> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Настройка частной сети в AWS для BYOC

> Настройте пиринг VPC или PrivateLink для BYOC в AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

<div id="common-prerequisites">
  ## Предварительные требования
</div>

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Включите приватный балансировщик нагрузки для ClickHouse BYOC
</div>

В консоли ClickHouse Cloud включите **приватный балансировщик нагрузки** для инфраструктуры BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=c2d79269321210679ad00c0afe098632" size="md" alt="BYOC: включение приватного балансировщика нагрузки" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="aws-vpc-peering">
  ## Настройка пиринга VPC
</div>

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:

<Steps>
  <Step title="Создайте пиринговое соединение" id="step-1-create-a-peering-connection">
    1. Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
    2. Выберите Peering Connections.
    3. Нажмите Create Peering Connection.
    4. Укажите ClickHouse VPC ID в поле VPC Requester.
    5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другой аккаунт)
    6. Нажмите Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=367e59cf2d6f6c91d18c1582115039ae" size="lg" alt="BYOC Создание пирингового соединения" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Примите запрос на пиринговое соединение" id="step-2-accept-the-peering-connection-request">
    Перейдите в аккаунт, с которым настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=b5b55e354b03934a034f96c8fdcbf962" size="lg" alt="BYOC Принятие пирингового соединения" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    В аккаунте ClickHouse BYOC,

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон целевой VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=43d0d62630ef109fe147247fee58d3fa" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации целевой VPC" id="step-4-add-destination-to-the-target-vpc-route-tables">
    В AWS-аккаунте, с которым настраивается пиринг,

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ID целевой VPC.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=687e12300dbe6429394128ff64efec72" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    В аккаунте ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.

    ***

    Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
  </Step>
</Steps>

Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом `-private`. Например:

* **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Частная конечная точка**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC.

<div id="setup-privatelink">
  ## Настройка PrivateLink
</div>

AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без пиринга VPC или интернет-шлюзов. Весь трафик проходит внутри сети AWS и никогда не выходит в публичный интернет.

<Note>
  **Межрегиональные подключения.** Переключатель **Enable private link** в консоли ClickHouse создаёт сервис конечной точки и действует только для потребителей **в том же регионе**. AWS по умолчанию отключает межрегиональный доступ к сервисам конечных точек, а консоль ClickHouse не управляет этой настройкой. Если ваши клиенты находятся в другом регионе, включите его самостоятельно: сервис конечной точки находится в вашем аккаунте BYOC, поэтому добавьте регионы потребителей в список **Supported regions** в своей консоли AWS (см. шаг 3 ниже). ClickHouse не будет изменять или сбрасывать эти значения. Применяются тарифы AWS на межрегиональную передачу данных.
</Note>

<Steps>
  <Step title="Включите Private Link в консоли ClickHouse" id="step-1-enable-private-link">
    <Note>
      Убедитесь, что **private load balancer** включён.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0cce402678608f2f392274290212c7cb" size="md" alt="Включение BYOC PrivateLink" border width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>Получите <code>Service name</code> для конечной точки</>} id="step-2-obtain-endpoint-service-name">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PrivateLink.
    2. Нажмите «Set up private endpoint».
    3. В открывшейся выдвижной панели скопируйте значение `Service name` — оно понадобится на следующем шаге. (После включения PrivateLink значение может появиться не сразу.)
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-create.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=5a419857b24290742687f1c0f4e07d7e" size="md" alt="Частные конечные точки" border width="1556" height="740" data-path="images/cloud/security/aws-privatelink-pe-create.webp" />
  </Step>

  <Step title="Создайте конечную точку в своей сети" id="step-3-create-endpoint">
    1. Откройте **свою консоль AWS** (то есть аккаунт AWS, в котором работает ваше клиентское приложение) → VPC → Endpoints → Create endpoints.

    2. Выберите "Endpoint services that use NLBs and GWLBs" и укажите `Service name`, полученное на предыдущем шаге.

    3. Нажмите "Verify service".
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-endpoint-settings.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=d3ef14b1b7a9842b73819b4b763f69b1" size="md" alt="Настройки конечной точки AWS PrivateLink" border width="1304" height="721" data-path="images/cloud/security/aws-privatelink-endpoint-settings.webp" />

    4. (Необязательно) Чтобы установить межрегиональное подключение через PrivateLink, включите флажок "Cross region endpoint" и укажите регион сервиса. Это регион, в котором создана ваша инфраструктура BYOC. Затем:
       1. Откройте **консоль AWS для BYOC** (то есть аккаунт AWS, в котором создана ваша инфраструктура BYOC) → VPC → Endpoint services → `clickhouse-cloud-infra-xxx` → Supported regions.
       2. Добавьте в список поддерживаемых регионов регион, в котором работает ваше клиентское приложение. По умолчанию поддерживается только регион, где размещена эта инфраструктура BYOC. Если требуется подключаться из разных регионов, можно добавить несколько регионов; ClickHouse не будет изменять или сбрасывать эти значения.
              <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink-aws-cross-region.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=d9a7131328330355dc74fa30e2684709" size="md" alt="Настройки межрегиональной конечной точки AWS PrivateLink" border width="3094" height="1820" data-path="images/cloud/reference/byoc-privatelink-aws-cross-region.webp" />

    5. Выберите VPC и подсети (рекомендуется по одной подсети на каждую зону доступности).
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=ac8bd8e9e9a223db66a3db786e1ae25e" size="md" alt="Выбор VPC и подсетей" border width="1312" height="595" data-path="images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp" />

    6. **Важно**: включите "Private DNS names" для конечной точки — это необходимо для корректной работы private DNS.
       Private DNS для конечных точек BYOC (в формате `*.vpce.{subdomain}`) использует встроенную возможность AWS PrivateLink "Private DNS names". Записи Route53 не требуются — DNS-разрешение выполняется автоматически, если:
       * включено "Private DNS names" и
       * включено "DNS Hostnames"

         в разделе VPC Settings → DNS resolution and DNS hostnames.

         Благодаря этому подключения с поддоменом `vpce` автоматически маршрутизируются через конечную точку PrivateLink без дополнительной настройки DNS.

    7. (Необязательно) Назначьте Security Groups и теги.
           <Note>
             Убедитесь, что в Security Group разрешены порты `443`, `8443` и `9440`.
           </Note>

    8. Нажмите "Create endpoint" и дождитесь создания конечной точки.

    9. После создания конечной точки скопируйте значение `Endpoint ID` — оно понадобится на следующем шаге.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-vpc-endpoint-id.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0914f5b17ad91500db5704a03546904e" size="md" alt="Идентификатор VPC Endpoint" border width="467" height="212" data-path="images/cloud/security/aws-privatelink-vpc-endpoint-id.webp" />
  </Step>

  <Step title="Подтвердите подключение к конечной точке" id="step-4-approve-endpoint-connection">
    1. Снова откройте **консоль BYOC VPC** → Endpoint services → `clickhouse-cloud-infra-xxx` → Endpoint connections.
    2. Найдите запрос на подключение из вашей VPC и нажмите "Accept endpoint connection request", чтобы одобрить его.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=3dbd355ffd11bf590f9d84dc25be0751" size="md" alt="Одобрение BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title={<>Добавьте <code>Endpoint ID</code> в список разрешённых для сервиса ClickHouse</>} id="step-5-add-endpoint-id-to-services-allow-list">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через PrivateLink.
    2. Нажмите «Set up private endpoint».
    3. В открывшейся выдвижной панели укажите `Endpoint ID`, полученный на предыдущем шаге, и при необходимости добавьте описание.
    4. Нажмите «Create endpoint».

    <Note>
      Чтобы разрешить доступ через существующее подключение PrivateLink, воспользуйтесь раскрывающимся списком существующих конечных точек.
      В этом списке отображаются существующие подключения PrivateLink к сервисам в той же инфраструктуре.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-filters.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=8cbd609719e39e6c2fe16eba23145246" size="md" alt="Фильтр частных конечных точек" border width="1555" height="748" data-path="images/cloud/security/aws-privatelink-pe-filters.webp" />
  </Step>

  <Step title="Доступ к инстансу через PrivateLink" id="step-6-connect-via-privatelink">
    1. В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
    2. Нажмите "Set up private endpoint".
    3. В открывшейся выдвижной панели скопируйте `DNS-имя`.

           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-dns-name.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=e47aa556da6ec364b02f444fee1e5fbc" size="md" alt="DNS-имя частной конечной точки" border width="1551" height="740" data-path="images/cloud/security/aws-privatelink-pe-dns-name.webp" />

       Доступ к сервисам ClickHouse через PrivateLink контролируется на двух уровнях:

       1. **Istio Authorization Policy**: политики авторизации на уровне сервиса, управляемые ClickHouse в вашей инфраструктуре BYOC
       2. **Группа безопасности конечной точки VPC**: группа безопасности, привязанная к конечной точке VPC, определяет, какие ресурсы в вашей VPC могут использовать эту конечную точку

           <Note>
             Функция "Enforce inbound rules on PrivateLink traffic" частного балансировщика нагрузки отключена, поэтому доступ контролируется только политиками авторизации Istio и группой безопасности конечной точки VPC.
           </Note>
  </Step>
</Steps>
