Cloud Network Engineer 练习题 — 专业云网络工程师 - 专业级

1、题库联网,会自动更新,无需重新获取;

2、激活题库,可同时拥有中英文的访问权限;

3、包含在线练习,模拟测试,PDF下载;

4、可使用小程序或电脑网页端刷题学习,有效期一年;

5、输入激活码即可使用,可点击右侧立即购买或联系客服购买。

6、有问题可通过微信,whatsapp,Line联系客服;

考试信息

专业云网络工程师 – 专业级

英文全称:Professional Cloud Network Engineer(PCNE)

- 考试语言:英语、日语、韩语、西班牙语。考试语言无中文,题库的中文供参考。

- 费用:200美元

- 时长:120分钟

- 题型:50–60道单选/多选题

- 及格线:约70%

- 有效期:2年

- 报考链接:https://cloud.google.com/certification/network-engineer

- 定位:VPC网络、混合云互联、负载均衡、网络安全与性能调优

样题

Cloud Network Engineer · Q1
Topic 1 Question #1 您需要限制对 Google Cloud 负载均衡应用程序的访问,以便只有特定的 IP 地址才能连接。 您应该怎么做?
  • A.
    使用 VPC 服务控制的访问上下文管理器功能创建安全边界,并将访问限制为允许的客户端的源 IP 范围和 Google 健康检查 IP 范围。
  • B.
    使用 VPC 服务控制创建安全边界,并将负载均衡器标记为仅限允许客户端的源 IP 范围和 Google 健康检查 IP 范围的服务。
  • C.
    将后端实例标记为“应用程序”,并创建一条防火墙规则,目标标签为“应用程序”,源 IP 范围为允许的客户端和 Google 健康检查 IP 范围。
  • D.
    将后端实例标记为“应用程序”,并创建一条防火墙规则,目标标签为“应用程序”,源 IP 范围为允许的客户端和 Google 健康检查 IP 范围。

答案: C

本题需求是限制Google Cloud负载均衡应用仅允许特定IP访问,首先要明确负载均衡的流量路径:客户端请求到达负载均衡前端后,会转发到后端服务实例,同时Google会从固定IP段发起健康检查探测后端实例的可用性。要实现访问控制,需要通过VPC防火墙规则对后端实例的入站流量进行过滤,既要允许指定客户端IP的访问请求,又必须放行Google健康检查的IP段,否则健康检查失败会导致负载均衡判定后端不可用,服务无法正常响应。选项C的方案通过给后端实例打专属标签,配置目标为该标签的入站防火墙规则,源IP范围同时包含允许的客户端IP和Google健康检查IP段,完全满足访问限制需求,同时保证服务可用性。 各选项分析: A. 错误,VPC服务控制的访问上下文管理器用于为Google Cloud托管服务(如云存储、BigQuery等)创建安全边界,控制服务之间的访问,不适用用户部署的负载均衡后端实例的客户端入站访问控制场景,无法实现需求。 B. 错误,VPC服务控制的安全边界是针对Google托管服务的外围访问控制,不能直接将负载均衡标记为受限制服务来过滤客户端源IP,该方案不适用本次场景。 C. 正确,该方案通过标签关联后端实例,配置的防火墙规则精准过滤后端实例的入站流量,仅允许指定客户端IP和健康检查IP访问,既实现了访问限制,又保证了负载均衡健康检查正常,服务可以正常运行,完全符合题目需求。 D. 本题D选项内容与C选项完全一致,属于题目录入错误。若原题D未包含Google健康检查IP范围、或目标配置错误,则不符合要求,此处以官方给定正确答案C为准。 关键知识点: 1. VPC防火墙规则是Google Cloud中控制实例南北向、东西向流量的核心手段,支持通过标签、服务账号、IP范围等维度进行流量匹配,实现精细化访问控制。 2. Google Cloud负载均衡的健康检查流量来自官方公布的固定IP段,必须在后端实例的入站防火墙规则中放行该IP段,否则会导致健康检查失败,负载均衡将后端实例标记为不可用。 3. VPC服务控制适用于防范Google Cloud托管服务的数据泄露风险,构建托管服务的访问边界,不适用于用户自主部署的计算实例的客户端访问控制。 参考资料: Google Cloud VPC防火墙规则官方文档, https://cloud.google.com/vpc/docs/firewalls Google Cloud负载均衡健康检查概念官方文档, https://cloud.google.com/load-balancing/docs/health-check-concepts#ip-ranges
Cloud Network Engineer · Q2
Topic 1 Question #2 您的最终用户位于 us-east1 和 europe-west1 附近。他们的工作负载需要相互通信。您希望最大限度地降低成本并提高网络效率。 您应该如何设计这种拓扑结构?
  • A.
    创建 2 个 VPC,每个 VPC 都有自己的区域和独立的子网。创建 2 个 VPN 网关以建立这些区域之间的连接。
  • B.
    创建两个 VPC,每个 VPC 都有自己的区域和子网。在实例上使用外部 IP 地址来建立这些区域之间的连接。
  • C.
    创建 1 个包含 2 个区域子网的 VPC。创建全局负载均衡器以建立区域之间的连接。
  • D.
    创建 1 个包含 2 个区域子网的 VPC。在这些子网中部署工作负载,并使它们使用私有 RFC1918 IP 地址进行通信。

答案: D

本题核心需求是实现us-east1和europe-west1两个区域的工作负载互通,同时满足成本最低、网络效率最高的要求。根据Google Cloud VPC的核心特性,VPC是全局资源,可包含多个不同区域的区域级子网,同一VPC内所有子网的私有IP默认互通,通信流量全程走Google内部骨干网,无需额外部署连通组件,也不会产生公网流量费用,既降低了额外资源采购成本,又能获得最低的通信延迟,完全匹配题目的需求。 各选项分析: A. 错误。该方案额外创建了2个VPC,还需部署2个VPN网关实现跨VPC连通,不仅增加了VPN网关的采购成本和运维开销,VPN隧道的传输带宽和延迟表现也远不如同一VPC的内网连通,不符合降本提效的要求。 B. 错误。使用外部IP通信意味着流量走公网传输,会产生高额的公网出口流量费用,同时公网传输延迟高、抖动大,网络效率极低,还存在数据传输的安全风险,完全不满足需求。 C. 错误。全局负载均衡器的作用是对外部接入流量进行跨区域分发,并非用于打通同一VPC内跨区域子网的连通,同一VPC内子网默认互通无需额外部署负载均衡器,该方案额外增加了负载均衡器的成本,属于资源浪费。 D. 正确。单个VPC下创建两个区域子网,工作负载使用私有RFC1918地址通信,无需额外部署连通组件,通信流量走Google内部骨干网,无额外连通成本,传输延迟低、效率高,完全符合题目的降本提效和互通需求。 关键知识点: 1. Google Cloud VPC是全局级资源,子网属于区域级资源,同一VPC内不同区域的子网默认支持私有IP互通,通信流量通过Google全球骨干网传输,无需额外配置连通组件。 2. 云网络成本优化的核心原则之一是优先使用内网私有IP实现工作负载通信,避免公网流量开销和额外的连通类资源(如VPN网关、负载均衡器)的不必要部署,降低成本的同时提升通信效率。 3. 跨VPC连通方案(如VPC对等、Cloud VPN、Cloud Interconnect)仅适用于不同VPC之间的互通场景,同一VPC内的跨区域、跨可用区互通无需使用此类方案。 参考资料: 1. Virtual Private Cloud (VPC) 官方概述, https://cloud.google.com/vpc/docs/vpc 2. VPC 网络最佳实践
Cloud Network Engineer · Q3
Topic 1 Question #3 贵公司正在为三个不同的部门部署一个项目。其中两个部门需要网络连接,而第三个部门则需要保持独立。您的设计方案需要在三个部门之间创建独立的网络管理域。您希望最大限度地降低运维开销。 您应该如何设计网络拓扑?
  • A.
    为 3 个不同的部门分别创建共享 VPC 主机项目和相应的服务项目。
  • B.
    创建 3 个独立的 VPC,并使用 Cloud VPN 在两个合适的 VPC 之间建立连接。
  • C.
    创建 3 个独立的 VPC,并使用 VPC 对等连接在两个合​​适的 VPC 之间建立连接。
  • D.
    创建一个单独的项目,并部署特定的防火墙规则。使用网络标签来隔离部门之间的访问。

答案: C

本题需要同时满足三个核心需求,一是三个部门各自拥有独立的网络管理域,二是其中两个部门的网络需要连通,三是最大限度降低运维开销。选择VPC对等连接的方案完全匹配所有需求,三个独立VPC天然实现了网络层面的管理域隔离,每个部门可独立管理自身VPC的资源、权限和网络规则,VPC对等连接是Google Cloud原生的无服务器连通方案,无需部署和维护额外的网关设备,配置流程简单,运行阶段几乎无运维工作量,且仅在需要连通的两个VPC之间建立对等即可,第三个部门的VPC保持默认隔离状态,符合独立要求。 各选项分析: A. 错误。共享VPC的核心作用是让多个服务项目共享同一个VPC的网络资源,无法实现独立的网络管理域,同时为三个部门分别搭建共享VPC主机项目和服务项目会大幅提升架构复杂度和运维成本,完全不符合需求。 B. 错误。Cloud VPN适用于跨云、本地数据中心与Google Cloud之间或者跨地域的加密连通场景,同环境下的VPC连通使用Cloud VPN需要额外部署维护VPN网关资源,还会产生额外的隧道带宽费用,运维开销远高于VPC对等,不符合最小化运维的要求。 C. 正确。三个独立VPC天然实现了三个独立的网络管理域,部门之间默认完全隔离,VPC对等连接是原生无服务器的VPC连通方案,仅需简单配置即可实现两个VPC之间的低延迟私有连通,无需额外运维投入,完全满足所有需求。 D. 错误。同一项目内通过防火墙规则和网络标签隔离仅能实现访问层面的隔离,无法实现独立的网络管理域,三个部门的网络资源归属同一个项目和VPC,管理员权限无法隔离,完全不符合独立管理域的要求。 关键知识点: 1. VPC网络隔离特性:每个Google Cloud VPC是独立的逻辑网络单元,默认与其他VPC完全隔离,可单独配置IAM权限、路由、防火墙规则,天然构成独立的网络管理域。 2. VPC对等连接核心优势:VPC对等连接是Google Cloud原生的跨VPC私有连通方案,无额外网络设备部署需求,运维成本极低,连通延迟与同一VPC内通信接近,适用于同云环境下的VPC互通场景。 3. 网络管理域隔离方案选型:当不同业务或部门需要独立的网络管理权限时,应优先选择独立VPC实现隔离,同一VPC内的防火墙、标签隔离仅能实现访问控制,无法实现管理权限的独立。 参考资料: VPC 对等连接概述, https://cloud.google.com/vpc/docs/vpc-peering VPC 网络最佳实践
Cloud Network Engineer · Q4
Topic 1 Question #4 您正在迁移到云 DNS,并希望导入 BIND 区域文件。 您应该使用哪个命令?
  • A.
    gcloud dns record-sets import ZONE_FILE --zone MANAGED_ZONE
  • B.
    gcloud dns record-sets import ZONE_FILE --replace-origin-ns --zone MANAGED_ZONE
  • C.
    gcloud dns record-sets import ZONE_FILE --zone-file-format --zone MANAGED_ZONE
  • D.
    gcloud dns record-sets import ZONE_FILE --delete-all-existing --zone MANAGED ZONE

答案: C

本题考察Cloud DNS迁移过程中BIND区域文件导入的命令使用,属于云网络工程师认证中Cloud DNS配置与迁移的核心考点。题目要求导入标准BIND格式的区域文件,gcloud dns record-sets import命令默认仅支持解析gcloud自身导出的YAML或JSON格式的记录集文件,要导入BIND格式的区域文件,必须显式添加--zone-file-format参数指定文件格式,因此正确选项为C。 各选项分析: A. 错误,该命令未指定--zone-file-format参数,会将BIND格式的区域文件默认当作YAML/JSON格式解析,无法识别BIND格式语法,导致导入失败。 B. 错误,--replace-origin-ns参数的作用是导入时替换Cloud DNS托管区域原生的NS记录和SOA记录,与文件格式识别无关,未添加格式参数的情况下依然无法正确导入BIND区域文件,且题目未要求替换NS/SOA记录。 C. 正确,--zone-file-format参数明确告知gcloud命令待导入的文件为标准BIND区域文件格式,完全匹配题目导入BIND区域文件的需求,参数组合正确。 D. 错误,--delete-all-existing参数的作用是导入前清空托管区域内所有已存在的记录集,与文件格式识别无关,未添加格式参数的情况下无法解析BIND文件,且题目未要求删除现有记录。 关键知识点: 1. Cloud DNS记录集导入的格式要求,gcloud dns record-sets import默认支持gcloud导出的YAML/JSON格式,导入BIND格式区域文件必须指定--zone-file-format参数。 2. gcloud dns record-sets import命令的参数适用场景,不同参数分别对应格式指定、NS/SOA记录替换、清空现有记录等不同需求,需根据业务场景选择对应参数。 3. Cloud DNS支持直接导入传统DNS服务使用的BIND标准区域文件,可大幅降低从自建DNS或其他云DNS迁移到Cloud DNS的工作量。 参考资料: 导入和导出记录, gcloud dns record-sets import 命令参考, https://cloud.google.com/sdk/gcloud/reference/dns/record-sets/import
Cloud Network Engineer · Q5
Topic 1 Question #5 您已创建了一个名为 Retail 的 VPC 网络,并设置为自动模式。现在您想创建一个名为 Distribution 的 VPC 网络,并将其与 Retail VPC 对等连接。 您应该如何配置 Distribution VPC?
  • A.
    以自动模式创建分发 VPC。通过网络对等互连将两个 VPC 对等连接。
  • B.
    以自定义模式创建分发 VPC。使用 CIDR 范围 10.0.0.0/9。创建必要的子网,然后通过网络对等互连将它们连接起来。
  • C.
    以自定义模式创建分发 VPC。使用 CIDR 范围 10.128.0.0/9。创建必要的子网,然后通过网络对等互连将它们连接起来。
  • D.
    将默认 VPC 重命名为“Distribution”,并通过网络对等互连进行对等互连。

答案: B

要实现两个VPC对等连接,核心前提是两个VPC的CIDR地址范围不存在重叠。本题中已有的Retail VPC是自动模式,Google Cloud自动模式VPC默认会使用10.128.0.0/9作为全局地址段,自动为各区域分配子网。因此新建的Distribution VPC不能使用自动模式,避免默认占用10.128.0.0/9段导致网段重叠,必须选择自定义模式,指定10.0.0.0/9作为CIDR范围,该网段范围是10.0.0.0到10.127.255.255,与Retail VPC的10.128.0.0/9段完全不重叠,满足对等连接的前置要求,创建必要子网后即可建立对等连接,因此正确选项为B。 各选项分析: A. 错误。如果以自动模式创建Distribution VPC,其默认使用的CIDR段同样是10.128.0.0/9,与已有的自动模式Retail VPC网段完全重叠,不符合VPC对等连接的网段不重叠要求,无法建立对等连接。 B. 正确。自定义模式创建Distribution VPC可自主指定CIDR范围,选择10.0.0.0/9与Retail VPC的网段无重叠,满足VPC对等的前置条件,创建子网后即可正常建立对等连接,符合题目需求。 C. 错误。选择10.128.0.0/9作为Distribution VPC的CIDR范围,和自动模式Retail VPC的默认网段完全重叠,无法建立对等连接,不符合要求。 D. 错误。Google Cloud的默认VPC本身就是自动模式VPC,默认使用10.128.0.0/9网段,仅重命名无法修改其地址段,仍然和Retail VPC网段重叠,无法完成对等连接。 关键知识点: 1. Google Cloud VPC分为自动模式和自定义模式两种,自动模式VPC默认使用10.128.0.0/9地址段,自动为每个区域分配/20的子网,自定义模式VPC支持用户手动指定全局CIDR范围和各子网的地址段。 2. VPC对等连接的核心限制条件是两个参与对等的VPC的所有CIDR地址范围不能存在重叠,否则对等连接无法建立,即使建立也无法正常路由通信。 3. VPC对等连接是Google Cloud中跨VPC私有通信的常用方式,对等连接建立后无需公网或中转设备,双方VPC内的资源可通过私有IP直接通信。 参考资料: 1. VPC网络和子网概述, https://cloud.google.com/vpc/docs/vpc 2. VPC对等连接限制, https://cloud.google.com/vpc/docs/vpc-peering#restrictions

常见问题

Cloud Network Engineer 有多少道练习题?

本题库收录 Cloud Network Engineer 练习题共 307 道,含单选、多选等题型,每题配有答案与解析。

Cloud Network Engineer 练习题支持中英文吗?

支持,Cloud Network Engineer 练习题为中英双语对照,便于对照原文理解。

Cloud Network Engineer 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。