Section 2 問題集 — VPC 実装
Q1
ある subnet を /22 から /20 に拡張したい。最も正しい操作は?
A. gcloud compute networks subnets expand-ip-range
B. subnet を削除して再作成 (/20)
C. VPC ごと作り直す
D. Cloud Router で route を追加
解答
**A**。`expand-ip-range` で **拡張のみ**可能。縮小は不可。Q2
2台の Network Virtual Appliance (NVA) を Active/Active で配置し、VPC 内の特定 source からのトラフィックを通したい。最も推奨される構成は?
A. NVA を VM として直接 next-hop に指定する
B. Internal Passthrough Load Balancer を NVA に向けて作成し、それを VPC route の next-hop-ilb に指定する
C. NVA を Internet NEG に登録し、External LB をフロントエンドにする
D. Cloud NAT を NVA の代わりに使う
解答
**B**。Internal Passthrough LB を Next Hop に指定するのは HA NVA の定番パターン。ヘルスチェックで自動フェイルオーバーする。Q3
特定のソース範囲のトラフィックだけ NVA を経由させ、それ以外は default route で通したい。設定の選択肢は?
A. Custom static route の priority を default より高く設定
B. Policy-based Routing (PBR) を使う
C. VPC firewall rules で deny を設定
D. Cloud DNS で振り分ける
解答
**B**。PBR は **source** や protocol で経路を分岐できる唯一の機能。Q4
Shared VPC + GKE で service project に クラスタを作りたい。host project 側で必要な IAM 設定は (複数選択)?
A. GKE service agent に roles/container.hostServiceAgentUser
B. service project の Compute API service account に subnet-level roles/compute.networkUser
C. service project に roles/compute.xpnAdmin
D. host project の VPC に roles/compute.networkAdmin
解答
**A, B**。Shared VPC + GKE は host project でこの 2 つを付ければ動く。Q5
NCC の hub にハイブリッド接続を加えたい。Cisco SD-WAN ヘッドエンドの VM (NVA) を経由してオンプレに接続する。spoke の種類は?
A. VPC spoke
B. Hybrid spoke (VPN tunnel)
C. Hybrid spoke (VLAN attachment)
D. Hybrid spoke (Router Appliance)
解答
**D**。Router Appliance は SD-WAN や NVA を NCC に統合する種別。RA VM が BGP セッションを終端。Q6
VPC-native GKE クラスタを作成中、Pod range と Service range の関係を正しく説明しているのは?
A. Pod range = primary subnet、Service range = secondary
B. 両方とも primary subnet 内で割り当てる
C. Pod range と Service range は subnet の secondary range として宣言する
D. Cloud DNS が動的に割り当てる
解答
**C**。VPC-native (alias IP) では Pod / Service とも secondary range を使う。Q7
Cloud DNS の private zone を別 VPC でも参照したい。最も簡潔な方法は?
A. VPC Peering を貼り、自動で参照可能になる
B. DNS Peering zone を作成する
C. private zone を public zone に変える
D. Cloud Interconnect 経由で参照
解答
**B**。VPC Peering は DNS を共有しない。**DNS Peering** で別 VPC の private zone を参照可能。Q8
GKE Dataplane V2 を有効化する利点として 誤っているものは?
A. eBPF ベースで kube-proxy が不要になる
B. Network Policy が高速化される
C. FQDN-based Network Policy をサポートする
D. 後から無効化が容易に可能
解答
**D**。Dataplane V2 は有効化後に無効化できない (クラスタ作り直しが必要)。Q9
NCC の VPC spoke 同士で transitive routing が成立しない。最も可能性が高い原因は?
A. hub が star topology になっている
B. VPC peering が必要
C. Cloud Router が不足している
D. Cloud NAT が無効
解答
**A**。NCC hub の topology が **star** だと spoke 間が分離される。**mesh** にするか group 設定を見直す。Q10
gcloud で Custom-mode VPC を作成する正しいコマンドは?
A. gcloud compute networks create my-vpc --subnet-mode=auto
B. gcloud compute networks create my-vpc --subnet-mode=custom --bgp-routing-mode=global
C. gcloud compute networks create my-vpc --legacy
D. gcloud compute vpc create my-vpc