変更要約: Professional Cloud Network Engineer 第1章を新規作成(ドメイン1「設計と計画」: ネットワークティア/HA/DR/スケール/Shared VPC/VPC ピアリング/Network Connectivity Center/IAM、IPAM/サブネット/IPv6/PUPI/Private NAT/DNS トポロジ/グローバル・リージョナル動的ルーティング/MTU、ハイブリッド・マルチクラウド接続=Dedicated/Partner/Cross-Cloud Interconnect/HA VPN/Direct Peering/ハイブリッド DNS/MACsec、GKE 設計=VPC ネイティブ/セカンダリ範囲/限定公開クラスタ/承認済みネットワーク)。
1.2ハイブリッド/マルチクラウドと GKE の設計
ハイブリッド接続(Dedicated/Partner Interconnect・Cloud VPN・SD-WAN)、マルチクラウド接続(Cloud VPN・Cross-Cloud Interconnect)、Direct Peering と Verified Peering Provider、リージョン横断の HA/DR、ハイブリッド DNS トポロジ(転送/インバウンドポリシー/DNS ピアリング)、Interconnect 暗号化(MACsec/HA VPN over Interconnect)、GKE ネットワーク設計(VPC ネイティブ・セカンダリ範囲・限定公開クラスタ・コントロールプレーン到達)を理解します。
オンプレや他クラウドとの接続は、帯域・遅延・SLA・暗号化の要件で手段を選びます。さらに GKE は IP 設計を誤ると後から作り直しになるため、設計段階で正しく決めます。
1.2.1ハイブリッド/マルチクラウド接続の選択
高帯域・低遅延・SLA が要るオンプレ接続は Dedicated Interconnect(自社で Google と物理接続)か Partner Interconnect(パートナー経由)を、手軽な暗号化トンネルは Cloud VPN(推奨は HA VPN・99.99% SLA)を選びます。他クラウドへは Cross-Cloud Interconnect や Cloud VPN を使います。Google サービスへ公開接続したいだけなら Direct Peering / Verified Peering Provider を検討します。リージョン横断の HA/DR は冗長な Interconnect/VPN と グローバル動的ルーティング で設計します。ハイブリッド名前解決は ハイブリッド DNS トポロジ=Cloud DNS の 転送ゾーン・インバウンドサーバーポリシー・DNS ピアリング で双方向解決を組みます。Interconnect の暗号化が要るなら MACsec や HA VPN over Cloud Interconnect を使います。
1.2.2GKE ネットワーク設計
GKE は VPC ネイティブ クラスタ(エイリアス IP)を前提に、Pod 用と Service 用の セカンダリ範囲 をサブネットに割り当てます。スケール上限は割り当てた IP 空間 で決まるため、ノード/Pod/Service 数を見積もって範囲を確保します。セキュリティ要件では 限定公開クラスタ(ノードに外部 IP なし)と 限定公開コントロールプレーン エンドポイント を選び、管理元は 承認済みネットワーク や DNS ベースのエンドポイント で限定します。負荷分散は コンテナネイティブ LB(NEG)・GKE Gateway/Ingress で設計します。「Pod/Service はセカンダリ範囲」「ノードに外部 IP を持たせない=限定公開クラスタ」を結びます。
「要件 → 手段」が頻出。例:「高帯域・低遅延・SLA のオンプレ接続」=Dedicated/Partner Interconnect、「手軽な暗号化トンネル・99.99% SLA」=HA VPN、「他クラウドへ専用接続」=Cross-Cloud Interconnect、「オンプレ⇄Cloud の双方向 DNS 解決」=転送ゾーン+インバウンドポリシー(+DNS ピアリング)、「Interconnect を暗号化」=MACsec/HA VPN over Interconnect、「Pod/Service の IP」=セカンダリ範囲、「ノードを非公開」=限定公開クラスタ。
混同に注意:
①Interconnect(専用回線・高帯域/SLA)と Cloud VPN(暗号化トンネル・手軽)を要件で使い分ける。
②Classic VPN は非推奨=新規は HA VPN(99.99% SLA)。
③GKE の セカンダリ範囲を過小にするとスケール上限に当たる=設計時に見積もる。
1.2.3この節のまとめ
- オンプレ接続=Interconnect(帯域/SLA)か HA VPN(暗号化)、他クラウド=Cross-Cloud Interconnect
- ハイブリッド DNS=転送ゾーン/インバウンドポリシー/DNS ピアリングで双方向解決、Interconnect 暗号化=MACsec/HA VPN
- GKE=VPC ネイティブ(エイリアス IP)/セカンダリ範囲、非公開は限定公開クラスタ+承認済みネットワーク
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. オンプレと Google Cloud を高帯域・低遅延で接続し SLA も必要。自社でコロケーション接続する手段はどれですか?
Q2. 手軽に暗号化トンネルでオンプレと接続し、99.99% の SLA を得たい。最適なのはどれですか?
Q3. GKE で Pod と Service に専用の IP 範囲を割り当て、VPC ネイティブにしたい。使う仕組みはどれですか?
Q4. GKE ノードに外部 IP を持たせず、コントロールプレーンへの管理アクセスを特定 IP に限定したい。設計はどれですか?
Q5. オンプレの DNS から Cloud DNS のプライベートゾーンを解決し、逆も解決できる双方向のハイブリッド DNS を組みたい。手段はどれですか?

