> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Настройка приватной сети GCP для BYOC

> Настройте пиринг VPC или Private Service Connect для BYOC в GCP

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC в GCP поддерживает два варианта приватного подключения: пиринг VPC и Private Service Connect. Трафик полностью проходит внутри сети GCP и никогда не передаётся через публичный интернет.

<div id="common-prerequisites">
  ## Предварительные требования
</div>

Общие действия, необходимые как для пиринга VPC, так и для Private Service Connect.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Включите приватный балансировщик нагрузки для ClickHouse BYOC
</div>

Чтобы включить приватный балансировщик нагрузки, свяжитесь со службой поддержки ClickHouse.

<div id="gcp-vpc-peering">
  ## Настройка пиринга VPC
</div>

Ознакомьтесь с [возможностью пиринга VPC в GCP](https://docs.cloud.google.com/vpc/docs/vpc-peering) и учитывайте ограничения пиринга VPC (например, диапазоны IP-адресов подсетей не должны пересекаться в VPC-сетях, связанных пирингом). ClickHouse BYOC использует приватный балансировщик нагрузки, чтобы обеспечить сетевую связность с сервисами ClickHouse через пиринг.

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:

<Note>
  Пример ниже описывает простой сценарий; для более сложных сценариев, таких как пиринг с подключением к ресурсам в собственной инфраструктуре, могут потребоваться дополнительные изменения.
</Note>

<Steps>
  <Step title="Создание пирингового соединения" id="step-1-create-a-peering-connection">
    В этом примере мы настраиваем пиринг между сетью BYOC VPC и другой существующей сетью VPC.

    1. Перейдите в раздел "VPC Network" в проекте Google Cloud для ClickHouse BYOC.
    2. Выберите "VPC network peering".
    3. Нажмите "Create connection".
    4. Заполните необходимые поля в соответствии с вашими требованиями. Ниже приведен снимок экрана создания пиринга в рамках одного проекта GCP.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-gcp-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=2932a8c78f47e61de19996c75d91c509" size="md" alt="BYOC Создание пирингового соединения" border width="1552" height="1740" data-path="images/cloud/reference/byoc-vpcpeering-gcp-1.webp" />

    Чтобы пиринг VPC в GCP работал, нужны 2 соединения между 2 сетями (то есть соединение от сети BYOC к существующей сети VPC и соединение от существующей сети VPC к сети BYOC). Поэтому аналогичным образом нужно создать еще 1 соединение в обратном направлении; ниже приведен снимок экрана создания второго пирингового соединения:

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-gcp-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=b92d562649ef48782813d12a64db8600" size="md" alt="BYOC Подтверждение пирингового соединения" border width="1560" height="1744" data-path="images/cloud/reference/byoc-vpcpeering-gcp-2.webp" />

    После создания обоих соединений статус этих 2 соединений должен измениться на "Active" после обновления страницы Google Cloud Console:

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-gcp-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=419e856559f25bb8e9642abbe7d55d2f" size="lg" alt="BYOC Подтверждение пирингового соединения" border width="3134" height="640" data-path="images/cloud/reference/byoc-vpcpeering-gcp-3.webp" />

    Теперь сервис ClickHouse должен быть доступен из VPC, связанной пирингом.
  </Step>

  <Step title="Доступ к сервису ClickHouse через пиринговое соединение" id="step-2-access-ch-service-via-peering">
    Для приватного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из VPC пользователя, связанной пирингом. Формат частной конечной точки соответствует формату публичной конечной точки с суффиксом `-private`. Например:

    * **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-east1.gcp.byoc.clickhouse.cloud`
    * **Частная конечная точка**: `h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.byoc.clickhouse.cloud`
  </Step>
</Steps>

<div id="gcp-psc">
  ## Настройка PSC (Private Service Connect)
</div>

GCP PSC (Private Service Connect) обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без необходимости настраивать пиринг VPC или использовать интернет-шлюзы.

<Steps>
  <Step title="Запросите настройку сервиса PSC" id="step-1-request-psc-setup">
    Обратитесь в [ClickHouse Support](https://clickhouse.com/cloud/bring-your-own-cloud), чтобы запросить настройку сервиса PSC для вашего развертывания BYOC. На этом этапе никакой дополнительной информации не требуется — просто сообщите, что хотите настроить подключение через PSC.

    ClickHouse Support включит необходимые компоненты инфраструктуры, включая **частный балансировщик нагрузки** и **сервис PSC**.
  </Step>

  <Step title="Получите имя сервиса GCP PSC и DNS-имя" id="step-2-obtain-gcp-service-attachment-and-dns-name-for-private-service-connect">
    ClickHouse Support предоставит вам имя сервиса PSC. Его также можно получить в консоли ClickHouse Cloud: в разделе "Organization" -> "Infrastructure" нажмите на имя инфраструктуры, чтобы просмотреть подробности.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=84acc34b6fb383aa77fd50e300f1cde2" size="lg" alt="Конечная точка BYOC PSC" border width="2066" height="1762" data-path="images/cloud/reference/byoc-privatelink-gcp-1.webp" />

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=2d16ed4a4c9ddd51c7196026437ae04c" size="lg" alt="Конечная точка BYOC PSC" border width="2594" height="1704" data-path="images/cloud/reference/byoc-privatelink-gcp-2.webp" />

    Имя сервиса PSC также можно найти в консоли GCP Private Service Connect в разделе "Published services" (отфильтруйте по имени сервиса или найдите сервисы ClickHouse)

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=c7bff9b24c8f969c866c49b9021e3006" size="lg" alt="Конечная точка BYOC PSC" border width="2610" height="894" data-path="images/cloud/reference/byoc-privatelink-gcp-3.webp" />

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-4.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=ae1e93051f197e8eed86bc9ad5e83094" size="lg" alt="Конечная точка BYOC PSC" border width="2602" height="1354" data-path="images/cloud/reference/byoc-privatelink-gcp-4.webp" />
  </Step>

  <Step title="Создайте конечную точку PSC в своей сети" id="step-3-create-endpoint">
    После того как ClickHouse Support включит сервис PSC со своей стороны, вам нужно создать конечную точку PSC в сети клиентского приложения, чтобы подключиться к сервису ClickHouse PSC.

    1. **Создайте конечную точку PSC**:

    * Перейдите в консоль GCP -> Network Services → Private Service Connect → Connect Endpoint
    * Выберите "Published service" в поле "Target" и введите имя сервиса PSC, полученное на предыдущем шаге, в поле "Target details"
    * Введите корректное имя конечной точки
    * Выберите сеть и подсети (это сеть, из которой будет подключаться клиентское приложение)
    * Выберите или создайте новый IP-адрес для конечной точки; этот IP-адрес понадобится на шаге [Задайте частное DNS-имя для конечной точки](#step-4-set-private-dns-name-for-endpoint)
    * Нажмите "Add Endpoint" и немного подождите, пока конечная точка будет создана.
    * Статус конечной точки должен измениться на "Accepted"; если этого не произошло автоматически, обратитесь в ClickHouse Support.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-5.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=f49fb8a422b85ee4e57ef4f3bee8ae00" size="lg" alt="Создание конечной точки PSC BYOC" border width="1646" height="1782" data-path="images/cloud/reference/byoc-privatelink-gcp-5.webp" />

    2. **Получите PSC Connection ID**:

    * Откройте сведения о конечной точке и получите "PSC Connection ID", который будет использоваться на шаге [Добавьте PSC Connection ID конечной точки в список разрешенных для сервиса](#step-5-add-endpoint-id-allowlist)

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-6.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=4800c65a9e12a7dfdca4fb082546599e" size="lg" alt="Сведения о конечной точке PSC BYOC" border width="2212" height="1072" data-path="images/cloud/reference/byoc-privatelink-gcp-6.webp" />
  </Step>

  <Step title="Задайте приватное DNS-имя для конечной точки" id="step-4-set-private-dns-name-for-endpoint">
    <Note>
      DNS можно настроить разными способами. Настройте его в соответствии с вашим сценарием использования.
    </Note>

    Вам нужно направить все поддомены (wildcard) для "DNS name", полученного на шаге [Получите имя сервиса GCP PSC и DNS-имя](#step-2-obtain-gcp-service-attachment-and-dns-name-for-private-service-connect), на IP-адрес конечной точки GCP PSC. Это гарантирует, что сервисы/компоненты в вашей VPC/сети смогут корректно разрешать это имя.
  </Step>

  <Step title="Добавьте PSC Connection ID конечной точки в список разрешений сервиса" id="step-5-add-endpoint-id-allowlist">
    После того как ваша PSC-конечная точка создана и её статус — "Accepted", вам нужно добавить PSC Connection ID конечной точки в список разрешений **каждого сервиса ClickHouse**, к которому вы хотите получать доступ через PSC.

    **Обратитесь в ClickHouse Support**:

    * Передайте PSC Connection ID конечной точки в ClickHouse Support
    * Укажите, каким сервисам ClickHouse следует разрешить доступ с этой конечной точки
    * ClickHouse Support добавит PSC Connection ID конечной точки в списки разрешений сервисов
  </Step>

  <Step title="Подключение к ClickHouse через PSC" id="step-6-connect-via-psc-endpoint">
    После добавления идентификаторов Endpoint Connection ID в список разрешённых вы сможете подключиться к своему сервису ClickHouse через конечную точку PSC.

    Формат конечной точки PSC похож на формат публичной конечной точки, но содержит поддомен `p`. Например:

    * **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
    * **Конечная точка PSC**: `h5ju65kv87.p.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
  </Step>
</Steps>
