لوحة Marzban VPN: طريقة التثبيت والتكوين من البداية، بالإضافة إلى مقارنة مع 3X-UI وHiddify
دليل خطوة بخطوة لتثبيت وإعداد لوحة Marzban لإدارة خادم VPN من الصفر في غضون 1-2 ساعة. تعلّم كيفية تشغيل اللوحة، ومنح الوصول، وتمكين SSL، وتكوين الخطط، والنسخ الاحتياطية، والمراقبة. ينتهي بمقارنة بين 3X-UI وHiddify مع توصيات صادقة.
محتوى المقال
- 1. مقدمة
- 2. التحضيرات الأولية
- 3. المفاهيم الأساسية
- 4. الخطوة 1: تجهيز الخادم والوصول
- 5. الخطوة 2: إعداد النطاق وdns
- 6. الخطوة 3: تثبيت docker وdocker compose
- 7. الخطوة 4: تكوين الوكيل العكسي وssl
- 8. الخطوة 5: تثبيت وتشغيل marzban
- 9. الخطوة 6: تكوين البروتوكولات، الخطط، والمستخدمين
- 10. فحص النتيجة
- 11. الأخطاء الشائعة والحلول
- 12. ميزات إضافية
- 13. مقارنة مع 3x-ui وhiddify
- 14. فحص النتيجة النهائية
- 15. الأسئلة المتكررة
- 16. الخاتمة
1. مقدمة
في هذا الدليل التفصيلي خطوة بخطوة، ستقوم بتثبيت وتكوين لوحة Marzban لإدارة خادم VPN خاص بك يعتمد على Xray. بنهاية الدليل، ستحصل على لوحة إدارة كاملة الوظائف تعمل عبر HTTPS، مع إعدادات مستخدمين جاهزة، وخطط تسعير أساسية، ومجموعة أوامر بسيطة للصيانة. سنغطي كل شيء بدءاً من اختيار الخادم والنطاق وحتى إعداد النسخ الاحتياطية المنتظمة والتحديثات. وأثناء الطريق، ستفهم الاختلافات الأساسية بين Marzban و3X-UI وHiddify، لتختار الأنسب لاحتياجاتك.
هذا الدليل مثالي للمشرفين المبتدئين، أصحاب المشاريع الذين يرغبون في التحكم بخادم VPN خاص بهم، وأي شخص يثبت لوحة Xray لأول مرة. الموضوعات المتقدمة محددة بشكل خاص.
ما الذي يجب أن تعرفه مسبقاً: أوامر لينكس الأساسية، كيفية الاتصال عبر SSH، تعديل الملفات، وإدارة الحزم. جميع الأوامر موضحة بوضوح مع علامات تحقق.
الوقت المطلوب: من 60 إلى 120 دقيقة على خادم جديد نظيف. إذا كان لديك نطاق مسبق وخبرة بلينكس، ستنجز الأمر أسرع.
2. التحضيرات الأولية
الأدوات والوصول المطلوب
- خادم VPS أو مخصص يعمل بنظام Ubuntu 22.04 أو 24.04 LTS.
- اسم نطاق للوصول إلى اللوحة (مثلاً: panel.example.com).
- وصول SSH إلى الخادم مع مستخدم يمتلك صلاحيات sudo.
- القدرة على فتح المنافذ 80 و443 في جدار الحماية ولوحة تحكم المزود.
متطلبات النظام
- على الأقل نواة vCPU واحدة، و1-2 جيجابايت RAM للبدء؛ ينصح بنواتين vCPU و4 جيجابايت RAM لوجود أكثر من 100 مستخدم نشط.
- فتح المنافذ 80 و443 لـ HTTPS، والمنفذ 22 لـ SSH.
- مساحة تخزين حرة لا تقل عن 10 جيجابايت.
ما يجب تثبيته
- التحديثات النظامية والبرامج الأساسية.
- Docker وإضافة docker compose.
- Nginx وCertbot لشهادات TLS، أو تلقائية مدمجة عبر وكيل عكسي داخل Docker.
النسخ الاحتياطية
إذا كانت لديك بيانات هامة على الخادم، أنشئ نسخة احتياطية أولاً. على خادم جديد نظيف يمكنك تخطي الخطوة، لكن لاحقاً سنضيف نسخاً دورية للوحة.
نصيحة: احتفظ بملف ملاحظات محلي لكل كلمات السر، المفاتيح، والأوامر المهمة. هذا يجعل استعادة الخدمة سريعة في حال الحاجة للنقل أو الإصلاح.
3. المفاهيم الأساسية
المصطلحات الرئيسية
- Marzban — لوحة إدارة VPN مبنية على Xray، تتيح لك إنشاء مستخدمين، إصدار التهيئات، تحديد حدود حركة البيانات والمدة، وربط عدة عقد.
- Xray — الخادم الخلفي الداعم لبروتوكولات مثل VLESS، VMess، Trojan، وغيرها، مسؤول عن النقل والتشفير.
- وكيل عكسي — مثل Nginx أو Traefik، يستقبل طلبات HTTPS على المنفذ 443 ويوجهها للخدمات الداخلية.
- SSL/TLS — تشفير للوصلات HTTPS لضمان أمان اللوحة.
- Docker — تقنية حاويات تسهل التثبيت والتحديثات.
كيف يعمل النظام
يرتبط المستخدمون بخادمك عبر بروتوكولات Xray. تخزن لوحة Marzban وتصدر الإعدادات، وتتابع حركة البيانات والحدود الزمنية، وتدير عدة عقد حسب الحاجة. لتوفير وصول للوحة عبر HTTPS، نستخدم نطاق وشهادة. للاستقرار وسهولة التحديثات، نشغل الخادم واللوحة داخل حاويات Docker.
نقاط رئيسية للمتابعة: يجب توجيه النطاق إلى عنوان IP خادمك؛ المنافذ 80 و443 مفتوحة؛ شهادتك صالحة؛ Docker يعمل دون أخطاء؛ واللوحة تعمل كخدمة تعيد التشغيل تلقائياً عند الأعطال.
4. الخطوة 1: تجهيز الخادم والوصول
الهدف
تحديث النظام، تفعيل الأمان الأساسي، ضمان وصول SSH، وفتح المنافذ الضرورية.
التعليمات التفصيلية
- اتصل بالخادم عبر SSH كمستخدم لديه صلاحيات sudo.
- حدث الحزم: نفذ
sudo apt updateثمsudo apt upgrade -y. - ثبت الأدوات الأساسية:
sudo apt install -y ca-certificates curl gnupg lsb-release ufw jq. - تحقق من اتصال الإنترنت من الخادم:
ping -c 4 1.1.1.1وتأكد من عدم وجود فقدان حزم. - قم بتمكين جدار الحماية UFW:
sudo ufw allow OpenSSH، ثمsudo ufw allow 80وsudo ufw allow 443، ثمsudo ufw enableمع تأكيد التفعيل. - تحقق من قواعد جدار الحماية النشطة بكتابة
sudo ufw status— يجب أن ترى السماح للمنافذ 22 و80 و443. - اعرف عنوان IP العام لخادمك:
curl -4 ifconfig.coأو استخدمip aوابحث عن IP المزود إذا ظهرت اللوحة المعلومات.
⚠️ تحذير: إذا كان مزودك لديه جدار حماية إضافي، افتح المنافذ 80 و443 هناك أيضاً، وإلا ستفشل عملية إصدار الشهادات.
نصيحة: إذا كان مزودك السحابي يدعم اللقطات، أنشئ واحدة بعد هذه الخطوات الأساسية. ستوفر لك الوقت عند الحاجة لإعادة التثبيت.
النتيجة المتوقعة
تم تحديث الخادم، المنافذ 80 و443 مفتوحة، SSH يعمل، والاتصال بالإنترنت مستقر.
✅ تحقق: نفذ curl -I http://your_public_IP — يجب أن تستلم استجابة HTTP من رد مزودك المؤقت أو خطأ اتصال فارغ، ولكن لا يوجد حظر لجدار الحماية على المنفذ 80.
مشكلات وحلول محتملة
- عدم وجود وصول SSH — تحقق من صحة IP واسم المستخدم، تأكد من أن المزود لا يمنع المنفذ 22، وافتح المنفذ 22 في لوحة التحكم الخاصة بالمزود.
- فشل تثبيت UFW — حدث قوائم الحزم وحاول مجدداً.
- المنافذ 80 و443 مستخدمة — أوقف الخدمات التي تشغل هذه المنافذ باستخدام
sudo lsof -i :80 -i :443وأوقف ما هو غير ضروري.
5. الخطوة 2: إعداد النطاق وDNS
الهدف
ربط نطاقك بالخادم ليصبح الوصول إلى اللوحة عبر HTTPS متاحاً.
التعليمات التفصيلية
- سجّل دخولك إلى مسجل النطاق وافتح محرر DNS.
- أنشئ سجل A لنطاق فرعي للوحة، مثل
panel.example.com، ووجّهه إلى عنوان IP الخاص بخادمك. - احفظ الانتقال وانتظر من 5 إلى 15 دقيقة؛ أحياناً قد يستغرق حتى ساعة حسب إعدادات TTL.
- تأكد من تفعيل السجل عبر تنفيذ
ping panel.example.comعلى جهازك المحلي؛ يجب أن يرد بعنوان IP الخاص بخادمك.
نصيحة: اجعل TTL قصيراً أثناء الإعداد لتسريع الانتشار. لاحقاً، زد TTL من أجل استقرار أكثر.
النتيجة المتوقعة
النطاق panel.example.com موجه إلى عنوان IP الخاص بخادمك.
✅ تحقق: نفذ dig panel.example.com — يجب أن تظهر في قسم الإجابة (ANSWER) IP الخاص بك. إذا لم يكن لديك dig، استخدم ping أو nslookup.
مشكلات وحلول محتملة
- عدم حل النطاق — تحقق من دقة سجل A، واحذف الفراغات الإضافية، وتأكد من صحة النطاق الفرعي.
- النطاق موجه إلى IP قديم — انتظر مدة TTL وافحص مجدداً.
- المزود يستخدم وكيل بروكسي — عطّل البروكسي أثناء إصدار الشهادة ليصل طلب HTTP مباشرة إلى خادمك.
6. الخطوة 3: تثبيت Docker وDocker Compose
الهدف
إعداد تقنية الحاويات لتسهيل نشر وتحديث Marzban والخدمات ذات الصلة.
التعليمات التفصيلية
- ثبت Docker من مستودع أوبونتو:
sudo apt install -y docker.io. - ثبت إضافة Docker Compose:
sudo apt install -y docker-compose-plugin. - أضف المستخدم لمجموعة Docker:
sudo usermod -aG docker $USER. قم بتسجيل الخروج وإعادة الدخول لـ SSH لتطبيق التغييرات. - تحقق من الإصدارات:
docker --versionوdocker compose version. يجب أن تظهر الإصدارات الصحيحة بدون أخطاء. - فعّل بدء تشغيل Docker تلقائياً:
sudo systemctl enable docker. - تحقق من تشغيل الخدمة:
systemctl is-active dockerمع توقع ظهورactive.
نصيحة: لإعدادات معزولة، أنشئ مستخدماً منفصلاً، أضفه لمجموعة Docker، وشغّل الحاويات تحت ذلك المستخدم.
النتيجة المتوقعة
تم تثبيت Docker وتشغيله، وإضافة Docker Compose متاحة كمكون إضافي، ويمكنك تشغيل الحاويات بدون sudo.
✅ تحقق: نفذ docker run --rm hello-world. يجب أن تظهر رسالة تؤكد تثبيت Docker بشكل صحيح.
مشكلات وحلول محتملة
- أمر Docker غير متاح — سجّل خروجاً وأعد الدخول أو نفذ
newgrp dockerلتحديث المجموعات. - الخدمة لا تبدأ — تحقق من السجلات بـ
sudo journalctl -u docker. قد تسبب الحزم القديمة أو خدمات متضاربة مشاكل.
7. الخطوة 4: تكوين الوكيل العكسي وSSL
الهدف
إصدار شهادة TLS وإعداد وكيل عكسي للوصول الآمن للوحة. سنستعرض خيارين: Nginx على المضيف، وTraefik داخل Docker. اختر واحداً.
الخيار أ: Nginx على المضيف
- ثبت Nginx:
sudo apt install -y nginx. - إذا لزم الأمر، سمح بملف التعريف الكامل لـ Nginx في جدار الحماية:
sudo ufw allow 'Nginx Full'. - ثبت Certbot:
sudo apt install -y certbot python3-certbot-nginx. - تأكد من أن النطاق يشير إلى الخادم: نفذ أمر ping للنطاق وتحقق من IP.
- أصدر الشهادة:
sudo certbot --nginx -d panel.example.com. أدخل بريدك الإلكتروني، وافق على الشروط، واختر إعادة توجيه HTTP إلى HTTPS عند الطلب. - تحقق من تكوين Nginx:
sudo nginx -tثم أعد تحميل الخدمة:systemctl reload nginx. افتح https://panel.example.com في المتصفح للتحقق من تحميل HTTPS حتى لو كانت محتويات اللوحة لم تجهز بعد.
الخيار ب: Traefik داخل Docker
- أنشئ شبكة مشتركة لـ Docker للوكيل العكسي:
docker network create web. - شغّل حاوية Traefik تفتح المنافذ 80 و443، مرتبطة بشبكة
web، مع تفعيل إصدار الشهادات الآلي لنطاقك. هذه الحاوية الواحدة تستمع على المنافذ، تخزن الشهادات في وحدة تخزين، وتوجه الطلبات حسب تصنيفات لخدمات مختلفة. - تأكد أن Traefik يعمل:
docker psيجب أن يظهر الحاوية بحالة «Up».
⚠️ مهم: لا تستخدم سوى وكيل عكسي واحد على المنافذ 80 و443 في وقت واحد. إذا اخترت Nginx على المضيف، لا تشغّل Traefik إلى جانبه، والعكس صحيح.
نصيحة: للإنتاج، Traefik أو Caddy داخل Docker مريحة لأن التهيئات تبقى قريبة من الخدمات وقابلة للنقل. Nginx جيد للبدء بسبب الألفة معه.
النتيجة المتوقعة
يفتح النطاق عبر HTTPS. الوكيل العكسي يستقبل الاتصالات وجاهز لإعادة توجيه الطلبات إلى Marzban.
✅ تحقق: زر https://your-panel-domain في المتصفح؛ يجب أن ترى قفل أمني أخضر صحيح للشهادة. لا بأس إن كان المحتوى فارغاً قبل إكمال الإعداد.
مشكلات وحلول محتملة
- عدم إصدار الشهادة — تحقق من توجيه النطاق إلى IP الخادم وفتح المنفذ 80. عطّل بروكسي المسجل أثناء التحقق.
- تعارض المنافذ — أوقف الخدمات الأخرى التي تستخدم المنافذ 80 و443 قبل بدء وكيلك.
8. الخطوة 5: تثبيت وتشغيل Marzban
الهدف
تشغيل لوحة Marzban داخل Docker، ربطها بالوكيل العكسي، إنشاء مستخدم إدارة، والوصول للواجهة عبر الويب.
التعليمات التفصيلية
- أنشئ مجلد مشروع مثلاً
mkdir -p ~/marzbanثم انتقل إليه:cd ~/marzban. - أنشئ ملف docker-compose يحتوي على خدمات اللوحة وقاعدة البيانات. لاعتماد بسيط استخدم SQLite المدمج. للحمل الأثقل، افصل قاعدة البيانات في حاوية مستقلة، لكن نبدأ ببساطة مع SQLite.
- افتح محرر نصوص وأنشئ ملف تكوين docker-compose يحتوي على خدمتين:
marzbanوالوكيل العكسي اختيارياً إذا استخدمت Traefik. مع Nginx على المضيف، يستمع Marzban محلياً على المنفذ 8000 وNginx يوجه الطلبات إلى127.0.0.1:8000. - املأ المتغيرات البيئية للوحة: مفتاح سري، المضيف والمنفذ للخادم الداخلي للويب، مسار قاعدة البيانات، المنطقة الزمنية، وعنوان اللوحة للروابط الصحيحة. قيم نموذجية:
SECRET_KEYكخيط عشوائي من 32-64 حرف،UVICORN_HOST=0.0.0.0،UVICORN_PORT=8000، SQLite للـDATABASE_URL، المنطقة الزمنية لمنطقتك، وBASE_URLكعنوان HTTPS للوحة. - إذا استخدمت Nginx، أضف كتلة خادم تستمع على المنفذ 443 للنطاق الخاص بك، توجّه إلى
127.0.0.1:8000. ضمن رؤوسX-Forwarded-ProtoوX-Forwarded-For. اختبر الإعداد وأعد تحميل Nginx. - إذا استخدمت Traefik، اربط حاوية Marzban بشبكة
webوأضف تسميات التوجيه حسب النطاق. فعل إعادة توجيه HTTPS آلياً إذا لم تكن مفعلة بعد. - ابدأ الخدمات:
docker compose up -d. انتظر 10-30 ثانية حتى تبدأ الحاويات كاملاً. - تحقق من سجلات اللوحة:
docker logs -f your_marzban_container_name. تأكد من استماع الخادم على المنفذ 8000 بدون أخطاء. - افتح المتصفح وادخل إلى عنوان HTTPS للوحة. يجب أن تظهر صفحة تسجيل دخول أو معالج الإعداد الأولي.
- أنشئ مستخدم إدارة عبر CLI للحاوية أو مع السحر المدمج. لتنفيذ CLI: نفذ الأمر داخل حاوية اللوحة لإنشاء مدير باسم مستخدم وكلمة سر قوية. احفظ هذه البيانات بأمان.
نصيحة: إذا لم تحمل صفحة اللوحة، تحقق من أن الوكيل العكسي يمرّر رأس X-Forwarded-Proto بالقيمة https. هذا مهم جداً لتوليد الروابط بشكل صحيح.
النتيجة المتوقعة
اللوحة متاحة عبر HTTPS. يمكنك تسجيل الدخول كمدير، ورؤية لوحة تحكم مع إحصائيات فارغة وقائمة مستخدمين غير ممتلئة.
✅ تحقق: نفذ docker ps. يجب أن ترى حاوية Marzban ووكيلك العكسي شغالين. يجب تحميل عنوان اللوحة بدون أخطاء شهادة ويسمح بتسجيل الدخول.
مشكلات وحلول محتملة
- خطأ 502 Bad Gateway — تأكد أن حاوية Marzban تستمع على المنفذ 8000 ويمكن الوصول إلى الداخل؛ وأن الوكيل تم تكوينه بشكل صحيح.
- شاشة فارغة — تحقق من وحدة تحكم المتصفح وسجلات الحاوية. قد تكون هجرات قاعدة البيانات مفقودة؛ نفذ أوامر الهجرة داخل الحاوية.
- فشل إنشاء المدير — حاول مجدداً وتأكد أن كلمة المرور تلبي متطلبات التعقيد والطول.
9. الخطوة 6: تكوين البروتوكولات، الخطط، والمستخدمين
الهدف
اجعل اللوحة عملية: فعّل بروتوكولات Xray التي ستستخدمها، أنشئ خططاً مع حدود، أضف بعض مستخدمي الاختبار، أنشئ إعداداتهم، وتحقق من الاتصالات على الهاتف والكمبيوتر.
التعليمات التفصيلية
- سجّل دخولك كمدير، افتح قسم التكوين، وفعّل البروتوكولات التي تريد دعمها: VLESS Reality، VMess، Trojan. ابدأ ببروتوكول واحد إلى ثلاثة حسب احتياجات المستخدمين.
- كوّن المنافذ الواردة. إذا كان المنفذ 443 مشغول بلوحة HTTPS، استخدم نطاقات مختلفة أو SNI، أو أنشئ منافذ واردة منفصلة مع نطاقات خاصة. اتبع التعليمات في اللوحة.
- أنشئ خطة مع حدود معقولة، مثلاً 50 جيجابايت حركة مرور و30 يوماً مدة. فعل إلغاء التفعيل التلقائي عند انتهاء الصلاحية إذا تدعم اللوحة ذلك.
- أضف أول مستخدم مع تعيين تسجيل دخول، تطبيق الخطة، وتحديد حدود الأجهزة أو فرض استخدام بروتوكول حسب الرغبة.
- احفظ التهيئات الصادرة. عادةً تولد اللوحة روابط، رموز QR، وخيارات تصدير للعملاء. انسخ روابط VLESS أو Trojan أو حمل ملفات تهيئة JSON لاستخدام OpenVPN أو WireGuard عبر عقد أخرى اختيارياً.
- اختبر الاتصال على هاتفك: ثبت عميل Xray أو V2RayNG، امسح رمز QR، اتصل، وتأكد من عمل الإنترنت عبر العقدة الخاصة بك. زر موقع فحص IP لترى عنوان IP الخادم.
- اختبر على الكمبيوتر: استخدم عميل ويندوز أو macOS، استورد الرابط أو ملف التهيئة، اتصل، واختبر السرعة.
- أنشئ 2-3 مستخدمين إضافيين لسيناريوهات متعددة: مع حدود أقل، خطط اختبار غير محدودة، وبروتوكولات بديلة للتحقق من الفوترة واستخدامات مختلفة.
نصيحة: ابدأ ببروتوكول واحد مثل VLESS عبر TLS، استقر عليه، ثم أضف Reality أو Trojan. تسهيل حل المشاكل بهذه الطريقة.
النتيجة المتوقعة
لديك على الأقل مستخدم واحد يعمل ويتصل عبر الخادم. يتم تسجيل حركة المرور والوقت بشكل صحيح، وتتحدث الحالات في اللوحة.
✅ تحقق: في بطاقة المستخدم على اللوحة، راقب جلسة نشطة أو حركة مرور حديثة. يعرض العميل عنوان IP الخارجي لخادمك.
مشكلات وحلول محتملة
- عدم اتصال العميل — تحقق من تطابق النطاق، الشهادة، المنفذ، والبروتوكول بين العميل والخادم. استخدم التهيئة الصادرة من اللوحة بدقة.
- بطء السرعة — تأكد من عدم وجود حدود سرعة في الخطة، تحقق من حمل CPU والشبكة على الخادم. غيّر توجيه العميل إلى نفق كامل أو تقسيم لتحديد المشاكل المحلية.
- عدم تحديث الإحصائيات — تحقق من اتصال اللوحة بالعقدة، صحة التوقيت والمنطقة الزمنية، وأعد تشغيل الخدمات.
10. فحص النتيجة
قائمة التحقق
- النطاق يتحلّل عبر HTTPS بشهادة صالحة.
- الوصول إلى اللوحة يعمل وتسجيل الدخول كمدير ناجح.
- الخطط والمستخدمين تم إنشاؤهم.
- اتصالات العملاء ناجحة وعنوان IP الخارجي مطابق لخادمك.
- الإحصائيات تعكس الجلسات وحركة المرور.
- الحاويات تعمل وتعيد التشغيل التلقائي عند الفشل.
كيف تختبر
- حاكي إعادة تشغيل: نفذ
sudo rebootوتحقق من إعادة تشغيل اللوحة والوكيل تلقائياً. - افحص تجديد الشهادة الآلي: تأكد من تفعيل التجديد التلقائي (Certbot يستخدم مؤقت systemd بشكل افتراضي).
- اختبر حدود الخطة: اجعل حد حركة المرور منخفضاً، احمل ملف اختبار، وتأكد من تسجيل الاستخدام وتقييد الوصول إذا تم الإعداد.
مؤشرات النجاح
- زمن استجابة اللوحة أقل من 300 مللي ثانية في منطقتك.
- الاتصالات تبقى مستقرة لساعات دون انقطاع.
- سجلات الأخطاء قليلة في اللوحة والوكيل، أغلبها معلوماتي.
نصيحة: جدول نسخ احتياطية أسبوعية وتحديثات شهرية للحاويات لتجنب تراكم الديون التقنية.
11. الأخطاء الشائعة والحلول
- مشكلة: عدم إصدار الشهادة. السبب: النطاق لا يشير إلى الخادم أو المنفذ 80 مغلق. الحل: تحقق من سجل A، وافتح المنافذ 80 و443 في UFW ولوحة المزود، وعطّل البروكسي أثناء التحقق.
- مشكلة: خطأ 502 Bad Gateway في المتصفح. السبب: اللوحة لا تستمع على المنفذ المطلوب، إعداد الوكيل غير صحيح. الحل: تأكد من استماع Marzban على المنفذ 8000 وتوجيه الوكيل إلى 127.0.0.1:8000، تحقق من السجلات.
- مشكلة: عميل VPN لا يتصل. السبب: عدم تطابق البروتوكول أو النطاق، تهيئة قديمة. الحل: أعد إنشاء التهيئة في اللوحة، تحقق من البروتوكول والمنفذ الصحيح، أعد تشغيل العميل.
- مشكلة: اللوحة لا تبدأ بعد إعادة تشغيل. السبب: Docker غير مفعل على الاشتغال التلقائي أو compose لم يُشغّل. الحل: نفذ
sudo systemctl enable dockerوابدأ compose بوحدة النظام أو كرون @reboot. - مشكلة: الشهادة منتهية الصلاحية. السبب: فشل التجديد التلقائي. الحل: جدّد يدوياً، تحقق من مؤقت Certbot أو إعدادات الإصدار التلقائي للوكيل، وتأكد أن المنفذ 80 متاح.
- مشكلة: بطء السرعات لبعض المستخدمين. السبب: مسار ضعيف، منطقة مثقلة، CPU محدود. الحل: خصص بروتوكول بديل أو منفذ آخر، فكّر في نقل الخادم لقرب المستخدمين.
- مشكلة: الإحصائيات لا تتطابق مع التوقعات. السبب: المنطقة الزمنية أو التخزين المؤقت. الحل: عيّن TIMEZONE الصحيح في الحاوية، مزامن الوقت، تحقق من إعدادات الاستخدام في اللوحة.
12. ميزات إضافية
إعدادات متقدمة
- بنية متعددة العقد: أضف عقداً في مناطق مختلفة ليحصل المستخدمون أوتوماتيكياً على أفضل مسار.
- بروتوكول Reality: يقلل من رؤية حركة المرور، مفيد للشبكات المصفاة. ضعه حسب تعليمات اللوحة، مع التأكد من صحة SNI والمفاتيح.
- الحصص والإلغاء التلقائي: خطط تفصيلية للتحكم بالحمل.
التحسين
- اختيار المنطقة: ضع الخوادم أقرب للمستخدمين لتحسين الكمون والسرعة.
- الضغط وضبط TCP: تؤثر إعدادات النواة والمخازن المؤقتة على سرعة الذروة. عدّل بحذر وراقب المؤشرات.
- تخزين DNS للمستخدمين: أحياناً يقلل الكمون في الاستعلامات المتكررة.
ما يمكنك القيام به أيضاً
- النسخ الاحتياطية: أنشئ مهمة cron لأرشفة بيانات اللوحة يومياً وحفظها في تخزين كائن، مع تدوير 7-14 نسخة.
- المراقبة: قياسات الحاوية والصحة مع تنبيهات Telegram عند الأعطال أو نفاد مساحة القرص.
- تحديثات CI: أعد تشغيل الحاويات دوريًا مع أحدث الصور بعد الاختبار في بيئة تجريبية.
نصيحة: أجرِ تغييرات صغيرة واحدة تلو الأخرى وسجل النتائج. هكذا تستطيع دوماً التراجع إلى إعداد مستقر.
13. مقارنة مع 3X-UI وHiddify
متى تختار Marzban
- تحتاج خطط، حصص، إحصاءات متقدمة، ودعم متعدد العقد.
- مرتاح مع Docker والوكيل العكسي للمرونة والتحديثات.
- الأهمية في قابلية التوسع والتحكم في بروتوكولات Xray.
3X-UI: إيجابيات وسلبيات
- الإيجابيات: بداية بسيطة جداً، تبعيات قليلة، إطلاق سريع على خادم نظيف. رائع لعقدة واحدة وحالات استخدام أساسية.
- السلبيات: ميزات أقل حول الخطط والعقد المتعددة. يتطلب تحديثات وأمان بشكل منضبط.
Hiddify: إيجابيات وسلبيات
- الإيجابيات: تثبيت سهل، أتمتة للعديد من الخطوات، خيار جيد للمبتدئين. يتضمن غالباً إعدادات مسبقة لمجموعة من البروتوكولات.
- السلبيات: أقل مرونة للتوزيعات المعقدة والقيود الخاصة. بعض الإعدادات مجمّعة بشكل مجرد.
الملخص
إذا كنت تريد لوحة مع إدارة مستخدمين متقدمة، فوترة، دعم العقد المتعددة، وتكامل جيد مع Xray، يُعد Marzban من الخيارات المتوازنة. 3X-UI مناسب لإعدادات سريعة لعقدة واحدة بدون فوترة معقدة. Hiddify جذاب لسهولة الاستخدام لكنه يفتقر لدقة التهيئة للانتشارات الكبيرة.
نصيحة: ابدأ بعقدة Marzban واحدة. بعد فهم الحمل والأنماط، أضف عقدة ثانية في منطقة أخرى وفعل التوزيع.
14. فحص النتيجة النهائية
القائمة النهائية
- النطاق يشير إلى IP الخادم.
- الشهادة صادرة ومتجددة تلقائياً.
- لوحة Marzban متاحة عبر HTTPS، والمصادقة تعمل.
- المستخدمون والخطط منشأة، والتهيئات قابلة للتحميل.
- اتصالات العملاء مستقرة وبسرعات مرضية.
- النسخ الاحتياطية مفعلة وتم اختبار الاستعادة على خادم تجريبي.
- تحديثات حاويات Docker موثقة.
كيف تختبر
- تحقق من الإتاحة:
curl -I https://your_panel_domainتعطي HTTP 200 أو 302. - راجع الإحصائيات: راقب بيانات المستخدم قبل وبعد تحميل ملف 1-2 جيجابايت. تأكد من تسجيل الاستخدام بشكل صحيح.
- اختبار إعادة التشغيل: أعد تشغيل الخادم وتأكد من بدء الخدمات تلقائياً.
✅ تحقق: إذا نجحت كل هذه الخطوات، فستكون بيئتك جاهزة لتقديم وصول VPN آمن للمستخدمين.
15. الأسئلة المتكررة
سؤال: هل يمكنني التشغيل بدون Docker؟
جواب: نعم، لكن ذلك يعقد التحديثات وقابلية النقل. Docker يسرّع النشر ويعزل التبعيات.
سؤال: أي بروتوكول أفضل للمبتدئين؟
جواب: ابدأ بـ VLESS عبر TLS باستخدام نطاقك. مدعوم على نطاق واسع، مستقر، ويعمل جيداً مع معظم العملاء.
سؤال: ما الأسرع — خادم واحد قوي أم عدة خوادم حول العالم؟
جواب: للجمهور الموزع، عدة خوادم أقرب للمستخدمين تقلل الكمون وتحسن الاستقرار.
سؤال: كيف أضبط حدود حركة مرور مختلفة؟
جواب: أنشئ خططاً متعددة بحصص وفترات مختلفة في اللوحة. عيّن الخطط للمستخدمين عند الإنشاء أو لاحقاً.
سؤال: كيف أرجع بعد تحديث سيء؟
جواب: استخدم نسخ احتياطية لمجلدات البيانات وإصدارات Docker السابقة. قم دائماً بأخذ لقطة قبل التحديث.
سؤال: ماذا أفعل إذا انخفضت سرعات العملاء مساءً؟
جواب: قدّم بروتوكولات أو منافذ بديلة، اقترح عقد في مناطق مختلفة، تحقق من حمل CPU والشبكة وطريقة التوجيه.
سؤال: هل يمكنني فصل اللوحة والعقدة على خوادم مختلفة؟
جواب: نعم. تدعم اللوحة إدارة عدة عقد عبر دول، وهذا شائع للتوسع.
سؤال: هل يدعم Marzban بروتوكولات WireGuard وOpenVPN؟
جواب: يركز Marzban على عائلة Xray. يمكن تشغيل WireGuard وOpenVPN بجانبها وتوزيعها عبر روابط أو تعليمات اللوحة كخدمات خارجية.
سؤال: هل عناوين IP المخصصة ضرورية؟
جواب: ينصح بها. العنوان المخصص يقلل من مخاطر الحظر ويوفر توجيهاً متوقعاً.
سؤال: ماذا عن إذا كان نطاقي يستخدم حماية بروكسي من المسجل؟
جواب: عطّل البروكسي أثناء إصدار الشهادة. يمكنك إعادة التفعيل بعدها مع مراعاة تفاصيل التحقق.
16. الخاتمة
لقد أكملت الدورة كاملة: جهزت الخادم، ضبطت النطاق وHTTPS، نشرت Marzban، أنشأت الخطط والمستخدمين، اختبرت الاتصالات على الهاتف والكمبيوتر، وبدأت الصيانة الأساسية مع النسخ الاحتياطية والتحديثات. الآن لديك خدمة VPN قابلة للإدارة مع إحصاءات واضحة وإعدادات بروتوكولات Xray مرنة. مع زيادة الحمل، أضف عقداً في المناطق المطلوبة ووزع المستخدمين لتحسين جودة الاتصال.
⚠️ ملاحظة: الصيانة الذاتية تتطلب وقتاً: تحديثات منتظمة، مراقبة، نسخ احتياطية، وإصلاحات سريعة عند المشاكل. توقع قضاء ساعات أسبوعياً، وأكثر عند التغييرات الكبرى.
نصيحة خبراء: إذا أردت خادم VPN شخصي دون موارد مشتركة وعنوان IP مخصص فوراً، بدون عناء الكونسول، فكر في vpn.how. يقدمون بروتوكولات WireGuard وOpenVPN وIKEv2 وL2TP وSSTP؛ خوادم في موسكو، سانت بطرسبرغ، أمستردام، فرانكفورت، لندن، نيويورك، سان جوزيه، شيكاغو، سنغافورة، سيدني، مدريد، هلسنكي، ستوكهولم، وارسو، كوبنهاغن، وستافنجر. الدفع ببطاقات روسية، SBP، USDT، أو BTC مقبول. الأسعار تبدأ من 490 روبل يومياً و2490 روبل شهرياً مع خصومات للفترات الطويلة. الخوادم تبدأ تلقائياً خلال حوالي 5 دقائق بعد الدفع، مع سياسة عدم حفظ السجلات. هذا خيار مثالي لحل سريع ومستقر بدون إعداد وصيانة بنفسك.
من هنا، يمكنك التقدم نحو بنية متعددة العقد، أتمتة النشر، دمج نظام الفوترة، وتحسين تحمل الأعطال. الأساس الحالي قوي بما يكفي لتبدأ بثقة في الإعدادات المتقدمة.