Skip to main content
ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

Предварительные требования

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

Включите приватный балансировщик нагрузки для ClickHouse BYOC

Обратитесь в службу поддержки ClickHouse, чтобы включить приватный балансировщик нагрузки.

Настройка пиринга VPC

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:
1

Создайте пиринговое соединение

  1. Перейдите в панель мониторинга VPC в учетной записи ClickHouse BYOC.
  2. Выберите Peering Connections.
  3. Нажмите Create Peering Connection.
  4. Укажите ClickHouse VPC ID в поле VPC Requester.
  5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другую учетную запись)
  6. Нажмите Create Peering Connection.
2

Примите запрос на пиринговое соединение

Перейдите в учетную запись, с которой настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.
3

Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC

В учетной записи ClickHouse BYOC:
  1. Выберите Route Tables в панели мониторинга VPC.
  2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
  3. Нажмите кнопку Edit на вкладке Routes.
  4. Нажмите Add another route.
  5. Введите CIDR-диапазон целевой VPC в поле Destination.
  6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.
4

Добавьте пункт назначения в таблицы маршрутизации целевой VPC

В AWS-учетной записи, с которой настраивается пиринг:
  1. Выберите Route Tables в панели мониторинга VPC.
  2. Найдите ID целевой VPC.
  3. Нажмите кнопку Edit на вкладке Routes.
  4. Нажмите Add another route.
  5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
  6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.
5

Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC

В учетной записи ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.
Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом -private. Например:
  • Публичная конечная точка: h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
  • Частная конечная точка: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC. AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без необходимости настраивать пиринг VPC или интернет-шлюзы. Трафик полностью проходит внутри сети AWS и никогда не выходит в публичный интернет.
2

Создание конечной точки в вашей VPC

После того как служба поддержки ClickHouse включит PrivateLink со своей стороны, вам нужно создать конечную точку VPC в VPC клиентского приложения, чтобы подключиться к сервису ClickHouse PrivateLink.
  1. Получите Service name конечной точки:
    • служба поддержки ClickHouse предоставит вам Service name конечной точки
    • Вы также можете найти его в консоли AWS VPC в разделе “Endpoint Services” (отфильтруйте по имени сервиса или найдите сервисы ClickHouse)
  1. Создайте конечную точку VPC:
    • Перейдите в консоль AWS VPC → Endpoints → Create Endpoint
    • Выберите “Find service by name” и введите Service name конечной точки, предоставленное службой поддержки ClickHouse
    • Выберите свою VPC и подсети (рекомендуется по одной на каждую зону доступности)
    • Важно: включите “Private DNS names” для конечной точки — это необходимо, чтобы DNS-разрешение работало корректно
    • Выберите или создайте группу безопасности для конечной точки
    • Нажмите “Create Endpoint”
Требования к DNS:
  • Включите “Private DNS names” при создании конечной точки VPC
  • Убедитесь, что в вашей VPC включены “DNS Hostnames” (VPC Settings → DNS resolution and DNS hostnames)
Эти параметры необходимы для корректной работы DNS PrivateLink.
  1. Подтвердите подключение конечной точки:
    • После создания конечной точки вам нужно подтвердить запрос на подключение
    • В консоли VPC перейдите в “Endpoint Connections”
    • Найдите запрос на подключение от ClickHouse и нажмите “Accept”, чтобы подтвердить его
3

Добавление Endpoint ID в список разрешенных для сервиса

После того как конечная точка VPC будет создана и подключение подтверждено, вам нужно добавить Endpoint ID в список разрешенных для каждого сервиса ClickHouse, к которому вы хотите получить доступ через PrivateLink.
  1. Получите ваш Endpoint ID:
    • В консоли AWS VPC перейдите в Endpoints
    • Выберите только что созданную конечную точку
    • Скопируйте Endpoint ID (он будет выглядеть как vpce-xxxxxxxxxxxxxxxxx)
  2. Свяжитесь с службой поддержки ClickHouse:
    • Передайте Endpoint ID в службу поддержки ClickHouse
    • Укажите, каким сервисам ClickHouse следует разрешить доступ с этой конечной точки
    • служба поддержки ClickHouse добавит Endpoint ID в список разрешенных для сервиса
Доступ к сервисам ClickHouse через PrivateLink контролируется на двух уровнях:
  1. Политика авторизации Istio: политики авторизации ClickHouse Cloud на уровне сервиса
  2. Группа безопасности конечной точки VPC: группа безопасности, привязанная к вашей конечной точке VPC, определяет, какие ресурсы в вашем VPC могут использовать эту конечную точку
Возможность частного балансировщика нагрузки «Enforce inbound rules on PrivateLink traffic» отключена, поэтому доступ контролируется только политиками авторизации Istio и группой безопасности конечной точки VPC.
DNS для конечных точек BYOC (в формате *.vpce.{subdomain}) использует встроенную в AWS PrivateLink возможность “Private DNS names”. Записи Route53 не требуются — DNS-разрешение происходит автоматически, если:
  • Для вашей конечной точки VPC включена настройка “Private DNS names”
  • В вашей VPC включена настройка “DNS Hostnames”
Это гарантирует, что соединения, использующие поддомен vpce, автоматически направляются через конечную точку PrivateLink без дополнительной настройки DNS.
Последнее изменение 23 июля 2026 г.