Keenetic و WireGuard: خادم وعميل على راوتر واحد — دليل خطوة بخطوة

الخلاصة

دليل متكامل خطوة بخطوة لإعداد WireGuard على Keenetic كخادم وعميل في نفس الوقت. خلال 1–2 ساعة، ستنشئ خادم VPN، تربط الأجهزة، تضبط التوجيه والنفق المقسم، وتتحقق من عمل كل شيء. مثالي للمبتدئين.

لا تريد إعداد خادم بنفسك؟ احصل على خادم جاهز
Keenetic و WireGuard: خادم وعميل على راوتر واحد — دليل خطوة بخطوة

مقدمة

ستقوم بضبط راوتر Keenetic الخاص بك ليعمل كخادم WireGuard لأجهزتك وفي الوقت نفسه كعميل WireGuard لخادم VPN خارجي أو موقع بعيد. بهذه الطريقة، سيكون لديك VPN شخصي للوصول عن بُعد إلى شبكتك المنزلية، مع إمكانية توجيه الإنترنت عبر نفق VPN الخارجي على الراوتر نفسه (وأجهزة محددة). هذا دليل عملي سهل للمبتدئين مع أقسام للمستخدمين المتقدمين. ستحصل على نتائج عملية بدون تخمين.

لمن هذا الدليل: مالكو راوترات Keenetic التي تعمل بنظام KeeneticOS 3.7 فما فوق (وينطبق أيضاً على 4.x) والراغبون بتشغيل خادم WireGuard وربط الراوتر كعميل WireGuard على جهاز واحد. لا حاجة لمعرفه مسبقة — كل الخطوات موضحة بوضوح.

ما يجب معرفته مسبقاً: مفاهيم أساسيات عناوين IP، معنى VPN، والفرق بين UDP وTCP (باختصار: WireGuard يعمل عبر UDP). إذا لم تكن متأكدًا، لا تقلق، سنشرح الأفكار الرئيسية بلغة بسيطة.

الوقت المقدر: من 45 إلى 120 دقيقة للإعداد الرئيسي والاختبار. وإذا أردت إعادة ضبط جداول التوجيه والنفق المقسم، أضف 20–30 دقيقة.

التحضير

لتجنب المشاكل وتسريع العملية، جهز كل شيء مسبقًا.

الأدوات والوصول المطلوبة

  • راوتر Keenetic يدعم KeeneticOS 3.7+ ويحتوي على حزمة WireGuard (عادةً الطرازات المتوسطة إلى العالية؛ معظم الأجهزة منذ 2020 إلى 2026 مدعومة).
  • الوصول إلى واجهة الويب الخاصة بـ Keenetic (عادة على my.keenetic.net أو عبر IP مثل 192.168.1.1).
  • حساب موفر الإنترنت (ISP) أو إعدادات المودم إذا كنت بحاجة إلى تمرير المنافذ أو التحقق من عنوان IP العام.
  • هاتف ذكي أو لابتوب بتطبيق WireGuard (التطبيق الرسمي متاح على iOS/Android/Windows/macOS/Linux) للاختبار.

متطلبات النظام والشبكة

  • عنوان IPv4 عام («أبيض») على واجهة WAN من Keenetic، أو على الأقل القدرة على تمرير منفذ UDP 51820 إلى Keenetic (إذا كان الراوتر خلف NAT آخر).
  • نطاق IP مجاني لشبكة VPN WireGuard، مثلاً 10.10.10.0/24 (يجب ألا يتداخل مع شبكتك المحلية مثل 192.168.1.0/24).
  • عنوان IP إضافي لعميل WireGuard، مثلا 10.20.20.2/32، إذا كان الجانب البعيد يخصص /32 (ممارسة شائعة للأنفاق).

ما يجب تنزيله/تثبيته

  • حزمة WireGuard في KeeneticOS (يتم تثبيتها عبر قسم المكونات).
  • تطبيق WireGuard على هاتفك أو الكمبيوتر للاختبار.

إنشاء نسخة احتياطية

  1. تسجيل الدخول إلى واجهة ويب Keenetic.
  2. انتقل إلى «النظام» → «الإعدادات» (أو «النسخ الاحتياطي»).
  3. اضغط على «حفظ الإعدادات» وحمّل الملف إلى جهاز الكمبيوتر الخاص بك.

⚠️ تحذير: قم دائمًا بإنشاء نسخة احتياطية قبل تحديث المكونات أو تغيير التوجيه. هذا يتيح لك استعادة الإعدادات بسرعة إذا حدث خطأ.

نصيحة: أعد تسمية ملفات النسخ الاحتياطي بتاريخ ووصف مختصر، مثل backup-keenetic-2026-05-setup-wg.cfg، لتسهيل إيجاد الإصدارات لاحقًا.

المفاهيم الأساسية

WireGuard هو بروتوكول VPN خفيف الوزن يعمل عبر UDP ويستخدم مفاتيح تشفير حديثة. ينشئ واجهة شبكة افتراضية ويشفّر حركة البيانات بين عقد أو أكثر تسمى «الأقران». تستخدم المصادقة أزواج مفاتيح: خاصة (سرية) وعامة (مشاركة مع الطرف الآخر).

  • خادم WireGuard — عقدة تستقبل على منفذ UDP ثابت، عادة مع عنوان شبكة فرعية VPN ثابت، مثلاً 10.10.10.1.
  • عميل WireGuard — يتصل بالخادم، له عنوان ضمن الشبكة نفسها، مثل 10.10.10.2؛ يحدد AllowedIPs — الشبكات التي تُوجه عبر النفق.
  • AllowedIPs — إعداد توجيه رئيسي. في الخادم يحدد عناوين الأجهزة وراء العميل التي يمكن الوصول إليها عبر ذلك القرين؛ في العميل يحدد الشبكات التي يجب توجيهها عبر النفق.
  • النفق المقسم — بعض الحركة تمر عبر VPN، وبعضها مباشرة إلى الإنترنت. يتم ذلك بضبط AllowedIPs وقواعد التوجيه/السياسات.
  • المنفذ 51820/UDP — المنفذ الافتراضي لـ WireGuard. يمكن تغييره إذا لزم الأمر.

من المهم أن تفهم أن Keenetic الخاص بك سيعمل في الوقت نفسه على «الاستماع» للاتصالات الواردة كخادم وفي نفس الوقت يبادر باتصالات صادرة كعميل. هذا لا يتعارض طالما تم ضبط المنافذ والمفاتيح ومسارات التوجيه بشكل صحيح.

الخطوة 1: تحديث البرنامج وتثبيت مكون WireGuard

الهدف: التأكد من تحديث KeeneticOS وتثبيت مكون WireGuard.

  1. تسجيل الدخول إلى واجهة الويب في Keenetic.
  2. الذهاب إلى «النظام» → «تحديث النظام» (أو «تحديث»).
  3. النقر على «التحقق من التحديثات». ثبت التحديث إذا كان متوفرًا. انتظر إعادة التشغيل (3–5 دقائق).
  4. اذهب إلى «النظام» → «المكونات» (أو «إدارة المكونات»).
  5. ابحث عن «WireGuard VPN» وفعّل/ثبّت، وكذلك «WireGuard Tools» إذا كانت متاحة.
  6. احفظ وانتظر انتهاء التثبيت. قد يُعاد تشغيل الراوتر مرة أخرى.

نصيحة: حدث النظام خلال أوقات انشغال منخفضة لتجنب فقدان الاتصال بالإنترنت. عادةً يستغرق العملية كلها من 5 إلى 10 دقائق مع إعادة التشغيل.

✅ التحقق: حالة حزمة WireGuard تعرض «مثبت» في المكونات. ستجد قسم جديد لاتصالات WireGuard في القائمة.

مشاكل شائعة وحلول:

  • فشل التثبيت — تأكد من توفر الذاكرة؛ أزل المكونات غير المستخدمة وأعد التشغيل.
  • فشل تحديث النظام — جرب تبديل قناة الإنترنت مؤقتًا، وتحقق من صحة التاريخ والوقت على الجهاز.

الخطوة 2: التحقق من عنوان IP العام وتوفر منفذ UDP

الهدف: التأكد من إمكانية الوصول إلى الراوتر من الخارج عبر منفذ UDP الخاص بـ WireGuard.

  1. في «الإنترنت»، تحقق من حالة اتصال WAN.
  2. دوّن عنوان IPv4 الخارجي. إذا بدأت العناوين بـ 10.x.x.x أو 100.64.x.x أو 172.16-31.x.x أو 192.168.x.x فهذه رسائل خاصة، غالبًا NAT مشترك (CG-NAT).
  3. إذا كنت خلف CG-NAT، اتصل بمزود الخدمة للحصول على IP عام (ثابت أو ديناميكي) أو إعداد تمرير المنافذ على الجهاز الأعلى إذا كان راوتر Keenetic خلف راوتر آخر.
  4. خطط المنافذ: الافتراضي الخادم يستمع على UDP 51820. إذا كان هذا المنفذ مشغولاً، اختر آخر مثل 51821.

⚠️ تحذير: بدون عنوان IP عام (أو تمرير منفذ صحيح)، لا يمكن للعملاء البعيدين الاتصال بخادم WireGuard الخاص بك. هذه قيود الشبكة وليست مشكلة WireGuard.

نصيحة: إذا لم يقدم مزود الإنترنت عنوان IPv4 عام لديه IPv6، يمكن تشغيل WireGuard عبر IPv6، لكن هذا الدليل يركز على IPv4 الشائع.

✅ التحقق: لديك عنوان IPv4 الخارجي وتعرف أي منفذ UDP ستستخدم للاستماع.

الخطوة 3: تخطيط العناوين وسياسات التوجيه

الهدف: تصميم نطاقات IP ومسارات الحركة لتجنب التعارضات.

  1. اعرف شبكة LAN الخاصة بك، مثلاً 192.168.1.0/24. ولاحظ IP LAN في Keenetic (عادةً 192.168.1.1).
  2. اختر شبكة فرعية لخادم WireGuard، مثلاً 10.10.10.0/24؛ IP الخادم 10.10.10.1/24.
  3. احجز عناوين للعملاء: 10.10.10.2، 10.10.10.3، وهكذا.
  4. حدد عنوان نفق WireGuard العميل على VPN البعيد، مثلاً 10.20.20.2/32 (محدد من قبل الخادم البعيد أو يدويًا).
  5. قرر من تمرر الحركة عبر VPN الخارجي: الراوتر كاملًا (نفق كامل)، أجهزة محددة (نفق مقسم)، أو شبكات/خدمات معينة.

نصيحة: إذا كانت هذه أول مرة للإعداد، ابدأ بشكل بسيط: وجه جهاز كومبيوتر واحد وموقع واحد عبر VPN البعيد للاختبار. سيكون أسهل في تصحيح الأخطاء.

✅ التحقق: جميع نطاقات IP والعناوين ومسارات الترافيك موثقة بوضوح.

الخطوة 4: إعداد خادم WireGuard على Keenetic

الهدف: تفعيل خادم WireGuard على Keenetic، إنشاء المفاتيح، تعيين الشبكة والمنفذ.

  1. اذهب إلى «خوادم VPN» → «WireGuard» (أو في بعض الإصدارات «التطبيقات» → «خادم WireGuard» أو «VPN »→ «WireGuard»).
  2. انقر «إضافة خادم» أو «إنشاء ملف تعريف». اعطه اسمًا، مثل «wg-home».
  3. اختر «إنشاء المفاتيح» أو «توليد زوج مفاتيح». سترى المفاتيح العامة والخاصة. أحتفظ بالمفتاح العام للخادم واحتفظ بالمفتاح الخاص فقط على الجهاز.
  4. حدد عنوان الواجهة: 10.10.10.1/24 (أو الشبكة الفرعية التي اخترتها).
  5. حدد منفذ الاستماع: 51820/UDP (أو أي منفذ تفضله).
  6. احفظ الملف التعريفي للخادم وفعّله.

نصيحة: توفر بعض الإصدارات رمز QR لعملاء WireGuard هنا؛ سنتناول ذلك في خطوة إضافة العملاء. الآن، فقط تأكد من تشغيل الخادم.

✅ التحقق: خادم WireGuard نشط، يظهر واجهة «wg-home» مع IP 10.10.10.1/24، المنفذ المحدد، والحالة «مفعّل».

مشاكل وحلول شائعة:

  • الملف التعريفي لا يُحفظ — تحقق من تثبيت مكونات WireGuard.
  • تعارض العناوين — إذا تعارض 10.10.10.0/24 مع شبكتك أو عملائك، اختر نطاقًا آخر مثل 10.66.66.0/24.

الخطوة 5: فتح المنفذ وضبط وصول الخادم

الهدف: ضمان إمكانية الوصول إلى خادمك من الإنترنت من خلال تمرير المنافذ وقواعد الجدار الناري إذا لزم الأمر.

  1. إذا كان لديك عنوان IPv4 عام مباشر على Keenetic، عادةً لا تحتاج لفتح المنافذ؛ الخادم يستمع على الواجهة الخارجية ذاتها.
  2. إذا كان هناك جهاز NAT آخر قبل Keenetic (راوتر/مودم)، قم بإعداد تمرير المنفذ هناك لمنفذ UDP 51820 إلى عنوان WAN الخاص بـ Keenetic.
  3. في Keenetic، اذهب إلى «الأمان» → «الجدار الناري» → قواعد الدخول. اسمح بحركة UDP الواردة على المنفذ 51820 إلى واجهة الخادم (أو الراوتر حسب الطراز). فعل خيار «السماح بواردات WireGuard» إن وجد.
  4. احفظ التغييرات.

⚠️ تحذير: اسمح فقط بالمنفذ UDP المطلوب (51820). لا تفتح منافذ غير ضرورية.

نصيحة: إذا منع مزود الإنترنت المنافذ غير القياسية، جرب استخدام المنفذ 53/UDP أو 443/UDP، لكن انتبه لتعارضها مع DNS/HTTPS وسياسات المزود. عادةً 51820 يعمل بأمان.

✅ التحقق: منفذ UDP 51820 متاح من الخارج. اختبر اتصال من مصدر إنترنت آخر (مثل بيانات هاتف) عبر عميل WireGuard (لا حاجة لـ AllowedIPs حتى الآن؛ سنضيف الأقران لاحقًا). يجب أن تظهر حالة الخادم «يستمع».

الخطوة 6: إضافة العملاء إلى الخادم (هواتف، لابتوبات)

الهدف: إنشاء أقران لأجهزتك، تعيين عناوين، وتوليد ملفات الاتصال.

  1. في «خوادم VPN» → «WireGuard»، افتح ملف تعريف «wg-home».
  2. اضغط «إضافة عميل» أو «إضافة قرين». سمّه مثلًا «iphone-ivan».
  3. أنشئ زوج مفاتيح للعميل (أو استورد المفتاح العام لعميل موجود). Keenetic غالبًا يولد التهيئة تلقائيًا.
  4. عيّن IP للعميل، مثل 10.10.10.2/32. في AllowedIPs للقرين على الخادم، حدد 10.10.10.2/32 وأضف شبكة LAN الخاصة بك، مثلاً 192.168.1.0/24 إذا كان العميل يحتاج الوصول للأجهزة المنزلية. هذا الإعداد ضمن AllowedIPs أو «عناوين القرين المسموح بها».
  5. إن وُجد، استخدم ميزة رمز QR. على الهاتف افتح تطبيق WireGuard واضغط «+»، اختر «مسح رمز QR» وامسح الرمز. على الكمبيوتر، صدر ملف .conf.
  6. احفظ القرين. كرر لأجهزة أخرى (مثلاً «laptop-anna» عند 10.10.10.3/32، «ipad-oleg» عند 10.10.10.4/32).

نصيحة: في ملفات إعداد العميل، تحدد AllowedIPs حركة المرور التي تمر عبر النفق. للوصول للمنزل فقط، استخدم 10.10.10.0/24 و192.168.1.0/24. للنفق الكامل، استخدم 0.0.0.0/0.

✅ التحقق: اتصل بالهاتف عبر بيانات الجوال وفعل نفق «wg-home». في Keenetic، يجب أن يظهر قرين نشط مع عدادات بيانات متزايدة. افتح واجهة الويب للجهاز داخل الشبكة المحلية (مثلاً 192.168.1.1) — إذا حملت الصفحة، فتح الوصول بنجاح.

مشاكل وحلول شائعة:

  • لا يمكن الاتصال من الخارج — تحقق من تمرير المنافذ وIP العام.
  • اتصال موجود لكن لا يمكن الوصول إلى LAN — أضف 192.168.1.0/24 إلى AllowedIPs للعميل والخادم؛ تحقق من إعدادات الجدار الناري وفعّل التوجيه بين wg-home وLAN.
  • انقطاع الاتصال — ظبط PersistentKeepalive (مثلاً 25 ثانية) على العميل للحفاظ على تعيين NAT.

الخطوة 7: ضبط Keenetic كعميل WireGuard لـ VPN خارجي

الهدف: ربط الراوتر (وأجهزة معينة اختيارياً) بخادم WireGuard بعيد، كفرع مكتب ثانٍ أو VPS.

  1. اذهب إلى «الإنترنت» → «اتصالات أخرى» (أو «عملاء VPN» → «WireGuard»).
  2. اضغط «إضافة اتصال WireGuard». سمّه «wg-upstream».
  3. أنشئ زوج مفاتيح لعميل Keenetic أو الصق مفتاح خاص موجود. احتفظ بالمفتاح العام لـ Keenetic — ستحتاج لإضافته كقرين على الخادم البعيد.
  4. حدد عنوان النفق على Keenetic، مثلاً 10.20.20.2/32 (اتركها فارغة إذا كان الجانب البعيد يحددها؛ الإعداد اليدوي أبسط).
  5. ضبط معلمات القرين البعيد: PublicKey (مفتاح الخادم البعيد)، Endpoint (نطاق أو IP:منفذ، مثل vpn.example.com:51820)، AllowedIPs — الشبكات الموجهة عبر النفق. استخدم 0.0.0.0/0 للنفق الكامل أو قوائم شبكات محددة للنفق المقسم مثل 203.0.113.0/24 أو عناوين فرع المكتب البعيد 10.50.0.0/16.
  6. فعّل PersistentKeepalive بـ25 ثانية إذا كان Keenetic خلف NAT.
  7. احفظ وفعل اتصال «wg-upstream».

نصيحة: استيراد ملف .conf جاهز من VPN تجاري أو VPS أسهل إن تدعم. وإلا أدخل المعلمات يدويًا مع دقة في المفاتيح والعناوين.

✅ التحقق: تظهر حالة «wg-upstream» باللون الأخضر «متصل»، عنوان الواجهة 10.20.20.2/32، وعدادات حركة متزايدة. قم بping لعنوان القرين البعيد بنجاح من تشخيص الراوتر.

مشاكل وحلول:

  • عدم وجود مصافحة — تحقق من الصحة المفاتيح العامة والخاصة؛ أي خطأ واحد يكسر المصادقة.
  • لا مسارات — تحقق من AllowedIPs؛ إذا فارغ لن تمر حركة عبر النفق.

الخطوة 8: ضبط التوجيه والنفق المقسم

الهدف: تحديد النسق: بعض الحركة تمر عبر VPN الخارجي، والبعض مباشرة؛ مع بقاء خادم WireGuard متاح دائمًا.

الخيار أ: نفق كامل للجميع

  1. حدد AllowedIPs إلى 0.0.0.0/0 على «wg-upstream».
  2. فعّل «استخدام كالبوابة الافتراضية» إن توافرت. أو أنشئ قاعدة توجيه: «جميع حركة LAN الصادرة → واجهة wg-upstream».
  3. استثنِ دومين/IP الخادم البعيد إذا لزم حتى ينشأ النفق عند التشغيل (عادة غير ضروري، لكنه مفيد في إعدادات معقدة).

الخيار ب: نفق مقسم لأجهزة محددة

  1. أنشئ مجموعة أجهزة أو علّم أجهزة معينة في «قائمة الأجهزة».
  2. اذهب إلى «الإنترنت» → «قواعد التوجيه» (أو «توجيه السياسات»، «قواعد الشبكة»، «تصنيف الترافيك» حسب إصدار KeeneticOS).
  3. أضف قاعدة: المصدر = الأجهزة المختارة، الوجهة = الإنترنت، البوابة المفضلة = wg-upstream.
  4. أنشئ قاعدة احتياطية: أجهزة أخرى → البوابة الافتراضية (WAN).

تجنب حلقات التوجيه

  1. تأكد من أن حركة الخادم WireGuard الخاص بك (wg-home) لا توجه إلى wg-upstream عبر استثناء IP الخارجي للخادم والشبكات المحلية 10.10.10.0/24، 192.168.1.0/24 من السياسات.
  2. تأكد من أن استعلامات DNS من عملاء الخادم تحل بشكل صحيح. إذا استخدمت نفق كامل على العملاء، اضبط DNS عبر النفق في ملفات تعريف العميل.

نصيحة: سمِّ القواعد بوضوح: «توجيه: laptop-ivan عبر wg-upstream»، «استثناءات: الشبكات المحلية عبر WAN». ستشكرك لاحقًا.

✅ التحقق: الأجهزة المختارة تظهر IP خارجي الخاص بـ VPN البعيد (تحقق عبر خدمة فحص IP)، والبقية تظهر IP مزود الإنترنت العادي. الوصول إلى خادم wg-home وLAN مستمر.

مشاكل وحلول:

  • جميع الحركة تمر عبر النفق رغم عدم الرغبة — تحقق من ترتيب القواعد الافتراضية؛ عدل الأولويات وفق واجهة KeeneticOS.
  • عدم الوصول إلى LAN — أضف استثناءات أو تأكد من أن AllowedIPs في العميل لا تستثني الشبكات المحلية.

الخطوة 9: ضبط DNS والأمان

الهدف: تحديد خوادم DNS المستخدمة من قبل العملاء والراوتر بوضوح لتجنب التسريبات ومشاكل حل الأسماء.

  1. اذهب إلى «النظام» → «DNS» واضبط «خوادم DNS المفضلة». لجعل الأجهزة التي توجه عبر wg-upstream تستخدم DNS على الجانب البعيد (مثلاً 10.20.20.1)، خصص DNS لكل جهاز عبر قواعد السياسات.
  2. بالنسبة لعملاء خادم wg-home، حدد DNS في ملفات تعريف WireGuard الخاصة بهم (خاصة عند تصدير الإعدادات)، مثلاً 192.168.1.1 أو 10.10.10.1 إذا كان Keenetic يدير وكيل DNS.
  3. في الجدار الناري، تأكد من السماح بالتمرير بين واجهة wg-home وLAN على المنافذ المطلوبة. عادة Keenetic يسمح بذلك افتراضيًا، لكن بعض السياسات قد تحتاج إذنًا صريحًا.
  4. عطّل خدمات إدارة WAN غير الضرورية. في «النظام» → «الوصول»، قصر الإدارة على LAN أو VPN فقط.

نصيحة: لنفق مقسم نظيف على عملاء الخادم، اضبط DNS الذي يمكن الوصول إليه من شبكتك المنزلية (مثلاً 192.168.1.1) لحل أسماء الأجهزة محليًا.

✅ التحقق: العملاء على الخادم يمكنهم عمل ping لأسماء الموارد المحلية (إن وجدت DNS محلي) وتحل أسماء المواقع الخارجية بثبات، ولا توجد تسريبات DNS (تحقق باستخدام اختبار تسريب DNS من الأجهزة التي توجه عبر wg-upstream).

مشاكل وحلول:

  • المواقع لا تفتح — افحص إعدادات MTU (راجع الميزات المتقدمة). أحيانًا يقلل MTU إلى 1420 يساعد.
  • تسريبات DNS خارج النفق — فرض سياسات DNS على مستوى الجهاز/القواعد، وعطل «DNS التلقائي» لبعض العملاء إذا سمحت الواجهة.

فحص النتيجة

قائمة التحقق:

  • خادم WireGuard (wg-home) نشط؛ على الأقل جهاز خارجي واحد متصل (هاتف).
  • Keenetic متصل كعميل (wg-upstream) بخادم WireGuard بعيد.
  • التوجيه يعمل: الأجهزة المختارة تعبر wg-upstream، والبقية تستخدم الإنترنت العادي.
  • أجهزة العميل قادرة على الوصول إلى LAN عبر الخادم إذا خططت لذلك.
  • منفذ UDP 51820 مفتوح من الخارج (إن كان الخادم يستمع عليه).
  • DNS يحل بشكل صحيح؛ ولا توجد تسريبات.

كيفية الاختبار:

  1. على هاتفك باستخدام شبكة المحمول، فعّل ملف تعريف «wg-home». افتح واجهة ويب Keenetic على 192.168.1.1.
  2. من جهاز موجه عبر wg-upstream، زر موقع فحص IP وتأكد من ظهور IP VPN البعيد.
  3. من جهاز آخر، تأكد من ظهور IP مزود الإنترنت العادي.
  4. اتصل بـ ping إلى 10.10.10.1 و10.20.20.1/عنوان الخادم البعيد إن كان متاحًا؛ تحقق من أوقات استجابة مستقرة.

علامات النجاح: مصافحات WireGuard متواصلة، لا انقطاعات كل 20–30 ثانية، تحميل المواقع سريع، يتطابق IP والتوجيه مع التوقعات، وواجهات wg-home وwg-upstream تظهر عدادات بايت متزايدة.

مشاكل وحلول شائعة

  • المشكلة: العميل لا يستطيع الاتصال بالخادم. السبب: المنفذ مغلق أو خلف CG-NAT. الحل: قم بتمرير UDP 51820، احصل على IP عام من ISP، أو استخدم نفق خارجي متاح.
  • المشكلة: النفق متصل لكن لا وصول إلى LAN. السبب: إعدادات AllowedIPs خاطئة أو الحائط الناري يمنع. الحل: أضف 192.168.1.0/24 إلى AllowedIPs وفعّل التوجيه بين wg-home وLAN.
  • المشكلة: كل الترافيك يمر عبر عميل VPN رغم إعداد نفق مقسم. السبب: AllowedIPs مضبط على 0.0.0.0/0 مع قاعدة توجيه افتراضية. الحل: حصر AllowedIPs على شبكات معينة، واضبط سياسات التوجيه.
  • المشكلة: بطء السرعات عبر WireGuard. السبب: إعدادات MTU، حدود المعالج، تحميل عالٍ. الحل: ضبط MTU بين 1420–1280 على واجهات WG؛ أوقف DPI/مضادات الفيروسات الزائدة؛ راقب استهلاك المعالج؛ استخدم خادم قريب.
  • المشكلة: انقطاع الاتصال أثناء الخمول. السبب: مهلات NAT. الحل: ضبط PersistentKeepalive 25 على العميل.
  • المشكلة: تعارض العناوين يسبب فقدان الوصول للموارد. السبب: تداخل نطاقات 10.x.x.x. الحل: غيّر شبكة wg-home إلى نطاق فريد مثل 10.66.66.0/24.
  • المشكلة: لا يعمل شيء بعد التغييرات. السبب: أخطاء في سياسات التوجيه. الحل: استعادة النسخة الاحتياطية وطبق التعديلات خطوة بخطوة.

ميزات متقدمة

MTU والأداء

  • إذا تباطأت المواقع أو لم تُحمّل، جرب MTU 1420 على واجهات wg-home وwg-upstream. أحياناً 1380–1280 مفيد.
  • أوقف التحليلات غير الضرورية لحركة المرور إذا كان المعالج محملاً أثناء التشفير.

سياسات التطبيقات والمنافذ

  • أنشئ قواعد مثل: «خدمات البث» → الإنترنت مباشرة، «موارد العمل» → عبر wg-upstream. هذا يتيح مرونة في تقسيم حركة النفق.

وصول ثنائي الاتجاه بين المواقع

  • إذا اتصل wg-upstream بخادم مكتبك، أضف الشبكات المشتركة إلى AllowedIPs وفعّل التوجيه. هكذا ترى أجهزة المنزل والمكتب بعضها.

واجهة سطر الأوامر للمستخدمين المتقدمين

KeeneticOS يقدّم إمكانية الوصول عبر SSH. تختلف الأوامر حسب الإصدار. يمكنك إنشاء واجهة WireGuard، تعيين المفتاح الخاص، العنوان، منفذ الاستماع؛ إضافة الأقران بالمفتاح العام، AllowedIPs، نقطة النهاية; وضبط توجيه السياسات. استخدم المساعدة المدمجة وطبق التغييرات خطوة بخطوة. إن لم تكن متحكمًا بالصياغة، استخدم واجهة الويب.

السجلات والمراقبة

  • في «النظام» → «السجلات»، فعّل تسجيل تفصيلي لأدوات VPN لتشخيص انقطاع الاتصال ومهلات NAT بسهولة أكبر.

نصيحة: قم بإعادة تشغيل wg-upstream ليليًا إذا كان الجانب البعيد غير مستقر. هذا غالبًا يحسّن الثبات.

بدائل الاستضافة الذاتية للإنتاج

الاستضافة الذاتية مفيدة لمن يملكون وقتًا للتشخيص، المراقبة، والنسخ الاحتياطية. إذا أردت إعدادًا سريعًا مباشرًا بدون تشغيل وحدة التحكم أو استئجار VPS، تقدم خدمات مثل vpn.how خوادم VPN مخصصة مع عناوين IP مخصصة لكل عميل، تدعم WireGuard، OpenVPN، IKEv2، L2TP، SSTP؛ خوادم في موسكو، سانت بطرسبرغ، أمستردام، فرانكفورت، لندن، نيويورك، سان خوسيه، شيكاغو، سنغافورة، سيدني، مدريد، هلسنكي، ستوكهولم، وارسو، كوبنهاغن، ستافنجر؛ قبول الدفع عبر بطاقات روسية (Tinkoff، Ozon)، SBP، USDT/BTC؛ الأسعار من 490₽ يوميًا و2490₽ شهريًا مع خصومات؛ تفعيل فوري بعد الدفع؛ لا سجلات. للاستخدامات التي تحتاج نتائج مضمونة وعمل يدوي قليل، ربط Keenetic كعميل بخدمة كهذه يستغرق دقائق، والصيانة الجارية بدون عناء. هذا ليس إعلانًا بل بديل عملي لمن يعاني من ضيق الوقت.

الأسئلة الشائعة

السؤال: هل يمكنني تشغيل عدة خوادم WireGuard على Keenetic واحد مع منافذ مختلفة؟ الإجابة: نعم، إن كان الموديل والبرنامج يدعمان ذلك. أبسط طريقة هي إنشاء عدة أقران ضمن خادم واحد بنطاق عنوان ثانوي واحد. الخوادم المنفصلة مفيدة للعزل.

السؤال: هل أختار نفق كامل أم نفق مقسم؟ الإجابة: للاستخدام المنزلي، النفق المقسم عادة يكفي: خدمات العمل عبر VPN، والبقية مباشرة. النفق الكامل مفيد للخصوصية على الشبكات العامة.

السؤال: ماذا أفعل إن كان مزود الإنترنت يحجب UDP؟ الإجابة: حاول تغيير المنفذ إلى 53/UDP أو 443/UDP. إذا فشل، استخدم VPN مبني على TCP مؤقتًا (مثل OpenVPN TCP) على الخادم، واضبط عميل Keenetic وفقًا لذلك.

السؤال: هل يمكنني الوصول إلى الطابعات والكاميرات عن بُعد عبر WireGuard؟ الإجابة: نعم. اتصل من الخارج إلى خادم wg-home وادخل على الأجهزة عبر عناوين LAN الخاصة بها. لا تعرض منافذ الأجهزة مباشرةً للإنترنت.

السؤال: كيف أشارك إعدادات العملاء بأمان؟ الإجابة: يُفضَّل عرض رموز QR شخصيًا أو إرسال ملفات .conf عبر قنوات مشفرة. لا تشارك المفتاح الخاص بالخادم أبداً.

السؤال: ماذا عن تعارض شبكات 10.x.x.x؟ الإجابة: غيّر شبكة VPN الخاصة بك إلى نطاق فريد، مثل 10.66.66.0/24 أو 10.8.0.0/24، وحدث كل AllowedIPs للعملاء بما يتناسب.

السؤال: هل يدعم IPv6؟ الإجابة: نعم، الإصدارات الحديثة من WireGuard وKeenetic تدعم IPv6 لكن تتطلب إعدادًا دقيقًا للبادئة والسياسات. هذا الدليل يركز على IPv4.

السؤال: كيف أقيّد سرعات عملاء VPN؟ الإجابة: استخدم QoS أو سياسات أولوية على Keenetic: حدد حدودًا على واجهة wg-home أو لكل جهاز.

السؤال: هل يمكنني حظر وصول العميل لـ LAN والسماح فقط بالإنترنت؟ الإجابة: نعم. لا تضف 192.168.1.0/24 إلى AllowedIPs في الخادم، وامنع التوجيه بين wg-home وLAN لذلك القرين.

السؤال: كيف أصنع التبديل التلقائي (فيل أوفر)؟ الإجابة: احتفظ بخادم بعيد ثاني وملف تعريف wg-upstream ثاني. أنشئ قاعدة تبديل تلقائي: انتقل للاحتياطي إذا فشل الأساسي.

الخاتمة

قمنا بضبط Keenetic الخاص بك ليعمل كخادم WireGuard لأجهزة خارجية وعميل لخادم بعيد. حدّثت البرنامج، ركبت WireGuard، خططت العناوين، شغّلت خادم wg-home، فتحت منفذ UDP، أضفت العملاء، ضبطت اتصال العميل wg-upstream، نفذت التوجيه والنفق المقسم، أمنت DNS والجدار الناري، ثم اختبرت واستعرضت المشاكل الشائعة. أصبح بإمكانك الآن الاتصال بأمان إلى شبكتك المنزلية من أي مكان وتوجيه الترافيك انتقائيًا عبر VPN خارجي حسب الحاجة. مستقبلاً يمكنك ضبط MTU، استكشاف IPv6، إعداد تبديل متعدد القنوات، وأتمتة عبر CLI وAPI في KeeneticOS. تهانينا — لديك الآن بنية VPN متكاملة، قابلة للإدارة والتوسعة في جهاز واحد.

نصيحة: اجعل اختبار أي تغييرات على قواعد أو أجهزة اختبار عادة قبل تعميمها على الشبكة. هذا يوفر وقتك ويقلل المشاكل.

Roman Melnikov

Roman Melnikov

Technical Writer and System Administrator

Technical writer and DevOps engineer with 9 years of experience. Created over 50 detailed guides on system configuration and administration. His instructions helped thousands of professionals successfully solve technical tasks. Popular author on Habr and YouTube.
Bauman Moscow State Technical University. Information Systems and Technologies
Technical Documentation DevOps System Administration Linux Docker and Kubernetes CI/CD Infrastructure Automation Cloud Technologies System Monitoring Bash and Python Scripting

شارك هذا المقال: