Skip to main content

IP フィルタの設定

IP Access List は、接続を許可する送信元アドレスを指定して、ClickHouse サービスまたは API キーへのトラフィックをフィルタリングします。これらのリストは、サービスごと、および API キーごとに設定できます。リストは、サービスまたは API キーの作成時にも、作成後にも設定できます。
サービスの IP Access List を設定してくださいClickHouse Cloud サービスを作成すると、IP allow list のデフォルト設定は ‘Allow from anywhere’ です。できるだけ早く、アクセスを特定の IP アドレスまたは範囲に制限することを強く推奨します。Allow from anywhere に設定されたサービスは、公開 IP を探すインターネットクローラーやスキャナーによって定期的にアイドル状態からアクティブ状態に移される可能性があり、その結果、想定外のコストが発生することがあります。

準備

始める前に、アクセスリストに追加する必要がある IP アドレスまたは IP 範囲を洗い出してください。リモートワーカー、オンコール対応を行う拠点、VPN なども考慮に入れます。IP Access List のユーザーインターフェイスでは、個別のアドレスと CIDR 表記を指定できます。 Classless Inter-domain Routing (CIDR) 表記を使用すると、従来のクラス A、B、C (8、6、または 24) のサブネットマスクサイズよりも小さい IP アドレス範囲を指定できます。ARIN などの組織では、必要に応じて使える CIDR 計算ツールを提供しています。CIDR 表記の詳細については、Classless Inter-domain Routing (CIDR) RFC を参照してください。

IP Access List を作成または変更する

PrivateLink 外からの接続にのみ適用されますIP Access List は、PrivateLink の外側にあるパブリックインターネットからの接続にのみ適用されます。 PrivateLink からのトラフィックのみを許可する場合は、IP Allow list で DenyAll を設定してください。
ClickHouse サービス を作成すると、IP allow list のデフォルト設定は「Allow from anywhere」です。ClickHouse Cloud services の一覧から サービス を選択し、Settings を選択します。Security セクションに IP Access List があります。Add IPs ボタンをクリックします。設定オプションを選べるサイドバーが表示されます。
  • すべての場所から サービス への受信トラフィックを許可する
  • 特定の場所から サービス へのアクセスを許可する
  • サービス へのすべてのアクセスを拒否する
API キー を作成すると、IP allow list のデフォルト設定は「Allow from anywhere」です。API キー の一覧で、Actions カラムの API キー の横にある 3 点メニューをクリックし、Edit を選択します。画面下部に IP Access List と、その設定オプションがあります。
  • すべての場所から サービス への受信トラフィックを許可する
  • 特定の場所から サービス へのアクセスを許可する
  • サービス へのすべてのアクセスを拒否する
このスクリーンショットは、「NY Office range」と記載された IP アドレス範囲からのトラフィックを許可する アクセスリスト を示しています。

実行できる操作

  1. エントリを追加するには、+ Add new IP を使用します
この例では、London server という説明を付けて 1 つの IP アドレスを追加しています。
  1. 既存のエントリを削除する
× (x) をクリックすると、エントリを削除できます
  1. 既存のエントリを編集する
エントリを直接修正します
  1. Anywhere からのアクセスを許可する設定に切り替える
これは推奨されませんが、設定は可能です。ClickHouse 上に構築したアプリケーションを公開し、バックエンドの ClickHouse Cloud サービスへのアクセスは制限することをお勧めします。 変更を反映するには、Save をクリックする必要があります。

検証

フィルタを作成したら、その範囲内からサービスに接続できること、および許可された範囲外からの接続が拒否されることを確認してください。確認には、簡単な curl コマンドを使用できます。
Attempt rejected from outside the allow list
または
Attempt permitted from inside the allow list

制限事項

  • 現在、IP Access List は IPv4 のみをサポートしています
最終更新日 2026年7月23日