ClickHouse BYOC в GCP поддерживает два варианта приватного подключения: пиринг VPC и PSC (Private Service Connect).
Предварительные требования
Общие действия, необходимые как для пиринга VPC, так и для PSC.
Включите приватный балансировщик нагрузки для ClickHouse BYOC
В консоли ClickHouse Cloud включите приватный балансировщик нагрузки для своей инфраструктуры BYOC.

Настройка пиринга VPC
Ознакомьтесь с возможностью пиринга VPC в GCP и учитывайте ограничения пиринга VPC (например, диапазоны IP-адресов подсетей не должны пересекаться в VPC-сетях, связанных пирингом). ClickHouse BYOC использует приватный балансировщик нагрузки, чтобы обеспечить сетевую связность с сервисами ClickHouse через пиринг.
Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:
Создание пирингового соединения
В этом примере мы настраиваем пиринг между сетью BYOC VPC и другой существующей сетью VPC.
- Перейдите в раздел "VPC Network" в проекте Google Cloud для ClickHouse BYOC.
- Выберите "VPC network peering".
- Нажмите "Create connection".
- Заполните необходимые поля в соответствии с вашими требованиями. Ниже приведен снимок экрана создания пиринга в рамках одного проекта GCP.

Чтобы пиринг VPC в GCP работал, нужны 2 соединения между 2 сетями (то есть соединение от сети BYOC к существующей сети VPC и соединение от существующей сети VPC к сети BYOC). Поэтому аналогичным образом нужно создать еще 1 соединение в обратном направлении; ниже приведен снимок экрана создания второго пирингового соединения:

После создания обоих соединений статус этих 2 соединений должен измениться на "Active" после обновления страницы Google Cloud Console:

Теперь сервис ClickHouse должен быть доступен из VPC, связанной пирингом.
Доступ к сервису ClickHouse через пиринговое соединение
Для приватного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из VPC пользователя, связанной пирингом. Формат частной конечной точки соответствует формату публичной конечной точки с суффиксом -private. Например:
- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com
Настройка PSC (Private Service Connect)
GCP PSC (Private Service Connect) обеспечивает безопасное частное подключение к вашим сервисам ClickHouse BYOC без необходимости в пиринге VPC или интернет-шлюзах. Весь трафик передаётся внутри сети GCP и никогда не проходит через публичный интернет.
Включите PrivateLink в консоли ClickHouse

[object Object]
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PSC.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте значения
Service nameиDNS name— они понадобятся на следующем шаге. (После включения PrivateLink создание этих значений может занять некоторое время.)
Создайте конечную точку в своей сети
-
Откройте свою консоль GCP (то есть аккаунт GCP, в котором находится ваше клиентское приложение) → Network Services → Private Service Connect → Connected Endpoints.
-
Откройте диалог создания Private Service Connect, нажав кнопку «Connect Endpoint».

-
Заполните следующие поля:
- Target: выберите
Published service - Target service: укажите
Service name, полученное на предыдущем шаге - Endpoint name: введите допустимое имя конечной точки
- Network/Subnetwork: выберите сеть, которую хотите использовать для подключения; из этой сети будет подключаться ваше клиентское приложение
- IP address: выберите или создайте IP-адрес для конечной точки; он понадобится на шаге Укажите частное DNS-имя для конечной точки
- (необязательно) Enable global access: включите, если хотите сделать конечную точку доступной из любого региона

- Нажмите «ADD ENDPOINT», чтобы создать конечную точку.
- Target: выберите
-
После одобрения подключения значение в столбце Status изменится с Pending на Accepted.
-
После создания конечной точки скопируйте значение
PSC Connection ID— оно понадобится на следующем шаге.
[object Object]
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PSC.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели введите
PSC Connection ID, полученный на предыдущем шаге, в полеEndpoint IDи при необходимости добавьте описание. - Нажмите «Create endpoint».

Укажите частное DNS-имя для конечной точки
Настройте все поддомены (wildcard) «DNS name» так, чтобы они указывали на IP-адрес конечной точки GCP PSC. Это позволит сервисам и компонентам в вашей VPC/сети корректно разрешать это имя.
Получите доступ к экземпляру через PSC
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте
DNS name.