Предварительные требования
Включите приватный балансировщик нагрузки для ClickHouse BYOC
Настройка пиринга VPC
1
Создайте пиринговое соединение
- Перейдите в панель мониторинга VPC в учетной записи ClickHouse BYOC.
- Выберите Peering Connections.
- Нажмите Create Peering Connection.
- Укажите ClickHouse VPC ID в поле VPC Requester.
- Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другую учетную запись)
- Нажмите Create Peering Connection.
2
Примите запрос на пиринговое соединение
Перейдите в учетную запись, с которой настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.
3
Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC
В учетной записи ClickHouse BYOC:
- Выберите Route Tables в панели мониторинга VPC.
- Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите CIDR-диапазон целевой VPC в поле Destination.
- Выберите “Peering Connection” и ID пирингового соединения в поле Target.
4
Добавьте пункт назначения в таблицы маршрутизации целевой VPC
В AWS-учетной записи, с которой настраивается пиринг:
- Выберите Route Tables в панели мониторинга VPC.
- Найдите ID целевой VPC.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите CIDR-диапазон ClickHouse VPC в поле Destination.
- Выберите “Peering Connection” и ID пирингового соединения в поле Target.
5
Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC
В учетной записи ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.
Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
-private. Например:
- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Настройка PrivateLink
1
Запрос настройки PrivateLink
Свяжитесь с службой поддержки ClickHouse, чтобы запросить настройку PrivateLink для вашего развертывания BYOC. На этом этапе никакой дополнительной информации не требуется — просто укажите, что хотите настроить подключение через PrivateLink.служба поддержки ClickHouse включит необходимые компоненты инфраструктуры, включая приватный балансировщик нагрузки и конечную точку сервиса PrivateLink.
2
Создание конечной точки в вашей VPC
После того как служба поддержки ClickHouse включит PrivateLink со своей стороны, вам нужно создать конечную точку VPC в VPC клиентского приложения, чтобы подключиться к сервису ClickHouse PrivateLink.
- Получите Service name конечной точки:
- служба поддержки ClickHouse предоставит вам Service name конечной точки
- Вы также можете найти его в консоли AWS VPC в разделе “Endpoint Services” (отфильтруйте по имени сервиса или найдите сервисы ClickHouse)
- Создайте конечную точку VPC:
- Перейдите в консоль AWS VPC → Endpoints → Create Endpoint
- Выберите “Find service by name” и введите Service name конечной точки, предоставленное службой поддержки ClickHouse
- Выберите свою VPC и подсети (рекомендуется по одной на каждую зону доступности)
- Важно: включите “Private DNS names” для конечной точки — это необходимо, чтобы DNS-разрешение работало корректно
- Выберите или создайте группу безопасности для конечной точки
- Нажмите “Create Endpoint”
- Подтвердите подключение конечной точки:
- После создания конечной точки вам нужно подтвердить запрос на подключение
- В консоли VPC перейдите в “Endpoint Connections”
- Найдите запрос на подключение от ClickHouse и нажмите “Accept”, чтобы подтвердить его
3
Добавление Endpoint ID в список разрешенных для сервиса
После того как конечная точка VPC будет создана и подключение подтверждено, вам нужно добавить Endpoint ID в список разрешенных для каждого сервиса ClickHouse, к которому вы хотите получить доступ через PrivateLink.
-
Получите ваш Endpoint ID:
- В консоли AWS VPC перейдите в Endpoints
- Выберите только что созданную конечную точку
- Скопируйте Endpoint ID (он будет выглядеть как
vpce-xxxxxxxxxxxxxxxxx)
-
Свяжитесь с службой поддержки ClickHouse:
- Передайте Endpoint ID в службу поддержки ClickHouse
- Укажите, каким сервисам ClickHouse следует разрешить доступ с этой конечной точки
- служба поддержки ClickHouse добавит Endpoint ID в список разрешенных для сервиса
4
Подключение к ClickHouse через PrivateLink
После того как Endpoint ID будет добавлен в список разрешенных, вы сможете подключиться к сервису ClickHouse, используя конечную точку PrivateLink.Формат конечной точки PrivateLink похож на формат публичной конечной точки, но включает поддомен
vpce. Например:- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Конечная точка PrivateLink:
h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
vpce.Управление доступом через PrivateLink
- Политика авторизации Istio: политики авторизации ClickHouse Cloud на уровне сервиса
- Группа безопасности конечной точки VPC: группа безопасности, привязанная к вашей конечной точке VPC, определяет, какие ресурсы в вашем VPC могут использовать эту конечную точку
Возможность частного балансировщика нагрузки «Enforce inbound rules on PrivateLink traffic» отключена, поэтому доступ контролируется только политиками авторизации Istio и группой безопасности конечной точки VPC.
DNS PrivateLink
*.vpce.{subdomain}) использует встроенную в AWS PrivateLink возможность “Private DNS names”. Записи Route53 не требуются — DNS-разрешение происходит автоматически, если:
- Для вашей конечной точки VPC включена настройка “Private DNS names”
- В вашей VPC включена настройка “DNS Hostnames”
vpce, автоматически направляются через конечную точку PrivateLink без дополнительной настройки DNS.