Предварительные требования
Включите приватный балансировщик нагрузки для ClickHouse BYOC
В консоли ClickHouse Cloud включите приватный балансировщик нагрузки для своей инфраструктуры BYOC.Настройка пиринга VPC
Ознакомьтесь с возможностью пиринга VPC в GCP и учитывайте ограничения пиринга VPC (например, диапазоны IP-адресов подсетей не должны пересекаться в VPC-сетях, связанных пирингом). ClickHouse BYOC использует приватный балансировщик нагрузки, чтобы обеспечить сетевую связность с сервисами ClickHouse через пиринг. Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:Пример ниже описывает простой сценарий; для более сложных сценариев, таких как пиринг с подключением к ресурсам в собственной инфраструктуре, могут потребоваться дополнительные изменения.
1
Создание пирингового соединения
В этом примере мы настраиваем пиринг между сетью BYOC VPC и другой существующей сетью VPC.
- Перейдите в раздел “VPC Network” в проекте Google Cloud для ClickHouse BYOC.
- Выберите “VPC network peering”.
- Нажмите “Create connection”.
- Заполните необходимые поля в соответствии с вашими требованиями. Ниже приведен снимок экрана создания пиринга в рамках одного проекта GCP.
2
Доступ к сервису ClickHouse через пиринговое соединение
Для приватного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из VPC пользователя, связанной пирингом. Формат частной конечной точки соответствует формату публичной конечной точки с суффиксом
-private. Например:- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com
Настройка PSC (Private Service Connect)
GCP PSC (Private Service Connect) обеспечивает безопасное частное подключение к вашим сервисам ClickHouse BYOC без необходимости в пиринге VPC или интернет-шлюзах. Весь трафик передаётся внутри сети GCP и никогда не проходит через публичный интернет.1
Включите PrivateLink в консоли ClickHouse
Предварительно убедитесь, что включён приватный балансировщик нагрузки.
<cidr-range> должно быть не менее /29; при сайзинге под ожидаемое количество подключений см. рекомендации GCP по размеру подсети NAT.При включении PrivateLink в инфраструктуре BYO-VPC консоль запрашивает PSC subnet name. Укажите имя созданной вами подсети.Подсеть PSC нельзя изменить, пока PrivateLink включён. Чтобы перейти на другую подсеть, отключите PrivateLink и включите его снова с новым именем.
2
Получите Service name конечной точки
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PSC.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте значения
Service nameиDNS name— они понадобятся на следующем шаге. (После включения PrivateLink создание этих значений может занять некоторое время.)
3
Создайте конечную точку в своей сети
- Откройте свою консоль GCP (то есть аккаунт GCP, в котором находится ваше клиентское приложение) → Network Services → Private Service Connect → Connected Endpoints.
- Откройте диалог создания Private Service Connect, нажав кнопку “Connect Endpoint”.
-
Заполните следующие поля:
- Target: выберите
Published service - Target service: укажите
Service name, полученное на предыдущем шаге - Endpoint name: введите допустимое имя конечной точки
- Network/Subnetwork: выберите сеть, которую хотите использовать для подключения; из этой сети будет подключаться ваше клиентское приложение
- IP address: выберите или создайте IP-адрес для конечной точки; он понадобится на шаге Укажите частное DNS-имя для конечной точки
- (необязательно) Enable global access: включите, если хотите сделать конечную точку доступной из любого региона
- Нажмите кнопку “ADD ENDPOINT”, чтобы создать конечную точку.
- Target: выберите
- После одобрения подключения значение в столбце Status изменится с Pending на Accepted.
-
После создания конечной точки скопируйте значение
PSC Connection ID— оно понадобится на следующем шаге.
4
Добавьте Endpoint ID в список разрешённых для сервиса ClickHouse
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PSC.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели введите
PSC Connection ID, полученный на предыдущем шаге, в полеEndpoint IDи при необходимости добавьте описание. - Нажмите «Create endpoint».
Чтобы разрешить доступ через существующее подключение PSC, воспользуйтесь выпадающим списком существующих конечных точек.
В нём отображаются существующие подключения PSC к сервисам в той же инфраструктуре.
5
Укажите частное DNS-имя для конечной точки
DNS можно настроить различными способами. Настройте его в соответствии со своим сценарием использования.
6
Получите доступ к экземпляру через PSC
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте
DNS name.Доступ к сервисам ClickHouse через PSC контролируется политикой авторизации Istio Authorization Policy на уровне сервиса, которой ClickHouse управляет в вашей инфраструктуре BYOC.