사전 요구 사항
BYOC용 ClickHouse에 프라이빗 로드 밸런서 활성화
ClickHouse Cloud 콘솔에서 BYOC 인프라의 프라이빗 로드 밸런서를 활성화하십시오.VPC peering 설정
GCP VPC peering 기능을 미리 숙지하고, VPC peering의 제한 사항(예: 피어링된 VPC 네트워크 간에 서브넷 IP 범위가 겹치면 안 됨)도 확인하십시오. ClickHouse BYOC는 피어링을 통해 ClickHouse 서비스에 네트워크로 연결할 수 있도록 프라이빗 로드 밸런서를 사용합니다. ClickHouse BYOC의 VPC peering을 생성하거나 삭제하려면 다음 단계를 따르십시오.The example steps are for a simple scenario, for advanced scenarios such as peering with on-premises connectivity, some adjustments may be required.
1
Create a peering connection
이 예시에서는 BYOC VPC 네트워크와 기존의 다른 VPC 네트워크 간에 피어링을 설정합니다.
- ClickHouse BYOC Google Cloud Project에서 “VPC Network”로 이동합니다.
- “VPC network peering”을 선택합니다.
- “Create connection”을 클릭합니다.
- 요구 사항에 맞게 필요한 필드를 입력합니다. 아래는 동일한 GCP 프로젝트 내에서 피어링을 생성하는 화면입니다.
2
Access ClickHouse service via peering connection
ClickHouse에 비공개로 접근할 수 있도록, 사용자의 피어링된 VPC에서 안전하게 연결할 수 있는 프라이빗 로드 밸런서와 endpoint가 프로비저닝됩니다. Private endpoint는 public endpoint 형식을 따르며
-private 접미사가 추가됩니다. 예시는 다음과 같습니다.- Public endpoint:
h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com - Private endpoint:
h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com
PSC(Private Service Connect) 설정
GCP PSC(Private Service Connect)는 VPC peering이나 인터넷 gateway 없이 ClickHouse BYOC 서비스에 안전한 프라이빗 연결을 제공합니다. 모든 트래픽은 GCP 네트워크 내에서만 흐르므로 공용 인터넷을 거치지 않습니다.1
ClickHouse 콘솔에서 Private Link 활성화
사전 요구 사항으로 프라이빗 로드 밸런서가 활성화되어 있는지 확인하십시오.
<cidr-range>는 최소 /29 이상이어야 합니다. 예상 연결 수에 맞게 용량을 산정할 때는 GCP의 NAT 서브넷 용량 산정 가이드를 참고하십시오.BYO-VPC 인프라에서 Private Link를 활성화하면 콘솔에서 PSC subnet name을 입력하라는 요청이 표시됩니다. 생성한 서브넷의 이름을 입력합니다.PSC 서브넷은 Private Link가 활성화된 상태에서는 변경할 수 없습니다. 다른 서브넷으로 전환하려면 Private Link를 비활성화한 후 새 이름으로 다시 활성화하십시오.
2
엔드포인트 Service name 가져오기
- ClickHouse Cloud 콘솔에서 PSC를 통해 연결하려는 서비스의 설정 페이지로 이동합니다.
- “Set up private endpoint”를 클릭합니다.
- 열린 플라이아웃에서
Service name과DNS name값을 복사합니다. 다음 단계에서 사용합니다. (Private Link를 활성화한 후 값이 생성되기까지 다소 시간이 걸릴 수 있습니다.)
3
네트워크에서 엔드포인트 생성
- 자체 GCP 콘솔(즉, 클라이언트 애플리케이션이 있는 GCP 계정)을 열고 Network Services → Private Service Connect → Connected Endpoints로 이동합니다.
- “Connect Endpoint” 버튼을 클릭하여 Private Service Connect 생성 대화상자를 엽니다.
-
다음 필드를 입력합니다.
- Target:
Published service를 선택합니다. - Target service: 이전 단계에서 가져온
Service name을 사용합니다. - Endpoint name: 유효한 엔드포인트 이름을 입력합니다.
- Network/Subnetwork: 연결에 사용할 네트워크를 선택합니다. 클라이언트 애플리케이션이 연결하는 네트워크입니다.
- IP address: 엔드포인트에 사용할 새 IP 주소를 선택하거나 생성합니다. 이 IP 주소는 엔드포인트의 Private DNS 이름 설정 단계에서 사용합니다.
- (선택 사항) Enable global access: 모든 Region에서 엔드포인트를 사용할 수 있도록 하려면 활성화합니다.
- “ADD ENDPOINT” 버튼을 클릭하여 엔드포인트를 생성합니다.
- Target:
- 연결이 승인되면 Status 컬럼이 Pending에서 Accepted로 변경됩니다.
-
엔드포인트를 생성한 후
PSC Connection ID값을 복사합니다. 다음 단계에서 사용합니다.
4
ClickHouse 서비스 허용 목록에 Endpoint ID 추가
- ClickHouse Cloud 콘솔에서 PSC를 통해 연결하려는 서비스의 설정 페이지로 이동합니다.
- “Set up private endpoint”를 클릭합니다.
- 열린 플라이아웃에서 이전 단계에서 가져온
PSC Connection ID를 선택 사항인 설명과 함께Endpoint ID필드에 입력합니다. - “Create endpoint”를 클릭합니다.
기존 PSC 연결의 액세스를 허용하려면 기존 엔드포인트 드롭다운 메뉴를 사용합니다.
드롭다운에는 동일한 인프라 내 서비스에 연결된 기존 PSC 연결이 표시됩니다.
5
엔드포인트의 Private DNS 이름 설정
DNS를 구성하는 방법은 다양합니다. 사용 사례에 맞게 DNS를 설정하십시오.
6
PSC를 사용하여 인스턴스에 액세스
- ClickHouse Cloud 콘솔에서 서비스의 설정 페이지로 이동합니다.
- “Set up private endpoint”를 클릭합니다.
- 열린 플라이아웃에서
DNS name을 복사합니다.PSC를 통한 ClickHouse 서비스 액세스는 BYOC 인프라 내에서 ClickHouse가 관리하는 서비스 수준의 Istio Authorization Policy로 제어됩니다.