BitVPS
VPN مستضاف ذاتياً على VPS: WireGuard في عشر دقائق، والخصوصية التي يوفّرها فعلاً
دليل VPN التفصيلي

VPN مستضاف ذاتياً على VPS: WireGuard في عشر دقائق، والخصوصية التي يوفّرها فعلاً

يكاد كل شرح لخدمة VPN يبدأ باستعارة عن الأنفاق وينتهي بكود خصم. لا هذا ولا ذاك يخبرك بالشيء الوحيد الذي يحدد ما إذا كان تشغيل نفقك الخاص يستحق العناء: الـVPN لا يُزيل مراقِباً، بل ينقله. الشبكة التي تجلس عليها تتوقف عن رؤية وجهتك؛ وتبدأ الشبكة التي يجلس عليها خادمك في رؤيتها. كل ما يريده الناس من VPN — خصوصية من ISP، واتصال يعمل على شبكة خاضعة للرقابة، ومخرج في ولاية قضائية يختارونها — ينبع من ذلك الانتقال الواحد. يتناول هذا الدليل ما يتغيّر وما لا يتغيّر، والأسطر الخمسة عشر من WireGuard التي تبني النفق، والتسريبات التي تلتف حوله، والجزء الذي لا يفكر فيه أحد تقريباً: أن نفقاً ينتهي عند خادم مؤجَّر باسمك الحقيقي هو نفق يحمل اسمك عليه.

بلا KYC أبدًا DMCA مُتجاهَل بلا سجلات حركة مرور جاهز في 60 ثانية

ما الذي يفعله VPN فعلاً — والجملة التي تتجاهلها معظم الشروحات

يُشفِّر VPN حركة مرورك ويرسلها إلى خادم، يفك تشفيرها ويُمرِّرها لاحقاً. النتيجة ليست أن حركة مرورك تصبح غير مرئية. بل أن مجموعة الأشخاص القادرين على رؤيتها تتغيّر. قبل: شبكة Wi-Fi في المقهى، والفندق، وشركة الاتصالات المحمولة، وISP منزلك، وأي middlebox وطني يعلوهم جميعاً — كلهم يرون المواقع التي تصلها وتقريباً مقدار ما تفعله هناك. بعد: يرون تدفقاً مشفَّراً واحداً طويل الأمد إلى عنوان واحد، ولا شيء عمّا بداخله. في المقابل، الشبكة التي يجلس عليها خادمك تحتل الآن الموقع الذي تخلّوا عنه.

هذه هي الآلية بأكملها، ويستحق الأمر أن نكون صريحين بشأنها لأن النسخة التسويقية — "كن مخفياً على الإنترنت" — تجعل الناس يتوقعون حماية لا يوفرها التصميم أصلاً. الـVPN هو تغيير في موقع المراقبة. وما إذا كان مفيداً يعتمد كلياً على ما إذا كان موقع المراقبة الجديد أفضل من القديم بالنسبة لما يقلقك تحديداً. نقل المراقِب من شبكة فندق لم تسمع بها من قبل إلى مركز بيانات اخترته أنت، في بلد اخترته أنت، يُشغِّل برمجيات أعددتها أنت، عادةً ما تكون مقايضة جيدة جداً. أما نقله من ISP منزلك إلى شركة تُعلِن في البودكاست، فهي مقايضة مختلفة، وأقل وضوحاً.

الاستضافة الذاتية تُغيِّر النصف الثاني من هذه الجملة فقط، ولا شيء غيره. التشفير مطابق تماماً — تصف ورقة تصميم WireGuard المصافحة نفسها سواء كان الطرف الآخر خادمك أو خادم مزوِّد. ما يتغيّر هو مَن يحمل المفتاح الخاص في الطرف البعيد، ومَن يستطيع تسجيل الحركة إن أراد، ومَن لديه قاعدة بيانات عملاء أصلاً، ومَن غيرك يشارك عنوان الخروج نفسه. هذه الفروقات الأربعة هي كامل الحجة مع تشغيل خادمك الخاص وضده، ولا تشير كلها في الاتجاه نفسه.

مخرجك الخاص أم مخرج تجاري: المقايضة التي تعقدها فعلاً

الغريزة الأولى هي معاملة الاستضافة الذاتية كخيار أكثر خصوصية بشكل قاطع، وهذا صحيح بالنسبة لمعظم نماذج التهديد. لا يوجد مزوِّد يحتفظ بسجل حساب، ولا بنية تحتية مشتركة يمكن مصادرتها بسبب حساب شخص آخر، ولا سياسة خصوصية عليك أن تأخذها على الثقة، ولا احتمال لتغيير في سياسة التسجيل لم يُخبَرك أحد به. أنت مَن يحمل المفتاح. لا حاجة للثقة بأحد، لأنه لا أحد في موقع يمكّنه من خيانتك.

لكن هناك بُعداً واحداً يفوز فيه VPN التجاري بشكل قاطع، وهو ليس بُعداً صغيراً. عنوان خروجه يتشاركه مئات أو آلاف الأشخاص في وقت واحد، فالموقع الذي يرى طلباً قادماً منه لا يتعلّم شيئاً يُذكر عن أيٍّ من هؤلاء الأشخاص أرسله. أما عنوان خروجك أنت فيتشاركه أنت وحدك. إنه ثابت، ينتمي لعميل واحد، وكل موقع تزوره من خلاله يرى المعرِّف نفسه — تماماً مثل عنوان IP منزلي، لكن في بلد مختلف. إذا كان ما تريده هو الاختفاء وسط حشد، فحشد من شخص واحد لا يحقق ذلك.

البُعدVPS الخاص بكVPN تجاريالفائز
مَن غيرك يستخدم عنوان IP الخروجلا أحد — إنه لك وحدكمن مئات إلى آلاف، يتغيّرون باستمرارالتجاري، بوضوح
مَن يستطيع تسجيل حركة مروركأنت، وفقط إن أعددت ذلكالمزوِّد، وفق سياسة لا يمكنك التحقق منهاالاستضافة الذاتية
الثقة المطلوبةلا شيء — أنت تحمل المفتاح الخاصكاملة، لا يخفف منها سوى تدقيق أطراف ثالثةالاستضافة الذاتية
ما يكشفه طلب موجَّه إلى المُشغِّلأياً كان ما يحتفظ به مضيفك عن حسابكحساب، ومسار دفع، وبيانات وصفية للجلسةيعتمد على طريقة شرائك لكل منهما
التكلفة الشهرية$8.50 لخادم كامل، بأي عدد من الأجهزة$5–13 لكل اشتراك، بحد أقصى للأجهزةالاستضافة الذاتية عند أكثر من جهاز واحد
اختيار بلد الخروجبلد واحد، هو الذي نشرت فيهعشرات، قابلة للتبديل بنقرةالتجاري
خدمات البث والمقيَّدة جغرافياًمحظور بوصفه IP مركز بياناتمحظور بوصفه نطاق VPN معروفاًلا هذا ولا ذاك، بصراحة
الصمود أمام جدار حماية وطنيعنوانك مجهول وغير مُدرَجنطاقات المزوِّد مُعدَّدة ومحظورةالاستضافة الذاتية، بشكل حاسم

اقرأ هذا الجدول كسؤالين مختلفين لا كنتيجة واحدة. إذا كان خصمك هو الشبكة التي تجلس عليها — ISP يبيع بيانات التصفح، أو مكان عمل يفحص TLS، أو مقهى، أو فندق، أو جدار حماية رقابي — فإن الاستضافة الذاتية تفوز في كل سطر مهم، لأن ما تختبئ منه يقع فوق النفق ولا يستطيع الرؤية من خلاله. أما إذا كان خصمك هو الموقع الذي تزوره، الذي يحاول ربط جلسة اليوم بجلسة الشهر الماضي، فالحشد هو الحماية، والمخرج الخاص أسوأ من عديم الفائدة. قلة قليلة فعلاً مَن يقعون في الحالة الثانية، ومعظمهم ينبغي أن يقرأوا عن Tor بدلاً من VPN.

السبب في خلط الناس بين الاثنين هو أن الصناعة تبيع منتجاً واحداً تحت وصفين. الادّعاء الحقيقي القابل للدفاع عنه لدى VPN التجاري هو الحشد. كل شيء آخر في العرض التسويقي — وعد عدم الاحتفاظ بالسجلات، والتدقيقات، وولاية التأسيس القضائية — محاولة للتعويض عن أنك تُسلِّم حركة مرورك لشركة. الاستضافة الذاتية تُزيل الشركة من المعادلة. لكنها لا تستطيع تصنيع حشد.

متى تكون الاستضافة الذاتية هي الإجابة الصحيحة

أوضح حالة هي شبكة لا تتحكم بها ولا يمكنك الوثوق بها. Wi-Fi المؤتمرات، والفنادق، والمطارات، والاتصال المشترك لدى مالك العقار، والتجوال المحمول في بلد ذي نظام اعتراض قانوني عدواني. في كل هذه الحالات يكون التهديد محلياً وسلبياً، ونفق إلى أي مكان آخر يُزيله تماماً. كون هذه أقل حالات الاستخدام بريقاً لا يجعلها الأقل قيمة — فهي الحالة التي تنطبق على الجميع تقريباً، كل أسبوع تقريباً.

الثانية هي الولاية القضائية. نفق يخرج من زيورخ يعني أن حركة المرور الخارجة منه تخضع للقانون السويسري، ويحملها مزوِّد عبور سويسري، وتقع خارج متناول أي نظام يحكم اتصالك الخاص. هذا ليس أمراً نظرياً بالنسبة لأشخاص في بلدان يُلزَم فيها ISP بالاحتفاظ بسجلات التصفح وتسليمها. اختيار بلد الخروج عن قصد هو أحد القرارات القليلة في مجال الخصوصية ذات الأثر الواضح والمفهوم، ويستحق قراءة مقارنة الولايات القضائية قبل النشر لا بعده.

الثالثة هي الرقابة. جدران الحماية الوطنية تحظر VPN التجاري بتعداد نطاقات عناوينه، وهو أمر سهل لأن تلك النطاقات منشورة ومباعة ومستخدمة بكثافة. عنوان VPS واحد في شبكة استضافة ليس مدرجاً في أي قائمة كهذه — ليس لأن الأمر ذكي، بل لأنه لا سبب يدفع أحداً لفهرسته. هذا هو سبب كون أكثر إعدادات تجاوز الرقابة موثوقية صغيرة وشخصية دائماً بدلاً من كبيرة وتجارية، وهو المكان الوحيد الذي يكون فيه الحشد عبئاً فعلياً.

الرابعة هي أنك تريد مخرجاً ثابتاً ونظيفاً وقابلاً للتحكم لغرض غير التصفح: الوصول إلى معمل منزلي (home lab) من الخارج، أو منح فريق صغير وصولاً إلى خدمات داخلية دون كشفها، أو تشغيل خدمة تحتاج عنوان مصدر يمكن التنبؤ به، أو الحفاظ على جلسة طويلة الأمد على عنوان لن يتغيّر من تحتك. هذه مشكلات هندسة شبكات لا يستطيع VPN التجاري حلها إطلاقاً، بينما يحلها VPS بسعر $8.50 في غضون بعد ظهيرة واحد. تغطي صفحة أحمال عمل VPN تفاصيل الحجم والشبكة.

أما الحجة المضادة: إذا كنت لا تستطيع إبقاء الخادم مُحدَّثاً بالتصحيحات، فلا تُشغِّل واحداً. VPS غير مُصان بمنفذ SSH مفتوح نتيجة خصوصية أسوأ من أي VPN تجاري، لأن مخرجاً مخترقاً يرى كل شيء ويخضع لسيطرة شخص آخر. الاستضافة الذاتية تستبدل مشكلة ثقة بمشكلة تشغيل. وهذه مقايضة جيدة فقط إن كنت ستقوم فعلاً بأعمال التشغيل، وهو ما يختزله القسم الأخير من هذا الدليل إلى نحو عشر دقائق في الشهر.

WireGuard في عشر دقائق: الإعداد كاملاً

WireGuard صغير بما يكفي لتقرأه بالكامل. يعيش داخل نواة Linux، ويتحدث عبر منفذ UDP واحد، ويستخدم مجموعة ثابتة واحدة من البدائيات الحديثة دون أي تفاوض، وسطح إعداده بالكامل نوعان من الكتل: كتلة [Interface] واحدة تصف هذا الجهاز، وكتلة [Peer] واحدة لكل جهاز مسموح له بالاتصال. لا توجد سلطات شهادات، ولا مجموعات تشفير يمكن اختيارها بشكل سيئ، ولا خدمة (daemon) تحتاج إلى ضبط. هذه البساطة هي سبب صعوبة إساءة إعداده بطريقة خطيرة، وسبب حلوله محل البدائل في كل مكان تقريباً.

ابدأ بتثبيت الحزمة وتوليد زوج مفاتيح. اضبط umask 077 أولاً حتى لا يُكتب المفتاح الخاص بصلاحية قراءة للجميع — سيشتكي wg-quick بصوت عالٍ إن كان كذلك، ومحقٌّ في ذلك. ينتج wg genkey المفتاح الخاص، ويشتق wg pubkey منه النصف العام. افعل الأمر نفسه على كل عميل. تُتبادَل المفاتيح العامة؛ أما المفاتيح الخاصة فلا تغادر أبداً الجهاز الذي ولَّدها.

ثم اكتب /etc/wireguard/wg0.conf. الجدول أدناه هو الملف الكامل لخادم يعمل — لم يُحذف منه شيء اختصاراً.

التوجيهماذا يفعلما الذي يحدث إن أخطأت فيه
[Interface]يفتح الكتلة التي تصف هذا الخادم
Address = 10.66.66.1/24, fd42:42:42::1/64عنوان الخادم داخل النفق، على كلتا العائلتينحذف سطر v6 يعني أن العملاء لن يملكوا v6 داخل النفق وقد يستخدمون العنوان الحقيقي خارجه
ListenPort = 51820منفذ UDP الوحيد الذي يستجيب عليه الخادممحظور بجدار حماية في المسار العلوي فلا يتصل شيء؛ لا يوجد بديل احتياطي عبر TCP
PrivateKey = <server.key>المفتاح الخاص للخادم، مُلصَق مباشرةملف قابل للقراءة من الجميع فيرفض wg-quick العمل
PostUp = ...masquerade...يُركِّب NAT للمصدر كي تستطيع حزم النفق مغادرة الواجهة العامةبدونه، تصل الحزم إلى الخادم وتُسقَط — يتصل النفق لكن لا شيء يُحمَّل
PostDown = ...delete...يُزيل القاعدة نفسها عند إيقاف الواجهةتتراكم قواعد NAT المتبقية عبر عمليات إعادة التشغيل
[Peer]يفتح كتلة لجهاز عميل واحد
PublicKey = <client.pub>يُعرِّف ذلك الجهاز ويُوثِّقههذا هو نموذج التحكم بالوصول بأكمله — المفتاح هو الحساب
AllowedIPs = 10.66.66.2/32, fd42:42:42::2/128على الخادم، العناوين التي يجوز لهذا الطرف استخدامهاإن كان واسعاً جداً استطاع عميل انتحال آخر؛ وعلى العميل يعني الأمر شيئاً مختلفاً تماماً

هناك أمران خارج الملف يجب أن يكونا صحيحين أيضاً. يجب أن تكون النواة راغبة في التمرير: اضبط net.ipv4.ip_forward=1 وnet.ipv6.conf.all.forwarding=1، واكتبهما في /etc/sysctl.d/ كي يصمدا أمام إعادة التشغيل. وقاعدة NAT في PostUp يجب أن تُسمِّي الواجهة العامة الحقيقية — في معظم صور السحابة هي eth0، لكن تحقَّق بأمر ip route get 1.1.1.1 بدلاً من الافتراض. اسم واجهة خاطئ هو السبب الأكثر شيوعاً على الإطلاق لكون أول إعداد لـWireGuard يتصل ثم لا يصل إلى أي مكان.

شغِّلها بأمر wg-quick up wg0، وتأكد بـwg show أن الواجهة موجودة وتُدرِج نظراءك، ثم systemctl enable --now wg-quick@wg0 كي تعود بعد إعادة التشغيل. على جانب العميل يكون الملف مطابقاً تقريباً، مع ثلاثة فروقات مهمة: يصبح AllowedIPs هو 0.0.0.0/0, ::/0 — بمعنى وجِّه كل شيء عبر هنا بدلاً من اقبل هذه المصادر — وسطر Endpoint يشير إلى عنوان الخادم العام ومنفذه، وPersistentKeepalive = 25 يُبقي الربط حياً عبر أجهزة التوجيه المنزلية التي قد تُنهي المهلة لولا ذلك. بالنسبة للهواتف، مرِّر إعداد العميل عبر qrencode -t ansiutf8 وامسحه ضوئياً من الطرفية. لا تُرسل ملفات الإعداد عبر تطبيق مراسلة؛ فالمفتاح الخاص موجود بداخلها.

التسريبات الأربعة التي تلتف حول النفق

النفق الذي ينقل حركة مرور ليس هو نفسه النفق الذي ينقل كل حركة المرور، والفجوة بين الاثنين هي حيث يعيش كل إخفاق واقعي لـVPN. كل واحدة من الحالات الأربع أدناه هي حالة يعمل فيها النفق بشكل مثالي بينما تلتف حركة مرورك حوله، ولا واحدة منها تُعلن عن نفسها. عليك أن تنظر بنفسك.

DNS. إذا استمر العميل في استخدام أي خادم DNS منحته إياه الشبكة المحلية، فإن النفق ينقل حركة مرورك بينما يستمر خادم DHCP في المقهى بتلقي بث حي بكل نطاق تبحث عنه. الأسماء وحدها تكاد تكون الصورة كاملة. أصلح ذلك بضبط سطر DNS = صريح في إعداد العميل، أو الأفضل، شغِّل خادم DNS على الـVPS مربوطاً بعنوان النفق ووجِّه العملاء إليه — عندها تعبر عمليات البحث النفق أيضاً وتنتهي على جهاز تملكه أنت. تحقق من جهة العميل، لا من جهة الخادم، باستخدام أي اختبار تسرّب DNS؛ يجب أن ترى خادم DNS واحداً بالضبط وأن يكون خادمك أنت.

IPv6. الإخفاق الصامت الكلاسيكي. إذا كان AllowedIPs على العميل يذكر فقط 0.0.0.0/0، فأنت قد أخبرت نظام التشغيل بتوجيه IPv4 عبر النفق ولم تقل شيئاً عن IPv6. على شبكة مزدوجة المكدس — وهو ما يصف الآن معظم الشبكات المنزلية والمحمولة — يُصَل إلى كل موقع لديه سجل AAAA عبر عنوانك الحقيقي، خارج النفق، بينما يُبلِّغ اختبار تسرّب يفحص v4 فقط بأن كل شيء على ما يرام. إما أضف ::/0 ووزِّع عناوين v6 داخل النفق، أو عطِّل IPv6 على العميل كلياً. عدم فعل أيٍّ منهما هو الوضع الافتراضي، والوضع الافتراضي معطوب.

غياب مفتاح الإيقاف التلقائي (kill switch). عندما ينقطع النفق — سكون الحاسوب المحمول، أو تسليم الاتصال بين أبراج الهاتف المحمول، أو إعادة تشغيل الخادم لتحديث النواة — يفعل نظام التشغيل ما يبدو مفيداً فيتراجع إلى الشبكة المحلية. حركة المرور التي ظننتها تمر عبر النفق لا تفعل، ولا شيء يُخبرك بذلك. على Linux، يفشل wg-quick بجدول التوجيه الافتراضي بأمان أصلاً بالنسبة لمعظم حركة المرور، لكن الحل الموثوق هو قاعدة جدار حماية صريحة تُسقط أي شيء لا يغادر عبر wg0. على Android وiOS، فعِّل Always-on VPN وBlock connections without VPN. على عملاء سطح المكتب، تحقق مما إذا كان الخيار موجوداً قبل أن تفترض ذلك.

MTU. ليست تسريباً للخصوصية، لكنها السبب الذي يجعل الناس يستسلمون. تكلِّف مغلَّفة WireGuard 60 بايت لـIPv4 و80 بايت لـIPv6، لذا فإن MTU الافتراضي للواجهة، وهو 1420، يتسع داخل مسار عادي بحجم 1500 بايت. عبر PPPoE، وبعض الشبكات المحمولة، أو نفق ثانٍ، يكون المسار الحقيقي أصغر، والعرض غريب: الـping يعمل، والصفحات الصغيرة تُحمَّل، ومصافحات TLS الكبيرة تتجمد إلى الأبد. إذا كان هذا يصف ما تراه، أنزل MTU الخاص بالعميل إلى 1380 أو 1280 وسيبدأ العمل ببساطة.

الفحصكيفية التحقق منهكيف يبدو النجاح
مخرج IPv4اجلب عنوانك العام من أي خدمة echoعنوان الخادم، لا عنوانك أنت
مخرج IPv6اجلبه مجدداً عبر IPv6 صراحةًعنوان v6 الخاص بالخادم — أو لا مسار v6 على الإطلاق
DNSأي اختبار تسرّب DNS، يُشغَّل من العميلخادم DNS واحد، هو الذي أعددته
الفشل الآمن (Fail-closed)أوقف النفق وأعد تحميل صفحةالصفحة تفشل؛ ولا تُحمَّل بصمت
MTUحمِّل صفحة كبيرة عبر TLS على أسوأ شبكة تستخدمهاتكتمل بدلاً من أن تتجمد
حداثة المصافحةwg show على الخادممصافحة حديثة لكل طرف تتوقعه

هناك شيء واحد لا يستطيع VPN إصلاحه، ويستحق ذكره كي لا تتوقع منه ذلك: مراقِب يستطيع رصد الطرفين في آن واحد يمكنه ربطهما بالتوقيت والحجم، بوجود نفق أو بدونه. التشفير يُخفي المحتوى، لا شكل المحادثة. الدفاع ضد ذلك الخصم يتطلب خلط حركة مرورك بحركة مرور آخرين عبر مرحلات متعددة، وهذا بالضبط ما صُمِّم Tor من أجله وما لا يستطيع VPN أحادي القفزة تقديمه بحكم بنيته. إذا كان هذا هو نموذج تهديدك، فإن VPN مستضافاً ذاتياً هو الأداة الخاطئة، ولن يجعله أي إعداد الأداة الصحيحة.

جعل عنوان الخروج يتصرف جيداً في الواقع

العنوان الذي يخرج منه نفقك ينتمي لشبكة استضافة، وقدر كبير من الويب الحديث يُصنِّف العناوين إلى سكنية ومركز بيانات قبل أن يقرر كيف يعاملك. كتالوجات البث، وبعض البنوك، ومواقع التذاكر، وقدر لا بأس به من أدوات مكافحة الاحتيال تعامل أي شيء قادم من شبكة استضافة على أنه مشبوه افتراضياً. هذا ليس أمراً يُصلحه تغيير في الإعداد — إنه خاصية لمكان وجود الخادم، وينطبق بالتساوي على نفق مستضاف ذاتياً وعلى كل VPN تجاري في السوق. أي شخص يَعِد بغير ذلك إنما يصف لعبة قط وفأر هو يخسرها حالياً.

ما يختلف فعلاً هو القوائم التي يظهر فيها عنوانك. نطاقات VPN التجاري مُعدَّدة ومنشورة ومباعة كتغذيات بالضبط لأنها كبيرة وثابتة ومشتركة؛ والموقع الذي يريد حظر VPN يشتري القائمة. عنوان واحد في شبكة استضافة عامة ليس مدرجاً فيها. عملياً، هذا يعني أن مخارج الاستضافة الذاتية تمر بسلاسة عبر قدر مفاجئ من الويب العادي الذي يحظر المزوّدين التجاريين كلياً، بينما تصطدم بجدار عند الخدمات المحددة التي تحظر كل حركة مراكز البيانات. توقع بعض CAPTCHA إضافية بين الحين والآخر ولا شيء أكثر.

هناك بضعة أشياء تستحق أن تُفعَل مرة واحدة. اضبط سجل DNS عكسي بسيط ومملّ على العنوان بدلاً من ترك الإعداد الافتراضي للمزوِّد — كثير من أنظمة السمعة تقرأ PTR، واسم مضيف عام يحصل على تقييم أفضل من شيء يبدو وكأنه بنية تحتية. أبقِ النفق بعيداً عن المنفذ 25 كلياً؛ البريد الصادر من عنوان استضافة جديد يهبط في مجلدات البريد المزعج بصرف النظر عمّا تفعله، ومشكلة قابلية التسليم مشروع قائم بذاته يمتد أسابيع. وإذا انتهى الأمر بالعنوان مسموماً — موروثاً عن مستأجر سابق، أو بسبب شيء فعله أحد أقرانك — اطلب تغيير IP بدلاً من محاربة الأمر. ننقل العملاء مجاناً إلى عنوان جديد ضمن نفس البادئة؛ افتح تذكرة عبر لوحة التحكم ويتم الأمر خلال يوم واحد.

الاعتبار الأخير هو مَن غيرك يقف خلف نفقك. لأن كل طرف يشارك عنوان خروج واحداً، يصبح سلوك شخص واحد سمعة الجميع. أسرة واحدة أمر لا بأس به. أما مجموعة من عشرين معارفاً لا تعرف ما يفعله نصفهم فهي الطريقة التي يتحول بها عنوان نظيف إلى عنوان محظور، والطريقة التي يصل بها بلاغ إساءة يحمل اسم حسابك. إذا كنت توزّع أطرافاً على أشخاص يتجاوزون مَن تثق بهم، فامنحهم خادمهم الخاص بدلاً من ذلك — بسعر $8.50 شهرياً هذا حل أرخص من البديل.

الطبقة التي لا يُعدّها أحد: كيف دفعت ثمن الخادم

إليك الإخفاق الذي يُفسد كل ما سبق، ولا علاقة له إطلاقاً بـWireGuard. حركة المرور تغادر من عنوان خروجك. العنوان ينتمي إلى خادم. الخادم ينتمي إلى حساب. الحساب فُتح ببريد إلكتروني ودُفع ثمنه ببطاقة باسمك. عند تلك النقطة تصبح السلسلة من حركة المرور رجوعاً إليك أربع قفزات طولاً، موثَّقة بالكامل، وجالسة في قاعدة بيانات فوترة مزوِّد بانتظار أن يسأل عنها أحد. أنت لم تُزِل مراقِباً؛ بل نقلته إلى مكان يحتفظ بسجلات أفضل.

هذا هو الفارق بين VPN يُغيِّر موقعك على الشبكة وVPN يُغيِّر مستوى تعرُّضك، ويُحسَم هذا الفارق عند الدفع لا في ملف الإعداد. إذا كان سبب رغبتك في مخرج خاص هو ألا يمتلك ISP أو حكومتك سجل تصفحك، وكان الخادم مؤجَّراً بهويتك القانونية عبر دفع ببطاقة، فالإعداد لا يزال يعمل — إذ لا يستطيع ISP فعلاً الرؤية عبر النفق. لكنه تحسين خصوصية ضد مراقِب محدد واحد، لا ضد خصم مُصمِّم. كن واضحاً مع نفسك بشأن أي منهما تشتري.

سدّ هذه الفجوة يعني ألا يستطيع الحساب التعرف عليك ولا الدفع كذلك. هذا يعني عدم وجود تحقق من الهوية عند التسجيل — بريد إلكتروني للاستخدام لمرة واحدة ولا شيء غيره، وهذا ما تعنيه الاستضافة بدون KYC فعلياً على أرض الواقع — ودفع عبر قناة لا تحمل اسمك. Monero هو الإجابة النظيفة لأن المبالغ والأطراف ليست على سجل عام إطلاقاً؛ الشرح التفصيلي يستغرق نحو خمس دقائق من البداية إلى النهاية. Bitcoin يعمل لكنه سجل عام دائم، لذا فهو خاص بقدر خصوصية العملات الداخلة فيه فقط، والمقارنة بين الاثنين تستحق القراءة قبل أن تقرر أن الأمر لا يهم.

ثم هناك الولاية القضائية، التي تحدد ما يمكن لأي جهة إجباره حتى لو طلبت ذلك. مزوِّد مُؤسَّس خارج دائرة 14-Eyes، بمراكز بيانات في بلدان لا يشترط قانون الاحتفاظ فيها بالاحتفاظ بسجلات حركة المرور، غير قادر هيكلياً على تسليم سجل تصفح لم يجمعه قط. هذا ضمان أقوى من وعد بعدم النظر. للنسخة الكاملة من هذه الحجة — ما هو قابل للتتبع فعلاً بشأن خادم مؤجَّر وما ليس كذلك — الإجابة الصادقة هنا، بما في ذلك الأجزاء الأقل طمأنة من التسويق.

التحجيم: أقل ما يحتاجه نفق فعلياً من خادم

WireGuard رخيص التشغيل بشكل ملحوظ. يعيش داخل النواة، لذا لا تُنسخ الحزم أبداً إلى مساحة المستخدم (userspace)؛ ويستخدم ChaCha20-Poly1305، السريع على كل معالج والذي لا يعتمد على تسريع AES ليبقى سريعاً؛ ويحتفظ ببضع كيلوبايتات من الحالة لكل طرف ولا شيء غير ذلك. نواة معالج حديثة واحدة تدفع نحو جيجابت واحد من الإنتاجية المشفَّرة، والذاكرة عملياً ليست القيد أبداً. القيد العملي على نفق VPS هو وصلة الصعود (uplink)، لا المعالج.

وهذا يعني أن معظم الناس يختارون خطة لسبب خاطئ. أسرة بخمسة أجهزة تتصفح وتبث وتُجري مكالمات فيديو طوال اليوم لا تقترب أبداً من حدود أصغر شريحة — المعالج يبقى خاملاً وعرض النطاق الترددي غير محدود بعداد. ارفع الشريحة عندما يكون لديك عدد كبير من الأطراف المتزامنة تدفع حركة مرور حقيقية في آن واحد، أو عندما تريد هامشاً أكبر على وصلة الصعود، لا لأن النفق يبدو وكأنه ينبغي أن يكون مُرهِقاً.

ما الذي تُشغِّلهالأطراف المتزامنة (peers)الشريحةالقيد الفعلي
استخدام شخصي — حاسوب محمول، هاتف، جهاز لوحي1–5Starter، $8.50/شهرياًلا شيء. المعالج خامل و1 Gbps غير محدود بعداد.
أسرة أو فريق صغير5–20Starter أو Growth، $13.50/شهرياًذروة عرض النطاق الترددي المتزامن، وليس المعالج أبداً.
مجموعة أكبر، حركة مرور مستمرة20–80Growth أو Business، $20/شهرياًوصلة صعود عند 2.5–5 Gbps؛ لا يزال للمعالج مجال.
الخروج كخدمة لمجتمع كامل80–250Business أو Pro، $27.50/شهرياًالآن يصبح المعالج مهماً، وكذلك تحوّل سلوك طرف واحد إلى سمعة الجميع.
تشفير بمعدل الخط لمضيف واحدأي عددScale، $34.50/شهرياً10 Gbps غير محدود بعداد، وعدة أنوية لتوزيع التشفير عليها.

الموقع أهم من العتاد في تحديد شعورك بالنفق. كل حزمة ترسلها تأخذ التفافة عبر الخادم، لذا يصبح زمن استجابتك لكل شيء هو زمن استجابتك إلى الخادم زائد زمن استجابة الخادم لما بعده. اختر مركز بيانات قريباً منك إذا كان النفق يعمل دائماً وتهتم بسرعة الاستجابة؛ واختر واحداً قريباً مما تصل إليه إن لم يكن كذلك. أمستردام هي أقصر مسار إلى معظم أوروبا، وزيورخ وريكيافيك تُضحّيان ببضع ميلي ثانية مقابل ولايات قضائية بقانون خصوصية أقوى، وتقع بوخارست بين الاثنتين من كلا الاعتبارين.

شيء آخر يستحق معرفته قبل أن تختار: لمصافحة WireGuard شكل يمكن التعرف عليه على السلك، ويستطيع جدار حماية يقوم بفحص عميق للحزم التعرف عليها وإسقاطها دون معرفة أي شيء عن الوجهة. في معظم أنحاء العالم هذا لا يحدث إطلاقاً. وفي حفنة من الشبكات يعني ذلك أن WireGuard وحده لن يتصل، وستحتاج طبقة نقل مُعتِّمة أمامه — Shadowsocks، أو حزمة xray أو v2ray، أو أحد فروع WireGuard المتفرعة التي تُبطِّن المصافحة. كلها تعمل على نفس الخادم؛ إنها طبقة تُضاف فوق الإعداد، لا خطة مختلفة.

تشغيله لسنوات دون التفكير فيه

العبء التشغيلي لنقطة نهاية WireGuard شخصية قريب من الصفر، لكنه ليس صفراً فعلياً، وهذا الفارق هو ما يفصل بين مخرج خاص وآخر مُخترَق. كل ما يلي إعداد لمرة واحدة باستثناء البند الأخير، الذي يستغرق نحو عشر دقائق شهرياً.

أحكم إغلاق الباب الأمامي أولاً. SSH بالمفاتيح فقط — PasswordAuthentication no، وPermitRootLogin prohibit-password — وجدار حماية يقبل بالضبط شيئين من الإنترنت: منفذ UDP الخاص بـWireGuard، وSSH. إذا أردت أن تكون دقيقاً، انقل SSH بحيث يستمع فقط على عنوان النفق، مما يعني أن الخدمة الوحيدة القابلة للوصول على الواجهة العامة هي WireGuard نفسه، وWireGuard لا يرد إطلاقاً على حزم غير موثَّقة. عندها يعيد فحص منافذ الخادم لا شيء، وهي خاصية غير اعتيادية فعلاً لخادم مواجه للإنترنت.

فعِّل تحديثات الأمان غير المراقَبة ودعها تعمل. النواة مهمة هنا بشكل لا تحمله في معظم الخوادم الأخرى، لأن تطبيق WireGuard جزء منها. أعد التشغيل عندما يصل تحديث للنواة؛ wg-quick@wg0 تحت systemd يُعيد النفق من تلقاء نفسه، والعملاء الذين لديهم PersistentKeepalive يعيدون الاتصال خلال ثوانٍ دون أن يلمسهم أحد.

تعامل مع المفاتيح كحسابات، لأن هذا ما هي عليه فعلاً. زوج مفاتيح واحد لكل جهاز، لا يُشارَك أبداً بين اثنين. إلغاء الوصول هو حذف كتلة [Peer] تلك وتشغيل wg syncconf wg0 <(wg-quick strip wg0)، الذي يُطبِّق التغيير دون إسقاط جلسة أي شخص آخر. انسخ /etc/wireguard/ احتياطياً إلى مكان مشفَّر وخارج الجهاز — فقدانه يعني إعادة تسجيل كل جهاز يدوياً. إذا كان الخادم يحمل أي شيء آخر يهمك، فإن تشفير القرص الكامل إضافة معقولة، رغم أنه بالنسبة لنفق بحت لا يوجد على القرص إلا القليل جداً يستحق التشفير خارج ذلك المجلد الواحد.

راقب دون تسجيل. wg show يمنحك وقت آخر مصافحة لكل طرف، وهو كافٍ للإجابة عن كل سؤال تشغيلي ستحتاجه فعلاً — هل هو يعمل، هل هذا الجهاز متصل، متى تحقق آخر مرة. قاوم الرغبة في إضافة محاسبة لحركة المرور أو سجلات اتصال: لقد بنيت هذا خصيصاً كي لا يحتفظ أحد بسجل لوجهة حركة مرورك، والشخص الأكثر احتمالاً لإنشاء ذلك السجل الآن هو أنت. من جانبنا لا يوجد شيء لتعطيله — لا netflow، ولا مِرآة منافذ، ولا التقاط حركة مرور من أي نوع، وجداول ARP تنتهي صلاحيتها خلال 24 ساعة، وهذا موثَّق في صفحة الخصوصية لا مجرد وعد في تذييل الصفحة.

هذه هي المهمة بأكملها. خمسة عشر سطراً من الإعداد، وجدار حماية واحد، وتحديثات أمان على مؤقِّت، ونظرة شهرية على wg show. الجزء الصعب من VPN مستضاف ذاتياً لم يكن يوماً VPN نفسه — بل تذكُّر أن النفق لا يفعل سوى نقل المراقِب، وأن كل ما يستحقه هذا النقل يعتمد على إغلاق التسريبات الأربعة أعلاه وعلى ألا يقود الحساب الذي تحته إليك.

إجابات سريعة

الأسئلة الشائعة

هل VPN المستضاف ذاتياً أكثر خصوصية من Mullvad أو Proton؟
ضد ISP الخاص بك، أو صاحب عملك، أو شبكة فندق، أو جدار حماية وطني — نعم، بشكل مباشر، لأنه لا طرف ثالث متورط ولا نطاق عناوين خاص بك مُفهرَس في أي مكان. ضد موقع يحاول ربط جلساتك ببعضها — لا، والأمر أسوأ: مزوِّد تجاري يخلطك مع آلاف المستخدمين الآخرين على عنوان الخروج نفسه، بينما عنوانك أنت يستخدمه أنت وحدك ويتصرف كمعرِّف ثابت. المنتجان يحميان من خصمين مختلفين. حدد أيهما خصمك قبل أن تقرر أيهما تُشغِّل.
هل تتسرّب حركة مروري إذا انقطع النفق؟
افتراضياً، عادةً نعم — يتراجع نظام التشغيل إلى الشبكة المحلية ولا شيء يُحذِّرك. على Linux، يفشل wg-quick بجدول التوجيه الافتراضي بأمان بالنسبة لمعظم حركة المرور، لكن الحل الموثوق هو قاعدة جدار حماية تُسقط أي شيء لا يغادر عبر wg0. على Android وiOS، فعِّل Always-on VPN مع Block connections without VPN. اختبر الأمر بالطريقة الصادقة: أوقف النفق وأعد تحميل صفحة. إذا تم تحميلها، فأنت لا تملك مفتاح إيقاف تلقائي (kill switch).
WireGuard أم OpenVPN — هل لا يزال يهم أيهما تختار؟
بالنسبة لمعظم الناس، WireGuard: فهو داخل النواة، وأسرع بعدة أضعاف على العتاد نفسه، وإعداده قصير بما يكفي لتدقيقه بالعين المجردة، وإعادة الاتصال بعد تغيير الشبكة فورية. يستحق OpenVPN أن يبقى في الحسبان لأمرين — يمكنه العمل عبر منفذ TCP رقم 443، مما يتسلل عبر الشبكات المقيَّدة التي تسمح فقط بحركة مرور الويب، ولديه عملاء لأجهزة قديمة جداً. على شبكة خاضعة للرقابة حيث يتعرف الفحص العميق للحزم على مصافحة WireGuard، لا يكون أي منهما الإجابة؛ ستحتاج طبقة تعتيم مثل Shadowsocks أو حزمة xray أمام النفق.
كم جهازاً يمكنه مشاركة نفق VPS واحد؟
أكثر مما تتوقع. يحتفظ WireGuard ببضع كيلوبايتات من الحالة لكل طرف، لذا لا تكلِّف مئات الأطراف المُعدَّة شيئاً؛ المهم هو كم منها يدفع حركة مرور في اللحظة نفسها. خادم Starter يتحمل أسرة من خمسة أفراد دون عبء يُذكر، وGrowth مريح لـ20–50 طرفاً نشطاً، وBusiness أو Pro يتحملان 80–250 بحركة مرور حقيقية. تنفد وصلة الصعود قبل المعالج في كل الحالات تقريباً. القيد غير التقني يصل أولاً على أي حال: الجميع خلف النفق يشاركون عنوان خروج واحداً وبالتالي سمعة واحدة.
هل سيحظر Netflix أو بنكي أو Cloudflare عنوان IP الخاص بخادمي؟
بعضها، أحياناً. جزء كبير من الويب يُصنِّف العناوين إلى سكنية ومراكز بيانات، وعنوان الاستضافة هو عنوان مركز بيانات بصرف النظر عمَّن يُشغِّل النفق — وهذا ينطبق بالتساوي على كل VPN تجاري. ما تتجنبه هو النوع الآخر من الحظر: نطاقات مزوِّدي VPN المنشورة التي تشتريها المواقع كتغذيات وترفضها بالجملة. عنوانك الواحد ليس مدرجاً في تلك القوائم، لذا يكون التصفح العادي عادةً أكثر سلاسة من خلال مزوِّد تجاري، مع بعض CAPTCHA إضافية بين الحين والآخر. تبقى كتالوجات البث الحالة الصعبة بالنسبة للجميع.
هل يمكنني استخدام التورنت أو تشغيل seedbox عبر VPN الخاص بي؟
من الناحية التقنية نعم، وتسمح بذلك سياسة الاستخدام المقبول لدينا — حركة مرور الأقران مسموحة، وإشعارات حقوق النشر الموجَّهة إلى كيان في سانت كيتس ونيفيس بشأن محتوى في آيسلندا أو رومانيا لا تحمل قوة قانونية. ملاحظتان عمليتان. حركة المرور غير محدودة بعداد، لذا فإن الحجم ليس مشكلة فوترة. وعنوان خروج واحد يستخدمه عميل واحد لا يوفر حشداً، فإذا كان ما تريده من VPN هو غموض عنوان IP مشترك، فهذا الإعداد لا يوفره. إذا كانت البذر (seeding) الهدف الرئيسي لا أثراً جانبياً، شغِّله على الخادم مباشرة بدلاً من دفعه عبر النفق من المنزل.
ماذا يستطيع BitVPS أن يرى من حركة مرور VPN الخاصة بي؟
حركة المرور مشفَّرة بين جهازك وخادمك، بمفتاح لا نحمله أبداً، لذا فإن المحتويات غير متاحة لنا في أي مرحلة. على مستوى الشبكة لا نحتفظ بـnetflow، ولا نُشغِّل مرايا منافذ، ولا نلتقط أي حركة مرور؛ وجداول ARP وMAC تنتهي صلاحيتها خلال 24 ساعة. ما نحتفظ به فعلاً هو ما يحتفظ به أي مضيف — سجلات فوترة للفاتورة، وإجراءات لوحة مثل التجهيز وإعادة التشغيل. وهذا بالضبط سبب أهمية طبقة الدفع: النفق لا يكون غير قابل للربط إلا بقدر ما يكون الحساب الذي يدفع ثمنه كذلك، لذا فإن حساباً مدفوعاً بالعملات المشفرة دون تحقق من الهوية هو ما يجعل بقية الأمر متماسكاً.
طبِّق هذا

أحمال العمل التي يغطيها هذا الدليل

كل بطاقة تفتح صفحة خاصة بحمل العمل مع توصيات الحجم وأسئلة شائعة لمدير النظام.

قرأت ما يكفي؟ انشر في 60 ثانية

لا تحقق من البريد الإلكتروني، لا هوية، لا حساب. اختر خطة، ادفع بأي عملة مشفرة، احصل على وصول root.