كيفية إعداد خادم VPN شخصي في Yandex Cloud: دليل خطوة بخطوة بدون مشاكل تنظيمية
دليل مفصل مناسب للمبتدئين: خلال 1–2 ساعة، ستقوم بنشر خادم VPN شخصي في Yandex Cloud، وتكوين بروتوكولات WireGuard و IKEv2، وضمان الأمان، واختبار الوظائف، وتجنب مشاكل الجهات التنظيمية. يتضمن نصائح، قوائم تدقيق، وإرشادات لحل المشاكل.
محتوى المقال
- مقدمة
- التحضير
- المفاهيم الأساسية
- الخطوة 1: التسجيل وتفعيل الفوترة في yandex cloud
- الخطوة 2: إنشاء الشبكة، الشبكة الفرعية، وعنوان ip ثابت
- الخطوة 3: إنشاء الجهاز الظاهري والأمان الأساسي
- الخطوة 4: تثبيت وإعداد wireguard
- الخطوة 5: إعداد ikev2 (strongswan) كبديل
- الخطوة 6: تكوينات العملاء واتصالات الأجهزة
- التحقق من النتائج
- مشاكل شائعة وحلولها
- ميزات إضافية
- الأسئلة المتكررة
- الخاتمة
مقدمة
أنت الآن تمسك بدليل عملي خطوة بخطوة لإعداد خادم VPN شخصي خاص بك في Yandex Cloud، مع التركيز على الامتثال القانوني وسلاسة الاستخدام. بنهاية الدليل، ستكون لديك شبكة VPN شخصية تعمل على أوبونتو في السحابة، معدّة ببروتوكولات WireGuard و IKEv2، مؤمّنة بشكل صحيح بقوانين جدار الحماية، مع عنوان IP عام ثابت، وتكوينات للعميل على ويندوز، ماك، لينكس، iOS، وأندرويد، بالإضافة إلى خطوات اختبار واضحة وقوائم تدقيق مفيدة. سنتناول التفاصيل الدقيقة التي يغفل عنها المبتدئون غالباً: إعداد الشبكة الصحيح/التوجيه/NAT، مجموعات الأمان المؤمنة، قيود الوصول، ممارسات تسجيل الحد الأدنى لموازنة الخصوصية مع متطلبات الجهات التنظيمية، بحيث لا يثير مزود الخدمة أو السلطات أية إنذارات غير ضرورية.
هذا الدليل موجّه للمبتدئين الذين يملكون خبرة بسيطة في استخدام المتصفح ومستعدون لتتبع أوامر الطرفية بدقة. بعض الأقسام تتضمن خيارات متقدمة للمهتمين بالتعمق. نتبع قاعدة واضحة وبسيطة: خطوة واحدة، نتيجة واضحة. كل مرحلة تتضمن هدفاً، تعليمات خطوة بخطوة، ملاحظات مهمة، تحذيرات، نصائح، و«ما يجب التحقق منه» لتجنب الأخطاء.
ما الذي تحتاج معرفته مسبقاً؟ لا يلزم خبرة في إدارة الأنظمة، لكن يجب أن تكون قادراً على نسخ الأوامر وقراءة الإشعارات بدقة. سيتم شرح المصطلحات الأساسية بتفصيل. كم من الوقت سيستغرق؟ عادة بين 60 إلى 120 دقيقة: 20–30 دقيقة للتحضير لمشروع Yandex Cloud، 20–40 دقيقة لإطلاق الجهاز الظاهري وإعداد الأمان، 20–40 دقيقة لتثبيت واختبار بروتوكولات VPN، والباقي لإنشاء تكوينات العملاء والاختبارات الأولية.
⚠️ انتبه: هذا الدليل مخصص للاستخدام الشخصي أو المؤسسي لتأمين الاتصال على الشبكات العامة والعمل عن بعد على مواردك الخاصة. لا تشارك VPN علناً، أو تبيع الوصول، أو تستخدمه لتجاوز الحجب لمواقع ممنوعة. هذا المفتاح للبقاء آمنًا أمام الجهات التنظيمية.
التحضير
الأدوات والوصول المطلوب
- حساب ياندكس مع تفعيل الفوترة لـ Yandex Cloud.
- بطاقة مصرفية للدفع السحابي أو رصيد مسبق الدفع.
- جهاز كمبيوتر يحتوي على متصفح Chrome أو Firefox أو Safari.
- عميل SSH: OpenSSH مدمج أو PuTTY على ويندوز، Terminal على ماك/لينكس.
- محرر نصوص لحفظ المفاتيح والتكوينات: Notepad++، VS Code، Sublime، إلخ.
- هاتف ذكي أو جهاز ثانٍ لاختبار الاتصال.
متطلبات النظام
- المواصفات الدنيا للجهاز الظاهري: 1 نواة CPU، 1–2 غيغابايت رام، 10–20 غيغابايت SSD. تكفي لـ5–20 اتصال متزامن.
- نظام التشغيل: Ubuntu 22.04 LTS (موصى به) أو Ubuntu 24.04 LTS.
- عنوان IP عام ثابت للحفاظ على ثبات عنوان الخادم وتجنب تحديثات التكوين اليومية.
ما يجب تثبيته مسبقًا
- على ويندوز: يمكن تثبيت PuTTY اختيارياً، لكن من الأسهل استخدام ssh المدمج في PowerShell (ويندوز 10+)، حيث أمر ssh متاح افتراضياً.
- عملاء VPN: تطبيقات WireGuard لويندوز/ماك/iOS/أندرويد؛ strongSwan أو عملاء IKEv2 المدمجة على iOS/ماك/ويندوز؛ وOpenVPN اختيارياً.
نسخ احتياطية وبيانات الدخول
- أنشئ مجلد مخصص لملفات المشروع: مفاتيح WireGuard، تكوينات IKEv2، لقطات شاشة من السحابة.
- احفظ بيانات تسجيل الدخول لياندكس وكلمة المرور وفعّل المصادقة الثنائية.
- قم بعمل نسخة احتياطية محلية للمفاتيح المُولّدة والتكوينات على وحدة USB محمية بكلمة مرور.
✅ تحقق: تتوفر لديك إمكانية الوصول إلى Yandex Cloud، وعميل SSH جاهز، ومثبت على الأقل عميل VPN واحد (مثل WireGuard) على جهاز الاختبار.
المفاهيم الأساسية
مصطلحات أساسية بكلمات بسيطة
- VPN – نفق مشفر بين جهازك والخادم يحمي بياناتك وحركتك على الإنترنت.
- WireGuard – بروتوكول VPN حديث وسريع مبني على UDP وتشفير Curve25519. سهل الإعداد، متين ضد الانقطاعات، وغالباً ما يكون غير مرئي بالنسبة لفحص DPI.
- IKEv2/IPsec – بروتوكول مستقر ومدعوم بشكل واسع مع تسريع عبر العتاد وعملاء أصليين في iOS، ماك، وويندوز.
- مجموعة الأمان – مجموعة قواعد تتحكم في حركة المرور الداخلة والخارجة على جهازك الظاهري.
- VPC/Subnet – شبكة خاصة افتراضية في السحابة ونطاق عناوين حيث سيُنشأ جهازك الظاهري.
- عنوان IP ثابت – عنوان IP عام لا يتغير لتبسيط عمليات الاتصال.
- NAT (MASQUERADE) – ترجمة العناوين التي تتيح للعملاء الوصول للإنترنت عبر الخادم.
مفاهيم مهمة قبل البدء
- الاستخدام الشخصي والقيود في الوصول يقللان من المخاطر التنظيمية.
- لا تحوّل VPN الخاص بك إلى خدمة عامة. لا تنشر التكوينات على الإنترنت. قلل عدد الأجهزة. أزل المفاتيح غير المستخدمة.
- أعد دائماً إعداد جدار الحماية: افتح البورتات والبروتوكولات الضرورية فقط.
- راقب التكاليف وحمل الجهاز الظاهري. أوقف أو التقط لقطات أو حذف الموارد غير المستخدمة.
⚠️ انتبه: المشروعية تعتمد على الاستخدام: تأمين الوصول لمواردك الخاصة وتصفح آمن على الشبكات العامة. تقديم الخدمة لأطراف ثالثة بدون التزام قد يسبب مشاكل.
الخطوة 1: التسجيل وتفعيل الفوترة في Yandex Cloud
الهدف
إنشاء حساب سحابي مع ملف دفع لنشر الموارد وتخصيص عنوان IP ثابت.
خطوة بخطوة
- افتح وحدة تحكم Yandex Cloud وسجل الدخول بحساب ياندكس.
- انتقل إلى قسم «الفوترة». انقر «إنشاء حساب دفع». أدخل بلدك وعملتك.
- أضف طريقة دفع: بطاقة مصرفية أو رصيد مدفوع مسبقًا. أكد خصم اختبار إذا طلب منك.
- أنشئ مجلد للمشروع باسم مثل «vpn-project».
- تحقق من الحصص: تأكد من توفر الموارد لجهاز ظاهري واحد، عنوان IP عام واحد، وVPC واحد.
ملاحظات مهمة
- اسم المجلد: اختر اسمًا دالاً—هذا سيخزن أجهزتك الظاهرية، الشبكات، وعناوين IP.
- الأذونات: إذا كنت تعمل ضمن فريق، امنح الأدوار الأدنى المطلوبة فقط.
نصيحة: فعّل إشعارات الإنفاق. اضبط ميزانيات أو حدود لتجنب تشغيل الأجهزة عن طريق الخطأ.
النتيجة المتوقعة
ملف دفع فعال، مجلد مشروع مُنشأ، جاهز لإنشاء الشبكة والجهاز الظاهري.
مشاكل شائعة وحلولها
- عدم ربط بطاقة الدفع → تحقق من حالة 3-D Secure، الرصيد، جرّب بطاقة أخرى وأعد المحاولة.
- حدود الحصص → طلب زيادة الحصص أو تخفيض مؤقت لمواصفات الجهاز الظاهري لأدنى حد.
✅ تحقق: ظهور حساب دفع نشط في «الفوترة»، ومجلد «vpn-project» تم إنشاؤه.
الخطوة 2: إنشاء الشبكة، الشبكة الفرعية، وعنوان IP ثابت
الهدف
إعداد شبكة خاصة افتراضية مع شبكة فرعية وحجز عنوان IP خارجي ثابت للحفاظ على ثبات عنوان الخادم.
خطوة بخطوة
- اذهب إلى «VPC» وانقر «إنشاء شبكة». سمها «vpn-vpc».
- أنشئ شبكة فرعية داخل «vpn-vpc» باسم «vpn-subnet-a»، اختر المنطقة الأقرب إليك (مثلاً ru-central1-a)، وضع CIDR على 10.0.0.0/24.
- افتح «عناوين IP عامة». انقر «حجز عنوان». سمّه «vpn-public-ip» وحدد النوع: ثابت.
- أنشئ مجموعة أمان «vpn-sg». أضف قواعد الوارد: SSH على المنفذ 22 (قم بتقييده إلى IPك الخاص)، WireGuard UDP 51820، IKEv2 UDP على المنافذ 500 و4500، ICMP للتشخيص، وOpenVPN TCP 443/1194 اختياريا. سمح لكل الصادر.
ملاحظات مهمة
- تقييد SSH: حدّد IP خارجي/32 كمصدر. يمكنك معرفة IP عن طريق البحث "my IP" على الانترنت.
- افتح فقط المنافذ التي تنوي استخدامها. للبدء، 51820/UDP لـ WireGuard و22/TCP لـ SSH كافيان.
نصيحة: إذا لم تكن متأكداً، ابدأ بـ WireGuard (51820/UDP). أسرع وأسهل. يمكنك فتح منافذ IKEv2 لاحقًا عند الحاجة.
النتيجة المتوقعة
لديك VPC، شبكة فرعية، IP ثابت، ومجموعة أمان بالقواعد الصحيحة. جاهز لإنشاء الجهاز الظاهري.
مشاكل شائعة وحلولها
- عدم حجز IP ثابت → تحقق من الحصص والمنطقة؛ جرب منطقة مختلفة ضمن منطقة ru-central1.
- عدم حفظ القواعد → تأكد من عدم وجود قواعد متكررة، وأن البروتوكولات/المنافذ صحيحة.
✅ تحقق: رؤية «vpn-public-ip» كحجز في قائمة IP؛ وجود مجموعة الأمان «vpn-sg» مع القواعد الصحيحة.
الخطوة 3: إنشاء الجهاز الظاهري والأمان الأساسي
الهدف
نشر جهاز ظاهري أوبونتو LTS مع IP ثابت، إرفاق مجموعة الأمان، إعداد النظام، وتنفيذ الحصانة الأساسية.
خطوة بخطوة
- في «Compute Cloud» انقر «إنشاء جهاز ظاهري». اسمه «vpn-vm».
- اختر نفس المنطقة مثل الشبكة الفرعية: ru-central1-a.
- اختر الصورة: Ubuntu 22.04 LTS. المنصة: عادية. المواصفات: 1 vCPU، 2 غيغابايت رام، 10–20 غيغابايت SSD.
- واجهة الشبكة: VPC «vpn-vpc»، الشبكة الفرعية «vpn-subnet-a»، IP عام اختر «استخدام الموجود» واختر «vpn-public-ip». أضف مجموعة الأمان «vpn-sg».
- الدخول: أضف مفتاح SSH الخاص بك (أنشئ واحداً إذا احتجت باستخدام ssh-keygen على macOS/Linux أو PuTTYgen على ويندوز). المستخدم الافتراضي: ubuntu.
- إنشاء الجهاز وانتظر حالة «RUNNING».
- اتصل عبر SSH: على macOS/Linux استخدم ssh ubuntu@EXTERNAL_IP، وعلى ويندوز استخدم PowerShell مع الأمر ssh ubuntu@EXTERNAL_IP.
- تحديث النظام: sudo apt update && sudo apt -y upgrade.
- تثبيت الأدوات الأساسية: sudo apt -y install ufw ca-certificates curl vim.
- تقييد وصول SSH في UFW: sudo ufw default deny incoming، sudo ufw default allow outgoing، sudo ufw allow 22/tcp، sudo ufw allow 51820/udp (لـ WireGuard حالياً)، sudo ufw enable.
- تفعيل انتهاء الجلسة التلقائي للمستخدم الجذر وتعطيل المصادقة بكلمة المرور: تحقق من /etc/ssh/sshd_config ليشمل PasswordAuthentication no و PermitRootLogin prohibit-password. ثم sudo systemctl restart ssh.
ملاحظات مهمة
- حافظ على خصوصية مفاتيح SSH. لا ترسلها عبر المراسلات الفورية.
- UFW يحجب كل الشبكات الواردة عدا المنافذ المسموح بها، مما يوفر طبقة أمان إضافية فوق مجموعات أمان السحابة.
⚠️ تحذير: لا تترك SSH مفتوحًا بكلمة مرور أو تضبط 0.0.0.0/0 للوصول عبر SSH في مجموعات الأمان بدون سبب قوي. هذا سبب شائع للاختراقات.
نصيحة: اضبط المنطقة الزمنية فوراً: sudo timedatectl set-timezone Europe/Moscow أو منطقتك المحلية، ليتم تسجيل الزمن بدقة في السجلات.
النتيجة المتوقعة
جهاز Ubuntu LTS مع IP عام ثابت، مجموعات أمان مرفقة، نظام محدث، UFW مهيأ، وSSH محمي.
مشاكل شائعة وحلولها
- عدم إمكانية الاتصال عبر SSH → تحقق من أن IPك مسموح في مجموعة الأمان، تأكد من صحة مفتاح SSH ووجود المستخدم «ubuntu».
- حجب UFW الوصول → استخدم وحدة تحكم Yandex Cloud مؤقتاً للسماح بالمنافذ المطلوبة وأصلح القواعد.
✅ تحقق: اتصال ناجح بـ ssh ubuntu@EXTERNAL_IP، و sudo ufw status يعرض «22/tcp» و«51820/udp ALLOW».
الخطوة 4: تثبيت وإعداد WireGuard
الهدف
نشر VPN سريع، موثوق، وسهل الإدارة باستخدام WireGuard مع التوجيه الآمن وNAT.
خطوة بخطوة
- تثبيت حزمة WireGuard: sudo apt -y install wireguard.
- إنشاء مفاتيح الخادم: wg genkey | sudo tee /etc/wireguard/server_private.key | wg pubkey | sudo tee /etc/wireguard/server_public.key >/dev/null. تحقق بـ sudo cat /etc/wireguard/server_public.key.
- اختر عنوان النفق للخادم مثل 10.66.66.1/24 — تأكد أنه لا يتعارض مع الشبكات المحلية.
- أنشئ ملف التكوين /etc/wireguard/wg0.conf بإضافة قسم الواجهة:
[Interface]
Address = 10.66.66.1/24
ListenPort = 51820
PrivateKey = (محتوى server_private.key)
SaveConfig = true
PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE - تفعيل توجيه الحزم: echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-sysctl.conf، ثم sudo sysctl --system.
- فتح المنفذ في UFW (إن لم يتم): sudo ufw allow 51820/udp. تأكد من أن مجموعة الأمان تسمح بحركة UDP على 51820 من «أي» أو النطاقات المخصصة.
- إنشاء مفاتيح أول عميل على الخادم أو الجهاز العميل. على الخادم:
wg genkey | tee client1_private.key | wg pubkey | tee client1_public.key. احتفظ بالمفاتيح بأمان. - أضف نظيراً لـ /etc/wireguard/wg0.conf:
[Peer]
PublicKey = (client1_public.key)
AllowedIPs = 10.66.66.2/32 - أنشئ تكوين العميل client1.conf:
[Interface]
Address = 10.66.66.2/32
DNS = 1.1.1.1, 8.8.8.8
PrivateKey = (client1_private.key)
[Peer]
PublicKey = (server_public.key)
Endpoint = EXTERNAL_IP:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25 - تشغيل WireGuard:
sudo systemctl enable wg-quick@wg0
sudo systemctl start wg-quick@wg0. تحقق من الحالة:
sudo systemctl status wg-quick@wg0
sudo wg show
ملاحظات مهمة
- AllowedIPs في تكوين العميل بـ «0.0.0.0/0, ::/0» تعني توجيه كل الحركة عبر VPN. إذا أردت الوصول للشبكة الخاصة فقط، حدد الشبكات الفرعية بدقة.
- DNS: استخدم DNS عام أو خاص موثوق لتجنب مشاكل التفسير.
- eth0 في PostUp/PostDown هو واجهة الشبكة الافتراضية. تحقق من واجهتك بواسطة ip a؛ إذا اختلفت (مثل ens32)، عدّل accordingly.
نصيحة: لسهولة مشاركة التكوين على الجوال، ثبت qrencode على الخادم:
sudo apt -y install qrencode. أنشئ رمز QR لتكوين client1.conf:
qrencode -t ansiutf8 < client1.conf وامسحه باستخدام تطبيق WireGuard على هاتفك.
النتيجة المتوقعة
خدمة WireGuard تعمل، الخادم يستمع على 51820/UDP، تكوين أول عميل جاهز ويتصل، NAT مفعل وحركة المرور توجه للإنترنت عبر الجهاز الظاهري.
مشاكل شائعة وحلولها
- العميل لا يتصل → تحقق من السماح على 51820/UDP في مجموعة الأمان وUFW. تأكد من أن Endpoint في التكوين يشير إلى IP ثابت والمنفذ الصحيح.
- الاتصال يعمل لكن لا يوجد إنترنت → تحقق من أن net.ipv4.ip_forward=1، وقاعدة MASQUERADE موجودة، وواجهات PostUp/PostDown مطابقة للنظام.
- اتصال ينقطع متقطعاً → أضف PersistentKeepalive = 25 في تكوين العميل.
✅ تحقق: أمر sudo wg show يعرض نظير مع مصافحة حديثة. العميل يستطيع ping إلى 1.1.1.1 ويتصفح المواقع.
الخطوة 5: إعداد IKEv2 (strongSwan) كبديل
الهدف
تثبيت IKEv2/IPsec للعملاء الأصليين على iOS/ماك/ويندوز بدون تطبيقات خارجية، باستخدام شهادة موقعة ذاتياً أو ACME.
خطوة بخطوة
- افتح المنافذ في UFW ومجموعة الأمان: sudo ufw allow 500,4500/udp.
- ثبت الحزم: sudo apt -y install strongswan strongswan-pki.
- إنشاء جذر CA وشهادة الخادم:
أنشئ المجلدات:
mkdir -p ~/pki/{cacerts,certs,private}
انشئ مفتاح CA:
ipsec pki --gen --type rsa --size 4096 --outform pem > ~/pki/private/ca-key.pem
وقع CA بنفسك:
ipsec pki --self --ca --lifetime 3650 --in ~/pki/private/ca-key.pem --type rsa --dn "CN=VPN Root CA" --outform pem > ~/pki/cacerts/ca-cert.pem
أنشئ مفتاح الخادم:
ipsec pki --gen --type rsa --size 4096 --outform pem > ~/pki/private/server-key.pem
أصدر شهادة الخادم:
ipsec pki --pub --in ~/pki/private/server-key.pem --type rsa | ipsec pki --issue --lifetime 1825 --cacert ~/pki/cacerts/ca-cert.pem --cakey ~/pki/private/ca-key.pem --dn "CN=YOUR_PUBLIC_IP" --san YOUR_PUBLIC_IP --flag serverAuth --flag ikeIntermediate --outform pem > ~/pki/certs/server-cert.pem - انسخ الشهادات:
sudo cp ~/pki/cacerts/ca-cert.pem /etc/ipsec.d/cacerts/
sudo cp ~/pki/certs/server-cert.pem /etc/ipsec.d/certs/
sudo cp ~/pki/private/server-key.pem /etc/ipsec.d/private/ - تهيئة strongSwan في /etc/ipsec.conf وأضاف الملف الشخصي:
config setup
conn ikev2-vpn auto=add; compress=no; type=tunnel; keyexchange=ikev2; fragmentation=yes; forceencaps=yes; ike=aes256-sha2_256-modp2048!; esp=aes256-sha2_256!; dpdaction=clear; dpddelay=300s; rekey=no; left=%any; leftid=YOUR_PUBLIC_IP; leftcert=server-cert.pem; leftsendcert=always; leftsubnet=0.0.0.0/0; right=%any; rightid=%any; rightauth=eap-mschapv2; eap_identity=%any; rightsourceip=10.77.0.0/24; rightsendcert=never - حدد الأسرار في /etc/ipsec.secrets:
الصيغة:
: RSA server-key.pem
حسابات المستخدمين أدناه:
user1 : EAP "COMPLEX_PASSWORD" - تأكد من تفعيل التوجيه (إذا لم يكن مفعلًا)، واضبط MASQUERADE لواجهة eth0 كما في WireGuard.
- أعد تشغيل الخدمة:
sudo systemctl restart strongswan-starter. تحقق من الحالة:
sudo systemctl status strongswan-starter - انسخ شهادة الجذر CA (ca-cert.pem) للعملاء وثبّتها كمصدّقة موثوقة. على iOS/ماك — عبر Profiles/Keychain؛ وعلى ويندوز — مدير الشهادات تحت Trusted Root Certification Authorities.
- على العميل، أنشئ اتصال IKEv2 جديد: الخادم هو IP العام، وRemote ID نفس الIP، طريقة المصادقة user/password EAP، اسم المستخدم user1، وكلمة المرور كما ضبطت.
ملاحظات مهمة
- الشهادات ضرورية لـ IKEv2. يمكن استخدام Let's Encrypt إذا لديك دومين ووصلت لمنفذ TCP 443. الشهادات الموقعة ذاتياً أسهل لكنها تتطلب تثبيت شهادة CA على العملاء.
- rightsourceip يجب ألا يتداخل مع شبكة WireGuard الفرعية.
نصيحة: إذا كنت تخطط للعديد من أجهزة iOS، أنشئ مستخدم EAP مشترك بكلمة مرور قوية جداً، قيد عدد الأجهزة بالمراقبة، وأضف حسابات فردية حسب الحاجة.
النتيجة المتوقعة
إعداد IKEv2 ناجح؛ عملاء iOS/ماك/ويندوز يتصلون بدون تطبيقات خارجية؛ الحركة تمر عبر الخادم.
مشاكل شائعة وحلولها
- العميل لا يتصل → تحقق من فتح المنافذ UDP 500/4500، صلاحية الشهادة (تطابق CN وSAN مع IP)، وصحة بيانات EAP.
- الاتصال بدون إنترنت → تحقق من NAT، والتوجيه، وسياسات المسارات في النظام إذا كنت تستخدم تقسيم النفق.
✅ تحقق: سجلات strongSwan (sudo journalctl -u strongswan-starter) تظهر إعدادات SA ناجحة؛ العميل يحصل على عنوان من 10.77.0.0/24 ويتصفح المواقع.
الخطوة 6: تكوينات العملاء واتصالات الأجهزة
الهدف
إنشاء وتثبيت تكوينات العملاء للمنصات الرئيسية والتحقق من الاتصال الناجح مع التوجيه الصحيح.
خطوة بخطوة
- ويندوز + WireGuard: ثبت تطبيق WireGuard. انقر «إضافة نفق» → «إضافة نفق فارغ» أو «استيراد من ملف». ألصق محتوى client1.conf أو استورد الملف. احفظ وانقر «تفعيل».
- ماك + WireGuard: ثبت WireGuard من متجر التطبيقات. انقر «استيراد نفق من ملف» أو امسح رمز QR من الطرفية على الخادم. شغّل النفق.
- لينكس + WireGuard: ثبت wireguard-tools. انسخ client1.conf إلى /etc/wireguard/ أو ~/.config. شغّل: sudo wg-quick up client1. للتشغيل التلقائي: sudo systemctl enable wg-quick@client1.
- iOS + WireGuard: ثبت تطبيق WireGuard. اضغط «إضافة نفق» → «مسح رمز QR» وامسح رمز QR من الخادم. فعّل النفق.
- أندرويد + WireGuard: ثبت WireGuard. اضغط "+" → «استيراد من ملف أو أرشيف» أو «مسح رمز QR». فعّل النفق.
- iOS/ماك/ويندوز + IKEv2: استورد شهادة الجذر CA (إذا كانت موقعة ذاتياً). أنشئ ملف تعريف VPN IKEv2 مع تحديد الخادم كـ IP العام، المصادقة باسم مستخدم/كلمة مرور EAP. احفظ واتصل.
- تحقق من التوجيه: زور موقع "my IP" وتأكد أنه يطابق IP السحابة الثابت إذا صورت كل الحركة عبر VPN.
ملاحظات مهمة
- تقسيم النفق: إذا لم ترغب في توجيه كل الحركة عبر VPN، قلل AllowedIPs في WireGuard والمسارات في IKEv2 فقط للنطاقات المطلوبة.
- تسريبات DNS يمكن تفاديها بتحديد DNS صريح في التكوينات واختبارها بواسطة أدوات كشف التسريب. استخدم DNS over HTTPS/QUIC على العملاء إن لزم.
نصيحة: أنشئ مفتاح/ملف تعريف منفصل لكل جهاز. هذا يسهل إلغاء الوصول لجهاز مفقود دون التأثير على الآخرين.
النتيجة المتوقعة
جهازان على الأقل يتصلان عبر VPN، يظهران نفس IP الخارجي (IP السحابة الثابت)، ويتصفّحان المواقع والموارد بنجاح.
مشاكل شائعة وحلولها
- تطبيق WireGuard لا يفعل النفق → تحقق من إدخال المفتاح الصحيح بدون فراغات أو أحرف زائدة.
- iOS يرفض شهادة CA الموقعة ذاتياً → تأكد من علامة الوثوق بالشهادة في إعدادات Profiles.
✅ تحقق: يظهر العميل النفق نشطًا، والخادم بـ sudo wg show يرى النظير، المواقع تفتح، وping إلى 1.1.1.1 ناجح.
التحقق من النتائج
قائمة التحقق
- الجهاز الظاهري يعمل، IP ثابت مخصص.
- مجموعات الأمان وUFW مهيأة، المنافذ غير الضرورية مغلقة.
- WireGuard يعمل مع تكوين عميل واحد على الأقل.
- IKEv2 يعمل إذا استُخدم، والعملاء يتصلون.
- NAT والتوجيه مفعّلان، والإنترنت متاح عبر VPN.
- التكوينات والمفاتيح محفوظة ومدعومة بشكل آمن.
كيفية الاختبار
- اتصل عبر بيانات الهاتف والواي فاي المنزلي، وتأكد أن كلاهما يعمل.
- قم بقياس السرعة قبل وبعد VPN; توقع انخفاض سرعة 10–30% بسبب التشفير.
- اختبر الوصول للموارد المؤسسية أو الداخلية إذا كنت تستخدم تقسيم النفق.
مؤشرات النجاح
- الاتصال مستقر بدون انقطاع أثناء تغييرات الشبكة.
- العملاء يظهرون نفس IP الخارجي—عنوان الجهاز الظاهري الثابت.
- لا توجد تسريبات DNS والمواقع تفتح بسرعة.
✅ تحقق: إجراء 3 اختبارات — إنترنت الهاتف، واي فاي المنزل، واي فاي عام. النفق يتصل بثبات؛ السرعة والكمون جيدان.
مشاكل شائعة وحلولها
- المشكلة: عميل WireGuard لا يتصل. السبب: المنفذ 51820/UDP محجوب في مجموعة الأمان أو UFW. الحل: افتح المنفذ في الاثنين وأعد تشغيل wg-quick.
- المشكلة: الاتصال يعمل لكن لا يوجد إنترنت. السبب: نقص NAT أو ip_forward. الحل: تحقق من sysctl، أضف قاعدة MASQUERADE للواجهة الصحيحة (eth0/ens).
- المشكلة: IKEv2 يرفض الاتصال. السبب: عدم تطابق CN/SAN أو خطأ في EAP. الحل: أصدر شهادة توافق CN وSAN، وتحقق من اسم الدخول وكلمة المرور.
- المشكلة: SSH محجوب بعد تفعيل UFW. السبب: فقدان قاعدة المنفذ 22. الحل: أضف قاعدة عبر وحدة التحكم، أعد تشغيل UFW، تحقق مجددًا.
- المشكلة: تغيير واجهة الشبكة يكسر NAT. السبب: واجهة خاطئة في PostUp/PostDown. الحل: تحقق من الواجهة بواسطة ip a وحدّث wg0.conf.
- المشكلة: اتصال بطيء. السبب: قيود معالج الجهاز الظاهري أو عرض النطاق الترددي. الحل: زد vCPU/RAM، ابسط تشفير IKEv2 مع الحفاظ على الأمان، واختر منطقة أقرب.
- المشكلة: مخاطر تنظيمية. السبب: مشاركة الوصول علنياً. الحل: احتفظ بالـ VPN شخصي: لا تنشر التكوينات، قلل النظائر، استخدم مفاتيح فريدة لكل جهاز، واغلق المنافذ غير الضرورية.
ميزات إضافية
الإعدادات المتقدمة
- Fail2ban لحماية SSH: sudo apt -y install fail2ban، فعّل jail الأساسي sshd.
- توليد التكوين تلقائياً: سكربتات لإنشاء المفاتيح، رموز QR، وإضافة النظائر.
- تقسيم النفق: حدد الشبكات الدقيقة (مثلاً 192.168.0.0/16) في AllowedIPs بدلاً من 0.0.0.0/0.
- سياسات التوجيه حسب الدومين باستخدام حجب DNS وDoH/DoQ على العملاء.
التحسين
- فعّل systemd-timesyncd وراقب دقة التوقيت، مهم لـ IKEv2 SAs.
- استخدم أنواع أجهزة ظاهرة صغيرة لتوفير التكاليف؛ زد الموارد مع نمو المستخدمين.
- احتفظ بسجلات قليلة، باستثناء البيانات الحساسة، فقط اللازم للتشخيص والأمان.
أمور أخرى يمكنك فعلها
- أنشئ خادماً ثانياً في منطقة أخرى للنسخ الاحتياطي: احفظ التكوينات، واستخدم DNS failover.
- أضف نفق IPv6 إذا دعمها المزود والعملاء؛ ضبط ::/0 إذا لزم.
نصيحة: إذا لديك أجهزة متعددة، أنشئ قالب تكوين WireGuard وغيّر مفتاح العميل والعنوان لكل جهاز فقط. هذا يساعد في تجنب الأخطاء.
الأسئلة المتكررة
- هل يمكن تشغيل WireGuard و IKEv2 على نفس الجهاز الظاهري؟ نعم، إذا ضبطت المنافذ والشبكات الفرعية بحرص لتجنب التداخل.
- هل أحتاج إلى دومين لـ IKEv2؟ لا، العنوان IP وشهادة CA الموقعة ذاتياً تكفي، لكن استخدام دومين يبسط إعداد Let's Encrypt ويقلل التنبيهات على العملاء.
- كم عدد الأجهزة التي يمكن للجهاز الظاهري الحد الأدنى التعامل معها؟ عادةً 5–20 بسهولة حسب البروتوكول، الحمل، وإعدادات التشفير.
- كيف ألغي وصول جهاز هاتف مفقود؟ احذف نظيره من wg0.conf وأعد تشغيل wg-quick؛ بالنسبة لـ IKEv2 احذف أو غيّر كلمة مرور المستخدم.
- كيف أقلل استخدام المرور؟ استخدم تقسيم النفق لاستثناء البث أو لا توجه كل الحركة عبر VPN إذا لم يكن ضرورياً.
- كيف أتجنب كشف DPI؟ WireGuard عبر UDP غالبا «شبه شفاف». لمزيد من التخفي استخدم OpenVPN/IKEv2 عبر 443/TCP مع شهادات صالحة، لكن هدفك هو الاستخدام القانوني لا التخطي غير المشروع.
- هل يجب أن أبقي سجلات؟ احتفظ بسجلات تقنية قليلة فقط لتشخيص وتأمين الدخول، تجنب حفظ بيانات حساسة.
- ماذا لو تغير عنواني العام؟ عنوان IP الثابت يتجنب هذا. إذا تغير، حدث Endpoint في تكوينات العملاء أو استخدم أسماء DNS.
- هل يمكنني مشاركة الوصول مع أصدقائي؟ تقنياً نعم مع مفاتيح فريدة لكل جهاز، لكن للبقاء آمنًا أمام الجهات التنظيمية احتفظ بالوصول خاصاً وشخصياً.
نصيحة: نفذ تدقيق وصول ربع سنوي: احذف المفاتيح والبروفايلات غير المستخدمة، حدّث كلمات مرور EAP، راجع المنافذ المفتوحة.
الخاتمة
لقد أعددت خادم VPN شخصي في Yandex Cloud مع تركيز على الاستخدام القانوني والآمن: أنشأت VPC وشبكات فرعية، خصّصت IP ثابت، نشرت جهاز Ubuntu، ضبطت مجموعات الأمان وUFW، فعّلت WireGuard وIKEv2 اختيارياً، أعددت تكوينات العملاء للمنصات الرئيسية، وتأكدت من التوجيه وعدم وجود تسريبات. تعرفت على كيفية التوسع، توفير التكاليف، والحفاظ على الحد الأدنى الضروري من السجلات. القاعدة الذهبية لتجنب المشاكل التنظيمية هي الحفاظ على VPN شخصي، عدم المشاركة العلنية، تجنب الوصول للمواقع المحظورة، والامتثال لسياسات المزود.
نصيحة: العمل اليدوي يمنحك السيطرة والمرونة لكنه يتطلب وقتاً للإعداد، المراقبة، التحديثات، والنسخ الاحتياطي. إذا كنت تريد حلاً خالياً من المتاعب فوراً، فكر في vpn.how: خادم VPN شخصي مع عناوين IP مخصصة (غير مشتركة)، يدعم WireGuard، OpenVPN، IKEv2، L2TP، SSTP، مع خوادم في موسكو، سانت بطرسبرغ، أمستردام، فرانكفورت، لندن، نيويورك، سان خوسيه، شيكاغو، سنغافورة، سيدني، مدريد، هلسنكي، ستوكهولم، وارسو، كوبنهاغن، وستافانجر؛ يقبل بطاقات بنكية روسية (بما في ذلك Tinkoff وأوزون)، SBP، والعملات المشفرة USDT/BTC؛ الأسعار تبدأ من 490 ₽ يومياً و2490 ₽ شهرياً مع خصومات طويلة الأمد؛ تشغيل الخادم تلقائياً بعد 5 دقائق من الدفع بدون تسجيلات. خيار خبير ممتاز بديل للعمل اليدوي إذا كانت أولويتك نتائج سريعة ومتوقعة.
ما الخطوة التالية؟ تعلّم Terraform للبنية التحتية ككود، أضف خادم نسخ احتياطي في منطقة أخرى، أعد إعداد المراقبة (فحوصات التشغيل، تنبيهات التكاليف)، واكتشف منهجيات الثقة الصفرية مع المفاتيح المؤقتة. لقد أنجزت كل شيء بشكل صحيح — الآن خادم VPN شخصي يعمل بسرعة، بأمان، وضمن نطاق القانون.