[2025年04月30日]Professional-Cloud-Network-Engineer日本語テスト準備できるトレーニング練習テスト試験問題
試験問題解答ブレーン問題集でProfessional-Cloud-Network-Engineer日本語試験問題集PDFを使おう
質問 # 32
あなたは組織のネットワーク アーキテクチャを設計しています。あなたの組織には、Web、アプリ、データベースの 3 つの開発者チームがあります。すべての開発者チームは、重要なタスクを実行するために Compute Engine インスタンスにアクセスする必要があります。あなたは、開発者にネットワーク アクセスを提供する必要がある小規模なネットワークおよびセキュリティ チームの一員です。サブネット、ルート、ファイアウォールなどのネットワーク リソースに対する集中制御を維持する必要があります。運用上のオーバーヘッドを最小限に抑えたい。このトポロジをどのように設計すればよいでしょうか?
- A. 共有 VPC を使用してホスト プロジェクトを構成します。Web、アプリ、データベースのサービス プロジェクトを作成します。
- B. Web 用に 1 つの VPC、アプリ用に 1 つの VPC、データベース用に 1 つの VPC を構成します。VPC ネットワーク ピアリングを使用して、すべての VPC をフルメッシュで接続します。
- C. 3 つの共有 VPC ホスト プロジェクトを構成します。それぞれにサービス プロジェクトが含まれます (Web 用に 1 つ、アプリ用に 1 つ、データベース用に 1 つ)。
- D. Web 用に 1 つの VPC、アプリ用に 1 つの VPC、データベース用に 1 つの VPC を構成します。各 VPC 間に HA VPN を構成します。
正解:C
質問 # 33
次のルーティング設計があります。asia-southeast1 リージョンの Subnet-2 にある Compute Engine インスタンスがオンプレミスのコンピューティング リソースと通信できないことがわかりました。あなたは何をするべきか?
- A. VPC 動的ルーティング モードをグローバルに変更します。
- B. 2 番目のボーダー ゲートウェイ プロトコル(BGP)セッションを Cloud Router に追加します。
- C. Cloud Router でカスタム ルート アドバタイズメントを構成します。
- D. asia-southeast1 リージョンで IP 転送を有効にします。
正解:A
質問 # 34
あなたは、組織でハイブリッド接続を担当するネットワーク管理者です。開発者チームは、共有 VPC の us-west1 リージョンで Cloud SQL を使用したいと考えています。us-west1 で D dedicated Interconnect 接続と Cloud Router を構成しました。共有 VPC とオンプレミス データセンター間の接続は期待どおりに機能しています。予約された IP アドレス範囲とデフォルト設定を使用して、Cloud SQL に必要なプライベート サービス アクセス接続を作成しました。ただし、開発者はオンプレミスから Cloud SQL インスタンスにアクセスできません。あなたは問題を解決したいと考えています。あなたは何をするべきか?
- A. VPC ルーティング モードをグローバルに変更します。
Cloud Router でカスタム ルート アドバタイズを作成して、Cloud SQL IP アドレス範囲をアドバタイズします。 - B. VPC ルーティング モードをグローバルに変更します。
Cloud SQL に使用される VPC ネットワーク ピアリング接続を変更し、ルートのインポートとエクスポートを有効にします。 - C. us-west2 に追加の Cloud Router を作成します。
オンプレミス データ センターへの新しいボーダー ゲートウェイ プロトコル (BGP) ピアリング接続を作成します。
Cloud SQL に使用される VPC ネットワーク ピアリング接続を変更し、ルートのインポートとエクスポートを有効にします。 - D. Cloud SQL に使用される VPC ネットワーク ピアリング接続を変更し、ルートのインポートとエクスポートを有効にします。
Cloud Router でカスタム ルート アドバタイズを作成して、Cloud SQL IP アドレス範囲をアドバタイズします。
正解:D
質問 # 35
組織には VPC ネットワーク ピアリングを使用したハブ アンド スポーク アーキテクチャがあり、ハイブリッド接続はハブで集中管理されています。ハブ VPC の Cloud Router はサブネット ルートをアドバタイズしていますが、オンプレミス ルーターは VPC スポークからサブネット ルートを受信していないようです。この問題を解決する必要があります。どうすればよいですか?
- A. スポークの Cloud Router でカスタムルートを作成し、VPC スポークのサブネットをアドバタイズします。
- B. ハブの Cloud Router でカスタム学習ルートを作成し、VPC スポークのサブネットをアドバタイズします。
- C. ハブの Cloud Router でカスタムルートを作成し、VPC スポークのサブネットをアドバタイズします。
- D. Cloud Router で BGP ルートポリシーを作成し、VPC スポークのサブネットがオンプレミス環境に向けて通知されていることを確認します。
正解:D
解説:
Creating a BGP route policy at the Cloud Router ensures that the subnets of the VPC spokes are properly advertised to the on-premises environment. This allows the on-premises router to receive and use those routes. Without the correct BGP policies, route advertisement may not happen as expected.
質問 # 36
データの漏洩を防ぐために、境界内に 2 つの Google Cloud プロジェクトがあります。3 番目のプロジェクトを境界内に移動する必要があります。ただし、この動きは既存の環境に悪影響を与える可能性があります。変更の影響を検証する必要があります。あなたは何をするべきか?
- A. 3 番目のプロジェクト内の VPC フロー ログを有効にし、悪影響がないかログを監視します。
- B. 境界内の Resource Manager 監査ログを監視します。
- C. 既存の VPC Service Controls ポリシーを変更して、新しいプロジェクトをドライラン モードに含めます。
- D. 3 番目のプロジェクト内でファイアウォール ルールのログを有効にします。
正解:C
質問 # 37
次のファイアウォール ルールセットが Virtual Private Cloud (VPC) 内のすべてのインスタンスに適用されています。
ファイアウォール ルールを更新して、次のルールをルールセットに追加する必要があります。
新しいユーザー アカウントを使用しています。ファイアウォール ルールを更新する前に、適切な ID およびアクセス管理 (IAM) ユーザー ロールをこの新しいユーザー アカウントに割り当てる必要があります。新しいユーザー アカウントは、アップデートを適用し、ファイアウォール ログを表示できる必要があります。あなたは何をするべきか?
- A. compute.securityAdmin およびlogging.viewer ルールを新しいユーザー アカウントに割り当てます。優先度 50 の新しいファイアウォール ルールを適用します。
- B. compute.orgSecurityPolicyAdmin およびlogging.viewer ロールを新しいユーザー アカウントに割り当てます。優先度 50 の新しいファイアウォール ルールを適用します。
- C. 新しいユーザー アカウントに compute.securityAdmin ロールとlogging.bucketWriter ロールを割り当てます。優先度 150 の新しいファイアウォール ルールを適用します。
- D. 新しいユーザー アカウントに compute.orgSecurityPolicyAdmin ロールとlogging.bucketWriter ロールを割り当てます。優先度 150 の新しいファイアウォール ルールを適用します。
正解:A
質問 # 38
TFTP サーバーとして使用する複数の Compute Engine 仮想マシン インスタンスを作成します。
どのタイプのロードバランサーを使用する必要がありますか?
- A. SSL プロキシ ロード バランサ
- B. TCP プロキシ ロード バランサ
- C. HTTP(S) ロードバランサ
- D. ネットワークロードバランサー
正解:D
解説:
"TFTP is a UDP-based protocol. Servers listen on port 69 for the initial client-to-server packet to establish the TFTP session, then use a port above 1023 for all further packets during that session. Clients use ports above 1023" https://docstore.mik.ua/orelly/networking_2ndEd/fire/ch17_02.htm Besides, Google Cloud external TCP/UDP Network Load Balancing (after this referred to as Network Load Balancing) is a regional, non-proxied load balancer. Network Load Balancing distributes traffic among virtual machine (VM) instances in the same region in a Virtual Private Cloud (VPC) netw
質問 # 39
ネットワーク変更期間の後、会社のアプリケーションの 1 つが動作を停止します。アプリケーションは、アプリケーションからのトラフィックを一切受信しないオンプレミスのデータベース サーバーを使用します。データベース サーバーの IP アドレスは 10.2.1.25 です。変更リクエストを調べます。唯一の変更点は、3 つの追加 VPC サブネットが作成されたことです。作成された新しい VPC サブネットは 10.1.0.0/16、10.2.0.0/16、および 10.3.1.0/24/ です。オンプレミス ルーターは 10.0.0.0/8 をアドバタイズしています。
この問題の最も考えられる原因は何ですか?
- A. より具体的でない VPC サブネット ルートが優先されます。
- B. より具体的な VPC サブネット ルートが優先されます。
- C. オンプレミス データベース サーバーへのトラフィックをブロックするクラウド ファイアウォール ルールが変更中に作成されました。
- D. オンプレミス ルーターはデータベース サーバーへのルートをアドバタイズしていません。
正解:B
質問 # 40
組織では、グローバルな外部ウェブ アプリケーションを Compute Engine から GKE にシームレスに移行したいと考えています。両方のアプリケーションを公開し、リクエストの 10% を新しいアプリケーションに送信する、シンプルなクラウド ファースト ソリューションをデプロイする必要があります。どうすればよいでしょうか。
- A. 2 つの個別のグローバル外部アプリケーション ロードバランサーを構成し、Cloud DNS 地理位置情報ルーティング ポリシーを使用します。
- B. 重み付けトラフィック分割を使用してグローバル外部アプリケーション ロード バランサーを構成します。
- C. VM で実行されているアプリケーションを指すサービス拡張機能を使用してグローバル外部 Application Load Balancer を構成し、各アプリケーションに送信されるリクエストを制御します。
- D. 重み付けされたリクエストミラーリングを使用してグローバル外部 Application Load Balancer を構成します。
正解:B
解説:
Weighted traffic splitting allows you to gradually route a percentage of traffic to the new GKE application while still serving the majority of requests through the Compute Engine instance. This gradual transition minimizes risks and ensures seamless traffic distribution during migration.
質問 # 41
高可用性 Web アプリケーションを us-east1 および us-west1 リージョンにデプロイするには、ネットワーク インフラストラクチャを作成する必要があります。アプリケーションは Compute Engine インスタンス上で実行され、データベースを使用する必要はありません。Google が推奨する慣行に従いたいと考えています。あなたは何をするべきか?
- A. 各リージョンに 1 つのサブネットを持つ 1 つの VPC を作成します。
静的 IP アドレスを使用して、各リージョンにリージョン ネットワーク ロード バランサーを作成します。
ロードバランサで Cloud CDN を有効にします。
ロードバランサの両方の IP アドレスを使用して Cloud DNS に A レコードを作成します。 - B. 各リージョンに 1 つのサブネットを持つ 1 つの VPC を作成します。
静的 IP アドレスを使用して HTTP(S) ロード バランサーを作成します。
ネットワークの標準層を選択します。
ロードバランサで Cloud CDN を有効にします。 - C. 各リージョンに 1 つのサブネットを持つ 1 つの VPC を作成します。
静的 IP アドレスを使用してグローバル ロード バランサーを作成します。
ロードバランサで Cloud CDN と Google Cloud Armor を有効にします。
Cloud DNS のロードバランサの IP アドレスを使用して A レコードを作成します。 - D. 各リージョンに 1 つの VPC を作成し、両方の VPC をピアリングします。
グローバルロードバランサを作成します。
ロードバランサで Cloud CDN を有効にします。
Cloud DNS でロードバランサの CNAME を作成します。
正解:D
解説:
Create a CNAME record using the load balancer's IP address in Cloud DNS.
質問 # 42
あなたの会社は最近、単一リージョンの Google Cloud に移行しました。2 つの部門に個別の Virtual Private Cloud (VPC) ネットワークを構成しました。部門 A と部門 B。部門 A は、部門 Bis VPC の一部であるリソースへのアクセスを要求しました。セキュリティ要件を満たすために、プライベート IP アドレスからのトラフィックがマルチ NIC 仮想マシン (VMS) を使用して VPC 間を流れるように構成する必要があります。
* TCP と UDP プロトコルの両方をサポート
* 完全に自動化されたフェイルオーバーを提供します
* 健康診断を含む
クライアント VMS での手動介入は最小限で済みます
どのアプローチを取るべきですか?
- A. インスタンス テンプレートとマネージド インスタンス グループを作成します。プロトコル (TCP!UDP) ごとに 2 つの個別の内部 TCP/IJDP ロード バランサーを構成し、内部ロード バランサーの仮想 IP アドレスを使用するようにクライアント VIVIS を構成します。
- B. 同じゾーンに VMS を作成し、ネクスト ホップとして IP アドレスを使用してスタティック ルートを構成します。
- C. インスタンス テンプレートとマネージド インスタンス グループを作成します。単一の内部ロード バランサーを構成し、内部 TCP/UDP ロード バランサーをネクスト ホップとして使用するカスタム静的ルートを定義します。
- D. 異なるゾーンに VMS を作成し、ネクスト ホップとしてインスタンス名を持つ静的ルートを構成します。
正解:A
解説:
The correct answer is D. Create an instance template and a managed instance group. Configure two separate internal TCP/UDP load balancers for each protocol (TCP/UDP), and configure the client VMs to use the internal load balancers' virtual IP addresses.
This answer is based on the following facts:
Using multi-NIC VMs as network virtual appliances (NVAs) allows you to route traffic between different VPC networks1. You can use NVAs to implement custom network policies and security requirements.
Using an instance template and a managed instance group allows you to create and manage multiple identical NVAs2. You can also use health checks and autoscaling policies to ensure high availability and reliability of your NVAs.
Using internal TCP/UDP load balancers allows you to distribute traffic from client VMs to NVAs based on the protocol and port3. You can also use health checks and failover policies to ensure that only healthy NVAs receive traffic.
Configuring the client VMs to use the internal load balancers' virtual IP addresses allows you to simplify the routing configuration and avoid manual intervention4. You do not need to create static routes or update them when NVAs are added or removed.
The other options are not correct because:
Option A is not suitable. Creating the VMs in the same zone does not provide high availability or failover. Using static routes with IP addresses as next hops requires manual intervention when NVAs are added or removed.
Option B is not optimal. Creating the VMs in different zones provides high availability, but not failover. Using static routes with instance names as next hops requires manual intervention when NVAs are added or removed.
Option C is not feasible. Creating an instance template and a managed instance group provides high availability and reliability, but using a single internal load balancer does not support both TCP and UDP protocols. You cannot define a custom static route with an internal load balancer as the next hop.
質問 # 43
あなたの会社には、Cloud Interconnect を使用してオンプレミス ネットワークからアクセスできる、Google Cloud にデプロイされた単一の Virtual Private Cloud (VPC) ネットワークがあります。サービス レベル アグリーメント (SLA) が適用されたハイブリッド接続を介して、VPC Service Controls によってサポートされる Google API およびサービスへのアクセスのみを構成する必要があります。あなたは何をするべきか?
- A. デフォルト ルートをアドバタイズするように既存の Cloud Router を構成し、Cloud NAT を使用してオンプレミス ネットワークからのトラフィックを変換します。
- B. limited.googleapis.com 仮想 IP アドレスを持つオンプレミス ホストには限定公開の Google アクセスを使用します。
- C. ダイレクト ピアリング リンクを追加し、パブリック仮想 IP アドレスを使用する Google API への接続に使用します。
- D. Google API のパブリック仮想 IP アドレスをアドバタイズするように既存の Cloud Router を構成します。
正解:B
質問 # 44
会社のロゴが、会社がホストする複数のウェブサイトに画像ファイルとして公開されています。Cloud CDN を実装しましたが、この画像ファイルに関連付けられたキャッシュ ヒット率のパフォーマンスを向上させたいと考えています。あなたは何をするべきか?
- A. キャッシュ エントリの有効期限が切れる前に *mage ファイルをユーザーに提供するために、ドメインごとにバージョン管理された IJRL を構成します。
- B. イメージ ファイルをホストするカスタム オリジン バックエンドとして Cloud Storage を構成し、場所のタイプとしてマルチリージョンを選択します。
- C. イメージ ファイルのデフォルトの存続期間 (TTL) を O に設定します。
- D. イメージ ファイルを保持するバックエンド サービスのカスタム キャッシュ キーを構成し、[ホスト] チェックボックスと [プロトコル] チェックボックスをオフにします。
正解:D
解説:
This answer meets the requirement of improving the performance of the cache hit ratio associated with the image file. The reason is:
Custom cache keys allow you to control which parts of the request URL are used to build the cache key. The cache key is a unique identifier that Cloud CDN uses to store and retrieve cached content1.
By default, Cloud CDN uses the complete request URL, including the protocol (http or https) and the host (the domain name), to build the cache key. This means that if the same image file is requested from different domains or protocols, Cloud CDN will cache multiple copies of it, which reduces the cache hit ratio1.
By clearing the Host and Protocol checkboxes, you can tell Cloud CDN to ignore these parts of the request URL when building the cache key. This way, Cloud CDN will cache only one copy of the image file, regardless of which domain or protocol it is requested from, which improves the cache hit ratio1.
Option B is incorrect because configuring Cloud Storage as a custom origin backend does not affect the cache hit ratio. It only affects how Cloud CDN retrieves the content from the origin if it is not cached. Option C is incorrect because configuring versioned URLs for each domain does not improve the cache hit ratio. It actually worsens it, because it creates more variations of the request URL that Cloud CDN has to cache separately. Option D is incorrect because configuring the default TTL as 0 for the image file means that Cloud CDN will not cache it at all, which defeats the purpose of using Cloud CDN.
Reference:
Custom cache keys | Cloud CDN | Google Cloud
質問 # 45
展示を参照してください。
次のファイアウォール ルールセットが Virtual Private Cloud (VPC) 内のすべてのインスタンスに適用されています。
ファイアウォール ルールを更新して、次のルールをルールセットに追加する必要があります。
新しいユーザー アカウントを使用しています。ファイアウォール ルールを更新する前に、適切な ID およびアクセス管理 (IAM) ユーザー ロールをこの新しいユーザー アカウントに割り当てる必要があります。新しいユーザー アカウントは、アップデートを適用し、ファイアウォール ログを表示できる必要があります。あなたは何をするべきか?
- A. compute.securityAdmin およびlogging.viewer ルールを新しいユーザー アカウントに割り当てます。優先度 50 の新しいファイアウォール ルールを適用します。
- B. compute.orgSecurityPolicyAdmin およびlogging.bucketWriter ロールを新しいユーザー アカウントに割り当てます。優先度 150 の新しいファイアウォール ルールを適用します。
- C. compute.orgSecurityPolicyAdmin およびlogging.viewer ロールを新しいユーザー アカウントに割り当てます。優先度 50 の新しいファイアウォール ルールを適用します。
- D. 新しいユーザー アカウントに compute.securityAdmin ロールとlogging.bucketWriter ロールを割り当てます。優先度 150 の新しいファイアウォール ルールを適用します。
正解:A
質問 # 46
現在、us-central1 リージョンでホストされている Web アプリケーションがあります。ユーザーはアジアを旅行する際に高い遅延を経験します。ネットワーク ロード バランサーを構成しましたが、ユーザーはパフォーマンスの向上を経験していません。レイテンシを短縮したいと考えています。
あなたは何をするべきか?
- A. DNS ゾーンの TTL を構成して、更新間の時間を短縮します。
- B. ポリシーベースのルート ルールを設定して、トラフィックに優先順位を付けます。
- C. HTTP ロード バランサーを構成し、トラフィックをそこに送信します。
- D. アプリケーションをホストするサブネットの動的ルーティングを構成します。
正解:C
質問 # 47
会社のオンプレミス ネットワークは、Cloud VPN トンネルを使用して VPC に接続されています。VPC で定義されたネクストホップとして VPN トンネルを持つ 0.0.0.0/0 の静的ルートがあります。現在、インターネットに向かうすべてのトラフィックはオンプレミス ネットワークを通過します。1 つのリージョン内の Compute Engine インスタンスのプライマリ IP アドレスを変換するように Cloud NAT を構成しました。これらのインスタンスからのトラフィックは、オンプレミス ネットワークからではなく、VPC から直接インターネットに到達するようになります。仮想マシン (VM) からのトラフィックが予想どおりにアドレスを変換しません。あなたは何をするべきか?
- A. クラウド NAT ゲートウェイのデフォルトの min-ports-per-vm 設定を増やします。
- B. 外部 NAT IP アドレスの上り下りを許可し、Compute Engine インスタンス上にターゲット タグがあり、VPN ゲートウェイへのデフォルト ルートの優先度値よりも高い優先度値を持つファイアウォール ルールを追加します。
- C. ネクストホップとしてデフォルトのインターネット ゲートウェイ、Compute Engine インスタンスに関連付けられたネットワーク タグ、および VPN トンネルへのデフォルト ルートの優先度よりも高い優先度を使用して、デフォルトの静的ルートを VPC に追加します。
- D. NAT ゲートウェイの TCP 確立接続アイドル タイムアウトを短くします。
正解:D
質問 # 48
Google Kubernetes Engine (GKE) にデプロイされたアプリケーションに新しい Cloud Armor ポリシーを適用したいと考えています。Cloud Armor ポリシーにどのターゲットを使用するかを調べたいと考えています。
どの GKE リソースを使用する必要がありますか?
- A. GKE ポッド
- B. GKE Ingress
- C. GKE クラスタ
- D. GKE ノード
正解:B
解説:
Cloud Armour is applied at load balancers Configuring Google Cloud Armor through Ingress. https://cloud.google.com/kubernetes-engine/docs/how-to/ingress-features Security policy features Google Cloud Armor security policies have the following core features: You can optionally use the QUIC protocol with load balancers that use Google Cloud Armor. You can use Google Cloud Armor with external HTTP(S) load balancers that are in either Premium Tier or Standard Tier. You can use security policies with GKE and the default Ingress controller.
質問 # 49
GCP コンソールで専用相互接続を注文し、物理的な接続を完了するには、クロスコネクト プロバイダに承認書/接続施設割り当て書 (LOA-CFA) を提出する必要があります。
これを達成できる 2 つのアクションはどれですか? (2 つ選択してください。)
- A. クロスコネクト プロバイダに連絡し、Google が LOA/CFA をメールで送信したことを伝え、接続を完了します。
- B. GCP コンソールのハイブリッド接続セクションから LOA-CFA をダウンロードします。
- C. gcloud compute mutuals describe <interconnect> を実行します。
- D. Cloud Interconnect カテゴリで Cloud サポート チケットを開きます。
- E. 注文プロセス中に指定した NOC 連絡先のアカウントの電子メールを確認します。
正解:A、E
質問 # 50
最近、アプリケーションへのトラフィックを管理するために Google Cloud Armor セキュリティ ポリシーを構成しました。Google Cloud Armor がアプリケーションへの一部のトラフィックを誤ってブロックしていることに気づきました。トラフィックを誤ってブロックしている Web アプリケーション ファイアウォール (WAF) ルールを特定する必要があります。あなたは何をするべきか?
- A. サンプリング レートを 1 に設定して HTTP(S) ロード バランシングのログを有効にし、Cloud Logging でログを表示します。
- B. Google Cloud Armor 監査ログを有効にし、Google Cloud Console の [アクティビティ] ページでログを表示します。
- C. ファイアウォール ログを有効にし、ファイアウォール インサイトでログを表示します。
- D. VPC フロー ログを有効にし、Cloud Logging でログを表示します。
正解:C
質問 # 51
フロントエンド アプリケーション VM とバックエンド データベース VM はすべて同じ VPC にデプロイされていますが、サブネットは異なります。グローバル ネットワーク ファイアウォール ポリシー ルールは、フロントエンド VM からバックエンド VM へのトラフィックを許可するように構成されています。最近のコンプライアンス要件に基づき、このトラフィックは、同じ VPC にデプロイされているネットワーク仮想アプライアンス (NVA) ファイアウォールによって検査される必要があります。NVA は完全なネットワーク プロキシとして構成されており、NAT 許可トラフィックを送信します。NVA がサブネット間のトラフィックを検査できるように、VPC ルーティングを構成する必要があります。どうすればよいでしょうか。
- A. NVA を ilb1 という名前の内部パススルー ネットワーク ロード バランサーの背後に配置します。グローバル ネットワーク ファイアウォール ポリシー ルールを追加して、NVA を通過するトラフィックを許可します。フロントエンド VM サブネットのソース IP 範囲、バックエンド VM サブネットの宛先 IP 範囲、および ilb1 のネクストホップを使用して、ポリシー ベース ルート (PBR) を作成します。フロントエンド ネットワーク タグを使用して、PBR のスコープを VM に設定します。フロントエンド サーバーにフロントエンド ネットワーク タグを追加します。
- B. 複数のインターフェイスを持つ NVA を作成します。バックエンド サブネットの NVA 用に NIC0 を構成します。フロントエンド サブネットの NVA 用に NIC1 を構成します。NVA を ilb1 という名前の内部パススルー ネットワーク ロード バランサーの背後に配置します。グローバル ネットワーク ファイアウォール ポリシー ルールを追加して、NVA を通過するトラフィックを許可します。バックエンド VM サブネットの宛先 IP 範囲、フロントエンド インスタンス タグ、および ilb1 のネクストホップを使用して、カスタムの静的ルートを作成します。フロントエンド VM にフロントエンド ネットワーク タグを追加します。
- C. NVA を ilb1 という名前の内部パススルー ネットワーク ロード バランサーの背後に配置します。グローバル ネットワーク ファイアウォール ポリシー ルールを追加して、NVA を通過するトラフィックを許可します。バックエンド VM サブネットの宛先 IP 範囲、フロントエンド インスタンス タグ、および ilb1 のネクストホップを使用して、カスタム静的ルートを作成します。フロントエンド VM にフロントエンド ネットワーク タグを追加します。
- D. NVA を ilb1 という名前の内部パススルー ネットワーク ロード バランサーの背後に配置します。グローバル ネットワーク ファイアウォール ポリシー ルールを追加して、NVA を通過するトラフィックを許可します。バックエンド VM サブネットの送信元 IP 範囲、フロントエンド VM サブネットの宛先 IP 範囲、および ilb1 のネクストホップを使用して、ポリシー ベース ルート (PBR) を作成します。バックエンド ネットワーク タグを使用して、PBR の範囲を VM に設定します。バックエンド サーバーにバックエンド ネットワーク タグを追加します。
正解:A
解説:
The correct solution requires creating a policy-based route (PBR) to force the traffic from the frontend subnet to the backend subnet through the NVA. The PBR should be scoped to the frontend VMs, with the next hop being the passthrough load balancer (ilb1) behind which the NVAs reside. This ensures that all traffic is inspected by the NVA before reaching the backend.
質問 # 52
組織には、us-east1、us-west2、us-central1 に Compute Engine インスタンスがあります。また、あなたの組織には、米国東海岸に単一の VLAN アタッチメントと Cloud Router を us-east1 に備えた既存の Cloud Interconnect 物理接続もあります。高可用性を備えた設計を提供し、リージョンがダウンした場合でも他のすべての Virtual Private Cloud (VPC) サブネットにアクセスできるようにする必要があります。これは、可能な限り最もコスト効率の高い方法で達成する必要があります。あなたは何をするべきか?
- A. VPC ルーティングをリージョン モードで構成します。
us-west2 リージョンと us-central1 リージョンに Cloud Interconnect VLAN アタッチメントを追加し、us-west2 と us-central1 で Cloud Router を構成します。 - B. VPC ルーティングをリージョン モードで構成します。
us-east1 リージョンに Cloud Interconnect VLAN アタッチメントを追加し、us-east1 で Cloud Router を構成します。 - C. VPC ルーティングをグローバル モードで構成します。
us-east1 リージョンに Cloud Interconnect VLAN アタッチメントを追加し、us-east1 で Cloud Router を構成します。 - D. VPC ルーティングをグローバル モードで設定します。
us-west2 リージョンに Cloud Interconnect VLAN アタッチメントを追加し、us-west2 で Cloud Router を構成します。
正解:C
質問 # 53
ストレージ バケット内のすべてのオブジェクトに対して Cloud CDN を有効にする必要があります。ストレージ バケット内のすべてのオブジェクトが CDN によって提供されることを確認したいと考えています。
GCP Console では何をすればよいでしょうか?
- A. 新しい SSL プロキシ ロードバランサを作成し、バックエンドとしてストレージ バケットを選択して、バックエンドで Cloud CDN を有効にします。
- B. 新しい HTTP ロードバランサを作成し、バックエンドとしてストレージ バケットを選択し、バックエンドで Cloud CDN を有効にして、ストレージ バケット内の各オブジェクトがパブリックに共有されていることを確認します。
- C. 新しいクラウド ストレージ バケットを作成し、そのバケット上で Cloud CDN を有効にします。
- D. 新しい TCP ロードバランサを作成し、ストレージ バケットをバックエンドとして選択して、バックエンドで Cloud CDN を有効にします。
正解:B
解説:
https://cloud.google.com/load-balancing/docs/https/adding-backend-buckets-to-load-balancers#using_cloud_cdn_with_cloud_storage_buckets Cloud CDN needs HTTP(S) Load Balancers and Cloud Storage bucket has to be shared publicly. https://cloud.google.com/cdn/docs/setting-up-cdn-with-bucket
質問 # 54
組織では最近、新しいクラウド デプロイメント用のサンドボックス環境を作成しました。本番環境と同等にするために、複数のネットワーク インターフェース (NIC) を備えた Compute Engine インスタンスのペアがデプロイされました。これらの Compute Engine インスタンスには、信頼できない VPC の NIC (10.0.0.0/23) と信頼できる VPC の NIC (10.128.0.0/9) があります。信頼できない VPC からオンプレミス環境への HA VPN トンネルが確立されています。この VPN トンネルのペアを通じて、オンプレミス環境は信頼できない VPC と信頼できる VPC のルート アドバタイズを受信します。それに対して、オンプレミス環境は信頼できない VPC にいくつかの CIDR 範囲をアドバタイズします。しかし、オンプレミス環境から信頼できる VPC へのテスト サービスの 1 つにアクセスしようとしたときに、応答がありませんでした。オンプレミス ユーザーが信頼できる VPC 内のサービスに接続できるようにするには、高可用性ソリューションを構成する必要があります。どうすればよいですか。
- A. 両方のマルチ NIC VM を、nva-uig という名前の新しい非管理対象インスタンス グループに追加します。
信頼できない VPC に ilb-untrusted という名前の内部パススルー ネットワーク ロード バランサーを作成し、nva-uig 非管理インスタンス グループをバックエンドとして指定します。
信頼できない VPC に、宛先 10.123.0.0/9、次のホップ ilb-untrusted のカスタム静的ルートを作成します。
信頼できる VPC に ilb-trusted という名前の内部パススルー ネットワーク ロード バランサーを作成し、nva-uig アンマネージド インスタンス グループをバックエンドとして指定します。
信頼できる VPC に、宛先 0.0.0.0/0 とネクストホップ ilb-trusted のカスタム静的ルートを作成します。 - B. 両方のマルチ NIC VM を、nva-uig という名前の新しい非管理対象インスタンス グループに追加します。
信頼できない VPC に ilb-untrusted という名前の内部パススルー ネットワーク ロード バランサーを作成し、nva-uig 非管理インスタンス グループをバックエンドとして指定します。
信頼できない VPC に、宛先 10.128.0.0/9、次のホップ ilb-untrusted のカスタム静的ルートを作成します。
信頼できる VPC に ilb-trusted という名前の内部パススルー ネットワーク ロード バランサーを作成し、nva-uig アンマネージド インスタンス グループをバックエンドとして指定します。
信頼できる VPC に、宛先 10.0.0.0/23 とネクストホップ ilb-trusted のカスタム静的ルートを作成します。 - C. 両方のマルチ NIC VM を、nva-uigO という名前の新しい非管理対象インスタンス グループに追加します。
信頼できない VPC に、バックエンドとして nva-uigO を使用して、ilb-untrusted という名前の内部パススルー ネットワーク ロード バランサを作成します。
信頼できない VPC に、宛先 10.128.0.0/9、次のホップ ilb-untrusted のカスタム静的ルートを作成します。
両方のマルチ NIC VM を、nva-uigl という名前の新しい非管理対象インスタンス グループに追加します。
信頼できる VPC に、バックエンドとして nva-uigl を使用して、ilb-trusted という名前の内部パススルー ネットワーク ロード バランサーを作成します。
信頼できる VPC に、宛先 0.0.0.0/0 とネクストホップ ilb-trusted のカスタム静的ルートを作成します。 - D. 両方のマルチ NIC VM を、nva-uig という名前の新しい非管理対象インスタンス グループに追加します。
信頼できない VPC に宛先 10.128.0.0/9 のカスタム静的ルートを 2 つ作成し、各 VM の NIC をネクストホップとして設定します。
信頼できる VPC に宛先 10.0.0.0/23 のカスタム静的ルートを 2 つ作成し、各 VM の NIC をネクストホップとして設定します。
正解:B
解説:
The solution requires creating internal passthrough load balancers for both VPCs, with custom static routes pointing to each load balancer. This ensures connectivity between the on-premises environment and the Trusted VPC via the Untrusted VPC.
質問 # 55
あなたは会社の Google Cloud への移行を完了し、3 つの Virtual Private Cloud (VPC) ネットワークを備えたアーキテクチャを構成しました。1 つは営業用、1 つは財務用、もう 1 つはエンジニアリング用です。各 VPC には 100 を超える Compute Engine インスタンスが含まれており、Sales VPC と Finance VPC のインスタンスを使用する開発者は相互にプライベート接続を必要とします。パフォーマンスやセキュリティを損なうことなく、営業と財務間の通信を許可する必要があります。あなたは何をするべきか?
- A. Finance VPC と Sales VPC の間に HA VPN ゲートウェイを構成します。
- B. Finance VPC と Sales VPC の間に VPC ネットワーク ピアリング接続を作成します。
- C. Sales VPC と Finance VPC で Cloud NAT と Cloud Router を構成します。
- D. 外部 IP アドレスを使用して相互に通信する必要があるインスタンスを構成します。
正解:B
質問 # 56
同じ Virtual Private Cloud (VPC) 内の複数のクライアントによってのみ呼び出す必要がある、Compute Engine 仮想マシン インスタンスでホストされる HTTP API を開発しています。クライアントがサービスの IP アドレスを取得できるようにしたいとします。あなたは何をするべきか?
- A. 静的外部 IP アドレスを予約し、それを HTTP(S) 負荷分散サービスの転送ルールに割り当てます。次に、Cloud DNS で A レコードを定義します。クライアントは、A レコードの名前を使用してサービスに接続する必要があります。
- B. URL https://[API_NAME]/[API_VERSION]/ でインスタンス名に接続することで、クライアントが Compute Engine の内部 DNS を使用するようにします。
- C. 静的外部 IP アドレスを予約し、それを HTTP(S) ロード バランシング サービスの転送ルールに割り当てます。クライアントは、この IP アドレスを使用してサービスに接続する必要があります。
- D. URL https://[INSTANCE_NAME].[ZONE].c.[PROJECT_ID].internal/ でインスタンス名に接続することで、クライアントが Compute Engine 内部 DNS を使用するようにします。
正解:A
質問 # 57
......
無料ダウンロードGoogle Professional-Cloud-Network-Engineer日本語リアルな試験問題で合格しよう:https://www.passtest.jp/Google/Professional-Cloud-Network-Engineer-JPN-shiken.html