> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Подключение к ClickHouse

> Подключайтесь к сервисам BYOC ClickHouse через публичные или приватные балансировщики нагрузки либо частные конечные точки (PrivateLink, Private Service Connect, Private Link)

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

На этой странице описаны различные способы подключения к вашим сервисам ClickHouse в BYOC. В зависимости от ваших требований к безопасности и сетевой конфигурации вы можете выбрать публичные балансировщики нагрузки, приватные балансировщики нагрузки или частные конечные точки (AWS PrivateLink, GCP Private Service Connect или Azure Private Link).

<div id="connection-via">
  ## Выбор пути подключения в консоли
</div>

Сведения о подключении для каждого сервиса BYOC доступны в консоли ClickHouse Cloud: откройте сервис и нажмите **Connect**.

Для сервисов BYOC в диалоге **Connect** есть раскрывающийся список **Connection via**. С его помощью можно выбрать, как именно подключаться к сервису:

* **публичный балансировщик нагрузки** — конечная точка, доступная из интернета.
* **приватный балансировщик нагрузки** — внутренняя конечная точка, доступная через пиринг VPC или подключенные сети. Отображается только если для вашей инфраструктуры включен [приватный балансировщик нагрузки](#private-load-balancer).
* **PrivateLink** (AWS) / **Private Service Connect** (GCP) / **Private Link** (Azure) — имя хоста частной конечной точки облачного провайдера. Отображается только если включена [частная конечная точка](#privatelink-or-private-service-connect).

При выборе пути имя хоста обновляется во всех примерах подключения в диалоге — в HTTPS-команде (`curl`), нативном клиенте, JDBC и сниппетах для языковых клиентов (Python, Node.js, Java, Go и C#) — поэтому вы можете сразу скопировать готовую команду для нужного пути, не редактируя имя хоста вручную.

В раскрывающемся списке показаны только пути, включенные для вашей инфраструктуры, и список обновляется каждый раз при открытии диалога — недавно включенный приватный балансировщик нагрузки или конечная точка PrivateLink появится при следующем открытии **Connect**, без задержки распространения. Если доступен только один путь, раскрывающийся список отображается неактивным, и эта конечная точка выбирается автоматически.

<Image img="https://mintcdn.com/private-7c7dfe99/96hCVnfqPOLWGWdD/images/cloud/reference/byoc-connect-via.png?fit=max&auto=format&n=96hCVnfqPOLWGWdD&q=85&s=90f77e81f2fd9a847bf84a7539ed06ea" size="lg" alt="Диалог Connect с раскрытым списком Connection via, в котором показаны пути публичный балансировщик нагрузки, приватный балансировщик нагрузки и PrivateLink" background="black" width="1500" height="1060" data-path="images/cloud/reference/byoc-connect-via.png" />

<div id="public-load-balancer">
  ## Публичный балансировщик нагрузки
</div>

Публичный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse через интернет. Это конфигурация по умолчанию при использовании выделенного VPC под управлением ClickHouse.

<div id="public-load-balancer-overview">
  ### Обзор
</div>

* **Доступ**: Доступен из общедоступного интернета
* **Сценарий использования**: Подходит для приложений и пользователей, которым требуется подключение из разных мест или сетей
* **Безопасность**: Защищено TLS-шифрованием и фильтрацией по IP-адресам (рекомендуется)

<div id="connecting-via-public-load-balancer">
  ### Подключение через публичный балансировщик нагрузки
</div>

Чтобы подключиться к сервису ClickHouse через публичную конечную точку:

1. **Получите конечную точку сервиса** в консоли ClickHouse Cloud. Конечная точка отображается в разделе "Connect" вашего сервиса.

<Image img="https://mintcdn.com/private-7c7dfe99/96hCVnfqPOLWGWdD/images/cloud/reference/byoc-connect-1.webp?fit=max&auto=format&n=96hCVnfqPOLWGWdD&q=85&s=ff24b61914b5f34aff7adc5f30e8e424" size="lg" alt="Подключение BYOC" background="black" width="2466" height="1742" data-path="images/cloud/reference/byoc-connect-1.webp" />

Например:

```text theme={null}
sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
```

Сегмент `aws` обозначает вашего облачного провайдера: для развертываний в этих облаках это `gcp` или `azure`.

<div id="public-ip-filtering">
  ### Фильтрация по IP
</div>

Фильтрация по IP (IP Access List) **настоятельно рекомендуется** при использовании публичного балансировщика нагрузки, чтобы ограничить доступ авторизованными IP-адресами или диапазонами CIDR.

Подробную информацию о фильтрации по IP см. в [документации по IP Access List](/docs/ru/products/cloud/guides/security/connectivity/setting-ip-filters).

<div id="private-load-balancer">
  ## Приватный балансировщик нагрузки
</div>

Приватный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse только изнутри подключённых сетей (например, VPC/VNet, соединённых через пиринг). Это конфигурация по умолчанию при использовании VPC под управлением клиента.

<div id="private-load-balancer-overview">
  ### Обзор
</div>

* **Доступ**: Доступен только из вашей частной сетевой инфраструктуры
* **Сценарий использования**: Идеально подходит для приложений, работающих в той же облачной среде или подключенных через пиринг VPC/VNet
* **Безопасность**: Трафик остается в пределах вашей частной сети, без доступа из публичного интернета

<div id="connecting-via-private-load-balancer">
  ### Подключение через приватный балансировщик нагрузки
</div>

Чтобы подключиться через частную конечную точку:

1. **Включите приватный балансировщик нагрузки** (если он еще не включен) для вашей инфраструктуры BYOC в консоли ClickHouse Cloud. Подробнее см. в разделе [Балансировщики нагрузки](/docs/ru/products/bring-your-own-cloud/configuration/configurations#load-balancers).
2. **Убедитесь в наличии сетевой связности**:
   * Для пиринга VPC/VNet: завершите настройку пиринга (см. [Настройка частной сети](/docs/ru/products/bring-your-own-cloud/onboarding/network))
   * Для других частных сетей: убедитесь, что маршрутизация настроена для доступа к VPC/VNet BYOC
3. **Получите свою частную конечную точку**:
   Частная конечная точка доступна в консоли ClickHouse Cloud, в разделе "Connect" вашего сервиса. Она имеет тот же формат, что и публичная конечная точка, но с суффиксом `-private`, добавленным к части идентификатора сервиса. Например:

   * **Публичная конечная точка**: `sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`
   * **Частная конечная точка**: `sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`

   Вместо того чтобы вручную составлять имя хоста с суффиксом `-private`, выберите **Private load balancer** в раскрывающемся списке **Connection via** в диалоговом окне **Connect**, чтобы сразу скопировать конечную точку и готовые команды подключения.

<div id="private-ip-filtering">
  ### Фильтрация IP
</div>

Хотя приватные балансировщики нагрузки ограничивают доступ только из внутренних сетей, вы всё равно можете настроить фильтрацию IP для ещё более точного контроля над тем, какие источники внутри вашей приватной сети могут подключаться. Фильтрация IP для приватных балансировщиков нагрузки настраивается тем же способом, что и для публичных балансировщиков нагрузки: укажите разрешённые IP-адреса или диапазоны CIDR, и ClickHouse Cloud соответствующим образом применит эти правила к каждому типу конечной точки. Платформа автоматически различает публичные и приватные диапазоны CIDR и распределяет их по соответствующим конечным точкам балансировщика нагрузки. См. [документацию по IP Access List](/docs/ru/products/cloud/guides/security/connectivity/setting-ip-filters).

<div id="security-group-configuration">
  ### Настройка Security Group
</div>

Для развертываний в AWS Security Group приватного балансировщика нагрузки определяет, какие сети могут получить доступ к конечной точке. По умолчанию разрешен только трафик из VPC BYOC.

Подробнее см. в разделе [настройки Security Group приватного балансировщика нагрузки](/docs/ru/products/bring-your-own-cloud/configuration/configurations#private-load-balancer-security-group).

<div id="privatelink-or-private-service-connect">
  ## PrivateLink, Private Service Connect или Private Link
</div>

AWS PrivateLink, GCP Private Service Connect и Azure Private Link обеспечивают наиболее безопасный вариант подключения, позволяя приватно обращаться к сервисам ClickHouse без пиринга VPC/VNet и интернет-шлюзов.

<div id="public-load-balancer-overview">
  ### Обзор
</div>

* **Доступ**: Закрытое подключение через управляемый сервис облачного провайдера
* **Изоляция сети**: Трафик никогда не проходит через общедоступный интернет
* **Сценарий использования**: Корпоративные развертывания, требующие максимальной безопасности и изоляции сети
* **Преимущества**:
  * пиринг VPC не требуется
  * Упрощённая сетевая архитектура
  * Повышенный уровень безопасности и соответствия требованиям

<div id="connecting-via-privatelink">
  ### Подключение через частную конечную точку
</div>

Завершите настройку PrivateLink, Private Service Connect или Private Link (см. [настройка частной сети](/docs/ru/products/bring-your-own-cloud/onboarding/network)). После этого вы сможете подключаться к сервису ClickHouse, используя выделенное имя хоста частной конечной точки. Работа DNS зависит от провайдера: в AWS включение **Private DNS names** для конечной точки автоматически направляет через неё DNS-трафик из вашей VPC. Для GCP Private Service Connect необходимо создать DNS-запись с подстановочным знаком — см. [руководство по настройке GCP](/docs/ru/products/bring-your-own-cloud/onboarding/network-gcp). Azure Private Link также требует зоны Private DNS с записью с подстановочным знаком, связанной с вашей VNet, — см. [руководство по настройке Azure](/docs/ru/products/bring-your-own-cloud/onboarding/network-azure).

Имя хоста частной конечной точки похоже на имя публичной конечной точки, но содержит зависящую от облака метку между поддоменом сервиса и поддоменом инфраструктуры BYOC: `vpce` в AWS, `p` в GCP и `privatelink` в Azure. Например:

* **Публичная конечная точка (AWS)**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Конечная точка PrivateLink (AWS)**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Конечная точка Private Service Connect (GCP)**: `h5ju65kv87.p.mhp0y4dmph.us-central1.gcp.clickhouse-byoc.com`
* **Конечная точка Private Link (Azure)**: `h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com`

После настройки конечной точки и добавления её в список разрешённых выберите **PrivateLink** (**Private Service Connect** в GCP, **Private Link** в Azure) в раскрывающемся списке **Connection via** диалогового окна **Connect**, чтобы скопировать сведения о подключении через частную конечную точку.

<div id="endpoint-id-allowlist">
  ### Список разрешённых Endpoint ID
</div>

Чтобы использовать PrivateLink, Private Service Connect или Private Link, Endpoint ID клиентского подключения необходимо явно разрешить для каждого сервиса ClickHouse. Управлять списком разрешённых можно в консоли ClickHouse Cloud: откройте страницу Settings сервиса, нажмите **Set up private endpoint** и введите идентификатор конечной точки для вашего облачного провайдера:

* **AWS**: VPC Endpoint ID (см. [руководство по настройке AWS](/docs/ru/products/bring-your-own-cloud/onboarding/network-aws#setup-privatelink))
* **GCP**: PSC Connection ID (см. [руководство по настройке GCP](/docs/ru/products/bring-your-own-cloud/onboarding/network-gcp#setup-psc))
* **Azure**: Resource ID частной конечной точки (см. [руководство по настройке Azure](/docs/ru/products/bring-your-own-cloud/onboarding/network-azure#setup-privatelink))

<div id="choosing-connection-method">
  ## Выбор подходящего метода подключения
</div>

| Метод подключения                                    | Уровень безопасности          | Требования к сети                       | Сценарий использования                                       |
| ---------------------------------------------------- | ----------------------------- | --------------------------------------- | ------------------------------------------------------------ |
| **Публичный балансировщик нагрузки**                 | Средний (с фильтрацией по IP) | Доступ в интернет                       | Приложения и пользователи из разных мест                     |
| **Приватный балансировщик нагрузки**                 | Высокий                       | пиринг VPC или частная сеть             | Приложения в той же облачной среде                           |
| **PrivateLink/Private Service Connect/Private Link** | Максимальный                  | Управляемый сервис облачного провайдера | Корпоративные развертывания, требующие максимальной изоляции |

<div id="troubleshooting">
  ## Устранение неполадок с подключением
</div>

Если у вас возникают проблемы с подключением:

1. **Проверьте доступность конечной точки**: Убедитесь, что используете правильную конечную точку (публичную или приватную)
2. **Проверьте IP-фильтры**: Для публичных балансировщиков нагрузки убедитесь, что ваш IP-адрес есть в списке разрешённых
3. **Проверьте сетевую связность**: Для приватных подключений убедитесь, что пиринг VPC/VNet или частная конечная точка настроены правильно
4. **Проверьте группы безопасности**: Для приватных балансировщиков нагрузки убедитесь, что правила Security Group разрешают трафик из вашей исходной сети
5. **Проверьте список разрешённых конечных точек**: Для PrivateLink, Private Service Connect или Private Link убедитесь, что Endpoint ID добавлен в список разрешённых сервиса ClickHouse
6. **Проверьте аутентификацию**: Убедитесь, что используете правильные учётные данные (имя пользователя и пароль)
7. **Обратитесь в службу поддержки**: Если проблема сохраняется, обратитесь в службу поддержки ClickHouse
