Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

BYOC 在 AWS 上的私有网络设置

ClickHouse BYOC on AWS 支持两种私有连接方式:VPC Peering 和 AWS PrivateLink。

前置条件

VPC 对等互连 和 PrivateLink 均需执行的通用步骤。

为 ClickHouse BYOC 启用私有负载均衡器

在 ClickHouse Cloud 控制台中,为您的 BYOC 基础设施启用 私有负载均衡器

BYOC 启用私有负载均衡器

设置 VPC 对等互连

要为 ClickHouse BYOC 创建或删除 VPC 对等互连,请按以下步骤操作:

创建对等连接

  1. 在 ClickHouse BYOC 账户中,前往 VPC 仪表板。
  2. 选择 Peering Connections。
  3. 点击 Create Peering Connection
  4. 将 VPC Requester 设置为 ClickHouse VPC ID。
  5. 将 VPC Accepter 设置为目标 VPC ID。 (如适用,选择另一个账户)
  6. 点击 Create Peering Connection。
BYOC 创建对等连接

接受对等连接请求

前往对等账户后,客户可在 (VPC -> Peering connections -> Actions -> Accept request) 页面批准此 VPC 对等互连请求。

BYOC 接受对等连接

将目标端添加到 ClickHouse VPC 路由表

在 ClickHouse BYOC 账户中,

  1. 在 VPC 仪表板中选择 Route Tables。
  2. 搜索 ClickHouse VPC ID,并编辑每个附加到私有子网的路由表。
  3. 点击 Routes 选项卡下的 Edit 按钮。
  4. 点击 Add another route。
  5. 在 Destination 中输入目标 VPC 的 CIDR 范围。
  6. 在 Target 中选择“Peering Connection”和该对等连接的 ID。
BYOC 添加路由表

将目标端添加到目标 VPC 路由表

在对等 AWS 账户中,

  1. 在 VPC 仪表板中选择 Route Tables。
  2. 搜索目标 VPC ID。
  3. 点击 Routes 选项卡下的 Edit 按钮。
  4. 点击 Add another route。
  5. 在 Destination 中输入 ClickHouse VPC 的 CIDR 范围。
  6. 在 Target 中选择“Peering Connection”和该对等连接的 ID。
BYOC 添加路由表

编辑安全组以允许对等 VPC 访问

在 ClickHouse BYOC 账户中,您需要更新安全组 (Security Group) 设置,以允许来自对等 VPC 的流量。请联系 ClickHouse 支持团队,请求添加包含对等 VPC CIDR 范围的入站规则。


现在应已可从对等 VPC 访问 ClickHouse 服务。

要通过私网方式访问 ClickHouse,系统会预配私有负载均衡器和端点,以便用户从其对等 VPC 安全连接。专用终结点遵循公网端点的格式,并带有 -private 后缀。例如:

  • 公网端点: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • 专用终结点: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

可选:在确认对等连接正常工作后,您可以申请移除 ClickHouse BYOC 的公网负载均衡器。

AWS PrivateLink 可为您的 ClickHouse BYOC 服务提供安全的私网连接,无需进行 VPC peering 或使用互联网网关。所有流量均在 AWS 网络内传输,确保不会经过公网。

[object Object]

  1. 在 ClickHouse Cloud 控制台中,前往要通过 PrivateLink 连接的服务的 Settings 页面。
  2. 点击“Set up private endpoint”。
  3. 在打开的弹出面板中,复制 Service name 的值——下一步会用到它。 (启用 PrivateLink 后,生成该值可能需要一段时间。)
    私有端点

在您的网络中创建端点

  1. 打开您的自有 AWS 控制台 (即客户端应用程序所在 AWS 账户的控制台) → VPC → Endpoints → Create endpoints。

  2. 选择 "Endpoint services that use NLBs and GWLBs",并使用上一步获取的 Service name

  3. 单击 "Verify service"。

    AWS PrivateLink 端点设置
  4. (可选) 如果要通过 PrivateLink 建立跨区域连接,请选中 "Cross region endpoint" 复选框,并指定服务区域。服务区域即创建 BYOC 基础设施的区域。同时:

  5. 打开您的BYOC AWS 控制台 (即创建 BYOC 基础设施的 AWS 账户) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions。

  6. 将客户端应用程序所在的区域添加到支持区域列表中。默认仅支持该 BYOC 基础设施所在的区域。如果需要从不同区域连接,您可以添加多个区域;ClickHouse 不会更改或重置这些值。

    AWS PrivateLink 跨区域端点设置
  7. 选择您的 VPC 和子网 (建议每个可用区选择一个子网) 。

    选择 VPC 和子网
  8. 重要:为端点启用 "Private DNS names"——这是私有 DNS 正常工作所必需的。 BYOC 端点的私有 DNS (使用 *.vpce.{subdomain} 格式) 利用 AWS PrivateLink 内置的 "Private DNS names" 功能。无需创建 Route53 记录;满足以下条件时,DNS 会自动解析:

    • 已启用 "Private DNS names";且

    • 已启用 "DNS Hostnames"

      可在 VPC Settings → DNS resolution 和 DNS hostnames 中启用。

      这可确保使用 vpce 子域的连接自动经由 PrivateLink 端点路由,无需额外配置 DNS。

  9. (可选) 分配安全组 (Security Group) 和标签。

  1. 单击 "Create endpoint",稍候片刻,等待端点创建完成。

  2. 创建端点后,复制 Endpoint ID 的值,您将在下一步中使用它。

    VPC 端点 ID

批准端点连接请求

  1. 再次打开 BYOC VPC 控制台 → Endpoint services → clickhouse-cloud-infra-xxx → Endpoint connections。
  2. 找到来自您自身 VPC 的连接请求,然后点击 "Accept endpoint connection request" 予以批准。
    批准 BYOC PrivateLink

[object Object]

  1. 在 ClickHouse Cloud 控制台中,前往要通过 PrivateLink 连接的服务的 Settings 页面。
  2. 点击“设置专用端点”。
  3. 在打开的弹出面板中,输入上一步获取的 Endpoint ID,并可选择添加说明。
  4. 点击“创建端点”。
专用端点过滤器
Navigation