الاتصالات بين طبقة التحكم في ClickHouse وVPC الخاصة بـ BYOC لديك
يوضح القسم التالي كيفية استخدام الشبكة الخاصة Tailscale في استكشاف الأخطاء وإصلاحها وللوصول الإداري الاختياري.
شبكة Tailscale الخاصة
نظرة عامة
- عمليات الإدارة: خدمات الإدارة في ClickHouse التي تنسّق مع البنية التحتية لـ BYOC لديك
- وصول استكشاف الأخطاء وإصلاحها: وصول مهندسي ClickHouse إلى خوادم Kubernetes API وجداول النظام في ClickHouse لأغراض التشخيص
- الوصول إلى المقاييس: تتيح لوحات المراقبة المركزية في ClickHouse الوصول إلى المقاييس من Prometheus Stack المنشور داخل VPC الخاصة بـ BYOC لديك، مما يوفّر لمهندسي ClickHouse إمكانية الرصد داخل البيئة.
كيف يعمل Tailscale في BYOC
-
تسجيل عنوان Tailnet: تسجّل كل نقطة نهاية عنوان tailnet فريدًا (مثل
k8s.xxxx.us-east-1.aws.byoc.clickhouse-prd.comلخادم Kubernetes API) -
حاوية وكيل Tailscale: تعمل حاوية وكيل Tailscale في مجموعة EKS لديك، وتكون مسؤولة عن:
- الاتصال بخادم التنسيق في Tailscale
- تسجيل الخدمات لتصبح قابلة للاكتشاف
- تنسيق إعداد الشبكة مع كبسولات Nginx
-
كبسولة Nginx: كبسولة Nginx تقوم بما يلي:
- إنهاء حركة مرور TLS الواردة من Tailscale
- توجيه حركة المرور إلى عناوين IP المناسبة داخل مجموعة EKS لديك
عملية الاتصال بالشبكة
-
الاتصال الأولي:
- يتصل وكلاء Tailscale على كلا الطرفين (بيئة مهندس ClickHouse وعنقود BYOC EKS لديك) بخادم التنسيق في Tailscale
- يسجّل وكيل عنقود EKS خدمة Kubernetes لتصبح قابلة للاكتشاف
- يجب على مهندسي ClickHouse التصعيد داخليًا ليتمكنوا من رؤية الخدمة
-
نمط الاتصال:
- النمط المباشر: تحاول الوكلاء إنشاء اتصال مباشر عبر نفق لاجتياز NAT
- نمط الترحيل: إذا فشل النمط المباشر، يعود الاتصال إلى نمط الترحيل عبر خادم Tailscale DERP (بروتوكول الترحيل الموزّع المشفّر)
-
التشفير:
- جميع الاتصالات مشفّرة من طرف إلى طرف
- يُنشئ كل وكيل Tailscale زوج مفاتيح عام/خاص خاصًا به (على غرار PKI)
- تظل حركة البيانات مشفّرة بغض النظر عما إذا كانت تستخدم النمط المباشر أو نمط الترحيل
ميزات الأمان
- تُنشئ وكلاء Tailscale في عنقود EKS لديك اتصالات صادرة إلى خوادم التنسيق/الترحيل الخاصة بـ Tailscale
- لا حاجة إلى أي اتصالات واردة — لا يلزم أن تسمح أي قواعد في Security Group بحركة مرور واردة إلى وكلاء Tailscale
- يقلّل ذلك من سطح الهجوم ويبسّط تهيئة أمان الشبكة
- يجب على المهندسين طلب الوصول عبر سير عمل موافقة داخلي قبل أن يتمكن Tailscale من توجيههم إلى نقطة نهاية العميل
- يكون الوصول محدد المدة وتنتهي صلاحيته تلقائيًا
- تخضع جميع عمليات الوصول للتدقيق والتسجيل
وصول خدمات الإدارة
- يمكنك تهيئة خادم واجهة برمجة تطبيقات EKS لاستخدام نقطة نهاية خاصة فقط
- في هذه الحالة، تصل خدمات الإدارة إلى خادم واجهة برمجة التطبيقات عبر Tailscale (بشكل مشابه لوصول المهندسين عند استكشاف الأخطاء وإصلاحها)
- يُحتفَظ بالوصول العام كآلية احتياطية لاحتياجات التحقيق الطارئة والدعم
تدفّق حركة مرور الشبكة
- وكيل Tailscale في مجموعة EKS → خادم التنسيق في Tailscale (صادر)
- وكيل Tailscale على جهاز المهندس → خادم التنسيق في Tailscale (صادر)
- يُنشأ اتصال مباشر أو مُرحَّل بين الوكيلين
- تتدفّق حركة المرور المشفّرة عبر النفق المُنشأ
- ينهي كبسولة Nginx في EKS اتصال TLS ويوجّه الحركة إلى الخدمات الداخلية
- تُستخدم اتصالات Tailscale فقط للإدارة واستكشاف الأخطاء وإصلاحها
- لا تمرّ حركة مرور الاستعلامات وبيانات العملاء مطلقًا عبر Tailscale
- تظل جميع بيانات العملاء داخل VPC الخاصة بك
حدود الشبكة
- الوارد: حركة المرور التي تدخل إلى الـ VPC الخاصة بالعميل في BYOC.
- الصادر: حركة المرور التي تنطلق من الـ VPC الخاصة بالعميل في BYOC وتُرسَل إلى وجهة خارجية.
- عام: نقطة نهاية شبكية يمكن الوصول إليها عبر الإنترنت العام.
- خاص: نقطة نهاية شبكية لا يمكن الوصول إليها إلا عبر اتصالات خاصة، مثل VPC peering أو VPC Private Link أو Tailscale.