هوية أقل. استقلالية أكثر.Crypto · لا KYC · صلاحية كاملة
VPN والشبكات

شغّل نقطة نهاية WireGuard شخصية بأقل سجل ممكن

ابنِ VPN صغيرًا مستضافًا ذاتيًا، وافصل التوجيه عن الإدارة، وراجع السجلات المُنشأة حول WireGuard.

نظرة سريعة

تمنحك الاستضافة الذاتية لـ WireGuard التحكم في الأقران والمفاتيح والتوجيه وتكوين VPN. وهي لا تلغي مزود الاستضافة أو كل سجل نظام. احمِ المواد الأساسية للمفاتيح، واختبر قواعد جدار الحماية، وراجع الاحتفاظ بالبيانات على مستوى نظام التشغيل والتطبيق قبل وصف نقطة النهاية بأنها بدون سجلات.

اعرف ما الذي تغيّره الاستضافة الذاتية

يمنحك VPN الشخصي التحكم في نقطة النهاية ومفاتيح الأقران والإعداد. يمكنك فحص النظام الضيف بدلاً من الاعتماد فقط على سياسة نشاط مزوّد تجاري. كما يمنحك عنوانًا مستقرًا لا تُشارَك سمعته مع آلاف عملاء VPN غير المرتبطين.

يرتبط ذلك العنوان عمومًا بحركة المرور الخاصة بك، لذا يوفّر غطاءً جماهيريًا أقل من مخرج مشترك. ويظل مشغّل VPS والشبكة upstream جزءًا من نموذج الثقة. الاستضافة الذاتية مفيدة للتحكم والاتصال الخاص؛ لكنها لا توفّر تلقائيًا إخفاء الهوية أو تشفيرًا من الطرف إلى الطرف لكل تطبيق.

جهّز نظام Linux عاديًا وأجهزة العميل

استخدم توزيعة Linux مدعومة، ووصولًا إلى الجذر لإجراء تغييرات الشبكة الأولية، ونقطة نهاية عامة يمكن الوصول إليها عبر UDP. إن WireGuard خفيف للاستخدام الشخصي المتواضع، بينما غالبًا ما تكون حصة حركة المرور وسرعة الاتصال هما القيدين الرئيسيين. يمكن أن يؤدي معدل النقل الأعلى أو أحمال العمل المتعددة إلى تغيير CPU ومتطلبات الذاكرة.

خطط لهوية نظير واحدة لكل جهاز بحيث يمكن إلغاء هاتف مفقود دون استبدال كل مفتاح. حدد العناوين والخدمات التي يجب أن تمر عبر النفق. يحتاج نفق الإنترنت الكامل إلى إعادة توجيه وعادةً ما يحتاج إلى ترجمة عناوين؛ أما الشبكة الخاصة بين الخوادم فقد لا تحتاج إلى ذلك.

ولّد المفاتيح محليًا واربط النظراء صراحةً

ولّد المفتاح الخاص لكل جهاز على ذلك الجهاز وشارك فقط المفتاح العام المقابل. قيّد الأذونات على ملفات المفاتيح وتجنب تمرير إعدادات العميل الكاملة عبر البريد غير المحمي أو الملاحظات المشتركة. إن رمز QR الذي يحتوي على إعدادات يتضمن المفتاح الخاص ويجب حمايته أيضًا.

عادةً ما تحتوي واجهة الخادم على عنوان نفق خاص، ومنفذ استماع UDP، وإدخال نظير واحد لكل عميل. يجمع AllowedIPs بين التوجيه وتخويل عنوان النظير. امنح كل عميل عنوان نفق خاصًا به بدلًا من استخدام نطاقات نظير متداخلة على جانب الخادم.

المحطة الطرفية
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

اجعل التوجيه والجدار الناري يعملان معًا

فعّل إعادة التوجيه المطلوبة لعائلات العناوين التي اخترتها واضبط الجدار الناري للسماح بحركة النفق والمخرج المقصود. بالنسبة إلى بوابة إنترنت IPv4 الشائعة، يتضمن ذلك قاعدة masquerade مناسبة على الواجهة العامة. طابق القاعدة مع اسم الواجهة والشبكة الفرعية الفعليين.

اكشف فقط مستمع UDP المطلوب ومسار الإدارة المحمي لديك. لا يثبت نجاح المصافحة وحده أن التوجيه يعمل. تحقق من إمكانية الوصول إلى الإنترنت، وDNS وحركة المرور العائدة. ثبّت الإعدادات عبر إعادة التشغيل باستخدام آلية خدمة WireGuard المدعومة للتوزيعة.

اضبط العملاء دون إنشاء تسريبات

يحتاج العميل إلى المفتاح العام للخادم، وعنوان نقطة النهاية والمنفذ، وعنوان النفق الخاص به، والمسارات التي يجب إرسالها إلى النفق. بالنسبة إلى نفق IPv4 الكامل، يكون المسار هو 0.0.0.0/0؛ كما يتطلب IPv6 إعدادات مقصودة، وغالبًا ::/0 مع توجيه IPv6 فعّال أو حظر صريح حيث لا يكون مدعومًا.

اختر كيفية التعامل مع استعلامات DNS واختبر من كل عميل. إذا كان النفق مخصصًا لحماية كل حركة المرور، فتحقق مما يحدث عند انقطاعه. يمكن لمفتاح الإيقاف المعتمد على الجدار الناري منع الوصول المباشر غير المقصود، لكن يجب تكييفه واختباره للجهاز بدلًا من افتراضه من إعداد مسار واحد.

  • تحقق من العنوان العام الذي تعرضه نقطة اختبار موثوقة.
  • اختبر حل DNS وسلوك IPv6.
  • أكد أن الخدمات المقصودة تعمل عبر النفق.
  • تحقق من النتيجة بعد إعادة تشغيل الخادم والعميل.
  • اختبر فقدان الاتصال إذا كنت تحتاج إلى توقف حركة المرور عند فشل VPN.

قلل السجل عبر النظام بأكمله

يكشف WireGuard عن حالة النظير الحية مثل أحدث المصافحات وعدّادات النقل؛ وهو لا يحتفظ عادةً بنفسه بسجل تصفح دائم. هذا التمييز مهم: لا يزال هناك إعداد نظير وحالة نقطة نهاية حالية. يمكن للسكربتات الإضافية كتابة تلك الملاحظات على القرص إذا أضفتها.

راجع المكونات المحيطة: سجل النظام، وتسجيل الجدار الناري، ومحاسبة حركة المرور، وسجلات محلل DNS، ووكلاء المراقبة. استخدم احتفاظًا تشخيصيًا متناسبًا بدلًا من الادعاء بأن الجهاز لا يحتوي على أي سجلات على الإطلاق. تعالج تشفير التخزين بعض مخاطر القرص، بينما لا يزال VPS قيد التشغيل يعتمد على بنيته التحتية الأساسية.

  • تجنب السكربتات غير الضرورية التي تؤرشف نشاط اتصال النظير.
  • عطّل سجل استعلامات DNS عندما لا تكون هناك حاجة إليه.
  • أبقِ التشخيصات التشغيلية محددة النطاق وقصيرة الأجل.
  • احمِ إعدادات النظير والمفاتيح الخاصة.
  • راجع محتويات المراقبة والنسخ الاحتياطي من أطراف ثالثة.

افصل مسار بيانات VPN عن الإدارة

ينقل WireGuard بيانات UDP ولا يعمل عبر نقل SOCKS TCP العادي الخاص بـ Tor. أبقِ مسار بيانات VPN على مسار الشبكة العادي الخاص به. يمكن لـ SSH أو لوحة إدارة خاصة استخدام Tor بشكل منفصل، بما في ذلك خدمة onion مصرح بها للعميل.

يحمي هذا اتصال الإدارة من كشف عنوان IP مباشر للمسؤول، بينما لا تزال نقطة نهاية VPN تستقبل حركة الشبكة من عملائها. الدفع بشكل خاص واستخدام إدارة محمية لا يغيران حقيقة مسار البيانات هذه. أبقِ الحمايات وحدودها واضحة.

حافظ على المفاتيح والسعة والوصول

أبطل الأجهزة المفقودة بإزالة مفاتيح نظيراتها وأصدر بدائل منفصلة. أبقِ برامج المضيف محدثة، واحتفظ بنسخة احتياطية محمية من الإعدادات وراقب السعة دون أرشفة نشاط المستخدم بلا داعٍ. تحقق من استهلاك النقل قبل أن يهدد الحصة الشهرية.

يمكن أن تصبح نقطة النهاية أيضًا مسارًا خاصًا إلى خدمة منزلية أو خادم VPS آخر. أضف المسارات وأذونات جدار الحماية بشكل متعمد بدلًا من كشف كل خدمة على الجهاز. ابدأ بأصغر ترتيب شبكي يحل المشكلة، ثم وسّعه بنفس الانضباط في المفاتيح والتسجيل.

مراجع رسمية

أنشئ بعناية. حافظ على التحكم.استكشف خطط VPS
واصل الاستكشاف

خطوة تالية مفيدة.

اتخذ خطوتك التالية بهدوء

بنيتك التحتية. هويتك تبقى لك.

اختر الموارد التي تحتاجها. واحتفظ بالتفاصيل الشخصية التي لا تحتاج إلى مشاركتها.

اعثر على خادمك