Google PCNE: GKE、容器與應用程式網路 — 學習指南

屬於 Google Professional Cloud Network Engineer — 學習指南. 使用經過驗證的解答練習: Google 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Google Kubernetes Engine (GKE) 與 Google Cloud 網路緊密整合。要設計出兼具可靠性與安全性的架構,需要了解 VPC-native IP 位址、私有控制平面、egress (輸出流量)、north–south (南北向) 與 east–west (東西向) 流量、政策強制執行以及多叢集架構。本節提供在 Google Cloud 上針對容器與應用程式網路的設計指南、維運考量以及常見的故障模式。

GKE IP 架構與私有叢集

VPC-native 叢集

私有叢集、控制平面存取與節點 egress

擴展與 IP 問題排解

Ingress、Gateway API、Services 與 policies

Services 與負載平衡器

用戶端限制與健康檢查

Network policies 與 dataplane v2

故障模式與權衡取捨

多叢集、服務網格與身分識別

多叢集服務與 fleet 網路

服務網格、東西向流量與可觀測性

工作負載身分識別、密鑰與最小權限

彈性與安全平台設計考量

實際問題情境

Contoso Retail 在 us-east1 和 europe-west1 營運兩個私有的 GKE 區域級叢集。需求:節點上沒有外部 IP、安全地將入口流量限制在公司 CIDR 內、為店面服務提供全球可用性、在沒有網際網路暴露的情況下拉取映像檔,以及 API 層的跨叢集容錯移轉。他們先前在流量高峰時曾遇到 Pod IP 耗盡的問題。

解決方法

  1. 設計 VPC-native 子網路,並提供寬裕的次要範圍。

    • 理由:每個區域分配一個 /17 的 Pod 範圍和一個 /21 的服務範圍,以涵蓋 100 個節點 × 每個節點 200 個 Pod,以及 1,500 個服務,並保留 20–30% 的預備空間。這可以防止 Pod IP 耗盡問題再次發生,並避免在成長過程中重新規劃 IP。
  2. 建立具有私有控制平面端點的私有叢集。

    • 理由:將控制平面的暴露限制在 VPC 內部。操作人員透過位於管理子網路上的跳板機 (bastion) 進行連線。與使用 Authorized Networks 的公開端點相比,這減少了攻擊面。
  3. 在節點子網路上啟用 Cloud NAT 和 Private Google Access。

    • 理由:節點沒有外部 IP,但仍需要從 Artifact Registry 拉取映像檔並存取作業系統/套件鏡像站。PGA 確保在沒有公開來源 IP 的情況下存取 Google API;Cloud NAT 則處理必要的非 Google 出口流量。
  4. 使用 Gateway API 搭配 Pod NEGs 實作全球 HTTP(S) 入口流量。

    • 理由:單一的全球 anycast VIP 為全球使用者降低了延遲。GKE Pod NEGs 直接將健康檢查傳送到 Pod,並改善了故障偵測。Gateway API 在基礎設施的 Gateways 和應用程式擁有的 Routes 之間提供了清晰的分離。
  5. 限制客戶端存取並允許健康檢查。

    • 理由:附加一個 Cloud Armor 政策,只允許公司 CIDR,並設定預設拒絕和預覽模式,以安全地評估新的封鎖規則。此外,確保 VPC 防火牆規則允許 Google 健康檢查來源範圍存取後端 NEGs,以保持健康檢查為綠燈狀態。
  6. 使用 GKE Dataplane V2 應用 NetworkPolicy。

    • 理由:每個命名空間預設拒絕入口和出口流量;僅允許前端到後端以及後端到資料庫的連接埠。Dataplane V2 使用 eBPF 高效地強制執行政策,縮小了受感染 Pod 的爆炸半徑。
  7. 在 fleet 中啟用 Multi-Cluster Services。

    • 理由:在兩個區域中匯出 API 服務,並發布一個單一的 DNS。客戶端會自動容錯移轉到跨叢集的健康端點。由於兩個叢集都在同一個 VPC 中,並使用區域性子網路,跨區域流量保持私有,且只產生極小的額外開銷。
  8. 採用服務網格以實現東西向流量的安全性與可觀測性。

    • 理由:在服務之間強制執行 mTLS,增加重試/逾時預算,並獲取每個路由的指標和追蹤。網格層級的政策與 NetworkPolicy 互補:NetworkPolicy 控制 L3/L4 的可達性;網格則在 L7 驗證和授權服務身分。
  9. 強化工作負載身分識別與密鑰。

    • 理由:透過 Workload Identity 將 KSA 對應到範圍嚴格限定的 GSA;僅授予必要的角色,例如給報表擷取器授予 storage.objectViewer。透過 Secret Manager CSI 提供憑證,以避免在設定檔 (manifests) 中使用靜態密鑰。
  10. 實作容量與日誌記錄的防護機制。

    • 理由:審慎設定 max-pods-per-node 以平衡 IP 使用量。監控次要範圍的使用率和 VPC Flow Logs。建立一個明確的高優先級 deny-all 防火牆規則,並在應用程式標籤上啟用日誌記錄,以便在保留允許路徑的同時,突顯出非預期的客戶端流量。

此設計產生了預設為私有的叢集,具備受控的南北向存取、彈性的多叢集容錯移轉、基於最小權限原則的身分識別,以及一個可擴展且不會再發生 IP 耗盡問題的資料平面。


路由、Network Connectivity Center 與分割 · 所有領域 · 網路可觀測性、可靠性與疑難排解

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Google →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品