> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Настройка частной сети в AWS для BYOC

> Настройте пиринг VPC или PrivateLink для BYOC в AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

<div id="common-prerequisites">
  ## Предварительные требования
</div>

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Включите приватный балансировщик нагрузки для ClickHouse BYOC
</div>

В консоли ClickHouse Cloud включите **приватный балансировщик нагрузки** для инфраструктуры BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99/_Wm1iA2BOg7clsCl/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=_Wm1iA2BOg7clsCl&q=85&s=136586166a88fd18eff0fcd644ec2ab0" size="md" alt="BYOC: включение приватного балансировщика нагрузки" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="aws-vpc-peering">
  ## Настройка пиринга VPC
</div>

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:

<Steps>
  <Step title="Создайте пиринговое соединение" id="step-1-create-a-peering-connection">
    1. Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
    2. Выберите Peering Connections.
    3. Нажмите Create Peering Connection.
    4. Укажите ClickHouse VPC ID в поле VPC Requester.
    5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другой аккаунт)
    6. Нажмите Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=6777fa750ada70290055f9ffe66f24c5" size="lg" alt="BYOC Создание пирингового соединения" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Примите запрос на пиринговое соединение" id="step-2-accept-the-peering-connection-request">
    Перейдите в аккаунт, с которым настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.

    <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=15fb069eb400ee9fc79aee0ac75c3154" size="lg" alt="BYOC Принятие пирингового соединения" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    В аккаунте ClickHouse BYOC,

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон целевой VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=3c38da90d09497e4f8bb878ddd0f00bd" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации целевой VPC" id="step-4-add-destination-to-the-target-vpc-route-tables">
    В AWS-аккаунте, с которым настраивается пиринг,

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ID целевой VPC.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=cbbb35f95a712bac27c2791a43500f12" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    В аккаунте ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.

    ***

    Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
  </Step>
</Steps>

Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом `-private`. Например:

* **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Частная конечная точка**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC.

<div id="setup-privatelink">
  ## Настройка PrivateLink
</div>

AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без пиринга VPC или интернет-шлюзов. Весь трафик проходит внутри сети AWS и никогда не выходит в публичный интернет.

<Note>
  **Межрегиональные подключения.** Переключатель **Enable private link** в консоли ClickHouse создаёт сервис конечной точки и действует только для потребителей **в том же регионе**. AWS по умолчанию отключает межрегиональный доступ к сервисам конечных точек, а консоль ClickHouse не управляет этой настройкой. Если ваши клиенты находятся в другом регионе, включите его самостоятельно: сервис конечной точки находится в вашем аккаунте BYOC, поэтому добавьте регионы потребителей в список **Supported regions** в своей консоли AWS (см. шаг 3 ниже). ClickHouse не будет изменять или сбрасывать эти значения. Применяются тарифы AWS на межрегиональную передачу данных.
</Note>

<Steps>
  <Step title="Включите Private Link в консоли ClickHouse" id="step-1-enable-private-link">
    <Note>
      Убедитесь, что **private load balancer** включён.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99/_Wm1iA2BOg7clsCl/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=_Wm1iA2BOg7clsCl&q=85&s=d3a063f250ac548a25ab7e323ea24cd9" size="md" alt="Включение BYOC PrivateLink" border width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>Получите <code>Service name</code> для конечной точки</>} id="step-2-obtain-endpoint-service-name">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PrivateLink.
    2. Нажмите «Set up private endpoint».
    3. В открывшейся выдвижной панели скопируйте значение `Service name` — оно понадобится на следующем шаге. (После включения PrivateLink значение может появиться не сразу.)
           <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/security/aws-privatelink-pe-create.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=18c22df607e95cecd16e2500486b6d97" size="md" alt="Частные конечные точки" border width="1556" height="740" data-path="images/cloud/security/aws-privatelink-pe-create.webp" />
  </Step>

  <Step title="Создайте конечную точку в своей сети" id="step-3-create-endpoint">
    1. Откройте **свою консоль AWS** (то есть аккаунт AWS, в котором работает ваше клиентское приложение) → VPC → Endpoints → Create endpoints.

    2. Выберите "Endpoint services that use NLBs and GWLBs" и укажите `Service name`, полученное на предыдущем шаге.

    3. Нажмите "Verify service".
           <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/security/aws-privatelink-endpoint-settings.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=c3684ea7789bde14c5a3d3d2fa6b4e1c" size="md" alt="Настройки конечной точки AWS PrivateLink" border width="1304" height="721" data-path="images/cloud/security/aws-privatelink-endpoint-settings.webp" />

    4. (Необязательно) Чтобы установить межрегиональное подключение через PrivateLink, включите флажок "Cross region endpoint" и укажите регион сервиса. Это регион, в котором создана ваша инфраструктура BYOC. Затем:
       1. Откройте **консоль AWS для BYOC** (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services → `clickhouse-cloud-infra-xxx` → Supported regions.
       2. Добавьте в список поддерживаемых регионов регион, в котором работает ваше клиентское приложение. По умолчанию поддерживается только регион, где размещена эта инфраструктура BYOC. Если требуется подключаться из разных регионов, можно добавить несколько регионов; ClickHouse не будет изменять или сбрасывать эти значения.
              <Image img="https://mintcdn.com/private-7c7dfe99/_Wm1iA2BOg7clsCl/images/cloud/reference/byoc-privatelink-aws-cross-region.webp?fit=max&auto=format&n=_Wm1iA2BOg7clsCl&q=85&s=9f5c78e3ca3c009f4b819a784190c860" size="md" alt="Настройки межрегиональной конечной точки AWS PrivateLink" border width="3094" height="1820" data-path="images/cloud/reference/byoc-privatelink-aws-cross-region.webp" />

    5. Выберите VPC и подсети (рекомендуется по одной подсети на каждую зону доступности).
           <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=ca153765af2f8654ad024ae41b12dd42" size="md" alt="Выбор VPC и подсетей" border width="1312" height="595" data-path="images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp" />

    6. **Важно**: включите "Private DNS names" для конечной точки — это необходимо для корректной работы private DNS.
       Private DNS для конечных точек BYOC (в формате `*.vpce.{subdomain}`) использует встроенную возможность AWS PrivateLink "Private DNS names". Записи Route53 не требуются — DNS-разрешение выполняется автоматически, если:
       * включено "Private DNS names" и
       * включено "DNS Hostnames"

         в разделе VPC Settings → DNS resolution and DNS hostnames.

         Благодаря этому подключения с поддоменом `vpce` автоматически маршрутизируются через конечную точку PrivateLink без дополнительной настройки DNS.

    7. (Необязательно) Назначьте Security Groups и теги.
           <Note>
             Убедитесь, что в Security Group разрешены порты `443`, `8443` и `9440`.
           </Note>

    8. Нажмите "Create endpoint" и дождитесь создания конечной точки.

    9. После создания конечной точки скопируйте значение `Endpoint ID` — оно понадобится на следующем шаге.
           <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/security/aws-privatelink-vpc-endpoint-id.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=58db8408dcc8fd4e2e9cfe0e561cd868" size="md" alt="Идентификатор VPC Endpoint" border width="467" height="212" data-path="images/cloud/security/aws-privatelink-vpc-endpoint-id.webp" />
  </Step>

  <Step title="Подтвердите подключение к конечной точке" id="step-4-approve-endpoint-connection">
    1. Снова откройте **консоль BYOC VPC** → Endpoint services → `clickhouse-cloud-infra-xxx` → Endpoint connections.
    2. Найдите запрос на подключение из вашей VPC и нажмите "Accept endpoint connection request", чтобы одобрить его.
           <Image img="https://mintcdn.com/private-7c7dfe99/96hCVnfqPOLWGWdD/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=96hCVnfqPOLWGWdD&q=85&s=aaea0d66a1fbe41bb8c59556726dfb2c" size="md" alt="Одобрение BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title={<>Добавьте <code>Endpoint ID</code> в список разрешённых для сервиса ClickHouse</>} id="step-5-add-endpoint-id-to-services-allow-list">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через PrivateLink.
    2. Нажмите «Set up private endpoint».
    3. В открывшейся выдвижной панели укажите `Endpoint ID`, полученный на предыдущем шаге, и при необходимости добавьте описание.
    4. Нажмите «Create endpoint».

    <Note>
      Чтобы разрешить доступ через существующее подключение PrivateLink, воспользуйтесь раскрывающимся списком существующих конечных точек.
      В этом списке отображаются существующие подключения PrivateLink к сервисам в той же инфраструктуре.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/security/aws-privatelink-pe-filters.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=5d1ac742fcd3bd4b549461859d790917" size="md" alt="Фильтр частных конечных точек" border width="1555" height="748" data-path="images/cloud/security/aws-privatelink-pe-filters.webp" />
  </Step>

  <Step title="Доступ к инстансу через PrivateLink" id="step-6-connect-via-privatelink">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
    2. Нажмите "Set up private endpoint".
    3. В открывшейся выдвижной панели скопируйте `DNS-имя`.

           <Image img="https://mintcdn.com/private-7c7dfe99/5su3gw1SIJE0qay9/images/cloud/security/aws-privatelink-pe-dns-name.webp?fit=max&auto=format&n=5su3gw1SIJE0qay9&q=85&s=08a5bf7b4fe059bea5ed793289f8f725" size="md" alt="DNS-имя частной конечной точки" border width="1551" height="740" data-path="images/cloud/security/aws-privatelink-pe-dns-name.webp" />

       Доступ к сервисам ClickHouse через PrivateLink контролируется на двух уровнях:

       1. **Istio Authorization Policy**: политики авторизации на уровне сервиса, управляемые ClickHouse в вашей инфраструктуре BYOC
       2. **Группа безопасности конечной точки VPC**: группа безопасности, привязанная к конечной точке VPC, определяет, какие ресурсы в вашей VPC могут использовать эту конечную точку

           <Note>
             Функция "Enforce inbound rules on PrivateLink traffic" частного балансировщика нагрузки отключена, поэтому доступ контролируется только политиками авторизации Istio и группой безопасности конечной точки VPC.
           </Note>
  </Step>
</Steps>
