البدء
نظرة عامة
تُحوّل Sova خادمًا افتراضيًا خاصًا (VPS) يعمل بنظام Ubuntu إلى محور لشبكة الشركة. يعمل كل مكتب فرع على تشغيل راوتر MikroTik (RouterOS 7) يتصل بالمحور — لذا يمكن للمكاتب خلف جدار الحماية أو CGNAT أو مودم 4G العمل دون عنوان IP عام — ويتصل كل موظف عن بعد بنفس المحور. يمكن لكل شيء الوصول إلى كل شيء آخر باستخدام عنوانه الفعلي، كما لو كانت جميع المكاتب في مبنى واحد.
| قطعة | ما يقوم به |
| المحور (خادمك الافتراضي الخاص) | تنتهي كل نفق، وتوجه المسارات بين المواقع باستخدام OSPF، وتفرض السياسات، وتجيب على DNS الداخلي، وتشغل اللوحة. |
| موقع | راوتر فرع. يحصل على كتلة عناوين خاصة به، نفق WireGuard ونفق احتياطي L2TP/IPsec إلى المحور. |
| نوع الشبكة | غرض — خوادم، مستخدمين، طابعات، كاميرات... — يتواجد في نفس الثلث الثالث من العنوان في كل موقع. |
| مستخدم عن بُعد | جهاز موظف على WireGuard أو L2TP/IPsec الأصلي، مع وصول مقيد إلى المواقع والشبكات التي تختارها. |
| مدير الأجهزة | الصحة والسيطرة على فرع MikroTik عبر الأنفاق: التحديثات، الوقت، DNS، فلتر التطبيقات، الإجراءات الجماعية. |
لا تكتب تكوين الراوتر يدويًا أبدًا: Sova تُولّد سكربتًا جاهزًا للصق لكل فرع، وإضافة فرع جديد لاحقًا لا يتطلب لمس الفروع الموجودة.
البدء
كيف تعمل Sova
- يمتلك المحور الخطة. يتم اشتقاق كل عنوان في الأسطول من رقم موقع ونوع شبكة، لذا لا يتم كتابة أي شيء مرتين ولا يمكن أن يتداخل موقعان أبدًا.
- تفتح الفروع اتصالات خروج. يفتح كل راوتر فرع نفق WireGuard نحو المحور (UDP، منفذ خاص بكل موقع) ويُفتح، كنسخة احتياطية، نفق L2TP/IPsec. تمر اتصالات الخروج عبر أي جدار حماية NAT.
- يشارك OSPF المسارات. يقوم الفرع بالإعلان عن شبكاته الخاصة؛ يتعلم المحور هذه الشبكات ويعيد الإعلان عن الأسطول بأكمله. تُتعلم كل فرع آخر تلقائيًا من أي فرع آخر.
- المحور هو نقطة التفتيش. تمر جميع حركة المرور بين المواقع والمستخدمين البعيدين عبر المحور، لذا يتم تطبيق السياسات، والوصول للمستخدمين البعيدين، والتحقق من المسارات في مكان واحد — لا يمكن لفرع توسيع نطاق وصوله الخاص أو الادعاء بعناوين فرع آخر.
- يبقى الإنترنت المحلي محلياً. لا يعبر منافذ الشركة إلا حركة المرور الخاصة بالشركة؛ تستمر الفروع في استخدام إنترنتها الخاص؛ يختار المستخدمون عن بُعد نفقاً منقسماً أو كاملاً.
البدء
المتطلبات
المحور
- خادم افتراضي خاص (VPS) مع Ubuntu 24.04 أو 26.04 (amd64)، مثبت حديثًا، وصول جذري.
- عنوان { IPv4 عام { على VPS (ليس خلف NAT) — تتصل به الفروع والمستخدمون.
- معالج افتراضي واحد / 1 جيجابايت ذاكرة وصول عشوائي لـ ما يصل إلى ~10 مواقع؛ 2 معالجات افتراضية / 2 جيجابايت لعدد من المواقع والمستخدمين؛ 10 جيجابايت قرص.
- إذا كان مزودك لديه جدار حماية خارجي، قم بتمكين الوارد من: بروتوكول TCP
80 (لوحة التحكم)،
وبروتوكول UDP 51001–51254 (يستخدم الموقع 51000+N بروتوكول 51820), وبروتوكول UDP لمستخدمين عن بُعد،
وبروتوكول UDP 500 و 4500 (IPsec) ومنفذ SSH الخاص بك. تقوم Sova بتكوين جدار حماية VPS نفسه.
الفروع
- MikroTik مع { } RouterOS 7 { } (أي نموذج، CHR متضمن) والإنترنت يعمل.
- منفذ مجاني لكل شبكة ترغب في بناء Sova عليها (انظر إنشاء المواقع).
- لا يجب أن يكون الفرع يستخدم بالفعل عناوين داخل كتلته المستقبلية
10.N.0.0/16 أو 172.31.0.0/16.
المستخدمون عن بُعد
- تطبيق WireGuard (Windows و macOS و Linux و Android و iOS)، أو عميل L2TP/IPsec المدمج في Windows و macOS و iOS و Android.
البدء
التثبيت
على الخادم الجديد، بصلاحيات root:
curl -fsSL https://sova.securytik.com/install.sh | sudo bash
إذا كان github.com محظوراً في بلدك، فاستخدم النسخة المرآة المستضافة على Cloudflare — نفس المثبت، لا يتم تنزيل أي شيء من GitHub. (يتم الكشف عن GitHub المحظور أيضاً بواسطة الأمر القياسي أعلاه ويتحول إلى هذه المرآة تلقائياً.)
curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash
تقوم عملية الإقلاع بتحميل أحدث إصدار مُوقّع من GitHub (github.com/mhdhaidarah/sova) —
أو من dl.securytik.com المرآة عند حجب GitHub — وتُحقق من بصمة التحقق الخاصة به وتشغل مثبّت البرنامج داخله. يقوم المثبّت بـ:
- يقوم بتثبيت WireGuard، و FRR (OSPF)، و strongSwan + xl2tpd (L2TP/IPsec)، و nftables، و Unbound (DNS)، و PostgreSQL و nginx؛
- يُنشئ قاعدة البيانات وحساب الخدمة
sova وخدمات Sova؛
- يكتشف العنوان العام للإنترنت ويقدم لوحة التحكم عليه (
http://<server-ip>/admin/ );
- يطبع عنوان اللوحة وكلمة مرور أولى عشوائية.
إعادة تشغيل نفس الأمر على محور قائم يقوم بتحديثه في مكانه ويحافظ على كل الإعدادات والمواقع.
سجل النشاط الكامل في /var/log/sova-install.log.
الخدمات التي يقوم بتثبيتها
| خدمة | الدور |
sova-api | لوحة الويب (خلف nginx). |
sova-agent | يطبق تكوين المحور (أنفاق، OSPF، جدار الحماية، DNS) كلما حدث تغيير. |
sova-monitor | يقيس الأنفاق، المسارات، المستخدمين عن بُعد والأجهزة؛ يثير التنبيهات؛ يرسل الويب هوكات. |
sova-health-watch (مؤقّت) | إعادة تشغيل أي خدمة Sova أو شبكة توقفت أو لم تعد تعمل. |
sova-updater، sova-license-enforcer (المؤقتات) | فحص التحديثات يوميًا، وفحص الترخيص كل ساعة. |
البدء
تسجيل الدخول الأول
Panelhttp://<server-ip>/admin/
·
Usernameadmin
·
Passwordprinted by the installer
يتم تخزين كلمة المرور الأولى أيضًا في /etc/sova/first-admin-password (للجذر فقط). بالنسبة لـ HTTPS على نطاقك الخاص، استخدم
نفق Cloudflare. بعد تسجيل الدخول:
- تغيير كلمة المرور تحت الملف الشخصي (في الأعلى يمينًا) وإضافة بريدك الإلكتروني لاسترداد كلمة المرور؛
- تحقق من النظام → الإعدادات → المحور — يجب أن يكون العنوان العام ما يمكن للفرع الوصول إليه؛
- فعّل التثبيت بحسابك في SecuryTik من النظام → الترخيص — وحتى ذلك الحين لا تُفتح إلا تلك الصفحة.
البدء
إعدادات المحور
النظام → الإعدادات
| إعداد | المعنى |
| العنوان العام | يُسمى الفروع والمستخدمين عن بُعد بأسماء IP أو DNS. تغييرها يعني إعادة لصق كل سكربت فرع وإعادة إرسال ملفات تعريف المستخدمين. |
| منطقة DNS الداخلية | المنطقة التي يستجيب لها المحور، مثل corp أو office.local (انظر DNS الداخلي). |
| DNS احتياطي | يقوم خادم DNS الثانوي الذي يوزعه خادم DHCP في الفرع بالاستخدام في حال انقطاع النفق. |
| المنطقة الزمنية | تبويب عام: منطقة الوقت التي تعرض لوحة التحكم الأوقات فيها. |
| قنوات التنبيه | انتقل إلى { } System → Notifications { } (Telegram و البريد الإلكتروني و WhatsApp)، مع قواعد حسب الحدث وصندوق خارجي. |
تُظهر الصفحة أيضًا المفتاح العام لـ WireGuard الخاص بالمحور، وباقة المنفذ ونتيجة آخر تكوين تم تطبيقه.
بناء الشبكة
مخطط العناوين
| النطاق | الاستخدام |
10.N.0.0/16 | الموقع N (1–254). |
10.N.T.0/24 | نوع الشبكة T في الموقع N؛ الراوتر هو 10.N.T.1. |
10.255.0.0/17 | المستخدمون عن بُعد — ملف الشركة (عنوان ثابت واحد لكل مستخدم). |
10.255.128.0/17 | المستخدمون عن بُعد — ملف التمرير الكامل. |
172.31.0.1 | المحور نفسه: عنوان DNS داخلي ومعرف راوتر OSPF. |
172.31.N.0/30, 172.31.N.6 | عناوين أنفاق WireGuard و L2TP لموقع N. |
مثال: مع النوع الخوادم = 1 والطابعات = 3، يقع خادم ملفات الفرع 2 في 10.2.1.0/24 وطابعات الفرع 5 في 10.5.3.0/24. يتواجد نطاق بنية المحور عمدًا خارج 10.0.0.0/8 لأن العديد من مزودي خدمات الإنترنت والراوترات المنزلية يستخدمون 10.0.x.x على جانب الشبكة الواسعة.
تُعاد عنونة شبكات LAN في الفروع الحالية إلى كتلة الموقع. إذا كان يجب على فرع الاحتفاظ بشبكة LAN قديمة لفترة من الوقت،
اتركها على منفذها ودع Sova تقوم ببناء الشبكات الجديدة على منافذ أخرى؛ نقل الأجهزة فوق، ثم أزل شبكة LAN القديمة.
بناء الشبكة
أنواع الشبكات
Network → Network types. A type fixes the third octet across the whole fleet. Sova ships
with Servers (1), Users (2), Printers (3), Cameras (4), Voice (5) and Guests (6); add your own (1–254) with a
name, a short name (used in DNS names) and a colour.
لأن نوعًا ما يعني نفس الأوكتيت في كل مكان، يمكن لسياسة واحدة أو قاعدة مستخدم عن بُعد أن تقول "طابعات في كل موقع" بدلاً من سرد العناوين. لا يمكن حذف نوع مستخدم في موقع ما.
بناء الشبكة
إنشاء المواقع
- الشبكة → المواقع → + موقع. أدخل الاسم، احتفظ أو غيّر رقم الموقع (يصبح ثاني الأوكتيت)، ومنفذ الإدارة (المنفذ الذي تدير منه الراوتر — لا تقوم Sova أبدًا ببناء شبكة عليه)، وما إذا كنت ترغب في إضافة احتياطي L2TP/IPsec والسماح للمدير بتحكم الراوتر.
- على صفحة الموقع، أضف الشبكات: اختر نوعًا، والمنفذ الفيزيائي (مثل
ether2)
ونطاق DHCP. منفذ واحد لكل شبكة — لا حاجة إلى VLANs. يتم إزالة المنفذ من أي جسر.
- نسخ سكربت RouterOS أو اضغط على إنشاء رابط تثبيت سطر واحد ولصق السطر الواحد في الراوتر (انظر سكربت الفرع).
صفحة الموقع تعرض الحالة الحية: WireGuard و L2TP تشغيل/إيقاف، المسار الذي يستخدمه OSPF، التأخير، الفقدان،
المسارات التي يعلنها الفرع (وأي مسارات يرفضها المحور) ومخطط تأخير 24 ساعة.
تُصدر مشكلة تدوير المفاتيح مفتاحًا جديدًا لـ WireGuard وكلمة مرور L2TP (يُقطع الاتصال بالفرع حتى يتم لصق النص البرمجي الجديد). تُغلق حذف الموقع نفقه وتُزيل مساراته في كل مكان.
تغيير موقع لاحقًا
على صفحة الموقع: تعديل الموقع (الاسم، التفعيل، نسخة L2TP، الإدارة، الملاحظات)، + شبكة،
وقائمة ⋮ / النقر الأيمن على كل شبكة لتغيير منفذها أو نطاق DHCP الخاص بها أو إزالتها. قائمة المواقع نفسها تحتوي على
اختيار الصفوف مع التفعيل/تعطيل/حذف بالجملة، مختار العمود، البحث، الفلاتر، والتصدير.
بناء الشبكة
سكربت الفرع
يعرض كل موقع أمرًا واحدًا. الصقه في نافذة الطرفية الخاصة بالراوتر (WinBox → نافذة طرفية جديدة، أو SSH).
/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc
الرابط يعمل مرة واحدة لمدة 24 ساعة، وينطبق فقط على ذلك الموقع؛ رابط جديد على صفحة الموقع ينشئ رابطًا آخر. السكربت:
- يتحقق أولاً — يتوقف دون تغيير أي شيء إذا كان الراوتر يستخدم بالفعل حجب الموقع أو
172.31.0.0/16، وينبه إلى عناوين أخرى 10.x;
- تبني الشبكات (عنوان، مجموعة، خادم DHCP مع المحور كخادم DNS).
- ينشئ واجهة WireGuard والنظير و عميل L2TP/IPsec و OSPF مع فلاتر الاستيراد/التصدير؛
- يضيف قواعد جدار الحماية التي تقبل حركة مرور الأسطول لـهذا الموقع's الحجب ويتجاوز ترجمة العناوين الشبكية (NAT) له.
- يضيف تسجيل دخول المدير (يمكن استخدامه فقط من المحور) عند إدارة الموقع.
- يُشغّل عميل NTP (time.cloudflare.com، pool.ntp.org)، ليكون توقيت الراوتر دقيقًا؛
- لا يلمس أبدًا الشبكة الواسعة (WAN)، أو المسار الافتراضي، أو أي شيء غير موضع علامة بـ
SOVA.
ألصقها مرة أخرى في أي وقت — بعد إضافة شبكة، أو تدوير المفاتيح، أو تغيير عنوان المحور. يقوم بإزالة إدخالاته الخاصة بـ SOVA وإعادة إنشائها. لإزالة Sova من راوتر، احذف الكائنات التي تبدأ تعليقاتها بـ SOVA.
تطبيق على الراوتر
لموقع مدير، يقوم تطبيق تطبيق على الراوتر على صفحة الموقع بإرسال السكربت الحالي عبر النفق: يقوم الراوتر بتنزيله من المحور ويستورده في الخلفية. يتلاشى النفق لبضع ثوانٍ. قم بلصق السكربت يدويًا في المرة الأولى، حتى يتم إنشاء تسجيل الدخول للمدير.
بناء الشبكة
التوجيه والتبديل التلقائي
- OSPF يعمل على كل نفق (تحية كل 5 ثوانٍ، موت كل 20 ثانية). لدى WireGuard تكلفة 10، ولدي L2TP تكلفة 100، لذلك يُفضل WireGuard دائمًا.
- التبديل التلقائي: إذا توقف WireGuard (حجب UDP، مشكلة مزود الخدمة)، تنتقل الحركة إلى L2TP/IPsec في غضون حوالي 20 ثانية وتعود تلقائيًا. تُظهر لوحة التحكم والتنبيهات عندما يكون موقع ما على مسار الاحتياطي.
- فحوصات المسارات: لا يقوم المحور بتثبيت مسارات الفرع إلا عندما تقع ضمن كتلة الفرع نفسه وتصل عبر نفقه الخاص. أي شيء آخر يرفض ويُثير تنبيهًا بـإعلان مسارات أجنبية — لا يمكن لفرع معيب توجيه حركة مرور فرع آخر.
- يُعلن المحور عن ملخصات للأسطول بأكمله، لذا يرسل كل فرع حركة الشركة إلى المحور دائمًا.
تُظهر الشبكة → المسارات (تحت نظرة عامة) ما يعلنه كل موقع، وما تم رفضه، وجيران المحور من بروتوكول OSPF.
الشبكات المنشأة على الراوتر
كل موقع لديه مفتاح تشغيل/إيقاف مشاركة الشبكات التي يتم إنشاؤها على الراوتر (مفعل بشكل افتراضي). عند التفعيل: يتم إعلان أي واجهة يضيفها مسؤول الفرع يدويًا داخل كتلة الموقع لكل المواقع. عند الإيقاف: يتم مشاركة الشبكات التي أنشأتها Sova فقط. لا يتم مشاركة الشبكات خارج كتلة الموقع أبدًا — قد تتعارض بين الفروع؛ بدلاً من ذلك، قم بتعيين عنوان لواجهة داخل كتلة الموقع.
بناء الشبكة
المستخدمون عن بُعد
الوصول عن بُعد → مستخدمين عن بُعد → + مستخدم عن بُعد.
| حقل | المعنى |
| ملف شخصي | الشركات: يتم تمرير شبكات الشركة فقط عبر الـ VPN. التمرير الكامل: يغادر كل حركة مرور عبر المحور (يتصفح المستخدم باستخدام عنوان IP للمحور). |
| البروتوكولات | WireGuard أو L2TP/IPsec أو كليهما. |
| ينتهي في | يتم قطع المستخدم تلقائيًا في ذلك التاريخ. |
| الوصول | ما يمكن للمستخدم الوصول إليه: الأسطول بأكمله، أو موقع كامل، أو نوع شبكة واحد في كل مكان، أو شبكة واحدة في موقع واحد. بدون أي قواعد، يتصل المستخدم لكنه لا يصل إلى أي شيء. |
New key & password invalidates the old profile. Disabling or deleting a user disconnects them immediately.
المجموعات (المبيعات، تقنية المعلومات، المتعاقدون…) تجمع المستخدمين عن بُعد لتغطيهم سياسة واحدة: أنشئها من المستخدمون عن بُعد → المجموعات، ثم حدّد المستخدمين واختر تعيين المجموعة. ويمكن للسياسة أيضًا أن تستهدف مستخدمًا واحدًا عن بُعد.
بناء الشبكة
توصيل العملاء
WireGuard (موصى به)
قم بتثبيت تطبيق WireGuard الرسمي، ثم مسح رمز QR الموجود على صفحة المستخدم (الهواتف) أو استيراد الملف .conf (أجهزة الكمبيوتر). يعمل من أي شبكة، بما في ذلك خلف NAT أخرى.
L2TP/IPsec (مدمج)
- الخادم: عنوان المحور العام · النوع: L2TP/IPsec بمفتاح مشترك مسبقًا · المفتاح، اسم المستخدم وكلمة المرور من صفحة المستخدم.
- الويندوز خلف جدار الحماية (NAT) يتطلب، مرة واحدة، قيمة سجل النظام:
HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) وإعادة تشغيل النظام.
- ملف تعريف الشركة على نظام ويندوز: قم بإلغاء تحديد خيار "استخدام بوابة الافتراضية للشبكة البعيدة" وأضف مسارات إلى
10.0.0.0/8 و 172.31.0.0/16 عبر الـ VPN.
- يؤدي وجود مستخدمين اثنين لـ L2TP/IPsec خلف نفس عنوان IP العام إلى تداخل بينهما — قدم لهما WireGuard.
يحصل المستخدمون عن بُعد على المحور (172.31.0.1) كـ DNS، لذا تعمل الأسماء الداخلية.
توزيع الإعدادات
من قائمة المستخدمين عن بُعد (⋮ أو النقر بزر الحق) أو صفحة المستخدم: نسخ تكوين WireGuard،
تصدير WireGuard (.conf)، نسخ تفاصيل L2TP، تصدير تفاصيل L2TP (.txt).
بناء الشبكة
السياسات
بالافتراض، يمكن لأي موقع الوصول إلى أي موقع آخر. شبكة → سياسات تضيف قواعد الموافقة/الرفض بين أي شبكات في الأسطول، وتُفرض على المحور.
- من/إلى: أي شبكة داخل الأسطول — كتلة موقع، شبكة واحدة، جميع المستخدمين عن بُعد (
10.255.0.0/16)…
- البروتوكول والمنفذ (مثل TCP 445)، وما إذا كان القاعدة تنطبق في كلا الاتجاهين.
- ترتيب: يتم فحص القواعد من الأعلى إلى الأسفل؛ يفوز الأول المطابق. يُنهي الرفض أيضًا الاتصالات المفتوحة بالفعل.
حظر 10.0.0.0/8 → كاميرات 10.1.4.0/24، ثم السماح لمكتب الأمن 10.2.2.0/24 → الكاميرات فوقها. يخضع المستخدمون عن بُعد لقواعد الوصول الخاصة بهم؛ تنطبق السياسات فوق.
مصادر ووجهات متعددة
في نافذة القواعد المنبثقة، اختر نوعًا (أسطول كامل، موقع، شبكة موقع، مستخدمين عن بُعد، IP/شبكة)، ثم
أضف إلى القائمة لإضافة عدة منهم على نفس الجانب من قاعدة واحدة.
حجب التطبيقات والمواقع الإلكترونية
Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…).
Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers —
managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged
SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager
(Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.
بناء الشبكة
DNS الداخلي
يُجيب المحور عن المنطقة الداخلية (الإعدادات) على 172.31.0.1 ويُحيل كل شيء آخر إلى
نظام DNS العام. يستخدم فرع DHCP والمستخدمون عن بُعد ذلك تلقائيًا. الأسماء مُنشأة لك:
| الاسم | يشير إلى |
hub.<zone> | المحور |
router.<site>.<zone> | عنوان نفق راوتر الفرع |
gw-<type>.<site>.<zone> | بوابة كل شبكة |
أضف إعداداتك الخاصة تحت الشبكة → نظام أسماء النطاقات (DNS)، فعلى سبيل المثال erp.hq → 10.1.1.10 يصبح erp.hq.corp.
تشغيل
لوحة المعلومات
تتكوّن لوحة التحكم من كتل ترتّبها بنفسك: اسحب الكتلة من رأسها، وغيّر حجمها من الزاوية، وأزلها بـ ×، وأضف المزيد بـ Add block ثم احفظ الترتيب — أو احفظ عدة لوحات بأسماء تظهر تحت Dashboard في القائمة. الصف العلوي الافتراضي مخطط للمواقع المتصلة ومستخدمي الوصول عن بُعد المتصلين عبر الزمن، وبجانبه System Health (الإصدار، المعالج والذاكرة مع السجل، القرص، مدة التشغيل، الخدمات، آخر دورة مراقبة، الترخيص، آخر تطبيق على المحور). كتل أخرى: التنبيهات المفتوحة، تأخير الأنفاق وفقدانها، حركة الأنفاق، المواقع، المسارات، المستخدمون عن بُعد، الأجهزة المُدارة، صحة الأجهزة وآخر إجراءات المسؤولين. تختار المخططات مواقعها ونافذتها الزمنية من رأسها.
تشغيل
خريطة الشبكة وأدواتها
الشبكة → خريطة الشبكة تعرض الأسطول كما هو الآن: الإنترنت، المحور، كل موقع مع نفقه الحي (WireGuard، أو احتياطي L2TP أو غير نشط)، عناوينه وشبكاته العابرة، والوصول عن بعد. اسحب الصناديق لترتيبها — يتم تذكر الترتيب — وحفظ الترتيبات كعلامات تبويب. تتغير الطبقات بين الواجهات، عناوين IP، الشبكات، المعالج، وتدفق حركة المرور. انقر بزر الماوس الأيمن على موقع لفتحه، أو إرسال طلب Ping أو Traceroute له، أو إدارة راوتره.
الأدوات → الشبكة تقوم بتشغيل أوامر ping و traceroute و استعلام DNS على المحور أو على أي راوتر فرع يتم إدارته.
الراوتر الفرعي: هدف يجيب من المحور وليس من فرع يشير إلى مسار ذلك الفرع.
تشغيل
المراقبة والتنبيهات
كل 30 ثانية، يقوم المحور بفحص كل نفق (مصافحة، جار OSPF، إرسال نبضات)، وكل مستخدم عن بُعد، وكل جهاز مدير، ويحتفظ بتاريخ لمدة 30 يومًا (نظرة عامة → مراقبة).
| تنبيه | عندما |
| الموقع غير متاح (حرج) | لا ينقل أي نفق حركة مرور لمدة 1.5 دقيقة. |
| على المسار الاحتياطي (تحذير) | WireGuard متوقف والموقع يعمل عبر L2TP/IPsec. |
| يعلن مسارات غريبة (تحذير) | فرع يعلن عناوين خارج نطاقه. |
| الجهاز غير متاح | راوتر مُدار توقف عن الاستجابة. |
| فشل تطبيق تكوين المحور | تعذّر تطبيق تغيير على المحور. |
تحل التنبيهات من تلقاء نفسها وتُرسل (مفتوحة وحلها) إلى Telegram و البريد الإلكتروني و WhatsApp كما هو مُعدّ في الإعدادات. يعرض الجرس في الجزء العلوي من كل صفحة ما يحتاج الاهتمام.
معالجة التنبيهات
نظرة عامة → تنبيهات: التنبيهات المفتوحة تحت تحتاج إلى اهتمام. أنا أعمل عليها تنتقل بها إلى
يتم التعامل معها (لا تزال مفتوحة، لكنها لم تعد تظهر في جرس التنبيهات)؛ هادئ لمدة ساعة / هادئ لمدة يوم تخفيها لفترة. يمكن البحث في التاريخ أدناه وتصديره.
مركز الإشعارات
{ } System → Notifications { } : إعداد Telegram و البريد الإلكتروني و WhatsApp Cloud API تحت { } Channels { } ، اختر أي أحداث تذهب إلى أين تحت { } Admin alerts { } ، انظر كل رسالة أرسلت أو فشلت في { } Outbox { } .
تشغيل
إدارة راوترات الفروع
يحتوي كل صفحة موقع على تبويبين: الموقع (عناوين، أنفاق، سكربت) والإدارة
(الراوتر نفسه، يتم التحكم فيه عبر النفق). بالنسبة لموقع Sova لا تديره بعد، يقدم تبويب الإدارة
إدارة هذا الراوتر: قم بلصق أمر التثبيت مرة واحدة، ومن ثم يتم تطبيق التغييرات عبر
النفق. المواقع → جميع الراوترات يعرض كل راوتر في وقت واحد للعمليات الجماعية، ويضيف الراوترات
بناءً على العنوان. في كل راوتر:
- نظرة عامة: النموذج، إصدار RouterOS، المعالج، الذاكرة، وقت التشغيل، الواجهات مع حركة المرور، سجل الصحة.
- عام: الهوية، المنطقة الزمنية، خوادم NTP وDNS، إعادة التشغيل.
- موقع تطبيق & فلتر: حجب المواقع والتطبيقات حسب الفئة (انظر الموضوع التالي).
- تحديث: تحقق من تحديثات RouterOS، وقم بتنزيلها وتثبيتها.
- الأدوات: ping و traceroute من الراوتر، ping من المحور.
الإجراءات الجماعية: حدد عدة أجهزة وحدد منطقة الوقت، أو خادم NTP أو DNS، وتحقق من التحديثات أو قم بتثبيتها، أو خذ نسخة احتياطية، أو أعد تشغيل أو أجرِ اختبار Ping — مع نتيجة لكل جهاز.
يُقبل تسجيل الدخول إلى الراوتر (فرع السكربت) الذي ينشئه (sova-mgr) الاتصالات فقط من نطاق نفق المحور.
سجل حركة المرور
تُظهر علامة تبويب "نظرة عامة" على الراوتر حركة واجهة (تنزيل / تحميل لكل واجهة) و
حركة التطبيقات (لكل تطبيق وموقع إلكتروني، مع إجمالي الأرقام) لنظام التشغيل ويندوز من 10 دقائق إلى 7 أيام. يتم أخذ العينات كل دقيقة ويتم الاحتفاظ بها لمدة 30 يومًا. تحسب حركة التطبيقات التطبيقات النشطة في مواقع & التطبيقات.
التغييرات الفورية. على الراوتر المُدار، حفظ شبكة (منفذ، DHCP، نطاق) أو سياسة أو خوادم DNS للمحور
تحدّث الراوتر على الفور، سجلًا بسجل عبر واجهة برمجة التطبيقات: لا يتم إعادة استيراد السكربت ولا ينقطع النفق.
تُطبق السياسات بين شبكتين في نفس الموقع — حركة مرور لا تصل أبدًا إلى المحور — على راوتر الموقع، وفقًا لترتيب لوحة التحكم.
تعرض صفحة الموقع آخر تزامن راوتر وزر زامن الآن، ويُعيد المحور فحص كل راوتر محمول كل 10 دقائق.
تشغيل
فلتر المواقع والتطبيقات
On a device's Website & app filter tab, tick the apps and categories to block (social networks,
video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and
keeps it updated when you press Update. Its rules are tagged separately, so re-pasting the branch script
does not remove them; Remove takes them all off.
تشغيل
البحث والفلاتر والتصدير
المواقع، والمستخدمين عن بُعد، والأجهزة، والتنبيهات، وسجلات التدقيق تشترك في أدوات قائمة واحدة: البحث عن طريق الكتابة، وإضافة الفلاتر من القائمة، وتجميعها حسب أي حقل، وبناء قواعد مخصصة (مثل التأخير فوق 80 مللي ثانية)، وترتيبها بالنقر على عمود، وحفظ البحث كمفضل (خاص أو مشترك)، وتصديره إلى CSV أو إكسل. زر البحث في أعلى كل صفحة (Ctrl K) يجد المواقع، والمستخدمين، وأسماء DNS، والصفحات.
تشغيل
المسؤولون والأدوار
{ } System → Admins { } يضيف المسؤولين. تحدد الدور لكل منطقة (المواقع والوصول البعيد والسياسات و DNS والمراقبة والمدير والإعدادات…) ما إذا كان لا يمكن للمسؤول رؤيتها أو يمكنه عرضها أو تحريرها. Sova يأتي مع { } Super Admin { } (كل شيء) و { } Manager { } (يشغل الشبكة) و { } Monitor { } (قراءة فقط)؛ يمكنك إنشاء خاصتك. فقط Super Admin يدير المسؤولين والأدوار ورموز API.
الفروع. يُرتَّب المسؤولون في شجرة. يملك كل فرع مواقعه ومستخدميه عن بُعد: يرى مسؤولوه ويديرون هذه فقط (والفروع التي تحته)، أما المسؤولون الذين يرى دورهم كل شيء فيرون المحور كله ويختارون الفرع عند إنشاء موقع أو مستخدم عن بُعد أو تعديله.
نسيت كلمة المرور: يقوم صفحة تسجيل الدخول بإرسال رمز مرة واحدة إلى بريد المسؤول الإلكتروني (/etc/sova/smtp.env) — (تكوين SMTP).
يختار كل مسؤول لغة لوحة التحكم الخاصة به وموضوعها تحت الملف الشخصي. يمكن للمسؤول الأعلى تعديل أي ترجمة تحت النظام → الترجمات (يتم تطبيقها مباشرة)، أو إضافة لغة، أو تصدير لغة إلى إكسل واستيرادها مرة أخرى.
تشغيل
إعادة تعيين كلمة مرور المسؤول
هل تم قفل حسابك ولا يمكنك استعادة البريد الإلكتروني؟ قم بتشغيل أداة إعادة الضبط المستقلة على المحور كجذر. تقوم بتعيين كلمة مرور جديدة لحساب سوبر مسؤول مباشرة في قاعدة البيانات وتمكن الحساب مرة أخرى — لا يلزم تسجيل دخول عامل، ولا يتم لمس بيانات الموقع أو النفق أو بيانات المستخدم.
curl -fsSL -o sova-reset-admin-password.sh \
https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list # list the superadmin accounts
sudo bash sova-reset-admin-password.sh # reset (asks for the new password twice)
مع عدة مسؤولين رئيسيين، اختر واحداً باستخدام --user NAME. يتم إدخال كلمة المرور بشكل مخفي،
لا أبداً على سطر الأوامر، وتُخزّن مشفرة بالضبط كما تفعل لوحة التحكم. يأتي الأداة أيضاً
مع كل تثبيت في /opt/sova/tools/.
تشغيل
سجل التدقيق
تسجل نظام → سجل التدقيق كل تغيير مع من قام به، ومتى، ومن أي عنوان، وما تغير — من اللوحة ومن واجهة برمجة التطبيقات (API) — بالإضافة إلى عمليات تسجيل الدخول الناجحة وعمليات تسجيل الدخول الفاشلة.
تشغيل
النسخ الاحتياطي والاستعادة
أدوات → & استعادة تقوم بإنشاء نسخة احتياطية كاملة لقاعدة بيانات Sova (المواقع، المفاتيح، المستخدمين،
السياسات، الإعدادات، المسؤولين)، وتُجدّد النسخ الاحتياطية اليومية تلقائيًا مع الاحتفاظ بها، وتنزيلها وتحميلها،
وتستعيد واحدة منها. بعد الاستعادة، يعيد المحور تطبيق نفسه خلال ثوانٍ.
النقل إلى خادم VPS جديد: قم بتثبيت Sova على الخادم الجديد، ونسخ /etc/sova/secret.key من القديم (مفاتيح النسخة الاحتياطية مشفرة به)، وقم بتحميل واستعادة النسخة الاحتياطية، ثم وجه العنوان العام (الإعدادات) إلى الخادم الجديد وأعد لصق نصوص الفرع.
تشغيل
التحديثات
يتحقق Sova من إصدار جديد كل يوم. { } System → Update { } يعرض الإصدار المثبت وما هو جديد وسجل الإصدارات؛ { } تطبيق التحديث { } يحمل الإصدار ويتحقق من توقيع SecuryTik والمجموع ويأخذ نسخة احتياطية من الإصدار الحالي ويثبت وينقل قاعدة البيانات وينقطع الخدمات. تبقى الأنفاق تعمل أثناء التحديث. الإصدارات غير الموقعة أو المشوهة مرفوضة.
تشغيل
الترخيص والباقات
يتم ترخيص كل تثبيت على حدة، حسب عدد المواقع والمستخدمين عن بُعد.
| باقة | المواقع | المستخدمون عن بُعد | السعر |
| مجاني | 2 | 1 | مجاني |
| Lite | 5 | 3 | 30 USDT في الشهر |
| Pro | 10 | 6 | 50 USDT شهريًا |
| Max | 20 | 12 | 100 USDT شهريًا |
| غير محدود | غير محدود | غير محدود | 175 USDT شهريًا |
يتم الفوترة السنوية بمقدار 10 أضعاف السعر الشهري (غير محدود: 2,000 USDT سنويًا). النظام → الترخيص: قم بتسجيل الدخول باستخدام حساب SecuryTik الخاص بك أو
اضغط على ربط هذا الجهاز وأقر الرمز على لوحة التحكم. اطلب خطة من نفس الصفحة — كل خطة مطلوبة يتم الموافقة عليها لفترة مجانية مدتها شهر واحد — ثم ادفع بـ USDT أو USDC على لوحة التحكم. يتم توقيع الترخيص والتحقق منه خارج الإنترنت: يحافظ المحور على عمله خلال انقطاع الإنترنت، ويُنذر قبل انتهاء الخطة ويوفر فترة سماح قبل تقييد المواقع والمستخدمين الجدد. عند انتهاء فترة السماح دون تجديد، يتم قفل المحور وتوقف نفقه حتى يتم تجديد الترخيص.
التفعيل مطلوب. لا يفتح المحور الجديد إلا صفحة النظام → الترخيص حتى يُسجَّل بحساب SecuryTik؛ وتبدأ باقة Free عند التسجيل.
تشغيل
نفق Cloudflare
للوصول إلى لوحة التحكم على نطاقك الخاص (مثل vpn.company.com):
- في Cloudflare Zero Trust → الشبكات → الأنفاق، أنشئ نفقًا ونسخ رمز التوكن الخاص به.
- في Sova، النظام → نفق Cloudflare: ألصق الرمز وحفظ — تقوم Sova بتثبيت وتشغيل المنفذ.
- في Cloudflare، أضف اسمًا مضيفًا عامًا للنفق الذي يشير إلى
http://localhost:80.
تمر اللوحة فقط عبر Cloudflare؛ تتصل أنفاق VPN دائمًا مباشرةً بالعنوان العام للمحور.
مرجع
واجهة برمجة تطبيقات REST
النظام → واجهة برمجة التطبيقات (API) → رمز وصول جديد (المسؤول الأعلى). اختر النطاقات التي يحتاجها الرمز — sites،
ra، policies، dns، stats، devices، audit،
كل قراءة أو كتابة — حد زمني اختياري وحد أقصى للسرعة. يتم عرض السر السري مرة واحدة.
curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
| نقطة النهاية | الغرض |
GET /api/v1/me | نطاقات وحدود الرمز. |
GET/POST /sites، GET/PATCH/DELETE /sites/{id} | المواقع مع حالة الأنفاق المباشرة. |
PUT/DELETE /sites/{id}/networks | إضافة شبكات، تعديلها، أو حذفها. |
GET /sites/{id}/script، POST /sites/{id}/install-link | سكربت الفرع أو أمر من سطر واحد صالح 24 ساعة. |
GET/POST /ra، PATCH/DELETE /ra/{id}، PUT /ra/{id}/access | المستخدمين عن بُعد وما يمكنهم الوصول إليه. |
GET /ra/{id}/wireguard.conf، /ra/{id}/l2tp، /ra/{id}/accounting | الملفات الشخصية ووقت الاتصال اليومي / حركة المرور. |
/policies، /dns، /network-types | السياسات، سجلات DNS، أنواع الشبكات. |
/stats/overview، /stats/tunnels، /alerts، /audit، /devices | بيانات المراقبة. |
تتواجد المرجع التفاعلي لكل حقل في http://<hub>/api/v1/docs. يتم تسجيل كل كتابة في سجل التدقيق؛ تُرفض الكتابات أثناء قفل الترخيص.
مرجع
Webhooks
النظام → واجهة البرمجة التطبيقية (API) → الويب هوكات: أضف عنوان URL آمنًا (HTTPS) والأحداث التي سيتم إرسالها —
site.created، site.updated، site.deleted، ra.created،
ra.updated، ra.deleted، alert.opened، alert.resolved.
كل تسليم هو طلب JSON مُوقّع باستخدام سر نقطة النهاية.
X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>
تُعاد المحاولات لتسليم الفشل مع تأخير زمني؛ تُعطل نقطة النهاية التي تستمر في الفشل. استخدم زر الاختبار لمحاولة نقطة نهاية.
مرجع
نموذج الأمان
- يسمح جدار الحماية في المحور فقط بمنافذ لوحة التحكم، SSH وVPN؛ يمر كل شيء بين المواقع عبر سلسلة سياسة المحور.
- تُشفّر المفاتيح الخاصة وكلمات المرور أثناء الراحة باستخدام المفتاح الخاص بتثبيت البرنامج (
/etc/sova/secret.key); لا يكشف تصدير قاعدة البيانات عن أي شيء.
- لا تملك عملية اللوحة أي امتيازات شبكة؛ يقوم وكيل جذر منفصل بتطبيق التكوين المعتمد.
- تحتوي سكربتات الفروع على مفاتيح الفرع — تنتهي روابط التثبيت صلاحيتها بعد 24 ساعة؛ قم بتبديل المفاتيح إذا تسربت سكريبت.
- تُوقّع التحديثات والتراخيص من قبل SecuryTik ويتم التحقق منها خارج الإنترنت.
مرجع
حل المشاكل
| العَرَض | تحقق |
| الموقع لا يتصل أبدًا | على الراوتر: /interface wireguard peers print — آخر مصافحة. هل يسمح جدار الحماية المقدم من مزود VPS بـ UDP 51000+N؟ هل العنوان العام في الإعدادات صحيح؟ |
| يتوقف السكربت عند "تضارب العناوين" | يستخدم الراوتر بالفعل حجب الموقع أو 172.31.0.0/16. أعد توجيه شبكة LAN تلك أو اختر رقم موقع آخر. |
| النفق يعمل لكن لا توجد مسارات | /routing ospf neighbor print على الراوتر؛ صفحة المسارات على المحور. المسارات المرفوضة تعني أن الفرع يعلن عن عناوين أجنبية. |
| لا يظهر L2TP أبدًا | يتم حظر UDP 500/4500، أو يشارك عميل L2TP آخر نفس عنوان IP العام. |
| المستخدم عن بُعد يتصل لكن لا يصل إلى شيء | قم بتزويد المستخدم بقواعد الوصول على صفحته؛ تحقق من السياسات. |
| الأسماء الداخلية لا تُحلّ | يجب على العميل استخدام 172.31.0.1 كDNS (فرع DHCP والملفات الشخصية تقوم بذلك). |
| لوحة غير متاحة | تقوم systemctl status sova-api nginx بإعادة تشغيل الخدمات المعطلة كل دقيقة. |
السجلات: journalctl -u sova-agent -u sova-monitor -u sova-api. آخر تطبيق للإعدادات: النظام → الإعدادات.
مرجع
الأسئلة الشائعة
هل تحتاج الفروع إلى عنوان IP عام؟
لا. تتصل الفروع بالمحور فقط؛ يحتاج المحور إلى عنوان IP عام.
هل يمر إنترنت الفروع عبر المحور؟
لا. لا يعبر النفق سوى حركة المرور الخاصة بالشركة. مستخدمو الوصول عن بُعد في وضع "المرور الكامل" هم الوحيدون الذين يمر إنترنتهم عبر المحور.
هل يمكنني إضافة فرع لاحقًا؟
نعم — أنشئ الموقع ولصق سكربته. تتعلم الفروع الأخرى منه تلقائياً.
أي راوترات مدعومة؟
نظام MikroTik RouterOS 7 للفرع. مستخدمون عن بُعد على أي جهاز مع WireGuard أو L2TP/IPsec.
ماذا يحدث إذا تعطل المحور؟
تحتفظ الفروع بشبكاتها المحلية وإنترنتها؛ تستأنف حركة المرور بين المواقع عند عودة المحور. احتفظ بالنسخ الاحتياطية خارج الخادم الافتراضي الخاص (VPS) لإعادة البناء بسرعة.
هل تحتاج إلى مزيد من المساعدة؟
البريد الإلكتروني [email protected].