Instiq
第1章 · Google Cloud VPC ネットワークの設計と計画·v1.0.0·更新 2026/6/15·読了目安 約16分

変更要約: Professional Cloud Network Engineer 第1章を新規作成(ドメイン1「設計と計画」: ネットワークティア/HA/DR/スケール/Shared VPC/VPC ピアリング/Network Connectivity Center/IAM、IPAM/サブネット/IPv6/PUPI/Private NAT/DNS トポロジ/グローバル・リージョナル動的ルーティング/MTU、ハイブリッド・マルチクラウド接続=Dedicated/Partner/Cross-Cloud Interconnect/HA VPN/Direct Peering/ハイブリッド DNS/MACsec、GKE 設計=VPC ネイティブ/セカンダリ範囲/限定公開クラスタ/承認済みネットワーク)。

1.2ハイブリッド/マルチクラウドと GKE の設計

この節の要点

ハイブリッド接続(Dedicated/Partner Interconnect・Cloud VPN・SD-WAN)、マルチクラウド接続(Cloud VPN・Cross-Cloud Interconnect)、Direct Peering と Verified Peering Provider、リージョン横断の HA/DR、ハイブリッド DNS トポロジ(転送/インバウンドポリシー/DNS ピアリング)、Interconnect 暗号化(MACsec/HA VPN over Interconnect)、GKE ネットワーク設計(VPC ネイティブ・セカンダリ範囲・限定公開クラスタ・コントロールプレーン到達)を理解します。

オンプレや他クラウドとの接続は、帯域・遅延・SLA・暗号化の要件で手段を選びます。さらに GKE は IP 設計を誤ると後から作り直しになるため、設計段階で正しく決めます。

1.2.1ハイブリッド/マルチクラウド接続の選択

高帯域・低遅延・SLA が要るオンプレ接続は Dedicated Interconnect(自社で Google と物理接続)か Partner Interconnect(パートナー経由)を、手軽な暗号化トンネルは Cloud VPN(推奨は HA VPN・99.99% SLA)を選びます。他クラウドへは Cross-Cloud Interconnect や Cloud VPN を使います。Google サービスへ公開接続したいだけなら Direct Peering / Verified Peering Provider を検討します。リージョン横断の HA/DR は冗長な Interconnect/VPN と グローバル動的ルーティング で設計します。ハイブリッド名前解決は ハイブリッド DNS トポロジ=Cloud DNS の 転送ゾーンインバウンドサーバーポリシーDNS ピアリング で双方向解決を組みます。Interconnect の暗号化が要るなら MACsecHA VPN over Cloud Interconnect を使います。

1.2.2GKE ネットワーク設計

GKE は VPC ネイティブ クラスタエイリアス IP)を前提に、Pod 用と Service 用の セカンダリ範囲 をサブネットに割り当てます。スケール上限は割り当てた IP 空間 で決まるため、ノード/Pod/Service 数を見積もって範囲を確保します。セキュリティ要件では 限定公開クラスタ(ノードに外部 IP なし)と 限定公開コントロールプレーン エンドポイント を選び、管理元は 承認済みネットワークDNS ベースのエンドポイント で限定します。負荷分散は コンテナネイティブ LBNEG)・GKE Gateway/Ingress で設計します。「Pod/Service はセカンダリ範囲」「ノードに外部 IP を持たせない=限定公開クラスタ」を結びます。

試験ポイント

要件 → 手段」が頻出。例:「高帯域・低遅延・SLA のオンプレ接続」=Dedicated/Partner Interconnect、「手軽な暗号化トンネル・99.99% SLA」=HA VPN、「他クラウドへ専用接続」=Cross-Cloud Interconnect、「オンプレ⇄Cloud の双方向 DNS 解決」=転送ゾーン+インバウンドポリシー(+DNS ピアリング)、「Interconnect を暗号化」=MACsec/HA VPN over Interconnect、「Pod/Service の IP」=セカンダリ範囲、「ノードを非公開」=限定公開クラスタ。

注意

混同に注意:
Interconnect(専用回線・高帯域/SLA)と Cloud VPN(暗号化トンネル・手軽)を要件で使い分ける。
Classic VPN は非推奨=新規は HA VPN(99.99% SLA)。
③GKE の セカンダリ範囲を過小にするとスケール上限に当たる=設計時に見積もる。

Dedicated/Partner/Cross-Cloud Interconnect と HA VPN、ハイブリッド DNS(転送/インバウンド/ピアリング)/MACsec、GKE の VPC ネイティブ/セカンダリ範囲/限定公開クラスタ/承認済みネットワークを示す図。
要件で接続と IP を決める

1.2.3この節のまとめ

  • オンプレ接続=Interconnect(帯域/SLA)か HA VPN(暗号化)、他クラウド=Cross-Cloud Interconnect
  • ハイブリッド DNS=転送ゾーン/インバウンドポリシー/DNS ピアリングで双方向解決、Interconnect 暗号化=MACsec/HA VPN
  • GKE=VPC ネイティブ(エイリアス IP)/セカンダリ範囲、非公開は限定公開クラスタ+承認済みネットワーク

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. オンプレと Google Cloud を高帯域・低遅延で接続し SLA も必要。自社でコロケーション接続する手段はどれですか?

Q2. 手軽に暗号化トンネルでオンプレと接続し、99.99% の SLA を得たい。最適なのはどれですか?

Q3. GKE で Pod と Service に専用の IP 範囲を割り当て、VPC ネイティブにしたい。使う仕組みはどれですか?

Q4. GKE ノードに外部 IP を持たせず、コントロールプレーンへの管理アクセスを特定 IP に限定したい。設計はどれですか?

Q5. オンプレの DNS から Cloud DNS のプライベートゾーンを解決し、逆も解決できる双方向のハイブリッド DNS を組みたい。手段はどれですか?

理解度を確認第1章「Google Cloud VPC ネットワークの設計と計画」の問題を解く