> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Подключение к ClickHouse

> Подключайтесь к сервисам BYOC ClickHouse через публичные, приватные или PrivateLink конечные точки

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

На этой странице описаны различные способы подключения к вашим сервисам ClickHouse в BYOC. В зависимости от ваших требований к безопасности и сетевой конфигурации вы можете выбрать публичные балансировщики нагрузки, приватные балансировщики нагрузки или конечные точки PrivateLink/Private Service Connect.

<div id="connection-via">
  ## Выбор пути подключения в консоли
</div>

Сведения о подключении для каждого сервиса BYOC доступны в консоли ClickHouse Cloud: откройте сервис и нажмите **Connect**.

Для сервисов BYOC в диалоге **Connect** есть раскрывающийся список **Connection via**. С его помощью можно выбрать, как именно подключаться к сервису:

* **публичный балансировщик нагрузки** — конечная точка, доступная из интернета.
* **приватный балансировщик нагрузки** — внутренняя конечная точка, доступная через пиринг VPC или подключенные сети. Отображается только если для вашей инфраструктуры включен [приватный балансировщик нагрузки](#private-load-balancer).
* **PrivateLink** (AWS) / **Private Service Connect** (GCP) — имя хоста частной конечной точки облачного провайдера. Отображается только если включен [PrivateLink or Private Service Connect](#privatelink-or-private-service-connect).

При выборе пути имя хоста обновляется во всех примерах подключения в диалоге — в HTTPS-команде (`curl`), нативном клиенте, JDBC, MySQL и сниппетах для языковых клиентов (Python, Node.js, Java, Go и C#) — поэтому вы можете сразу скопировать готовую команду для нужного пути, не редактируя имя хоста вручную.

В раскрывающемся списке показаны только пути, включенные для вашей инфраструктуры, и список обновляется каждый раз при открытии диалога — недавно включенный приватный балансировщик нагрузки или конечная точка PrivateLink появится при следующем открытии **Connect**, без задержки распространения. Если доступен только один путь, раскрывающийся список отображается неактивным, и эта конечная точка выбирается автоматически.

<Image img="https://mintcdn.com/private-7c7dfe99/nS3fqaRk31wnsutS/images/cloud/reference/byoc-connect-via.png?fit=max&auto=format&n=nS3fqaRk31wnsutS&q=85&s=4028c9ccc734cae0794b4a62a7fddf4f" size="lg" alt="Диалог Connect с раскрытым списком Connection via, в котором показаны пути публичный балансировщик нагрузки, приватный балансировщик нагрузки и PrivateLink" background="black" width="1500" height="1060" data-path="images/cloud/reference/byoc-connect-via.png" />

<div id="public-load-balancer">
  ## Публичный балансировщик нагрузки
</div>

Публичный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse через интернет. Это конфигурация по умолчанию при использовании выделенного VPC под управлением ClickHouse.

<div id="public-load-balancer-overview">
  ### Обзор
</div>

* **Доступ**: Доступен из общедоступного интернета
* **Сценарий использования**: Подходит для приложений и пользователей, которым требуется подключение из разных мест или сетей
* **Безопасность**: Защищено TLS-шифрованием и фильтрацией по IP-адресам (рекомендуется)

<div id="connecting-via-public-load-balancer">
  ### Подключение через публичный балансировщик нагрузки
</div>

Чтобы подключиться к сервису ClickHouse через публичную конечную точку:

1. **Получите конечную точку сервиса** в консоли ClickHouse Cloud. Конечная точка отображается в разделе "Connect" вашего сервиса.

<Image img="https://mintcdn.com/private-7c7dfe99/REHSqgCLT_igIuJP/images/cloud/reference/byoc-connect-1.webp?fit=max&auto=format&n=REHSqgCLT_igIuJP&q=85&s=869486bfed0c8ee1b9028e7a08948d91" size="lg" alt="Подключение BYOC" background="black" width="2466" height="1742" data-path="images/cloud/reference/byoc-connect-1.webp" />

Например:

```text theme={null}
sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
```

<div id="public-ip-filtering">
  ### Фильтрация по IP
</div>

Фильтрация по IP (IP Access List) **настоятельно рекомендуется** при использовании публичного балансировщика нагрузки, чтобы ограничить доступ авторизованными IP-адресами или диапазонами CIDR.

Подробную информацию о фильтрации по IP см. в [документации по IP Access List](/docs/ru/products/cloud/guides/security/connectivity/setting-ip-filters).

<div id="private-load-balancer">
  ## Приватный балансировщик нагрузки
</div>

Приватный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse только изнутри подключённых сетей (например, VPC, соединённых через пиринг). Это конфигурация по умолчанию при использовании VPC под управлением клиента.

<div id="public-load-balancer-overview">
  ### Обзор
</div>

* **Доступ**: Доступен только из вашей частной сетевой инфраструктуры
* **Сценарий использования**: Идеально подходит для приложений, работающих в той же облачной среде или подключенных через пиринг VPC
* **Безопасность**: Трафик остается в пределах вашей частной сети, без доступа из публичного интернета

<div id="connecting-via-private-load-balancer">
  ### Подключение через приватный балансировщик нагрузки
</div>

Чтобы подключиться через частную конечную точку:

1. **Включите приватный балансировщик нагрузки** (если он еще не включен). Обратитесь в ClickHouse Support, если вам нужно [включить приватный балансировщик нагрузки](/docs/ru/products/bring-your-own-cloud/configuration/configurations#load-balancers) для вашего развертывания.
2. **Убедитесь в наличии сетевой связности**:
   * Для пиринга VPC: завершите настройку пиринга VPC (см. [Настройка частной сети](/docs/ru/products/bring-your-own-cloud/onboarding/network))
   * Для других частных сетей: убедитесь, что маршрутизация настроена для доступа к VPC BYOC
3. **Получите свою частную конечную точку**:
   Частная конечная точка доступна в консоли ClickHouse Cloud, в разделе "Connect" вашего сервиса. Она имеет тот же формат, что и публичная конечная точка, но с суффиксом `-private`, добавленным к части идентификатора сервиса. Например:

   * **Публичная конечная точка**: `sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`
   * **Частная конечная точка**: `sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`

   Вместо того чтобы вручную составлять имя хоста с суффиксом `-private`, выберите **Private load balancer** в раскрывающемся списке **Connection via** в диалоговом окне **Connect**, чтобы сразу скопировать конечную точку и готовые команды подключения.

<div id="private-ip-filtering">
  ### Фильтрация IP
</div>

Хотя приватные балансировщики нагрузки ограничивают доступ только из внутренних сетей, вы всё равно можете настроить фильтрацию IP для ещё более точного контроля над тем, какие источники внутри вашей приватной сети могут подключаться. Фильтрация IP для приватных балансировщиков нагрузки настраивается тем же способом, что и для публичных балансировщиков нагрузки: укажите разрешённые IP-адреса или диапазоны CIDR, и ClickHouse Cloud соответствующим образом применит эти правила к каждому типу конечной точки. Платформа автоматически различает публичные и приватные диапазоны CIDR и распределяет их по соответствующим конечным точкам балансировщика нагрузки. См. [документацию по IP Access List](/docs/ru/products/cloud/guides/security/connectivity/setting-ip-filters).

<div id="security-group-configuration">
  ### Настройка Security Group
</div>

Для развертываний в AWS Security Group приватного балансировщика нагрузки определяет, какие сети могут получить доступ к конечной точке. По умолчанию разрешен только трафик из VPC BYOC.

Подробнее см. в разделе [настройки Security Group приватного балансировщика нагрузки](/docs/ru/products/bring-your-own-cloud/configuration/configurations#private-load-balancer-security-group).

<div id="privatelink-or-private-service-connect">
  ## PrivateLink или Private Service Connect
</div>

AWS PrivateLink и GCP Private Service Connect обеспечивают наиболее безопасный вариант подключения, позволяя приватно обращаться к сервисам ClickHouse без пиринга VPC и интернет-шлюзов.

<div id="public-load-balancer-overview">
  ### Обзор
</div>

* **Доступ**: Закрытое подключение через управляемый сервис облачного провайдера
* **Изоляция сети**: Трафик никогда не проходит через общедоступный интернет
* **Сценарий использования**: Корпоративные развертывания, требующие максимальной безопасности и изоляции сети
* **Преимущества**:
  * пиринг VPC не требуется
  * Упрощённая сетевая архитектура
  * Повышенный уровень безопасности и соответствия требованиям

<div id="connecting-via-privatelink">
  ### Подключение через PrivateLink/Private Service Connect
</div>

Завершите настройку PrivateLink или Private Service Connect (см. [настройка частной сети](/docs/ru/products/bring-your-own-cloud/onboarding/network)). После этого вы сможете подключаться к своему сервису ClickHouse, используя специальный формат конечной точки для PrivateLink. Конечная точка PrivateLink содержит поддомен `vpce`, который указывает, что трафик маршрутизируется через конечную точку VPC. DNS-разрешение в вашем VPC автоматически направляет трафик через конечную точку PrivateLink.

Формат конечной точки PrivateLink похож на формат публичной конечной точки, но содержит поддомен `vpce` между поддоменом сервиса и поддоменом инфраструктуры BYOC. Например:

* **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Конечная точка PrivateLink**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

После настройки конечной точки и добавления её в allowlist выберите **PrivateLink** (или **Private Service Connect** в GCP) в раскрывающемся списке **Connection via** в диалоговом окне **Connect**, чтобы напрямую скопировать сведения о подключении к частной конечной точке.

<div id="endpoint-id-allowlist">
  ### Список разрешённых Endpoint ID
</div>

Чтобы использовать PrivateLink или Private Service Connect, Endpoint ID вашего клиентского подключения должен быть явно добавлен в список разрешённых для каждого сервиса ClickHouse. Обратитесь в ClickHouse Support и предоставьте свои Endpoint ID, чтобы их могли добавить в список разрешённых сервиса.

Подробные инструкции по настройке см. в [руководстве по настройке частной сети](/docs/ru/products/bring-your-own-cloud/onboarding/network).

<div id="choosing-connection-method">
  ## Выбор подходящего метода подключения
</div>

| Метод подключения                       | Уровень безопасности               | Требования к сети                       | Сценарий использования                                       |
| --------------------------------------- | ---------------------------------- | --------------------------------------- | ------------------------------------------------------------ |
| **Публичный балансировщик нагрузки**    | Средний (с фильтрацией IP-адресов) | Доступ в интернет                       | Приложения и пользователи из разных мест                     |
| **Приватный балансировщик нагрузки**    | Высокий                            | пиринг VPC или частная сеть             | Приложения в той же облачной среде                           |
| **PrivateLink/Private Service Connect** | Максимальный                       | Управляемый сервис облачного провайдера | Корпоративные развертывания, требующие максимальной изоляции |

<div id="troubleshooting">
  ## Устранение неполадок с подключением
</div>

Если у вас возникают проблемы с подключением:

1. **Проверьте доступность конечной точки**: Убедитесь, что используете правильную конечную точку (публичную или приватную)
2. **Проверьте IP-фильтры**: Для публичных балансировщиков нагрузки убедитесь, что ваш IP-адрес есть в списке разрешённых
3. **Проверьте сетевую связность**: Для приватных подключений убедитесь, что пиринг VPC или PrivateLink настроены правильно
4. **Проверьте группы безопасности**: Для приватных балансировщиков нагрузки убедитесь, что правила Security Group разрешают трафик из вашей исходной сети
5. **Проверьте группы безопасности**: Для PrivateLink или Private Service Connect убедитесь, что Endpoint ID добавлен в список разрешённых сервиса ClickHouse
6. **Проверьте аутентификацию**: Убедитесь, что используете правильные учётные данные (имя пользователя и пароль)
7. **Обратитесь в службу поддержки**: Если проблема сохраняется, обратитесь в службу поддержки ClickHouse
