Перейти к основному содержанию
На этой странице описаны различные способы подключения к вашим сервисам ClickHouse в BYOC. В зависимости от ваших требований к безопасности и сетевой конфигурации вы можете выбрать публичные балансировщики нагрузки, приватные балансировщики нагрузки или конечные точки PrivateLink/Private Service Connect.

Публичный балансировщик нагрузки

Публичный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse через интернет. Это конфигурация по умолчанию при использовании выделенного VPC под управлением ClickHouse.

Обзор

  • Доступ: Доступен из общедоступного интернета
  • Сценарий использования: Подходит для приложений и пользователей, которым требуется подключение из разных мест или сетей
  • Безопасность: Защищено TLS-шифрованием и фильтрацией по IP-адресам (рекомендуется)

Подключение через публичный балансировщик нагрузки

Чтобы подключиться к сервису ClickHouse через публичную конечную точку:
  1. Получите конечную точку сервиса в консоли ClickHouse Cloud. Конечная точка отображается в разделе “Connect” вашего сервиса.
Например:

Фильтрация по IP

Фильтрация по IP (IP Access List) настоятельно рекомендуется при использовании публичного балансировщика нагрузки, чтобы ограничить доступ авторизованными IP-адресами или диапазонами CIDR. Подробную информацию о фильтрации по IP см. в документации по IP Access List.

Приватный балансировщик нагрузки

Приватный балансировщик нагрузки предоставляет доступ к вашим сервисам ClickHouse только изнутри подключённых сетей (например, VPC, соединённых через пиринг). Это конфигурация по умолчанию при использовании VPC под управлением клиента.

Обзор

  • Доступ: Доступен только из вашей частной сетевой инфраструктуры
  • Сценарий использования: Идеально подходит для приложений, работающих в той же облачной среде или подключенных через пиринг VPC
  • Безопасность: Трафик остается в пределах вашей частной сети, без доступа из публичного интернета

Подключение через приватный балансировщик нагрузки

Чтобы подключиться через частную конечную точку:
  1. Включите приватный балансировщик нагрузки (если он еще не включен). Обратитесь в ClickHouse Support, если вам нужно включить приватный балансировщик нагрузки для вашего развертывания.
  2. Убедитесь в наличии сетевой связности:
    • Для пиринга VPC: завершите настройку пиринга VPC (см. Настройка частной сети)
    • Для других частных сетей: убедитесь, что маршрутизация настроена для доступа к VPC BYOC
  3. Получите свою частную конечную точку: Частная конечная точка доступна в консоли ClickHouse Cloud, в разделе “Connect” вашего сервиса. Она имеет тот же формат, что и публичная конечная точка, но с суффиксом -private, добавленным к части идентификатора сервиса. Например:
    • Публичная конечная точка: sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    • Частная конечная точка: sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com

Фильтрация IP

Хотя приватные балансировщики нагрузки ограничивают доступ только из внутренних сетей, вы всё равно можете настроить фильтрацию IP для ещё более точного контроля над тем, какие источники внутри вашей приватной сети могут подключаться. Фильтрация IP для приватных балансировщиков нагрузки настраивается тем же способом, что и для публичных балансировщиков нагрузки: укажите разрешённые IP-адреса или диапазоны CIDR, и ClickHouse Cloud соответствующим образом применит эти правила к каждому типу конечной точки. Платформа автоматически различает публичные и приватные диапазоны CIDR и распределяет их по соответствующим конечным точкам балансировщика нагрузки. См. документацию по IP Access List.

Настройка Security Group

Для развертываний в AWS Security Group приватного балансировщика нагрузки определяет, какие сети могут получить доступ к конечной точке. По умолчанию разрешен только трафик из VPC BYOC. Подробнее см. в разделе настройки Security Group приватного балансировщика нагрузки. AWS PrivateLink и GCP Private Service Connect обеспечивают наиболее безопасный вариант подключения, позволяя приватно обращаться к сервисам ClickHouse без пиринга VPC и интернет-шлюзов.

Обзор

  • Доступ: Закрытое подключение через управляемый сервис облачного провайдера
  • Изоляция сети: Трафик никогда не проходит через общедоступный интернет
  • Сценарий использования: Корпоративные развертывания, требующие максимальной безопасности и изоляции сети
  • Преимущества:
    • пиринг VPC не требуется
    • Упрощённая сетевая архитектура
    • Повышенный уровень безопасности и соответствия требованиям
Завершите настройку PrivateLink или Private Service Connect (см. настройка частной сети). После этого вы сможете подключаться к своему сервису ClickHouse, используя формат конечной точки для PrivateLink. Конечная точка PrivateLink содержит поддомен vpce, который указывает, что трафик маршрутизируется через конечную точку VPC. DNS-разрешение в вашем VPC автоматически направляет трафик через конечную точку PrivateLink. Формат конечной точки PrivateLink похож на формат публичной конечной точки, но содержит поддомен vpce между поддоменом сервиса и поддоменом инфраструктуры BYOC. Например:
  • Публичная конечная точка: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Конечная точка PrivateLink: h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

Список разрешённых Endpoint ID

Чтобы использовать PrivateLink или Private Service Connect, Endpoint ID вашего клиентского подключения должен быть явно добавлен в список разрешённых для каждого сервиса ClickHouse. Обратитесь в ClickHouse Support и предоставьте свои Endpoint ID, чтобы их могли добавить в список разрешённых сервиса. Подробные инструкции по настройке см. в руководстве по настройке частной сети.

Выбор подходящего метода подключения

Устранение неполадок с подключением

Если у вас возникают проблемы с подключением:
  1. Проверьте доступность конечной точки: Убедитесь, что используете правильную конечную точку (публичную или приватную)
  2. Проверьте IP-фильтры: Для публичных балансировщиков нагрузки убедитесь, что ваш IP-адрес есть в списке разрешённых
  3. Проверьте сетевую связность: Для приватных подключений убедитесь, что пиринг VPC или PrivateLink настроены правильно
  4. Проверьте группы безопасности: Для приватных балансировщиков нагрузки убедитесь, что правила Security Group разрешают трафик из вашей исходной сети
  5. Проверьте группы безопасности: Для PrivateLink или Private Service Connect убедитесь, что Endpoint ID добавлен в список разрешённых сервиса ClickHouse
  6. Проверьте аутентификацию: Убедитесь, что используете правильные учётные данные (имя пользователя и пароль)
  7. Обратитесь в службу поддержки: Если проблема сохраняется, обратитесь в службу поддержки ClickHouse
Последнее изменение 12 июня 2026 г.