Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Configuración de red privada de AWS para BYOC

ClickHouse BYOC en AWS admite dos opciones de conexión privada: peering de VPC y AWS PrivateLink.

Requisitos previos

Pasos comunes necesarios tanto para el peering de VPC como para PrivateLink.

Habilitar el balanceador de carga privado para ClickHouse BYOC

En la consola de ClickHouse Cloud, habilite el balanceador de carga privado para su infraestructura BYOC.

BYOC Habilitar el balanceador de carga privado

Configurar el peering de VPC

Para crear o eliminar el peering de VPC para ClickHouse BYOC, siga estos pasos:

Crear una conexión de peering

  1. Vaya al VPC Dashboard de la cuenta de ClickHouse BYOC.
  2. Seleccione Peering Connections.
  3. Haga clic en Create Peering Connection
  4. Establezca VPC Requester como el ID de la VPC de ClickHouse.
  5. Establezca VPC Accepter como el ID de la VPC de destino. (Seleccione otra cuenta si corresponde)
  6. Haga clic en Create Peering Connection.
BYOC Crear conexión de peering

Aceptar la solicitud de conexión de peering

Vaya a la cuenta de peering; en la página (VPC -> Peering connections -> Actions -> Accept request), el cliente puede aprobar esta solicitud de peering de VPC.

BYOC Aceptar conexión de peering

Agregar el destino a las tablas de enrutamiento de la VPC de ClickHouse

En la cuenta de ClickHouse BYOC,

  1. Seleccione Route Tables en el VPC Dashboard.
  2. Busque el ID de la VPC de ClickHouse. Edite cada tabla de enrutamiento asociada a las subredes privadas.
  3. Haga clic en el botón Edit en la pestaña Routes.
  4. Haga clic en Add another route.
  5. Introduzca el rango CIDR de la VPC de destino en Destination.
  6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.
BYOC Agregar tabla de rutas

Agregar el destino a las tablas de enrutamiento de la VPC de destino

En la cuenta de AWS de peering,

  1. Seleccione Route Tables en el VPC Dashboard.
  2. Busque el ID de la VPC de destino.
  3. Haga clic en el botón Edit en la pestaña Routes.
  4. Haga clic en Add another route.
  5. Introduzca el rango CIDR de la VPC de ClickHouse en Destination.
  6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.
BYOC Agregar tabla de rutas

Editar el grupo de seguridad para permitir el acceso desde la VPC con peering

En la cuenta de ClickHouse BYOC, debe actualizar la configuración del grupo de seguridad para permitir tráfico desde su VPC con peering. Póngase en contacto con el soporte de ClickHouse para solicitar que se agreguen reglas de entrada que incluyan los rangos CIDR de su VPC con peering.


El servicio de ClickHouse ya debería ser accesible desde la VPC con peering.

Para acceder a ClickHouse de forma privada, se aprovisionan un balanceador de carga privado y un endpoint para ofrecer conectividad segura desde la VPC con peering del usuario. El endpoint privado sigue el formato del endpoint público con el sufijo -private. Por ejemplo:

  • Endpoint público: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

Opcionalmente, después de verificar que el peering funciona, puede solicitar la eliminación del balanceador de carga público de ClickHouse BYOC.

AWS PrivateLink proporciona una conexión segura y privada a tus servicios de ClickHouse BYOC sin necesidad de peering de VPC ni gateways de Internet. Todo el tráfico circula dentro de la red de AWS, lo que garantiza que nunca atraviese la Internet pública.

[object Object]

  1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
  2. Haga clic en "Set up private endpoint".
  3. En el flyout que se abre, copie el valor de Service name; lo utilizará en el siguiente paso. (El valor puede tardar un poco en generarse después de habilitar PrivateLink.)
    Endpoints privados

Cree un endpoint en su red

  1. Abra su propia consola de AWS (es decir, la cuenta de AWS donde se encuentra su aplicación cliente) → VPC → Endpoints → Create endpoints.

  2. Seleccione "Endpoint services that use NLBs and GWLBs" y use el Service name obtenido en el paso anterior.

  3. Haga clic en "Verify service".

    Configuración de endpoints de AWS PrivateLink
  4. (Opcional) Si desea establecer una conexión entre regiones mediante PrivateLink, active la casilla "Cross region endpoint" y especifique la Region del servicio. La Region del servicio es aquella donde se crea su infraestructura BYOC. A continuación:

    1. Abra su consola de AWS de BYOC (es decir, la cuenta de AWS donde se crea su infraestructura BYOC) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions.
    2. Agregue a la lista de supported regions la Region donde se ejecuta su aplicación cliente. De forma predeterminada, solo se admite la Region de esta infraestructura BYOC. Puede agregar varias regiones si desea conectarse desde ellas; ClickHouse no modificará ni restablecerá estos valores.
      Configuración de endpoints entre regiones de AWS PrivateLink
  5. Seleccione su VPC y las subredes (se recomienda una por cada availability zone).

    Seleccionar VPC y subredes
  6. Importante: Active "Private DNS names" para el endpoint; esto es necesario para que el DNS privado funcione correctamente. El DNS privado para endpoints de BYOC (mediante el formato *.vpce.{subdomain}) aprovecha la funcionalidad integrada "Private DNS names" de AWS PrivateLink. No se requieren registros de Route53: la resolución de DNS se realiza automáticamente cuando:

    • "Private DNS names" está habilitado y

    • "DNS Hostnames" está habilitado

      mediante VPC Settings → DNS resolution y DNS hostnames.

      Esto garantiza que las conexiones que usan el subdomain vpce se enruten automáticamente a través del endpoint de PrivateLink sin configuración adicional de DNS.

  7. (Opcional) Asigne Security groups/Tags.

  8. Haga clic en "Create endpoint" y espere un momento a que se cree el endpoint.

  9. Después de crear el endpoint, copie el valor de Endpoint ID; lo usará en el siguiente paso.

    ID del endpoint de VPC

Apruebe la conexión del punto de conexión

  1. Vuelva a abrir la consola de BYOC VPC → Servicios de endpoint → clickhouse-cloud-infra-xxx → Conexiones de endpoint.
  2. Busque la solicitud de conexión creada desde su propia VPC y haga clic en "Aceptar solicitud de conexión de endpoint" para aprobarla.
    Aprobar PrivateLink de BYOC

[object Object]

  1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
  2. Haga clic en "Set up private endpoint".
  3. En el flyout que se abre, introduzca el Endpoint ID obtenido en el último paso y, opcionalmente, una descripción.
  4. Haga clic en "Create endpoint".
Filtro de endpoints privados
Navigation