> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-vortex-format.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Настройка частной сети в AWS для BYOC

> Настройте пиринг VPC или PrivateLink для BYOC в AWS

export const Image = ({img, alt, size = "lg", background}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  const backgroundColor = background === "white" ? "white" : background === "black" ? "rgb(31 31 28)" : undefined;
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} style={{
    backgroundColor
  }} />
      </Frame>
    </div>;
};

ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

<div id="common-prerequisites">
  ## Предварительные требования
</div>

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Включите приватный балансировщик нагрузки для ClickHouse BYOC
</div>

В консоли ClickHouse Cloud включите **приватный балансировщик нагрузки** для инфраструктуры BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/N5J92FpLvYKK3vEv/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=N5J92FpLvYKK3vEv&q=85&s=1068a3ea0c5826a85c5b1d43f581058c" size="md" alt="BYOC: включение приватного балансировщика нагрузки" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="aws-vpc-peering">
  ## Настройка пиринга VPC
</div>

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:

<Steps>
  <Step title="Создайте пиринговое соединение" id="step-1-create-a-peering-connection">
    1. Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
    2. Выберите Peering Connections.
    3. Нажмите Create Peering Connection.
    4. Укажите ClickHouse VPC ID в поле VPC Requester.
    5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другой аккаунт)
    6. Нажмите Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=d7e1379bdc9caa4be4471648680fb2df" size="lg" alt="BYOC Создание пирингового соединения" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Примите запрос на пиринговое соединение" id="step-2-accept-the-peering-connection-request">
    Перейдите в аккаунт, с которым настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.

    <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=0ea1c9c94accd04c9b4452e670404a30" size="lg" alt="BYOC Принятие пирингового соединения" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    В аккаунте ClickHouse BYOC,

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон целевой VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=3facd80ba283956b8ed59139bb6dd924" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации целевой VPC" id="step-4-add-destination-to-the-target-vpc-route-tables">
    В AWS-аккаунте, с которым настраивается пиринг,

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ID целевой VPC.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=5c58abae43a29fa8d92e2528dc989002" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    В аккаунте ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.

    ***

    Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
  </Step>
</Steps>

Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом `-private`. Например:

* **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Частная конечная точка**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC.

<div id="setup-privatelink">
  ## Настройка PrivateLink
</div>

AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без пиринга VPC или интернет-шлюзов. Весь трафик проходит внутри сети AWS и никогда не выходит в публичный интернет.

<Note>
  **Межрегиональные подключения.** Переключатель **Enable private link** в консоли ClickHouse создаёт сервис конечной точки и действует только для потребителей **в том же регионе**. AWS по умолчанию отключает межрегиональный доступ к сервисам конечных точек, а консоль ClickHouse не управляет этой настройкой. Если ваши клиенты находятся в другом регионе, включите его самостоятельно: сервис конечной точки находится в вашем аккаунте BYOC, поэтому добавьте регионы потребителей в список **Supported regions** в своей консоли AWS (см. шаг 3 ниже). ClickHouse не будет изменять или сбрасывать эти значения. Применяются тарифы AWS на межрегиональную передачу данных.
</Note>

<Steps>
  <Step title="Включите Private Link в консоли ClickHouse" id="step-1-enable-private-link">
    <Note>
      Убедитесь, что **private load balancer** включён.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=a114025758f21cbb43a9147128d9b93a" size="md" alt="Включение BYOC PrivateLink" border width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>Получите <code>Service name</code> для конечной точки</>} id="step-2-obtain-endpoint-service-name">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PrivateLink.
    2. Нажмите «Set up private endpoint».
    3. В открывшейся выдвижной панели скопируйте значение `Service name` — оно понадобится на следующем шаге. (После включения PrivateLink значение может появиться не сразу.)
           <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/security/aws-privatelink-pe-create.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=676eabb93d058a4506fc87db0e45bb3f" size="md" alt="Частные конечные точки" border width="1556" height="740" data-path="images/cloud/security/aws-privatelink-pe-create.webp" />
  </Step>

  <Step title="Создайте конечную точку в своей сети" id="step-3-create-endpoint">
    1. Откройте **свою консоль AWS** (то есть аккаунт AWS, в котором работает ваше клиентское приложение) → VPC → Endpoints → Create endpoints.

    2. Выберите "Endpoint services that use NLBs and GWLBs" и укажите `Service name`, полученное на предыдущем шаге.

    3. Нажмите "Verify service".
           <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/security/aws-privatelink-endpoint-settings.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=96322f0f40ac285588788c01d33ce534" size="md" alt="Настройки конечной точки AWS PrivateLink" border width="1304" height="721" data-path="images/cloud/security/aws-privatelink-endpoint-settings.webp" />

    4. (Необязательно) Чтобы установить межрегиональное подключение через PrivateLink, включите флажок "Cross region endpoint" и укажите регион сервиса. Это регион, в котором создана ваша инфраструктура BYOC. Затем:
       1. Откройте **консоль AWS для BYOC** (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services → `clickhouse-cloud-infra-xxx` → Supported regions.
       2. Добавьте в список поддерживаемых регионов регион, в котором работает ваше клиентское приложение. По умолчанию поддерживается только регион, где размещена эта инфраструктура BYOC. Если требуется подключаться из разных регионов, можно добавить несколько регионов; ClickHouse не будет изменять или сбрасывать эти значения.
              <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/N5J92FpLvYKK3vEv/images/cloud/reference/byoc-privatelink-aws-cross-region.webp?fit=max&auto=format&n=N5J92FpLvYKK3vEv&q=85&s=56227d90fca4e96b537cf91ad96147bb" size="md" alt="Настройки межрегиональной конечной точки AWS PrivateLink" border width="3094" height="1820" data-path="images/cloud/reference/byoc-privatelink-aws-cross-region.webp" />

    5. Выберите VPC и подсети (рекомендуется по одной подсети на каждую зону доступности).
           <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=915fc6c1c1870c366f46ad8f9867202a" size="md" alt="Выбор VPC и подсетей" border width="1312" height="595" data-path="images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp" />

    6. **Важно**: включите "Private DNS names" для конечной точки — это необходимо для корректной работы private DNS.
       Private DNS для конечных точек BYOC (в формате `*.vpce.{subdomain}`) использует встроенную возможность AWS PrivateLink "Private DNS names". Записи Route53 не требуются — DNS-разрешение выполняется автоматически, если:
       * включено "Private DNS names" и
       * включено "DNS Hostnames"

         в разделе VPC Settings → DNS resolution and DNS hostnames.

         Благодаря этому подключения с поддоменом `vpce` автоматически маршрутизируются через конечную точку PrivateLink без дополнительной настройки DNS.

    7. (Необязательно) Назначьте Security Groups и теги.
           <Note>
             Убедитесь, что в Security Group разрешены порты `443`, `8443` и `9440`.
           </Note>

    8. Нажмите "Create endpoint" и дождитесь создания конечной точки.

    9. После создания конечной точки скопируйте значение `Endpoint ID` — оно понадобится на следующем шаге.
           <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/security/aws-privatelink-vpc-endpoint-id.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=bcd8ee19ebac2c9c6b1c53654151e3d3" size="md" alt="Идентификатор VPC Endpoint" border width="467" height="212" data-path="images/cloud/security/aws-privatelink-vpc-endpoint-id.webp" />
  </Step>

  <Step title="Подтвердите подключение к конечной точке" id="step-4-approve-endpoint-connection">
    1. Снова откройте **консоль BYOC VPC** → Endpoint services → `clickhouse-cloud-infra-xxx` → Endpoint connections.
    2. Найдите запрос на подключение из вашей VPC и нажмите "Accept endpoint connection request", чтобы одобрить его.
           <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/N5J92FpLvYKK3vEv/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=N5J92FpLvYKK3vEv&q=85&s=6134dafc45716b386db7d0b0b04817fc" size="md" alt="Одобрение BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title={<>Добавьте <code>Endpoint ID</code> в список разрешённых для сервиса ClickHouse</>} id="step-5-add-endpoint-id-to-services-allow-list">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через PrivateLink.
    2. Нажмите «Set up private endpoint».
    3. В открывшейся выдвижной панели укажите `Endpoint ID`, полученный на предыдущем шаге, и при необходимости добавьте описание.
    4. Нажмите «Create endpoint».

    <Note>
      Чтобы разрешить доступ через существующее подключение PrivateLink, воспользуйтесь раскрывающимся списком существующих конечных точек.
      В этом списке отображаются существующие подключения PrivateLink к сервисам в той же инфраструктуре.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/security/aws-privatelink-pe-filters.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=e2428aa69866218b5f9891603e085414" size="md" alt="Фильтр частных конечных точек" border width="1555" height="748" data-path="images/cloud/security/aws-privatelink-pe-filters.webp" />
  </Step>

  <Step title="Доступ к инстансу через PrivateLink" id="step-6-connect-via-privatelink">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
    2. Нажмите "Set up private endpoint".
    3. В открывшейся выдвижной панели скопируйте `DNS-имя`.

           <Image img="https://mintcdn.com/private-7c7dfe99-vortex-format/0Bwb4z8TuZiplPdq/images/cloud/security/aws-privatelink-pe-dns-name.webp?fit=max&auto=format&n=0Bwb4z8TuZiplPdq&q=85&s=ad9174a5f20124009965fcefd358df1c" size="md" alt="DNS-имя частной конечной точки" border width="1551" height="740" data-path="images/cloud/security/aws-privatelink-pe-dns-name.webp" />

       Доступ к сервисам ClickHouse через PrivateLink контролируется на двух уровнях:

       1. **Istio Authorization Policy**: политики авторизации на уровне сервиса, управляемые ClickHouse в вашей инфраструктуре BYOC
       2. **Группа безопасности конечной точки VPC**: группа безопасности, привязанная к конечной точке VPC, определяет, какие ресурсы в вашей VPC могут использовать эту конечную точку

           <Note>
             Функция "Enforce inbound rules on PrivateLink traffic" частного балансировщика нагрузки отключена, поэтому доступ контролируется только политиками авторизации Istio и группой безопасности конечной точки VPC.
           </Note>
  </Step>
</Steps>
