Skip to main content
На этой странице описаны различные способы подключения к вашим сервисам ClickHouse в BYOC. В зависимости от ваших требований к безопасности и сетевой конфигурации вы можете выбрать публичные балансировщики нагрузки, приватные балансировщики нагрузки или частные конечные точки (AWS PrivateLink, GCP Private Service Connect или Azure Private Link).

Выбор пути подключения в консоли

Сведения о подключении для каждого сервиса BYOC доступны в консоли ClickHouse Cloud: откройте сервис и нажмите Connect. Для сервисов BYOC в диалоге Connect есть раскрывающийся список Connection via. С его помощью можно выбрать, как именно подключаться к сервису:
  • публичный балансировщик нагрузки — конечная точка, доступная из интернета.
  • приватный балансировщик нагрузки — внутренняя конечная точка, доступная через пиринг VPC или подключенные сети. Отображается только если для вашей инфраструктуры включен приватный балансировщик нагрузки.
  • PrivateLink (AWS) / Private Service Connect (GCP) / Private Link (Azure) — имя хоста частной конечной точки облачного провайдера. Отображается только если включена частная конечная точка.
При выборе пути имя хоста обновляется во всех примерах подключения в диалоге — в HTTPS-команде (curl), нативном клиенте, JDBC и сниппетах для языковых клиентов (Python, Node.js, Java, Go и C#) — поэтому вы можете сразу скопировать готовую команду для нужного пути, не редактируя имя хоста вручную. В раскрывающемся списке показаны только пути, включенные для вашей инфраструктуры, и список обновляется каждый раз при открытии диалога — недавно включенный приватный балансировщик нагрузки или конечная точка PrivateLink появится при следующем открытии Connect, без задержки распространения. Если доступен только один путь, раскрывающийся список отображается неактивным, и эта конечная точка выбирается автоматически.

Публичный балансировщик нагрузки

Публичный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse через интернет. Это конфигурация по умолчанию при использовании выделенного VPC под управлением ClickHouse.

Обзор

  • Доступ: Доступен из общедоступного интернета
  • Сценарий использования: Подходит для приложений и пользователей, которым требуется подключение из разных мест или сетей
  • Безопасность: Защищено TLS-шифрованием и фильтрацией по IP-адресам (рекомендуется)

Подключение через публичный балансировщик нагрузки

Чтобы подключиться к сервису ClickHouse через публичную конечную точку:
  1. Получите конечную точку сервиса в консоли ClickHouse Cloud. Конечная точка отображается в разделе “Connect” вашего сервиса.
Например:
Сегмент aws обозначает вашего облачного провайдера: для развертываний в этих облаках это gcp или azure.

Фильтрация по IP

Фильтрация по IP (IP Access List) настоятельно рекомендуется при использовании публичного балансировщика нагрузки, чтобы ограничить доступ авторизованными IP-адресами или диапазонами CIDR. Подробную информацию о фильтрации по IP см. в документации по IP Access List.

Приватный балансировщик нагрузки

Приватный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse только изнутри подключённых сетей (например, VPC/VNet, соединённых через пиринг). Это конфигурация по умолчанию при использовании VPC под управлением клиента.

Обзор

  • Доступ: Доступен только из вашей частной сетевой инфраструктуры
  • Сценарий использования: Идеально подходит для приложений, работающих в той же облачной среде или подключенных через пиринг VPC/VNet
  • Безопасность: Трафик остается в пределах вашей частной сети, без доступа из публичного интернета

Подключение через приватный балансировщик нагрузки

Чтобы подключиться через частную конечную точку:
  1. Включите приватный балансировщик нагрузки (если он еще не включен) для вашей инфраструктуры BYOC в консоли ClickHouse Cloud. Подробнее см. в разделе Балансировщики нагрузки.
  2. Убедитесь в наличии сетевой связности:
    • Для пиринга VPC/VNet: завершите настройку пиринга (см. Настройка частной сети)
    • Для других частных сетей: убедитесь, что маршрутизация настроена для доступа к VPC/VNet BYOC
  3. Получите свою частную конечную точку: Частная конечная точка доступна в консоли ClickHouse Cloud, в разделе “Connect” вашего сервиса. Она имеет тот же формат, что и публичная конечная точка, но с суффиксом -private, добавленным к части идентификатора сервиса. Например:
    • Публичная конечная точка: sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    • Частная конечная точка: sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    Вместо того чтобы вручную составлять имя хоста с суффиксом -private, выберите Private load balancer в раскрывающемся списке Connection via в диалоговом окне Connect, чтобы сразу скопировать конечную точку и готовые команды подключения.

Фильтрация IP

Хотя приватные балансировщики нагрузки ограничивают доступ только из внутренних сетей, вы всё равно можете настроить фильтрацию IP для ещё более точного контроля над тем, какие источники внутри вашей приватной сети могут подключаться. Фильтрация IP для приватных балансировщиков нагрузки настраивается тем же способом, что и для публичных балансировщиков нагрузки: укажите разрешённые IP-адреса или диапазоны CIDR, и ClickHouse Cloud соответствующим образом применит эти правила к каждому типу конечной точки. Платформа автоматически различает публичные и приватные диапазоны CIDR и распределяет их по соответствующим конечным точкам балансировщика нагрузки. См. документацию по IP Access List.

Настройка Security Group

Для развертываний в AWS Security Group приватного балансировщика нагрузки определяет, какие сети могут получить доступ к конечной точке. По умолчанию разрешен только трафик из VPC BYOC. Подробнее см. в разделе настройки Security Group приватного балансировщика нагрузки. AWS PrivateLink, GCP Private Service Connect и Azure Private Link обеспечивают наиболее безопасный вариант подключения, позволяя приватно обращаться к сервисам ClickHouse без пиринга VPC/VNet и интернет-шлюзов.

Обзор

  • Доступ: Закрытое подключение через управляемый сервис облачного провайдера
  • Изоляция сети: Трафик никогда не проходит через общедоступный интернет
  • Сценарий использования: Корпоративные развертывания, требующие максимальной безопасности и изоляции сети
  • Преимущества:
    • пиринг VPC не требуется
    • Упрощённая сетевая архитектура
    • Повышенный уровень безопасности и соответствия требованиям
Завершите настройку PrivateLink, Private Service Connect или Private Link (см. настройка частной сети). После этого вы сможете подключаться к сервису ClickHouse, используя выделенное имя хоста частной конечной точки. Работа DNS зависит от провайдера: в AWS включение Private DNS names для конечной точки автоматически направляет через неё DNS-трафик из вашей VPC. Для GCP Private Service Connect необходимо создать DNS-запись с подстановочным знаком — см. руководство по настройке GCP. Azure Private Link также требует зоны Private DNS с записью с подстановочным знаком, связанной с вашей VNet, — см. руководство по настройке Azure. Имя хоста частной конечной точки похоже на имя публичной конечной точки, но содержит зависящую от облака метку между поддоменом сервиса и поддоменом инфраструктуры BYOC: vpce в AWS, p в GCP и privatelink в Azure. Например:
  • Публичная конечная точка (AWS): h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Конечная точка PrivateLink (AWS): h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Конечная точка Private Service Connect (GCP): h5ju65kv87.p.mhp0y4dmph.us-central1.gcp.clickhouse-byoc.com
  • Конечная точка Private Link (Azure): h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
После настройки конечной точки и добавления её в список разрешённых выберите PrivateLink (Private Service Connect в GCP, Private Link в Azure) в раскрывающемся списке Connection via диалогового окна Connect, чтобы скопировать сведения о подключении через частную конечную точку.

Список разрешённых Endpoint ID

Чтобы использовать PrivateLink, Private Service Connect или Private Link, Endpoint ID клиентского подключения необходимо явно разрешить для каждого сервиса ClickHouse. Управлять списком разрешённых можно в консоли ClickHouse Cloud: откройте страницу Settings сервиса, нажмите Set up private endpoint и введите идентификатор конечной точки для вашего облачного провайдера:

Выбор подходящего метода подключения

Устранение неполадок с подключением

Если у вас возникают проблемы с подключением:
  1. Проверьте доступность конечной точки: Убедитесь, что используете правильную конечную точку (публичную или приватную)
  2. Проверьте IP-фильтры: Для публичных балансировщиков нагрузки убедитесь, что ваш IP-адрес есть в списке разрешённых
  3. Проверьте сетевую связность: Для приватных подключений убедитесь, что пиринг VPC/VNet или частная конечная точка настроены правильно
  4. Проверьте группы безопасности: Для приватных балансировщиков нагрузки убедитесь, что правила Security Group разрешают трафик из вашей исходной сети
  5. Проверьте список разрешённых конечных точек: Для PrivateLink, Private Service Connect или Private Link убедитесь, что Endpoint ID добавлен в список разрешённых сервиса ClickHouse
  6. Проверьте аутентификацию: Убедитесь, что используете правильные учётные данные (имя пользователя и пароль)
  7. Обратитесь в службу поддержки: Если проблема сохраняется, обратитесь в службу поддержки ClickHouse
Последнее изменение 14 августа 2026 г.