Skip to main content
ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

Предварительные требования

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

Включите приватный балансировщик нагрузки для ClickHouse BYOC

В консоли ClickHouse Cloud включите приватный балансировщик нагрузки для инфраструктуры BYOC.

Настройка пиринга VPC

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:
1

Создайте пиринговое соединение

  1. Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
  2. Выберите Peering Connections.
  3. Нажмите Create Peering Connection.
  4. Укажите ClickHouse VPC ID в поле VPC Requester.
  5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другой аккаунт)
  6. Нажмите Create Peering Connection.
2

Примите запрос на пиринговое соединение

Перейдите в аккаунт, с которым настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.
3

Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC

В аккаунте ClickHouse BYOC,
  1. Выберите Route Tables в панели мониторинга VPC.
  2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
  3. Нажмите кнопку Edit на вкладке Routes.
  4. Нажмите Add another route.
  5. Введите CIDR-диапазон целевой VPC в поле Destination.
  6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.
4

Добавьте пункт назначения в таблицы маршрутизации целевой VPC

В AWS-аккаунте, с которым настраивается пиринг,
  1. Выберите Route Tables в панели мониторинга VPC.
  2. Найдите ID целевой VPC.
  3. Нажмите кнопку Edit на вкладке Routes.
  4. Нажмите Add another route.
  5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
  6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.
5

Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC

В аккаунте ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.
Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом -private. Например:
  • Публичная конечная точка: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Частная конечная точка: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC. AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без пиринга VPC или интернет-шлюзов. Весь трафик проходит внутри сети AWS и никогда не выходит в публичный интернет.
Межрегиональные подключения. Переключатель Enable private link в консоли ClickHouse создаёт сервис конечной точки и действует только для потребителей в том же регионе. AWS по умолчанию отключает межрегиональный доступ к сервисам конечных точек, а консоль ClickHouse не управляет этой настройкой. Если ваши клиенты находятся в другом регионе, включите его самостоятельно: сервис конечной точки находится в вашем аккаунте BYOC, поэтому добавьте регионы потребителей в список Supported regions в своей консоли AWS (см. шаг 3 ниже). ClickHouse не будет изменять или сбрасывать эти значения. Применяются тарифы AWS на межрегиональную передачу данных.
2

Получите Service name для конечной точки

  1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PrivateLink.
  2. Нажмите «Set up private endpoint».
  3. В открывшейся выдвижной панели скопируйте значение Service name — оно понадобится на следующем шаге. (После включения PrivateLink значение может появиться не сразу.)
3

Создайте конечную точку в своей сети

  1. Откройте свою консоль AWS (то есть аккаунт AWS, в котором работает ваше клиентское приложение) → VPC → Endpoints → Create endpoints.
  2. Выберите “Endpoint services that use NLBs and GWLBs” и укажите Service name, полученное на предыдущем шаге.
  3. Нажмите “Verify service”.
  4. (Необязательно) Чтобы установить межрегиональное подключение через PrivateLink, включите флажок “Cross region endpoint” и укажите регион сервиса. Это регион, в котором создана ваша инфраструктура BYOC. Затем:
    1. Откройте консоль AWS для BYOC (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions.
    2. Добавьте в список поддерживаемых регионов регион, в котором работает ваше клиентское приложение. По умолчанию поддерживается только регион, где размещена эта инфраструктура BYOC. Если требуется подключаться из разных регионов, можно добавить несколько регионов; ClickHouse не будет изменять или сбрасывать эти значения.
  5. Выберите VPC и подсети (рекомендуется по одной подсети на каждую зону доступности).
  6. Важно: включите “Private DNS names” для конечной точки — это необходимо для корректной работы private DNS. Private DNS для конечных точек BYOC (в формате *.vpce.{subdomain}) использует встроенную возможность AWS PrivateLink “Private DNS names”. Записи Route53 не требуются — DNS-разрешение выполняется автоматически, если:
    • включено “Private DNS names” и
    • включено “DNS Hostnames” в разделе VPC Settings → DNS resolution and DNS hostnames. Благодаря этому подключения с поддоменом vpce автоматически маршрутизируются через конечную точку PrivateLink без дополнительной настройки DNS.
  7. (Необязательно) Назначьте Security Groups и теги.
    Убедитесь, что в Security Group разрешены порты 443, 8443 и 9440.
  8. Нажмите “Create endpoint” и дождитесь создания конечной точки.
  9. После создания конечной точки скопируйте значение Endpoint ID — оно понадобится на следующем шаге.
4

Подтвердите подключение к конечной точке

  1. Снова откройте консоль BYOC VPC → Endpoint services → clickhouse-cloud-infra-xxx → Endpoint connections.
  2. Найдите запрос на подключение из вашей VPC и нажмите “Accept endpoint connection request”, чтобы одобрить его.
5

Добавьте Endpoint ID в список разрешённых для сервиса ClickHouse

  1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через PrivateLink.
  2. Нажмите «Set up private endpoint».
  3. В открывшейся выдвижной панели укажите Endpoint ID, полученный на предыдущем шаге, и при необходимости добавьте описание.
  4. Нажмите «Create endpoint».
Чтобы разрешить доступ через существующее подключение PrivateLink, воспользуйтесь раскрывающимся списком существующих конечных точек. В этом списке отображаются существующие подключения PrivateLink к сервисам в той же инфраструктуре.
Последнее изменение 14 августа 2026 г.