ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.
Предварительные требования
Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.
Включите приватный балансировщик нагрузки для ClickHouse BYOC
В консоли ClickHouse Cloud включите приватный балансировщик нагрузки для инфраструктуры BYOC.

Настройка пиринга VPC
Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:
Создайте пиринговое соединение
- Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
- Выберите Peering Connections.
- Нажмите Create Peering Connection.
- Укажите ClickHouse VPC ID в поле VPC Requester.
- Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другой аккаунт)
- Нажмите Create Peering Connection.

Примите запрос на пиринговое соединение
Перейдите в аккаунт, с которым настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.

Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC
В аккаунте ClickHouse BYOC,
- Выберите Route Tables в панели мониторинга VPC.
- Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите CIDR-диапазон целевой VPC в поле Destination.
- Выберите “Peering Connection” и ID пирингового соединения в поле Target.

Добавьте пункт назначения в таблицы маршрутизации целевой VPC
В AWS-аккаунте, с которым настраивается пиринг,
- Выберите Route Tables в панели мониторинга VPC.
- Найдите ID целевой VPC.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите CIDR-диапазон ClickHouse VPC в поле Destination.
- Выберите “Peering Connection” и ID пирингового соединения в поле Target.

Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC
В аккаунте ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.
Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом -private. Например:
- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC.
Настройка PrivateLink
AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без пиринга VPC или интернет-шлюзов. Весь трафик проходит внутри сети AWS и никогда не выходит в публичный интернет.
Включите Private Link в консоли ClickHouse

[object Object]
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PrivateLink.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте значение
Service name— оно понадобится на следующем шаге. (После включения PrivateLink значение может появиться не сразу.)
Создайте конечную точку в своей сети
-
Откройте свою консоль AWS (то есть аккаунт AWS, в котором работает ваше клиентское приложение) → VPC → Endpoints → Create endpoints.
-
Выберите "Endpoint services that use NLBs and GWLBs" и укажите
Service name, полученное на предыдущем шаге. -
Нажмите "Verify service".

-
(Необязательно) Чтобы установить межрегиональное подключение через PrivateLink, включите флажок "Cross region endpoint" и укажите регион сервиса. Это регион, в котором создана ваша инфраструктура BYOC. Затем:
- Откройте консоль AWS для BYOC (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services →
clickhouse-cloud-infra-xxx→ Supported regions. - Добавьте в список поддерживаемых регионов регион, в котором работает ваше клиентское приложение. По умолчанию поддерживается только регион, где размещена эта инфраструктура BYOC. Если требуется подключаться из разных регионов, можно добавить несколько регионов; ClickHouse не будет изменять или сбрасывать эти значения.

- Откройте консоль AWS для BYOC (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services →
-
Выберите VPC и подсети (рекомендуется по одной подсети на каждую зону доступности).

-
Важно: включите "Private DNS names" для конечной точки — это необходимо для корректной работы private DNS. Private DNS для конечных точек BYOC (в формате
*.vpce.{subdomain}) использует встроенную возможность AWS PrivateLink "Private DNS names". Записи Route53 не требуются — DNS-разрешение выполняется автоматически, если:-
включено "Private DNS names" и
-
включено "DNS Hostnames"
в разделе VPC Settings → DNS resolution and DNS hostnames.
Благодаря этому подключения с поддоменом
vpceавтоматически маршрутизируются через конечную точку PrivateLink без дополнительной настройки DNS.
-
-
(Необязательно) Назначьте Security Groups и теги.
-
Нажмите "Create endpoint" и дождитесь создания конечной точки.
-
После создания конечной точки скопируйте значение
Endpoint ID— оно понадобится на следующем шаге.
Подтвердите подключение к конечной точке
- Снова откройте консоль BYOC VPC → Endpoint services →
clickhouse-cloud-infra-xxx→ Endpoint connections. - Найдите запрос на подключение из вашей VPC и нажмите "Accept endpoint connection request", чтобы одобрить его.

[object Object]
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через PrivateLink.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели укажите
Endpoint ID, полученный на предыдущем шаге, и при необходимости добавьте описание. - Нажмите «Create endpoint».

Доступ к инстансу через PrivateLink
-
В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
-
Нажмите "Set up private endpoint".
-
В открывшейся выдвижной панели скопируйте
DNS-имя.
Доступ к сервисам ClickHouse через PrivateLink контролируется на двух уровнях:
- Istio Authorization Policy: политики авторизации на уровне сервиса, управляемые ClickHouse в вашей инфраструктуре BYOC
- Группа безопасности конечной точки VPC: группа безопасности, привязанная к конечной точке VPC, определяет, какие ресурсы в вашей VPC могут использовать эту конечную точку