Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Настройка частной сети в AWS для BYOC

ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

Предварительные требования

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

Включите приватный балансировщик нагрузки для ClickHouse BYOC

В консоли ClickHouse Cloud включите приватный балансировщик нагрузки для инфраструктуры BYOC.

BYOC: включение приватного балансировщика нагрузки

Настройка пиринга VPC

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:

Создайте пиринговое соединение

  1. Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
  2. Выберите Peering Connections.
  3. Нажмите Create Peering Connection.
  4. Укажите ClickHouse VPC ID в поле VPC Requester.
  5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другой аккаунт)
  6. Нажмите Create Peering Connection.
BYOC Создание пирингового соединения

Примите запрос на пиринговое соединение

Перейдите в аккаунт, с которым настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.

BYOC Принятие пирингового соединения

Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC

В аккаунте ClickHouse BYOC,

  1. Выберите Route Tables в панели мониторинга VPC.
  2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
  3. Нажмите кнопку Edit на вкладке Routes.
  4. Нажмите Add another route.
  5. Введите CIDR-диапазон целевой VPC в поле Destination.
  6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.
BYOC Добавление таблицы маршрутизации

Добавьте пункт назначения в таблицы маршрутизации целевой VPC

В AWS-аккаунте, с которым настраивается пиринг,

  1. Выберите Route Tables в панели мониторинга VPC.
  2. Найдите ID целевой VPC.
  3. Нажмите кнопку Edit на вкладке Routes.
  4. Нажмите Add another route.
  5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
  6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.
BYOC Добавление таблицы маршрутизации

Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC

В аккаунте ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.


Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.

Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом -private. Например:

  • Публичная конечная точка: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Частная конечная точка: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC.

AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без пиринга VPC или интернет-шлюзов. Весь трафик проходит внутри сети AWS и никогда не выходит в публичный интернет.

[object Object]

  1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PrivateLink.
  2. Нажмите «Set up private endpoint».
  3. В открывшейся выдвижной панели скопируйте значение Service name — оно понадобится на следующем шаге. (После включения PrivateLink значение может появиться не сразу.)
    Частные конечные точки

Создайте конечную точку в своей сети

  1. Откройте свою консоль AWS (то есть аккаунт AWS, в котором работает ваше клиентское приложение) → VPC → Endpoints → Create endpoints.

  2. Выберите "Endpoint services that use NLBs and GWLBs" и укажите Service name, полученное на предыдущем шаге.

  3. Нажмите "Verify service".

    Настройки конечной точки AWS PrivateLink
  4. (Необязательно) Чтобы установить межрегиональное подключение через PrivateLink, включите флажок "Cross region endpoint" и укажите регион сервиса. Это регион, в котором создана ваша инфраструктура BYOC. Затем:

    1. Откройте консоль AWS для BYOC (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions.
    2. Добавьте в список поддерживаемых регионов регион, в котором работает ваше клиентское приложение. По умолчанию поддерживается только регион, где размещена эта инфраструктура BYOC. Если требуется подключаться из разных регионов, можно добавить несколько регионов; ClickHouse не будет изменять или сбрасывать эти значения.
      Настройки межрегиональной конечной точки AWS PrivateLink
  5. Выберите VPC и подсети (рекомендуется по одной подсети на каждую зону доступности).

    Выбор VPC и подсетей
  6. Важно: включите "Private DNS names" для конечной точки — это необходимо для корректной работы private DNS. Private DNS для конечных точек BYOC (в формате *.vpce.{subdomain}) использует встроенную возможность AWS PrivateLink "Private DNS names". Записи Route53 не требуются — DNS-разрешение выполняется автоматически, если:

    • включено "Private DNS names" и

    • включено "DNS Hostnames"

      в разделе VPC Settings → DNS resolution and DNS hostnames.

      Благодаря этому подключения с поддоменом vpce автоматически маршрутизируются через конечную точку PrivateLink без дополнительной настройки DNS.

  7. (Необязательно) Назначьте Security Groups и теги.

  8. Нажмите "Create endpoint" и дождитесь создания конечной точки.

  9. После создания конечной точки скопируйте значение Endpoint ID — оно понадобится на следующем шаге.

    Идентификатор VPC Endpoint

Подтвердите подключение к конечной точке

  1. Снова откройте консоль BYOC VPC → Endpoint services → clickhouse-cloud-infra-xxx → Endpoint connections.
  2. Найдите запрос на подключение из вашей VPC и нажмите "Accept endpoint connection request", чтобы одобрить его.
    Одобрение BYOC PrivateLink

[object Object]

  1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через PrivateLink.
  2. Нажмите «Set up private endpoint».
  3. В открывшейся выдвижной панели укажите Endpoint ID, полученный на предыдущем шаге, и при необходимости добавьте описание.
  4. Нажмите «Create endpoint».
Фильтр частных конечных точек
Navigation