Section 5 — 運用・監視・トラブルシュート

出題比率 ~14%。Network Intelligence Center の 5 ツールを「いつ使うか」で覚える。

Network Intelligence Center 5 ツール

可視化

Network Topology

VPC/subnet/region/GKE のトラフィックフローとスループット可視化。

診断

Connectivity Tests

src→dst を指定して経路と blocker (firewall, route) を特定。

レイテンシ

Performance Dashboard

Google-wide vs project-scoped の latency / packet loss 比較。

最適化

Firewall Insights

shadowed / unused / overly permissive ルール検出。

予兆

Network Analyzer

継続的に misconfiguration / suboptimal を自動検出。

「症状 → 使うツール」即答表

症状最初に使うべきツール
VM A → VM B 通信不可Connectivity Tests
どこにトラフィックが流れているか可視化したいNetwork Topology
Google 側 vs 自分側のレイテンシ切り分けPerformance Dashboard
firewall rule の最適化 (shadowed/unused)Firewall Insights
BGP session が flap しているCloud Logging (BGP events) + Network Analyzer
Cloud NAT のポート枯渇nat/dropped_sent_packets_count + nat/port_usage
LB の HC が failfirewall で 35.191.0.0/16, 130.211.0.0/22 許可確認
ペイロード分析Packet Mirroring + IDS

VPC Flow Logs 設定

gcloud compute networks subnets update prod-asia-ne1 \
  --region=asia-northeast1 \
  --enable-flow-logs \
  --logging-aggregation-interval=interval-5-sec \
  --logging-flow-sampling=0.5 \
  --logging-metadata=include-all
注意: Flow Logs は subnet 単位で有効化。sampling rate を下げないと cost が爆発する。

Packet Mirroring (Out-of-band)

Production VPC Mirror Source (subnet) filter: CIDR/tag/protocol Packet copy (peering越し可) Inspection VPC Collector ILB IDS/IPS/DLP backend

確認問題

Q. ある内部 LB のヘルスチェックが落ちる。最初に確認すべきは?

C。 Google のヘルスチェッカー source range を firewall で許可必須。最頻ミス。