Section 2 — VPC 実装

出題比率 ~20%。Subnet 操作、ルーティング、NCC、GKE クラスタ実装の細部が問われます。

VPC リソース作成 (gcloud)

# 1. Custom-mode VPC
gcloud compute networks create prod-vpc \
  --subnet-mode=custom \
  --bgp-routing-mode=global --mtu=1500

# 2. Subnet + Secondary range for GKE + Flow logs + Private Google Access
gcloud compute networks subnets create prod-asia-ne1 \
  --network=prod-vpc --region=asia-northeast1 --range=10.10.0.0/20 \
  --secondary-range pods=10.20.0.0/14,services=10.30.0.0/20 \
  --enable-private-ip-google-access \
  --enable-flow-logs

# 3. IAP 用 SSH 許可 firewall
gcloud compute firewall-rules create allow-ssh-iap \
  --network=prod-vpc --direction=INGRESS --action=ALLOW \
  --rules=tcp:22 --source-ranges=35.235.240.0/20
頻出: IAP TCP forwarding の source range 35.235.240.0/20 を覚える。

ルーティングの優先順位

Route 評価順 1. Longest Prefix /24 が /16 より優先 2. Priority (小さい順) 100 が 1000 より優先 3. ECMP 分散 Route の種類: • Subnet route (priority 0, 削除不可) • Default internet route (priority 1000) • Custom static / Dynamic (BGP) / Policy-based

Internal Passthrough LB as Next Hop (HA NVA の鉄板)

Source VPC / Subnet (アプリ) VPC route: 0.0.0.0/0 → next-hop-ilb=NVA-ILB Internal Passthrough LB (next hop) NVA #1 (Multi-NIC VM) NIC0: trust / NIC1: untrust NVA #2 (Multi-NIC VM) Active/Active → Destination VPC (外部 / 隣接 VPC)

--next-hop-ilb + Health Check で自動フェイルオーバー。サードパーティ FW/IPS を inline で挟む典型構成です。

Network Connectivity Center — Spoke 3 種

VPC Spoke

Google Cloud VPC を hub に。Peering の上位互換で transitive 可。Mesh / Star topology。

Hybrid Spoke

HA VPN / VLAN attachment / Router Appliance でオンプレ・他クラウド統合。

Producer Spoke

PSC endpoint propagation。マネージドサービスを集約。

GKE クラスタ実装 (推奨パターン)

gcloud container clusters create prod-cluster \
  --region=asia-northeast1 \
  --enable-ip-alias \
  --network=prod-vpc --subnetwork=prod-asia-ne1 \
  --cluster-secondary-range-name=pods \
  --services-secondary-range-name=services \
  --enable-private-nodes \
  --enable-private-endpoint \
  --master-ipv4-cidr=172.16.0.0/28 \
  --master-authorized-networks=10.0.0.0/8 \
  --enable-dataplane-v2 \
  --enable-master-global-access
Control Plane アクセス特徴
Public endpoint + Authorized networksシンプル、IP 制限
Private endpoint + master global accessVPC 内専用、全リージョン到達
DNS-based endpoint最新推奨。公開 IP 不要、IAM 認証

確認問題

Q. 2 台の NVA を Active/Active で配置。トラフィックを HA 経路化するための公式構成は?

B。 Internal Passthrough LB を次ホップに指定するのが HA NVA の公式パターン。HC で自動切替。