını çözün, yoğun olaylar sırasında Flow Log toplama süresini kısaltın ve tekrarlayan anomali tespiti için günlükleri BigQuery’ye aktarın.
Pratik Problem Senaryosu
Contoso Games, us-east1 ve europe-west1’de küresel bir HTTP(S) yük dengelemeli oyun API’si işletmekte ve şirket içi (on-prem) bir veri merkezine HA VPN bağlantısı bulunmaktadır. Avrupa’daki kullanıcılar, yakın zamanda yapılan bir güvenlik duvarı değişikliğinden sonra aralıklı zaman aşımları ve daha yüksek gecikme süresi bildirmektedir. VM’lerin harici IP’leri yoktur ve Google API’lerine özel olarak erişmeleri gerekmektedir.
Yaklaşım:
- Zaman aralığını ve SLO etkisini belirleyin
- Gerekçe: Zaman aralığını tam olarak belirlemek, sorguları ilgili günlüklerle sınırlar ve araştırmayı kullanıcıyı etkileyen SLO’larla uyumlu hale getirir. Bir yanma oranı (burn-rate) uyarısı, europe-west1’de hızlı bir SLO yanmasını doğrular.
- Connectivity Tests ile kontrol düzlemini doğrulayın
- Gerekçe: Harici HTTP(S) yük dengeleyici ön ucundan (frontend) europe-west1 arka uç (backend) hizmetine ve etkilenen VM’lerden bir Private Google Access VIP’sine bir test oluşturun. Test, bazı arka uçlara yapılan sağlık kontrollerini engelleyen hiyerarşik bir güvenlik duvarı politikasını ve bir alt ağ için Private Google Access’in eksik olmasını işaretler.
- Günlükler aracılığıyla uç (edge) ve arka uç (backend) sağlığını onaylayın
- Gerekçe: Arka uç hatalarını izole etmek için yük dengeleyici istek günlüklerini europe-west1 ve response_code >= 500 için filtreleyin. Sağlık kontrolü günlükleri, bilinen Google sağlık kontrolü kaynak IP’lerinden gelen prob hatalarını gösterir. Bu, uygulama gerilemelerinden ziyade güvenlik duvarı kaynaklı arka uç dalgalanmasını kanıtlar.
- Kapsamı belirlenmiş değişikliklerle sağlığı geri kazanın ve güvenliği koruyun
- Gerekçe: Sağlık kontrolü kaynak aralıklarına izin veren, arka uç etiketlerini hedefleyen bir izin kuralı ekleyin. Bu kuralda günlük kaydını etkinleştirin. Erişim bilinen istemcilerle sınırlı olduğundan, izin listesi güvenlik duvarı kuralının yalnızca belirli istemci IP aralıklarını ve sağlık kontrolü aralıklarını içerdiğini doğrulayın. Patlama yarıçapını (blast radius) sınırlamak için yeni kuralı başlangıçta devre dışı bırakın, ardından düşük trafikli bir kanarya dağıtımı sırasında etkinleştirin.
- Google API’lerine özel giden trafiği (egress) yeniden kurun
- Gerekçe: Harici IP’leri olmayan VM’lerin VPN veya üçüncü taraf güvenlik duvarları üzerinden geri dönme (hairpinning) yapmadan Google hizmetlerine ulaşabilmesi için etkilenen alt ağda Private Google Access’i etkinleştirin. Bu, gecikmeyi azaltır ve bir darboğazı ortadan kaldırır.
- Hibrit doygunluk ve MTU’yu kontrol edin
- Gerekçe: Paket kayıpları ve kullanım için HA VPN metriklerini inceleyin. Bir tünel yüksek oranda kayıp gösteriyor. Farklı bir şirket içi (on-prem) eş IP’sine ikinci bir tünel ekleyerek ve trafiği dağıtarak kapasiteyi artırın. VPN yolunda PMTU kara deliklerini önlemek için etkin MTU ve MSS clamp’i doğrulayın.
- Şüpheli kötüye kullanan istemciler için Cloud Armor önizlemesini kullanın
- Gerekçe: İstek günlüklerinden, küçük bir istemci IP kümesinin prob hatalarından hemen önce trafikte ani artışlara neden olduğu görülüyor. Engellemenin, yanlışlıkla kullanıcı etkisinden kaçınarak, uygulamadan önce arka uç yükünü azaltacağını doğrulamak için Cloud Armor’da önizleme modunda bir reddetme kuralı ekleyin.
- Veri düzlemi (data-plane) davranışını doğrulamak için Packet Mirroring’i dar bir kapsamda kullanın
- Gerekçe: Sağlıksız tek bir arka uç VM’sinden gelen trafiği 15 dakika boyunca Cloud IDS’e yansıtın. PCAP, kötüye kullanan IP’lerden gelen ani artışlar sırasında SYN birikiminin (backlog) tükendiğini gösterir, bu da Cloud Armor politikasının faydasını ve hız sınırlaması (rate limiting) ihtiyacını doğrular.
- Olayı kapatın ve sistemi güçlendirin
- Gerekçe: Sağlık kontrolü izin kuralını etkinleştirdikten, Private Google Access’i onayladıktan, VPN kapasitesini ölçeklendirdikten ve incelenmiş Cloud Armor kuralını uyguladıktan sonra hata oranları temel seviyeye döner. Sağlık kontrolü başarı oranı, NAT bağlantı noktası kullanımı, VPN kayıpları ve bölge başına 5xx için gösterge tabloları (dashboard) ekleyin. Arka uç etiketlerine yönelik güvenlik duvarı reddetmeleri ve SLO yanma oranı (burn-rate) uyarıları üzerine günlük tabanlı uyarılar oluşturun. Olayı, kök nedenleri (hiyerarşik güvenlik duvarı değişikliği; kötüye kullanan trafik; VPN doygunluğu) kaydedin ve değişiklik öncesi kontrol listesine NIC Analyzer ve Firewall Insights kontrollerini ekleyin.
Bu sıra, güvenli, kanıt odaklı bir iş akışını gösterir: kontrol düzlemini onaylayın, veri düzlemini gözlemleyin, minimal, geri alınabilir değişiklikler uygulayın ve ardından öğrenilenleri uyarılar ve otomatik kontrollerle kurumsallaştırın.
← GKE · Tüm alanlar · Ağ Otomasyonu →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →