إضافة موقع هي وضع عقدة
تُحسب العنونة والمفاتيح والمسارات نيابة عنك، بأي من الأشكال الأربعة التي تختارها. تحصل كل طبقة تراكبية على نطاق فريد، وكل عقدة على عنوان منه، ويُعاد حساب المسارات المسموح بها لكل نظير عند تغيّر الطوبولوجيا — بما في ذلك عند قيام نفق مباشر بين طرفين أو سحبه. وتُولَّد المفاتيح على جدار الحماية نفسه ولا يُجمع سوى النصف العام أبدًا.
ثلاث وسائل نقل، تُختار لكل طوبولوجيا
WireGuard لمعظم عمليات النشر. وOpenVPN حيث تكون المنشأة القائمة على الشهادات هي المعيار بالفعل ويعرفها فريق العمليات. وGRE حيث يكون النقل خاصًا بالفعل وتريد التوجيه دون طبقة تشفير ثانية. وتخبرك وحدة التحكم بمعنى كل خيار قبل أن تلتزم به.
ابنِ محورًا ثانيًا، وأبقِ المواقع قائمة
يحمل محور احتياطي مسارات المضيفين فقط ما دام الرئيسي سليمًا، فلا يجذب الحركة بهدوء أبدًا. وعندما يتوقف الرئيسي عن الاستجابة، تنقل وحدة التحكم كل طرف إليه — تلقائيًا بعد أن تفعّله، أو بأمرك مع معاينة لما سيتغير بالضبط.
خروج لكل تطبيق، وخيار الإغلاق عند الفشل
تختار قاعدة الحركة حسب التطبيق أو الفئة أو اسم خادم TLS أو النطاق، وتسمّي الوصلة الصاعدة التي ينبغي أن تخرج عبرها: WAN ثانٍ، أو نفق WireGuard أو OpenVPN أو GRE، أو واجهة عادية. وإذا كان ذلك الهدف غير سليم، يمكن للقاعدة العودة إلى آخر — أو الإسقاط، كي لا يغادر تدفق يجب ألا يعبر إلا النفق بهدوء عبر WAN المفتوح بدلاً منه.
الروابط تُقيَّم، لا تُفحص بالنبض فقط
تُفحص كل وصلة صاعدة مرشّحة في دورة خمس ثوانٍ عبر ICMP أو DNS أو HTTP، وتُقيَّم على فقد الحزم والكمون والارتجاج عبر نافذة متحركة. ويُحكم على النفق بما إذا كانت مصافحته حديثة، لا بما إذا كانت الواجهة موجودة. وتمنع التخلفية رابطًا حدّيًا من التذبذب.