Instiq
第1章 · Google Cloud VPC ネットワークの設計と計画·v1.0.0·更新 2026/6/15·読了目安 約16分

変更要約: Professional Cloud Network Engineer 第1章を新規作成(ドメイン1「設計と計画」: ネットワークティア/HA/DR/スケール/Shared VPC/VPC ピアリング/Network Connectivity Center/IAM、IPAM/サブネット/IPv6/PUPI/Private NAT/DNS トポロジ/グローバル・リージョナル動的ルーティング/MTU、ハイブリッド・マルチクラウド接続=Dedicated/Partner/Cross-Cloud Interconnect/HA VPN/Direct Peering/ハイブリッド DNS/MACsec、GKE 設計=VPC ネイティブ/セカンダリ範囲/限定公開クラスタ/承認済みネットワーク)。

1.1全体ネットワーク設計と VPC 設計

この節の要点

ネットワークティア(Premium/Standard)、高可用性/フェイルオーバー/DR/スケール、DNS トポロジ、ロードバランサ選択、Shared VPC とスタンドアロン、VPC ピアリングと Network Connectivity Center、IP アドレス管理(サブネット/IPv6/PUPI/非 RFC1918/Private NAT)、グローバル/リージョナル動的ルーティング、MTU、ネットワーク設計に適した IAM ロールを理解します。

Professional Cloud Network Engineer は、可用性・拡張性・回復力・セキュリティを満たす Google Cloud ネットワークを設計します。最初の意思決定が、後戻りしにくいVPC とアドレス設計です。要件を「どの構成で満たすか」に翻訳する力が問われます。

1.1.1全体アーキテクチャとネットワークティア

下り通信の経路品質は ネットワークティア で選びます。Premium ティア は Google バックボーンを最大限使い世界中の利用者を最寄りのエッジへ(高品質)、Standard ティア はリージョン内 ISP 経由でコスト優先です。高可用性フェイルオーバーDRスケール は、リージョン冗長・グローバル LB・複数経路で設計します。複数プロジェクトで一貫したネットワークを使うなら Shared VPC(ホストプロジェクトの VPC をサービスプロジェクトで共有)、別 VPC の相互接続は VPC ネットワークピアリング、多数ネットワークのハブ集約は Network Connectivity Center(NCC)を使います。ネットワークリソースの権限は IAM ロール(例:ネットワーク管理者、Shared VPC のサブネット利用権限)で最小権限に絞ります。

1.1.2IP アドレス管理・DNS・ルーティング・MTU

IPAM(IP アドレス管理)では、重複しない サブネット 設計、IPv6非 RFC1918PUPI(privately used public IP)、自社の公開 IP を持ち込む BYOIP(bring your own IP)、外向き SNAT を内部範囲枯渇なく行う Private NAT を計画します。マネージドサービスへの到達は、VPC ピアリングで Cloud SQL 等の Google マネージドサービスへ届く private services access(プライベートサービスアクセス)、特定サービスへ非公開接続する Private Service Connect、サーバーレスから VPC 内へ到達する Serverless VPC Access で計画します。名前解決は DNS トポロジ として、オンプレと Cloud DNS の公開/非公開ゾーン・分割ホライズン・転送/ピアリングを設計します。ルートのスコープは 動的ルーティングモード で決め、リージョナル(同一リージョンの BGP 経路のみ)か グローバル(全リージョンへ伝播)を選びます。ワークロードに合わせ MTU(最大転送単位)を正しく設定し、断片化や接続性問題を避けます。GKE 用の設計(セカンダリ範囲・IP 空間に基づくスケール上限)も計画段階で押さえます。

試験ポイント

要件 → 手段」が頻出。例:「世界中の利用者を最寄りへ・高品質経路」=Premium ティア、「コスト優先の下り」=Standard ティア、「複数プロジェクトで共通 VPC」=Shared VPC、「別 VPC を接続」=VPC ピアリング、「多数ネットワークをハブ集約」=Network Connectivity Center、「内部範囲を使わない外向き SNAT」=Private NAT、「全リージョンへ経路伝播」=グローバル動的ルーティング。

注意

混同に注意:
Shared VPC(1 VPC を共有)と VPC ピアリング(別 VPC を接続)を取り違えない。
リージョナル動的ルーティングは同一リージョンの経路のみ学習・伝播し、全リージョンに広げるにはグローバルが必要。
Premium/Standard ティアは性能とコストのトレードオフ=既定は Premium。

ネットワークティア(Premium/Standard)、Shared VPC/VPC ピアリング/Network Connectivity Center、IPAM(サブネット/Private NAT)とグローバル・リージョナル動的ルーティング/MTU を示す図。
要件を構成へ翻訳

1.1.3この節のまとめ

  • 経路品質=ネットワークティア(Premium 高品質/Standard コスト)、HA/DR は冗長と複数経路で設計
  • 共通ネットワーク=Shared VPC、別 VPC 接続=ピアリング、ハブ集約=Network Connectivity Center
  • IPAM は重複回避サブネット/Private NAT、ルートのスコープはグローバル/リージョナル動的ルーティングで決める

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 世界中の利用者を Google バックボーン経由で最寄りのエッジへ届け、最高品質の経路にしたい。どのネットワークティアですか?

Q2. 複数のサービスプロジェクトで共通の VPC ネットワークを一元管理して使わせたい。最適なのはどれですか?

Q3. 多数の VPC とハイブリッド接続をハブ&スポークで一元的に集約管理したい。最適なのはどれですか?

Q4. Cloud Router が学習した BGP 経路を、すべてのリージョンのサブネットへ伝播させたい。設定はどれですか?

Q5. 内部 IP 範囲を消費せずに、多数の VM の外向き通信用に SNAT のアドレスを確保したい。最適なのはどれですか?

理解度を確認第1章「Google Cloud VPC ネットワークの設計と計画」の問題を解く