Google PCNE: 路由、Network Connectivity Center 與分割 — 學習指南

屬於 Google Professional Cloud Network Engineer — 學習指南. 使用經過驗證的解答練習: Google 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

本節說明 Google Cloud 中的路由、Network Connectivity Center (NCC) 以及區隔模式。內容著重於路由如何建立與選取、如何在保持隔離的同時互連 VPC 與組織、如何建構可擴展的傳輸 (transit) 與服務插入 (service-insertion) 設計,以及如何驗證並控制故障範圍。

路由基礎與控制

VPC 互連與區隔

營運:驗證、分析與中斷圍堵

undefined

undefined

實務問題情境

Acme Retail 在一個多專案的 Google Cloud 組織中營運,其使用者群分佈在 us-east1 和 europe-west1 附近。他們需要在跨區域的工作負載之間進行私有、低成本的通訊,集中式的地端連線,以及用於網際網路出口的 inline URL 過濾,同時保持財務部門與工程部門的隔離。

  1. 在一個 host project 中建立單一的 Shared VPC,並在 us-east1 和 europe-west1 中設定區域性子網路,然後將動態路由模式設為 global。
  1. 僅將必要的子網路分享給每個 service project;將財務和工程部門放在不同的 service project 中。
  1. 在 host project 中終止 Dedicated Interconnect 並附加 Cloud Routers;使用自訂宣告僅宣告必要的前綴。
  1. 在一個區域性的 internal TCP/UDP 負載平衡器後面插入一個 inline L7 URL 過濾設備;在每個區域中使用一條 0.0.0.0/0 靜態路由,將出口流量導向 ILB next hop。
  1. 確保沒有外部 IP 的執行個體可以直接存取 Google API:在所有子網路上啟用 Private Google Access,並為 Google API 的 VIP 範圍新增指向預設網際網路閘道的靜態路由,以繞過過濾設備。
  1. 保持財務部門的隔離:在階層式防火牆政策中拒絕跨專案的流量,並且不要在財務和工程部門之間設定 peering。當需要工程↔分析部門協作時,建立一對專用的 peered VPC,並使用不重疊的 CIDR。
  1. 驗證與監控:使用 Connectivity Tests 來驗證跨區域的可達性和設備插入;監控 Cloud Router 的 BGP 健康狀態和路由表;如果存在多個通道,則在地端路由器上實作 MED 以進行 active/standby 容錯轉移。

此設計以最低的成本和高效率滿足了 Acme Retail 的需求:在單一 VPC 中實現私有多區域路由、集中式混合雲連線、受控的服務插入,以及強大的組織分割。


對 Google 與代管服務的私密連線 · 所有領域 · GKE、容器與應用程式網路

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Google →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品