Skip to main content

Настройка IP-фильтров

IP Access List фильтруют трафик к сервисам ClickHouse или ключам API, указывая, каким исходным адресам разрешено подключаться. Эти списки настраиваются отдельно для каждого сервиса и каждого ключа API. Их можно настроить при создании сервиса или ключа API, а также позже.
Настройте IP Access List для вашего сервисаПри создании сервиса ClickHouse Cloud для списка разрешённых IP по умолчанию используется настройка Allow from anywhere. Мы настоятельно рекомендуем как можно скорее ограничить доступ конкретными IP-адресами или диапазонами. Сервисы с настройкой Allow from anywhere могут периодически переводиться из бездействующего состояния в активное интернет-краулерами и сканерами, которые ищут публичные IP-адреса, что может привести к непредвиденным расходам.

Подготовка

Прежде чем начать, соберите IP-адреса или диапазоны, которые нужно добавить в IP Access List. Учитывайте удалённых сотрудников, места дежурств, VPN и т. д. В интерфейсе IP Access List можно указать отдельные адреса и адреса в нотации CIDR. Нотация Classless Inter-domain Routing (CIDR) позволяет задавать диапазоны IP-адресов меньше, чем при традиционных масках подсети классов A, B или C (8, 16 или 24). ARIN и ряд других организаций предоставляют калькуляторы CIDR, если они вам нужны. Если вы хотите узнать больше о нотации CIDR, см. RFC Classless Inter-domain Routing (CIDR).

Создать или изменить IP Access List

Применимо только к подключениям вне PrivateLinkIP Access List применяются только к подключениям из публичного интернета, то есть вне PrivateLink. Если вам нужен только трафик через PrivateLink, установите в список разрешённых IP значение DenyAll.
При создании сервиса ClickHouse для списка разрешённых IP по умолчанию задано значение ‘Allow from anywhere.’В списке сервисов ClickHouse Cloud выберите нужный сервис, затем откройте Settings. В разделе Security находится IP Access List. Нажмите кнопку Add IPs.Справа появится боковая панель с параметрами настройки:
  • Разрешить входящий трафик откуда угодно к сервису
  • Разрешить доступ к сервису из определённых мест
  • Запретить любой доступ к сервису
При создании ключа API для списка разрешённых IP по умолчанию задано значение ‘Allow from anywhere.’В списке ключей API нажмите на три точки рядом с нужным ключом в столбце Actions и выберите Edit. В нижней части экрана находится IP Access List и параметры его настройки:
  • Разрешить входящий трафик откуда угодно к сервису
  • Разрешить доступ к сервису из определённых мест
  • Запретить любой доступ к сервису
На этом снимке экрана показан IP Access List, который разрешает трафик из диапазона IP-адресов, обозначенного как “NY Office range”:

Возможные действия

  1. Чтобы добавить новую запись, можно использовать + Add new IP
В этом примере добавляется один IP-адрес с описанием London server:
  1. Удаление существующей записи
Чтобы удалить запись, нажмите на крестик (x)
  1. Редактирование существующей записи
Измените запись напрямую
  1. Переключение на разрешение доступа от Anywhere
Это не рекомендуется, но допускается. Мы рекомендуем открыть публичный доступ к приложению, построенному на базе ClickHouse, и ограничить доступ к внутреннему сервису ClickHouse Cloud. Чтобы применить внесённые изменения, необходимо нажать Save.

Проверка

После создания фильтра проверьте, что к сервису можно подключиться из разрешённого диапазона и что подключения из-за его пределов отклоняются. Для проверки можно использовать простую команду curl:
Attempt rejected from outside the allow list
или
Attempt permitted from inside the allow list

Ограничения

  • В настоящее время IP Access List поддерживают только IPv4
Последнее изменение 23 июля 2026 г.