يدعم ClickHouse BYOC على AWS خيارين للاتصال الخاص، هما ربط VPC النظيري وAWS PrivateLink.
المتطلبات الأساسية
الخطوات المشتركة اللازمة لكلٍّ من ربط VPC النظيري وPrivateLink.
فعِّل موازن التحميل الخاص لـ ClickHouse BYOC
في ClickHouse Cloud console، فعِّل موازن التحميل الخاص للبنية التحتية لـ BYOC.

إعداد ربط VPC النظيري
لإنشاء ربط VPC النظيري أو حذفه لـ ClickHouse BYOC، اتبع الخطوات التالية:
إنشاء اتصال peering
- انتقل إلى VPC Dashboard في حساب ClickHouse BYOC.
- اختر Peering Connections.
- انقر على Create Peering Connection
- اضبط VPC Requester على ClickHouse VPC ID.
- اضبط VPC Accepter على معرّف VPC المستهدف. (اختر حسابًا آخر إذا كان ذلك ينطبق)
- انقر على Create Peering Connection.

قبول طلب اتصال peering
انتقل إلى حساب الربط النظيري، ومن الصفحة (VPC -> Peering connections -> Actions -> Accept request) يمكن للعميل الموافقة على طلب ربط VPC النظيري هذا.

إضافة الوجهة إلى جداول التوجيه في ClickHouse VPC
في حساب ClickHouse BYOC،
- اختر Route Tables في VPC Dashboard.
- ابحث عن ClickHouse VPC ID. ثم حرّر كل جدول توجيه مرتبط بالشبكات الفرعية الخاصة.
- انقر على الزر Edit ضمن علامة التبويب Routes.
- انقر على Add another route.
- أدخل نطاق CIDR الخاص بـ VPC المستهدف في خانة Destination.
- اختر “Peering Connection” ومعرّف اتصال peering في خانة Target.

إضافة الوجهة إلى جداول توجيه VPC المستهدف
في حساب AWS الخاص بالربط النظيري،
- اختر Route Tables في VPC Dashboard.
- ابحث عن معرّف VPC المستهدف.
- انقر على الزر Edit ضمن علامة التبويب Routes.
- انقر على Add another route.
- أدخل نطاق CIDR الخاص بـ ClickHouse VPC في خانة Destination.
- اختر “Peering Connection” ومعرّف اتصال peering في خانة Target.

تعديل مجموعة الأمان للسماح بالوصول من VPC المرتبط نظيريًا
في حساب ClickHouse BYOC، تحتاج إلى تحديث إعدادات مجموعة الأمان للسماح بحركة المرور القادمة من VPC المرتبط نظيريًا لديك. يُرجى التواصل مع ClickHouse Support لطلب إضافة قواعد واردة تتضمن نطاقات CIDR الخاصة بـ VPC المرتبط نظيريًا لديك.
يُفترض الآن أن تصبح خدمة ClickHouse قابلة للوصول من VPC المرتبط نظيريًا.
للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة نهاية لاتصال آمن من VPC المرتبط نظيريًا الخاص بالمستخدم. وتتبع نقطة النهاية الخاصة تنسيق نقطة النهاية العامة مع اللاحقة -private. على سبيل المثال:
- نقطة النهاية العامة:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - نقطة النهاية الخاصة:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
اختياريًا، بعد التحقق من أن ربط VPC النظيري يعمل، يمكنك طلب إزالة موازن التحميل العام لـ ClickHouse BYOC.
إعداد PrivateLink
يوفّر AWS PrivateLink اتصالًا آمنًا وخاصًا بخدمات ClickHouse BYOC دون الحاجة إلى ربط VPC النظيري أو بوابات الإنترنت. تمرّ كل حركة البيانات داخل شبكة AWS، مما يضمن عدم عبورها الإنترنت العام مطلقًا.
فعّل Private Link في وحدة تحكم ClickHouse

[object Object]
- في وحدة تحكم ClickHouse Cloud، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر PrivateLink.
- انقر على "Set up private endpoint".
- في اللوحة المنبثقة، انسخ قيمة
Service name— ستستخدمها في الخطوة التالية. (قد يستغرق إنشاء القيمة بعض الوقت بعد تفعيل PrivateLink.)
أنشئ endpoint في شبكتك
-
افتح وحدة تحكم AWS الخاصة بك (أي حساب AWS الذي يوجد فيه تطبيق العميل) ← VPC ← Endpoints ← Create endpoints.
-
اختر "Endpoint services that use NLBs and GWLBs" واستخدم
Service nameالذي حصلت عليه في الخطوة السابقة. -
انقر على "Verify service".

-
(اختياري) إذا أردت إنشاء اتصال عابر للمناطق عبر PrivateLink، فعّل مربع الاختيار "Cross region endpoint" وحدد منطقة الخدمة. منطقة الخدمة هي المنطقة التي أُنشئت فيها البنية التحتية لـ BYOC. في الوقت نفسه،
- افتح وحدة تحكم AWS لـ BYOC (أي حساب AWS الذي أُنشئت فيه البنية التحتية لـ BYOC) ← VPC ← Endpoint services ←
clickhouse-cloud-infra-xxx← Supported regions. - أضف المنطقة التي يعمل فيها تطبيق العميل إلى قائمة المناطق المدعومة. افتراضيًا، لا تكون مدعومة إلا منطقة البنية التحتية لـ BYOC هذه. يمكنك إضافة مناطق متعددة إذا أردت الاتصال من مناطق مختلفة، ولن يغيّر ClickHouse هذه القيم أو يعيد تعيينها.

- افتح وحدة تحكم AWS لـ BYOC (أي حساب AWS الذي أُنشئت فيه البنية التحتية لـ BYOC) ← VPC ← Endpoint services ←
-
اختر VPC والشبكات الفرعية (يوصى بشبكة فرعية واحدة لكل منطقة توافر).

-
مهم: فعّل "Private DNS names" لنقطة النهاية، إذ يلزم ذلك لكي تعمل ميزة DNS الخاص بصورة صحيحة. يستخدم DNS الخاص لنقاط نهاية BYOC (بتنسيق
*.vpce.{subdomain}) ميزة "Private DNS names" المضمنة في AWS PrivateLink. لا تحتاج إلى سجلات Route53، إذ يتم حل أسماء DNS تلقائيًا عندما:-
تكون "Private DNS names" مفعّلة، و
-
تكون "DNS Hostnames" مفعّلة
من خلال VPC Settings ← DNS resolution وDNS hostnames.
يضمن ذلك توجيه الاتصالات التي تستخدم النطاق الفرعي
vpceتلقائيًا عبر نقطة نهاية PrivateLink، دون إعدادات DNS إضافية.
-
-
(اختياري) عيّن مجموعات الأمان/العلامات.
-
انقر على "Create endpoint" وانتظر لحظة ريثما يتم إنشاء نقطة النهاية.
-
بعد إنشاء نقطة النهاية، انسخ قيمة
Endpoint ID، إذ ستستخدمها في الخطوة التالية.
الموافقة على اتصال نقطة النهاية
- افتح وحدة تحكم VPC الخاص بـ BYOC مرة أخرى ← خدمات نقاط النهاية ←
clickhouse-cloud-infra-xxx← اتصالات نقاط النهاية. - ابحث عن طلب الاتصال المُنشأ من VPC الخاص بك، ثم انقر على "قبول طلب اتصال نقطة النهاية" للموافقة عليه.

[object Object]
- في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر PrivateLink.
- انقر على "Set up private endpoint".
- في اللوحة المنبثقة، أدخل
Endpoint IDالذي حصلت عليه في الخطوة السابقة، وأضف وصفًا اختياريًا. - انقر على "Create endpoint".

الوصول إلى مثيل باستخدام PrivateLink
-
في وحدة تحكم ClickHouse Cloud، انتقل إلى صفحة Settings الخاصة بالخدمة.
-
انقر على "إعداد نقطة نهاية خاصة".
-
في اللوحة المنبثقة التي تفتح، انسخ
DNS name.
يُتحكَّم في الوصول إلى خدمات ClickHouse عبر PrivateLink على مستويين:
- سياسة تفويض Istio: سياسات تفويض على مستوى الخدمة تديرها ClickHouse ضمن البنية التحتية لـ BYOC الخاصة بك
- Security Group لنقطة نهاية VPC: تتحكم Security Group المرفقة بنقطة نهاية VPC في الموارد ضمن VPC لديك التي يمكنها استخدام نقطة النهاية