Порядок действий
В этом руководстве предполагается, что ClickHouse установлен в стандартные каталоги пакетов. Во всех примерах используется домен
product-test-server.clickhouse-dev.com. Замените его на свой домен.- Убедитесь, что у вас есть DNS-запись
AилиAAAA, указывающая на ваш сервер. Это можно проверить с помощью Linux-утилитыdig.Например, ответ дляproduct-test-server.clickhouse-dev.comпри использовании DNS-сервера Cloudflare1.1.1.1:
- Откройте порт 80 на вашем сервере. Этот порт будет использоваться для автоматического продления сертификата с помощью протокола ACME и
certbot. В AWS это можно сделать, изменив связанный с инстансом Security Group.
- Установите
certbot, например с помощьюapt
- Получите SSL-сертификат
На нашем сервере не запущен веб-сервер, поэтому выберите вариант (1), чтобы Certbot использовал автономный временный веб-сервер.
product-test-server.clickhouse-dev.com.
У Let’s Encrypt действует политика, запрещающая выдачу сертификатов для некоторых типов доменов, например доменов, сгенерированных публичными облачными провайдерами (таких как AWS *.compute.amazonaws.com). Такие домены считаются общей инфраструктурой и блокируются в целях безопасности и предотвращения злоупотреблений.
- Скопируйте сертификаты в каталог ClickHouse.
chmod 400) для скопированных файлов, чтобы обеспечить строгую защиту файлов. Благодаря этому сервер ClickHouse всегда имеет доступ к актуальным SSL-сертификатам без ручного вмешательства, что позволяет сохранять безопасность и сводить к минимуму операционные накладные расходы.
- Настройте использование этих сертификатов в clickhouse-server.
- Перезапустите сервер ClickHouse
- Проверьте, что ClickHouse может взаимодействовать по SSL
product-test-server.clickhouse-dev.com, откройте порт 9440 в вашем: