Zedmos

5.5 VPN

→ جدار الحماية · التالي: الخدمات ←

ثلاث تقنيات VPN، كلها من الدرجة الأولى. أيها تختار:

استخدمه لـلأن
WireGuardروابط جديدة بين المواقع والعاملين عن بُعدالأبسط تكوينًا، والأسرع، وأصغر سطح هجوم. مفاتيح، لا شهادات.
IPsecالاتصال بمعدات لا تتحكم فيهاهو معيار التشغيل البيني — بوابة VPN من Cisco أو Fortinet أو سحابية ستتحدثه.
OpenVPNالعاملون عن بُعد على شبكات صعبة، وعمليات النشر القائمةيعمل عبر TCP/443 عندما يُحظر كل شيء آخر؛ وعميل ناضج على كل منصة.

أيًّا كان ما تختاره، تذكّر الشيئين اللذين يحتاجهما كل VPN غير تكوينه الخاص: قاعدة جدار حماية تسمح بالنفق على WAN، وقواعد على واجهة النفق تقرر ما يجوز للطرف البعيد الوصول إليه.

WireGuard

Instances — /m/wireguard/server#instances

VPN: نسخ WireGuard
VPN: نسخ WireGuard

النسخة نقطة نهاية نفق على هذا الجهاز: زوج مفاتيحها الخاص، ومنفذ استماعها، والعناوين التي تستخدمها داخل النفق.

VPN: إضافة نسخة WireGuard
VPN: إضافة نسخة WireGuard

المفتاح العام المولَّد هنا هو ما تسلّمه للطرف الآخر. أبقِ المفتاح الخاص حيث هو — لا يحتاج أبدًا إلى مغادرة الجهاز.

Peers — /m/wireguard/client#peers

VPN: نظراء WireGuard
VPN: نظراء WireGuard

الأطراف الأخرى. يحمل كل نظير مفتاحه العام، وallowed IPs — وهي بيان التوجيه والتحكم في الوصول معًا، فيجب أن تدرج بالضبط الشبكات التي يجوز لذلك النظير استخدامها — ولنظير تتصل به، عنوان نقطة نهايته ومنفذها.

VPN: إضافة نظير WireGuard
VPN: إضافة نظير WireGuard

Allowed IPs ليس مرشّحًا تستطيع التساهل فيه. يجوز لنظير إرسال حركة من أي عنوان مدرج هناك، وتُوجَّه الحركة إلى تلك العناوين إليه. وإدراج 0.0.0.0/0 على رابط بين المواقع يسلّم ذلك النظير جدول توجيهك كله.

Peer generator — /wg-peergen#configbuilder

VPN: مولّد نظراء WireGuard
VPN: مولّد نظراء WireGuard

يبني تكوين عميل جاهزًا — المفاتيح والعناوين ونقطة النهاية وallowed IPs — ويعرضه كنص وكرمز QR لتطبيق الهاتف. أسرع طريق من لا شيء إلى عامل عن بُعد يعمل.

Status — /wg-status

VPN: حالة WireGuard
VPN: حالة WireGuard

كل نسخة ونظير مع وقت آخر مصافحة والبايتات المنقولة. WireGuard هادئ بحكم التصميم: لا مصافحة يعني أن النفق ليس قائمًا، وذلك هو الرقم الذي تنظر إليه أولاً.

Log File — /log/core/wireguard

VPN: سجل WireGuard
VPN: سجل WireGuard

IPsec

Connections — /m/ipsec/swanctl

VPN: اتصالات IPsec
VPN: اتصالات IPsec

تكوين IPsec الحديث: يحمل الاتصال العنوان البعيد، والمقترحات (التشفير والسلامة ومجموعة Diffie-Hellman)، والمصادقة (مفتاح مشترك مسبقًا أو شهادة)، وواحدًا أو أكثر من الأبناء — محدِّدات الحركة التي تقول أي الشبكات يحملها النفق.

VPN: إضافة اتصال IPsec
VPN: إضافة اتصال IPsec

يجب أن يتفق الطرفان على المقترحات ومحدِّدات الحركة. عندما يرفض نفق القيام، يكون ذلك الاختلاف هو السبب أكثر بكثير من أي شيء آخر؛ ويسمّي السجل عدم التطابق.

Pre-Shared Keys — /m/ipsec/ipsec?a=preSharedKeys/preSharedKey

VPN: مفاتيح IPsec المشتركة مسبقًا
VPN: مفاتيح IPsec المشتركة مسبقًا

أسرار مشتركة حسب الهوية. طويلة وعشوائية: المفتاح المشترك مسبقًا هو المصادقة كلها.

Key Pairs — /m/ipsec/ipsec?a=keyPairs/keyPair

VPN: أزواج مفاتيح IPsec
VPN: أزواج مفاتيح IPsec

أزواج مفاتيح للمصادقة المبنية على الشهادات، للنظراء الذين يتطلبونها.

Mobile & Advanced Settings — /m/ipsec/ipsec

VPN: إعدادات IPsec للمتنقلين والمتقدمة
VPN: إعدادات IPsec للمتنقلين والمتقدمة

إعدادات عملاء المستخدمين المتنقلين — المجمّع الذي تُعطى منه عناوينهم، وDNS الذي يُسلَّم لهم — وسلوك الخادم نفسه.

Status Overview — /ipsec-status#overview

VPN: حالة IPsec
VPN: حالة IPsec

أي الاتصالات قائمة، ومع من، ومنذ متى.

Security Association Database — /ipsec-status#sad

VPN: IPsec SAD
VPN: IPsec SAD

ارتباطات الأمن الحية مع عدّاداتها — دليل على أن الحركة تمر فعلاً، لا مجرد أن النفق تفاوض.

Security Policy Database — /m/ipsec/swanctl?a=SPDs/SPD

VPN: IPsec SPD
VPN: IPsec SPD

السياسات التي تقرر أي الحركة يجب حمايتها.

Lease Status — /ipsec-status#leases

VPN: عقود إيجار IPsec
VPN: عقود إيجار IPsec

العناوين المسلَّمة حاليًا للعملاء المتنقلين، ومن يحملها.

Virtual Tunnel Interfaces — /m/ipsec/swanctl?a=VTIs/VTI

VPN: IPsec VTIs
VPN: IPsec VTIs

IPsec مبني على المسارات: يصبح النفق واجهة تستطيع التوجيه عبرها وكتابة القواعد مقابلها، بدلاً من اختياره بمحدِّدات الحركة. الخيار الأنظف عندما يحمل رابط شبكات كثيرة أو يشارك في تجاوز الفشل.

Log File — /log/core/ipsec

VPN: سجل IPsec
VPN: سجل IPsec

التفاوض، خطوة بخطوة. عندما لا يقوم نفق، اقرأه من الأسفل: آخر ما يقوله قبل الاستسلام هو السبب.

OpenVPN

Instances — /m/openvpn/openvpn?a=Instances/Instance

VPN: نسخ OpenVPN
VPN: نسخ OpenVPN

نسخة خادم أو عميل: بروتوكولها ومنفذها، والشهادات التي تستخدمها، وشبكة النفق، وما تدفعه إلى العملاء (مسارات، DNS).

VPN: إضافة نسخة OpenVPN
VPN: إضافة نسخة OpenVPN

تحتاج نسخة الخادم إلى سلطة شهادات وشهادة خادم من System → Trust قبل أن تستطيع البدء.

Client Specific Overrides — ?a=Overwrites/Overwrite

VPN: تجاوزات OpenVPN الخاصة بالعملاء
VPN: تجاوزات OpenVPN الخاصة بالعملاء

استثناءات لكل عميل تُطابَق على الاسم الشائع للشهادة: عنوان ثابت لمستخدم، أو مسار إضافي لآخر.

Client Export — /openvpn-export

VPN: تصدير عميل OpenVPN
VPN: تصدير عميل OpenVPN

ينزّل تكوينًا جاهزًا لمستخدم مختار — الملف الشخصي الذي يستورده تطبيق العميل. هذا ما ترسله للعامل عن بُعد؛ يحمل شهادته، فأرسله عبر قناة تثق بها.

Connection Status — /openvpn-status

VPN: حالة اتصال OpenVPN
VPN: حالة اتصال OpenVPN

من متصل، ومن أين، ومنذ متى، وكم نقل.

Log File — /log/core/openvpn

VPN: سجل OpenVPN
VPN: سجل OpenVPN


→ جدار الحماية · التالي: الخدمات ←