Skip to main content
На этой странице описаны различные способы подключения к вашим сервисам ClickHouse в BYOC. В зависимости от ваших требований к безопасности и сетевой конфигурации вы можете выбрать публичные балансировщики нагрузки, приватные балансировщики нагрузки или конечные точки PrivateLink/Private Service Connect.

Выбор пути подключения в консоли

Сведения о подключении для каждого сервиса BYOC доступны в консоли ClickHouse Cloud: откройте сервис и нажмите Connect. Для сервисов BYOC в диалоге Connect есть раскрывающийся список Connection via. С его помощью можно выбрать, как именно подключаться к сервису:
  • публичный балансировщик нагрузки — конечная точка, доступная из интернета.
  • приватный балансировщик нагрузки — внутренняя конечная точка, доступная через пиринг VPC или подключенные сети. Отображается только если для вашей инфраструктуры включен приватный балансировщик нагрузки.
  • PrivateLink (AWS) / Private Service Connect (GCP) — имя хоста частной конечной точки облачного провайдера. Отображается только если включен PrivateLink or Private Service Connect.
При выборе пути имя хоста обновляется во всех примерах подключения в диалоге — в HTTPS-команде (curl), нативном клиенте, JDBC, MySQL и сниппетах для языковых клиентов (Python, Node.js, Java, Go и C#) — поэтому вы можете сразу скопировать готовую команду для нужного пути, не редактируя имя хоста вручную. В раскрывающемся списке показаны только пути, включенные для вашей инфраструктуры, и список обновляется каждый раз при открытии диалога — недавно включенный приватный балансировщик нагрузки или конечная точка PrivateLink появится при следующем открытии Connect, без задержки распространения. Если доступен только один путь, раскрывающийся список отображается неактивным, и эта конечная точка выбирается автоматически.

Публичный балансировщик нагрузки

Публичный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse через интернет. Это конфигурация по умолчанию при использовании выделенного VPC под управлением ClickHouse.

Обзор

  • Доступ: Доступен из общедоступного интернета
  • Сценарий использования: Подходит для приложений и пользователей, которым требуется подключение из разных мест или сетей
  • Безопасность: Защищено TLS-шифрованием и фильтрацией по IP-адресам (рекомендуется)

Подключение через публичный балансировщик нагрузки

Чтобы подключиться к сервису ClickHouse через публичную конечную точку:
  1. Получите конечную точку сервиса в консоли ClickHouse Cloud. Конечная точка отображается в разделе “Connect” вашего сервиса.
Например:

Фильтрация по IP

Фильтрация по IP (IP Access List) настоятельно рекомендуется при использовании публичного балансировщика нагрузки, чтобы ограничить доступ авторизованными IP-адресами или диапазонами CIDR. Подробную информацию о фильтрации по IP см. в документации по IP Access List.

Приватный балансировщик нагрузки

Приватный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse только изнутри подключённых сетей (например, VPC, соединённых через пиринг). Это конфигурация по умолчанию при использовании VPC под управлением клиента.

Обзор

  • Доступ: Доступен только из вашей частной сетевой инфраструктуры
  • Сценарий использования: Идеально подходит для приложений, работающих в той же облачной среде или подключенных через пиринг VPC
  • Безопасность: Трафик остается в пределах вашей частной сети, без доступа из публичного интернета

Подключение через приватный балансировщик нагрузки

Чтобы подключиться через частную конечную точку:
  1. Включите приватный балансировщик нагрузки (если он еще не включен). Обратитесь в ClickHouse Support, если вам нужно включить приватный балансировщик нагрузки для вашего развертывания.
  2. Убедитесь в наличии сетевой связности:
    • Для пиринга VPC: завершите настройку пиринга VPC (см. Настройка частной сети)
    • Для других частных сетей: убедитесь, что маршрутизация настроена для доступа к VPC BYOC
  3. Получите свою частную конечную точку: Частная конечная точка доступна в консоли ClickHouse Cloud, в разделе “Connect” вашего сервиса. Она имеет тот же формат, что и публичная конечная точка, но с суффиксом -private, добавленным к части идентификатора сервиса. Например:
    • Публичная конечная точка: sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    • Частная конечная точка: sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    Вместо того чтобы вручную составлять имя хоста с суффиксом -private, выберите Private load balancer в раскрывающемся списке Connection via в диалоговом окне Connect, чтобы сразу скопировать конечную точку и готовые команды подключения.

Фильтрация IP

Хотя приватные балансировщики нагрузки ограничивают доступ только из внутренних сетей, вы всё равно можете настроить фильтрацию IP для ещё более точного контроля над тем, какие источники внутри вашей приватной сети могут подключаться. Фильтрация IP для приватных балансировщиков нагрузки настраивается тем же способом, что и для публичных балансировщиков нагрузки: укажите разрешённые IP-адреса или диапазоны CIDR, и ClickHouse Cloud соответствующим образом применит эти правила к каждому типу конечной точки. Платформа автоматически различает публичные и приватные диапазоны CIDR и распределяет их по соответствующим конечным точкам балансировщика нагрузки. См. документацию по IP Access List.

Настройка Security Group

Для развертываний в AWS Security Group приватного балансировщика нагрузки определяет, какие сети могут получить доступ к конечной точке. По умолчанию разрешен только трафик из VPC BYOC. Подробнее см. в разделе настройки Security Group приватного балансировщика нагрузки. AWS PrivateLink и GCP Private Service Connect обеспечивают наиболее безопасный вариант подключения, позволяя приватно обращаться к сервисам ClickHouse без пиринга VPC и интернет-шлюзов.

Обзор

  • Доступ: Закрытое подключение через управляемый сервис облачного провайдера
  • Изоляция сети: Трафик никогда не проходит через общедоступный интернет
  • Сценарий использования: Корпоративные развертывания, требующие максимальной безопасности и изоляции сети
  • Преимущества:
    • пиринг VPC не требуется
    • Упрощённая сетевая архитектура
    • Повышенный уровень безопасности и соответствия требованиям
Завершите настройку PrivateLink или Private Service Connect (см. настройка частной сети). После этого вы сможете подключаться к своему сервису ClickHouse, используя специальный формат конечной точки для PrivateLink. Конечная точка PrivateLink содержит поддомен vpce, который указывает, что трафик маршрутизируется через конечную точку VPC. DNS-разрешение в вашем VPC автоматически направляет трафик через конечную точку PrivateLink. Формат конечной точки PrivateLink похож на формат публичной конечной точки, но содержит поддомен vpce между поддоменом сервиса и поддоменом инфраструктуры BYOC. Например:
  • Публичная конечная точка: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Конечная точка PrivateLink: h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
После настройки конечной точки и добавления её в allowlist выберите PrivateLink (или Private Service Connect в GCP) в раскрывающемся списке Connection via в диалоговом окне Connect, чтобы напрямую скопировать сведения о подключении к частной конечной точке.

Список разрешённых Endpoint ID

Чтобы использовать PrivateLink или Private Service Connect, Endpoint ID вашего клиентского подключения должен быть явно добавлен в список разрешённых для каждого сервиса ClickHouse. Обратитесь в ClickHouse Support и предоставьте свои Endpoint ID, чтобы их могли добавить в список разрешённых сервиса. Подробные инструкции по настройке см. в руководстве по настройке частной сети.

Выбор подходящего метода подключения

Устранение неполадок с подключением

Если у вас возникают проблемы с подключением:
  1. Проверьте доступность конечной точки: Убедитесь, что используете правильную конечную точку (публичную или приватную)
  2. Проверьте IP-фильтры: Для публичных балансировщиков нагрузки убедитесь, что ваш IP-адрес есть в списке разрешённых
  3. Проверьте сетевую связность: Для приватных подключений убедитесь, что пиринг VPC или PrivateLink настроены правильно
  4. Проверьте группы безопасности: Для приватных балансировщиков нагрузки убедитесь, что правила Security Group разрешают трафик из вашей исходной сети
  5. Проверьте группы безопасности: Для PrivateLink или Private Service Connect убедитесь, что Endpoint ID добавлен в список разрешённых сервиса ClickHouse
  6. Проверьте аутентификацию: Убедитесь, что используете правильные учётные данные (имя пользователя и пароль)
  7. Обратитесь в службу поддержки: Если проблема сохраняется, обратитесь в службу поддержки ClickHouse
Последнее изменение 23 июля 2026 г.