GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·TW·更新於 23 Aug 2026
您已在子網路啟用 Private Google Access,但網際網路 egress 已髮夾至地端部署環境,且正在使用 VPC Service Controls。哪些 DNS 和路由變更可讓執行個體連線到 Google API,同時保留地端部署檢查?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 1. 建立一個私人 DNS 區域,其中包含 *.googleapis.com -> restricted.googleapis.com 的 CNAME,以及 Google 受限制 API 位址範圍的 A 記錄。2. 建立一個自訂路由,將 Google 受限制 API 位址範圍指向預設網際網路閘道作為下一個躍點。.
為什麼這是答案
正確答案透過兩個關鍵步驟解決了問題:首先,建立一個私人 DNS 區域,將 .googleapis.com 解析為 restricted.googleapis.com,並將其 A 記錄指向 Google 受限制 API 的 IP 範圍。這確保了實例會嘗試連線到受限制的 API 端點,該端點支援 VPC Service Controls。其次,建立一個自訂路由,將 Google 受限制 API 的 IP 範圍導向預設網際網路閘道。這允許流量直接從 VPC 傳輸到 Google API,繞過地端部署的髮夾式 egress,同時仍然遵守 VPC Service Controls 的安全邊界。
其他選項不正確的原因:
將預設路由 (0.0.0.0/0) 變更為指向預設網際網路閘道會繞過地端部署的 egress 檢查,這與問題中「保留地端部署檢查」的要求相衝突。
使用 private.googleapis.com 適用於 Private Google Access,但它不支援 VPC Service Controls,這與問題中「正在使用 VPC Service Controls」的要求相矛盾。