出題比率 ~21%。Section 1+2 で約 41% を占める「中核ドメイン」。
global, subnet は regional。プロジェクト作成時に自動生成。default-allow-internal/icmp/ssh/rdp が暗黙。本番では非推奨、PoC のみ。
全リージョンに /20 subnet が自動作成 (10.128.0.0/9 範囲)。設計自由度が低く本番非推奨。
subnet を手動定義。本番標準。CIDR を自由に管理でき、Shared VPC や Interconnect 設計に必須。
gcloud compute networks create prod-vpc \
--subnet-mode=custom \
--bgp-routing-mode=global
| IAM ロール | 付与先 | 用途 |
|---|---|---|
compute.xpnAdmin | Org/Folder | Shared VPC の有効化と Project attach |
compute.networkAdmin | Host project | VPC/Subnet/Route の管理 |
compute.networkUser | Subnet level | Service project が subnet を使う |
networkUser を付与すると全 subnet 使えてしまう。subnet-level が原則。--*-public-ip フラグで明示| IP タイプ | 例 | 用途 |
|---|---|---|
| RFC1918 | 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 | 標準 |
| Non-RFC1918 | 100.64.0.0/10 | RFC1918 枯渇時 |
| BYOIP | 持ち込みパブリック IP | External 用、IP 固定 |
| PUPI | 1.2.3.0/24 を private 利用 | パブリック IP を内部利用 |
| Private NAT | RFC6598 | VPC 間の重複 IP 解決 |
route-based は legacy。primary range = Node、secondary #1 = Pod、secondary #2 = Service。
per-node 110 Pod を予約する前提で /16〜/14 推奨。不足したら Additional Pod range 追加。
Control plane への公開 IP 不要、IAM 認証で kubectl 可能 (最新推奨)。
eBPF 基盤、Network Policy 強化、FQDN policy 対応。無効化不可。