Đọc VPC theo request path
Một flow phải trả lời: source ở đâu, destination là gì, interface/subnet nào, route next hop nào và firewall rule nào allow/deny. VPC global không có nghĩa subnet dùng chung mọi region; subnet là regional. Firewall không tạo route và IAM không mở TCP port.
Scope và exposure
Custom VPC giúp kiểm soát CIDR/subnet. Target tag/service account làm rule hẹp hơn; tránh default network và SSH toàn Internet. Private Google Access/NAT/IAP giải quyết các đường đi khác nhau: API private, outbound Internet không cần external IP, hoặc admin access có kiểm soát.
Bài tập
Thiết kế network cho private VM gọi Cloud Storage và nhận admin qua IAP. Inspect read-only metadata, mô phỏng một deny/allow rule, ghi evidence và cleanup. Nếu tạo lab, dùng CIDR riêng, explicit project/region và không đụng shared network.