شروع به کار
نگاه کلی
Sova turns one Ubuntu VPS into the هاب of a company شبکه. هر شعبه office runs a MikroTik روتر (RouterOS 7) that dials out to the هاب — so شعب behind NAT, CGNAT یا a 4G modem work without a public IP — و هر کارمند راهدور connects to the same هاب. Everything can then reach everything else by its real آدرس , as if همه the offices were in one building.
| قطعه | چه کاری انجام میدهد |
| هاب (سرور مجازی خصوصی شما) | هر تونل را خاتمه میدهد، مسیرها را بین سایتها با OSPF تنظیم میکند، سیاستها را اعمال میکند، پاسخگوی DNS داخلی است، پنل را اجرا میکند. |
| سایت | یک روتر شعبهای. بلوک آدرس اختصاصی خود را دریافت میکند، تونل WireGuard و تونل پشتیبان L2TP/IPsec به هاب. |
| نوع شبکه | یک هدف — سرورها، کاربران، چاپگرها، دوربینها... — که در هر سایتی در همان اکتت سوم قرار دارد. |
| کاربر راهدور | یک دستگاه کارمند از طریق WireGuard یا L2TP/IPsec بومی، با دسترسی محدود به سایتها و شبکههایی که انتخاب میکنید. |
| مدیریت دستگاهها | سلامت و کنترل شعبههای MikroTik از طریق تونلها: بهروزرسانیها، زمان، DNS، فیلتر برنامه، اقدامات انبوه. |
هرگز تنظیمات روتر را بهطور دستی نمینویسید: Sova یک اسکریپت آماده برای کپیپست برای هر شعبه تولید میکند، و افزودن شعبه جدید بعداً نیازی به دستکاری شعبههای موجود ندارد.
شروع به کار
چگونه Sova کار میکند
- هاب، پلن را دارا است. هر آدرس در ناوگان از شمارهای سایت و نوع شبکه مشتق میشود، بنابراین هیچگاه دو بار تایپ نمیشود و دو سایت هرگز نمیتوانند با هم تداخل داشته باشند.
- شعبهها به بیرون تماس میگیرند. هر روتر شعبه یک تونل WireGuard به هاب (UDP، پورت اختصاصی خود برای هر سایت) باز میکند و بهعنوان پشتیبان، یک تونل L2TP/IPsec. اتصالهای خروجی هرگونه NAT را پشت سر میگذارد.
- OSPF مسیرها را به اشتراک میگذارد. شعبهها شبکههای خود را تبلیغ میکنند؛ هاب آنها را یاد میگیرد و کل ناوگان را به اشتراک میگذارد. هر شعبه جدید به طور خودکار توسط تمام شعبههای دیگر یاد گرفته میشود.
- هاب، نقطه کنترل است. تمام ترافیک سایت به سایت و کاربران دور از دسترس از طریق هاب عبور میکند، بنابراین
سیاستها، دسترسی کاربران دور از دسترس و اعتبارسنجی مسیر در یک مکان اعمال میشوند—شعبهای نمیتواند دسترسی خود را گسترش دهد یا آدرسهای شعبه دیگر را ادعا کند.
- اینترنت محلی باقی میماند. تنها ترافیک شرکت از طریق تونلها عبور میکند. شعبهها از اینترنت خود استفاده میکنند؛ کاربران راهدور تونل تقسیمشده یا کامل را انتخاب میکنند.
شروع به کار
نیازمندیها
هاب
- یک سرور مجازی خصوصی (VPS) با Ubuntu 24.04 یا 26.04 (amd64)، تازه نصب شده، دسترسی ریشه.
- A public IPv4 آدرس روشن the VPS (نه behind NAT) — شعب و users dial it.
- 1 پردازنده مجازی / 1 گیگابایت رم برای تا حدود 10 سایت؛ 2 پردازنده مجازی / 2 گیگابایت برای دهها سایت و کاربر؛ 10 گیگابایت دیسک.
- اگر ارائهدهنده شما یک فایروال خارجی دارد، ورودیها را برای TCP
80 (پنل)، UDP 51001–51254 (سایت N از 51000+N استفاده میکند)، UDP 51820 (کاربران راهدور)، UDP 500 و 4500 (IPsec) و پورت SSH خود مجاز کنید. Sova خود فایروال VPS را پیکربندی میکند.
شعبهها
- MikroTik با RouterOS 7 (هر مدل، شامل CHR) و اینترنت فعال.
- یک پورت آزاد برای هر شبکهای که میخواهید Sova آن را ایجاد کند (ببینید ایجاد سایتها).
- شعبه نباید از قبل از آدرسها داخل بلوک آینده
10.N.0.0/16 یا 172.31.0.0/16 استفاده کند.
کاربران راهدور
- برنامه WireGuard (برای ویندوز، مک، لینوکس، اندروید و آیاواس) یا مشتری L2TP/IPsec داخلی در ویندوز، مک، آیاواس و اندروید.
شروع به کار
نصب
در سرور مجازی خصوصی تازه، بهعنوان ریشه:
curl -fsSL https://sova.securytik.com/install.sh | sudo bash
اگر github.com در کشور شما مسدود شده باشد، از آینه میزبانیشده Cloudflare استفاده کنید — نصبکننده همانند، هیچ چیزی از GitHub دریافت نمیشود. (فرمان استاندارد بالا نیز بهطور خودکار یک GitHub مسدود را تشخیص میدهد و به این آینه تغییر مسیر میدهد.)
curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash
برنامهی راهاندازی، آخرین نسخهی امضا شده را از github.com/mhdhaidarah/sova (GitHub) دانلود میکند —
یا از dl.securytik.com (میرور) در صورت مسدود بودن GitHub — و سپس چکسام آن را بررسی میکند و نصبکنندهی درون آن را اجرا میکند. نصبکننده:
- نصب میکند WireGuard، FRR (OSPF)، strongSwan + xl2tpd (L2TP/IPsec)، nftables، Unbound (DNS)، PostgreSQL و nginx.
- پایگاه داده را ایجاد میکند و حساب کاربری
sova سرویس و خدمات Sova را؛
- آدرس IP عمومی را تشخیص میدهد و پنل را بر روی آن ارائه میدهد (
http://<server-ip>/admin/);
- آدرس پنل و یک رمز عبور تصادفی اولیه را چاپ میکند.
اجرای مجدد همان دستور بر روی هاب موجود آن را بهروزرسانی میکند و هر تنظیم و سایتی را حفظ میکند.
لاگ کامل در /var/log/sova-install.log است.
خدماتی که نصب میکند
| سرویس | نقش |
sova-api | پنل وب (در پشت nginx). |
sova-agent | هرگاه تغییری رخ دهد، پیکربندی هاب (تونلها، OSPF، فایروال، DNS) اعمال میشود. |
sova-monitor | تنها تونلها، مسیرها، کاربران راهدور و دستگاهها را اندازهگیری میکند؛ هشدارها را افزایش میدهد؛ وبهوکها را ارسال میکند. |
نظارت بر سلامت سوا (زمانسنج) | هرگونه سرویس Sova یا شبکهای که متوقف یا غیرقابل استفاده شده باشد، را مجدداً راهاندازی میکند. |
sova-updater، sova-license-enforcer (زمانسنجها) | بررسی بهروزرسانی روزانه، بررسی لایسنس ساعتی. |
شروع به کار
اولین ورود
Panelhttp://<server-ip>/admin/
·
Usernameadmin
·
Passwordprinted by the installer
اولین رمز عبور نیز در /etc/sova/first-admin-password ذخیره میشود (فقط ریشه). برای HTTPS در دامنه خود، از
تونل Cloudflare استفاده کنید. پس از ورود:
- رمز عبور را در زیر پروفایل (در بالا، سمت راست) تغییر دهید و ایمیل خود را برای بازیابی رمز عبور اضافه کنید.
- بررسی کنید سیستم → تنظیمات → هاب — آدرس عمومی باید چیزی باشد که شعبهها بتوانند به آن دسترسی داشته باشند؛
- فعالسازی نصب با حساب کاربری SecuryTik خود در سیستم → لایسنس — تا آن زمان فقط آن صفحه باز میشود.
شروع به کار
تنظیمات هاب
سیستم → تنظیمات
| تنظیم | معنا |
| آدرس عمومی | نامگذاری شعبهها و کاربران راهدور با نام IP یا DNS. تغییر آن مستلزم کپی مجدد و ارسال مجدد اسکریپتهای شعبه و پروفایلهای کاربر است. |
| منطقه DNS داخلی | منطقهای که هاب برای آن پاسخ میدهد، مثلاً corp یا office.local (به DNS داخلی مراجعه کنید). |
| DNS پشتیبان | سرور DNS دوم که توسط شعبه DHCP اختصاص داده میشود، در صورت قطع تونل استفاده میشود. |
| منطقه زمانی | تب عمومی: منطقه زمانی که کل پنل زمانها را بر اساس آن نمایش میدهد. |
| هشدارها | Moved to سیستم → Notifications (Telegram, email, WhatsApp), with per-event rules و an outbox. |
این صفحه همچنین کلید عمومی WireGuard هاب، پلن پورتها و نتیجه آخرین اعمال تنظیمات را نشان میدهد.
ساختن شبکه
برنامه آدرس
| محدوده | استفاده کنید |
10.N.0.0/16 | سایت N (1–254). |
10.N.T.0/24 | نوع شبکه T در سایت N؛ روتر 10.N.T.1 است. |
10.255.0.0/17 | کاربران راهدور — پروفایل شرکتی (یک آدرس ثابت برای هر کاربر). |
10.255.128.0/17 | کاربران راهدور — پروفایل عبور کامل. |
172.31.0.1 | خود هاب: DNS داخلی و شناسه روتر OSPF. |
172.31.N.0/30, 172.31.N.6 | آدرسهای تونل WireGuard و L2TP سایت N. |
نمونه: با نوع سرورها = 1 و پرینترها = 3، سرور فایل شعبه 2 در 10.2.1.0/24 و پرینترهای شعبه 5 در 10.5.3.0/24 قرار دارند. محدوده زیرساخت هاب بهطور عمدی خارج از 10.0.0.0/8 است زیرا بسیاری از ارائهدهندگان خدمات اینترنت و روترهای خانگی از 10.0.x.x در سمت WAN استفاده میکنند.
شبکههای محلی شعبههای موجود به بلوک سایت ارجاع داده میشوند. اگر شعبهای لازم باشد برای مدتی یک شبکه محلی قدیمی را حفظ کند،
آن را در پورت خود باقی بگذارد و اجازه دهید Sova شبکههای جدید را در پورتهای دیگر بسازد؛ دستگاهها را منتقل کنید و سپس شبکه محلی قدیمی را بازنشسته کنید.
ساختن شبکه
انواع شبکه
شبکه → انواع شبکه. یک نوع، سومین اکتت را در کل ناوگان ثابت میکند. Sova با سرورها (1)، کاربران (2)، چاپگرها (3)، دوربینها (4)، صدا (5) و مهمانان (6) همراه است؛ خودتان را با نام، نام کوتاه (برای استفاده در نامهای DNS) و رنگ (1-254) اضافه کنید.
به دلیل اینکه یک نوع در هر مکانی اکتت یکسانی را نشان میدهد، یک سیاست یا یک قانون کاربر از راه دور میتواند به جای فهرست کردن آدرسها، "پرینترها در هر سایت" را بنویسد. نوعی که در حال استفاده توسط یک سایت است، نمیتواند حذف شود.
ساختن شبکه
ایجاد سایتها
- شبکه → سایتها → + سایت. نام را وارد کنید، شماره سایت را حفظ یا تغییر دهید (که به اکتت دوم تبدیل میشود)، پورت مدیریت (پورت که از آن روتر را مدیریت میکنید — Sova هرگز شبکهای بر روی آن ایجاد نمیکند) و اینکه آیا میخواهید پشتیبان L2TP/IPsec اضافه کنید و اجازه دهید مدیر روتر را کنترل کند.
- On the site page, add networks: pick a type, the physical port (e.g.
ether2)
and the DHCP range. One port per network — no VLANs needed. The port is taken out of any bridge.
- کپی کنید اسکریپت RouterOS یا ایجاد لینک نصب یکخطی را فشار دهید و یکخطی را در روتر (ببینید اسکریپت شعبه) چسبانید.
صفحه سایت وضعیت زنده را نشان میدهد: وضعیت WireGuard و L2TP، مسیر OSPF مورد استفاده، تأخیر، از دست دادن،
مسیرهایی که شعبه تبلیغ میکند (و هرگونه مسیرهایی که هاب رد کرده) و نمودار تأخیر 24 ساعته.
چرخاندن کلیدها یک کلید جدید WireGuard و رمز عبور L2TP ایجاد میکند (شعبه تا زمان کپی شدن اسکریپت جدید غیرفعال میشود). حذف سایت تونلهای آن را میبندد و مسیرهای آن را در همه جا حذف میکند.
تغییر یک سایت بعداً
در صفحه سایت: ویرایش سایت (نام، فعال، پشتیبان L2TP، مدیریتشده، یادداشتها)، + شبکه،
و منوی ⋮ / کلیک راست بر روی هر شبکه برای تغییر پورت یا محدوده DHCP یا حذف آن. لیست سایتها خود دارای انتخاب سطر با قابلیت فعال/غیرفعال/حذف گروهی، انتخاب ستون، جستجو، فیلترها و صادرات است.
ساختن شبکه
اسکریپت شعبه
هر سایت یک دستور را نشان میدهد. آن را در ترمینال روتر (WinBox → ترمینال جدید، یا SSH) جایگذاری کنید.
/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc
این لینک یک بار برای 24 ساعت کار میکند و فقط برای آن سایت است؛ لینک جدید در صفحه سایت، یکی دیگر ایجاد میکند. اسکریپت:
- ابتدا بررسی میکند — اگر روتر از قبل از مسدود کردن سایت یا
172.31.0.0/16 استفاده میکند، متوقف میشود بدون اینکه تغییری ایجاد کند و درباره آدرسهای دیگر 10.x هشدار میدهد.
- شبکهها را (آدرس، گروه، سرور DHCP با هاب به عنوان DNS) میسازد.
- یک اینترفیس WireGuard و همتا آن را ایجاد میکند، کلاینت L2TP/IPsec، OSPF با فیلترهای واردات/صادرات.
- قوانین فایروال را اضافه میکند که ترافیک ناوگان را برای این سایت مسدود میکند و NAT را برای آن نادیده میگیرد.
- هنگامی که سایت تحت مدیریت باشد، ورود به سیستم مدیر (فقط قابل استفاده از هاب) را اضافه میکند.
- کلاینت NTP را روشن میکند (time.cloudflare.com، pool.ntp.org) تا ساعت روتر درست باشد؛
- هرگز به مسیر WAN، مسیر پیشفرض یا هر چیزی که با
SOVA برچسبگذاری نشده، دست نمیزند.
این را در هر زمانی دوباره جایگذاری کنید — پس از اضافه کردن شبکه، چرخش کلیدها یا تغییر آدرس هاب. آن خود را
SOVA حذف میکند و آنها را دوباره ایجاد میکند. برای حذف Sova از یک روتر، اشیایی را که توضیح آنها با SOVA شروع میشود، حذف کنید.
اعمال به روتر
برای یک سایت مدیریتشده، اعمال بر روی روتر در صفحه سایت، اسکریپت فعلی را از طریق تونل ارسال میکند: روتر آن را از هاب دانلود کرده و در پسزمینه وارد میکند. تونل برای چند ثانیه چشمک میزند. ابتدا اسکریپت را بهطور دستی کپی کنید تا ورود به مدیریت وجود داشته باشد.
ساختن شبکه
مسیریابی & جایگزینی خودکار
- OSPF در هر تونل (سلام 5 ثانیه، مرده 20 ثانیه) اجرا میشود. WireGuard هزینهای معادل 10 دارد، L2TP هزینه 100 دارد، بنابراین WireGuard همیشه ترجیح داده میشود.
- جایگزینی خودکار: در صورت توقف WireGuard (مسدود شدن UDP، مشکل ISP)، ترافیک حدود 20 ثانیه بعد به L2TP/IPsec منتقل میشود و بهطور خودکار بازمیگردد. داشبورد و هشدارها زمانی که یک سایت در مسیر پشتیبان است، نشان داده میشوند.
- بررسی مسیرها: هاب تنها مسیرهای شعبهای را نصب میکند که در بلوک اختصاصی آن شعبه قرار دارند و از طریق تونلهای اختصاصی آن شعبه میآیند. هر چیز دیگر رد میشود و هشدار مسیرهای خارجی را تبلیغ میکند را ایجاد میکند — یک شعبه نادرست پیکربندی نمیتواند ترافیک شعبه دیگر را به سرقت ببرد.
- هاب، خلاصههای کل ناوگان را تبلیغ میکند، بنابراین هر شعبهای همیشه ترافیک شرکت را به هاب ارسال میکند.
شبکه → مسیرها (در بخش مرور کلی) لیستی از آنچه هر سایت تبلیغ میکند، آنچه رد شده و همسایگان OSPF هاب را نشان میدهد.
شبکههایی که بر روی روتر ساخته شدهاند
هر سایت دارای گزینهای به نام اشتراکگذاری شبکهها در روتر (به صورت پیشفرض فعال است) است. فعال: هر رابطی که مدیر شعبه به صورت دستی در داخل بلوک سایت اضافه میکند، به تمام سایتها اعلام میشود. غیرفعال: تنها شبکههایی که Sova ساخته است، به اشتراک گذاشته میشوند. شبکههایی که خارج از بلوک سایت هستند، هرگز به اشتراک گذاشته نمیشوند—این کار بین شعبهها تداخل ایجاد میکند؛ به جای آن، آدرس این رابط را در بلوک سایت قرار دهید.
ساختن شبکه
کاربران راهدور
دسترسی راهدور → کاربران راهدور → + کاربر راهدور.
| میدان | معنا |
| پروفایل | شرکتها: فقط شبکههای شرکتی از طریق VPN عبور میکنند. گذر کامل: تمام ترافیک از طریق هاب خارج میشود (کاربر با آدرس IP هاب مرور میکند). |
| پروتکلها | WireGuard، L2TP/IPsec یا هر دو. |
| منقضی میشود | کاربر در آن تاریخ بهطور خودکار قطع میشود. |
| دسترسی | دسترسیهای در دسترس کاربر: کل ناوگان، کل سایت، یک نوع شبکه در هر جا، یا یک شبکه در یک سایت. بدون هیچ قاعدهای، کاربر متصل میشود اما به چیزی دست نمییابد. |
کلید جدید & رمز عبور پروفایل قدیمی را باطل میکند. غیرفعال کردن یا حذف کاربر، اتصال فوری او را قطع میکند.
گروهها (فروش، فناوری اطلاعات، پیمانکاران…) کاربران راهدور را گرد هم میآورند تا یک سیاست همه آنها را پوشش دهد: آنها را زیر کاربران راهدور → گروهها ایجاد کنید، کاربران را علامتگذاری کنید و گروه تنظیم کنید. یک سیاست همچنین میتواند یک کاربر راهدور واحد را نامگذاری کند.
ساختن شبکه
اتصال مشتریان
WireGuard (توصیهشده)
برنامه رسمی WireGuard را نصب کنید، سپس کد QR موجود در صفحه کاربر (تلفنها) را اسکن کنید یا فایل .conf دانلود شده را وارد کنید (کامپیوترها). از هر شبکهای کار میکند، حتی پشت NATهای دیگر.
L2TP/IPsec (درباری)
- سرور: آدرس عمومی هاب · نوع: L2TP/IPsec با کلید مشترک پیشفرض · کلید، نام کاربری و رمز عبور از صفحه کاربر.
- ویندوز پشت NAT نیازمند است که یک بار مقدار رجیستری زیر را تنظیم کند:
HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) و سپس سیستم را ریستارت کند.
- پروفایل شرکتی در ویندوز: گزینه "استفاده از دروازه پیشفرض در شبکه دور" را غیرفعال کنید و مسیرها را به شبکههای `
10.0.0.0/8` و `172.31.0.0/16` از طریق VPN اضافه نمایید.
- دو کاربر L2TP/IPsec که پشت آدرس IP عمومی یکسانی قرار دارند، با یکدیگر تداخل دارند — از WireGuard برای آنها استفاده کنید.
کاربران راهدور از طریق 172.31.0.1 (هاب) به عنوان DNS دسترسی دارند، بنابراین نامهای داخلی کار میکنند.
توزیع تنظیمات
از لیست کاربران راهدور (⋮ یا کلیک راست) یا صفحه کاربر: کپی تنظیمات WireGuard،
صادرات WireGuard (با فرمت .conf)، کپی جزئیات L2TP، صادرات جزئیات L2TP (با فرمت .txt).
ساختن شبکه
سیاستها
بهطور پیشفرض هر سایت به هر سایت دیگر دسترسی دارد. شبکه → سیاستها قوانین مجاز/ممنوع را بین هر شبکهای از ناوگان، بر روی هاب اعمال میکند.
- از/به: هر شبکه در ناوگان — یک بلوک سایت، یک شبکه، همه کاربران راهدور (
10.255.0.0/16)…
- پروتکل و پورت (مثلاً TCP 445)، و اینکه آیا این قانون در هر دو جهت اعمال میشود.
- سفارش: قوانین از بالا به پایین بررسی میشوند؛ اولین تطابق برنده است. یک رد همچنین اتصالاتی را که قبلاً باز هستند، قطع میکند.
مثال: انکار 10.0.0.0/8 → دوربینها 10.1.4.0/24، سپس اجازه دادن به دفتر امنیت 10.2.2.0/24 → دوربینهای بالای آن. کاربران راهدور تحت قوانین دسترسی خود اداره میشوند؛ سیاستها در بالای آنها اعمال میشوند.
چندین منبع و مقصد
در پنجره پاپآپ قوانین، نوعی را انتخاب کنید (ناوگان کامل، سایت، شبکه سایت، کاربران راهدور، IP/شبکه)، سپس
به لیست اضافه کنید تا چندین مورد را در یک طرف یک قانون قرار دهید.
مسدود کردن اپلیکیشنها و وبسایتها
Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…).
Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers —
managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged
SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager
(Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.
ساختن شبکه
DNS داخلی
هاب، پاسخهای منطقه داخلی (تنظیمات) را در 172.31.0.1 ارائه میدهد و همه چیز دیگر را به DNS عمومی ارسال میکند. DHCP شعبه و کاربران راهدور به طور خودکار از آن استفاده میکنند. نامهایی که برای شما ایجاد شده است:
| نام | نقطهها را |
hub.<zone> | هاب |
router.<site>.<zone> | آدرس تونل روتر شعبه |
gw-<type>.<site>.<zone> | درگاه هر شبکه |
تنها تنظیمات خود را در زیر شبکه → DNS اضافه کنید، مثلاً erp.hq → 10.1.1.10 به erp.hq.corp تبدیل میشود.
عملیات
داشبورد
داشبورد از بلوکهایی تشکیل شده است که شما چیدمان میکنید: بلوک را از سرآغاز آن بکشید، آن را از گوشه تغییر اندازه دهید، با × حذف کنید، با اضافه کردن بلوک بیشتر اضافه کنید و چیدمان را ذخیره کنید — یا چندین داشبورد نامگذاریشده ذخیره کنید که در منو زیر داشبورد ظاهر میشوند. ردیف بالا بهطور پیشفرض نموداری از سایتهای متصل و کاربران دسترسی راهدور آنلاین در طول زمان، کنار سلامت سیستم (نسخه، CPU و RAM با تاریخچه، دیسک، زمان فعالیت، خدمات، آخرین بازرسی، لایسنس، آخرین اعمال هاب) است. بلوکهای دیگر: هشدارها را باز کنید، تأخیر & از دست دادن تونل، ترافیک تونل، سایتها، مسیرها، کاربران راهدور، دستگاههای مدیریتشده، سلامت دستگاه و اقدامات مدیران اخیر. نمودارها سایتها و پنجره زمانی خود را از سرآغاز خود انتخاب میکنند.
عملیات
نقشهٔ شبکه و ابزارها
شبکه → نقشه شبکه ناوگان فعلی را به تصویر میکشد: اینترنت، هاب، هر سایت با تونل زنده خود (WireGuard، پشتیبانی L2TP یا غیرفعال)، آدرسهای ترانیت و شبکهها، و دسترسی از راه دور. جعبهها را برای چیدمان بکشید — چیدمان ذخیره میشود — و چیدمانها را به عنوان بوکمارک ذخیره کنید. لایهها رابطها، آدرسهای IP، شبکهها، CPU و جریان ترافیک را روشن و خاموش میکنند. با کلیک راست بر روی یک سایت، آن را باز کنید، پینگ یا تراسروت کنید، یا روتر آن را مدیریت نمایید.
ابزارها → شبکه دستورات ping، traceroute و جستجوی DNS را در هاب یا هر روتر شعبه مدیریتشدهای اجرا میکند.
روتر هدفی است که از هاب پاسخ میدهد اما از شعبه نه؛ به مسیر شعبه اشاره دارد.
عملیات
نظارت بر & هشدارها
هر 30 ثانیه، هاب هر تونل (دستدادن، همسایه OSPF، پینگ)، هر کاربر راهدور و هر دستگاه مدیریتشده را بررسی میکند و 30 روز از تاریخچه را حفظ میکند (نگاه کلی → نظارت).
| هشدار | هنگام |
| سایت غیرقابل دسترس (حساس) | هیچیک از تونلها برای 1.5 دقیقه ترافیک را حمل نمیکنند. |
| در مسیر پشتیبان (هشدار) | WireGuard غیرفعال است و سایت از طریق L2TP/IPsec اجرا میشود. |
| مسیرهای خارجی را تبلیغ میکند (هشدار) | یک شعبه آدرسهایی را خارج از بلوک خود اعلام میکند. |
| دستگاه خاموش | یک روتر مدیریتشده دیگر پاسخ نمیدهد. |
| اعمال پیکربندی هاب ناموفق بود | تغییری نمیتواند به هاب اعمال شود. |
هشدارها resolve by themselves و are sent (opened و resolved) to Telegram, email و WhatsApp as configured in تنظیمات. The bell at the top of هر page shows what needs attention.
مدیریت هشدارها
بررسی کلی → هشدارها: هشدارهای باز در زیر نیاز به توجه قرار دارند. در حال رسیدگی هستم آنها را به وضعیت در حال رسیدگی (باز اما دیگر در زنگ شمارش نیستند) تغییر میدهد؛ سکوت 1 ساعت / سکوت یک روز آنها را برای مدتی پنهان میکند. تاریخچه زیر قابل جستجو و صادرات است.
مرکز اعلانها
سیستم → Notifications : set روشن Telegram, email و WhatsApp Cloud API under Channels , choose which events go where under مدیر هشدارها , و see هر message sent یا ناموفق in the Outbox .
عملیات
مدیریت روترهای شعبه
Every site page has two tabs: Site (addresses, tunnels, script) and Manage
(the router itself, controlled through the tunnel). For a site Sova does not manage yet, the Manage tab offers
Manage this router: paste the install command once, and from then on changes deploy over
the tunnel. Sites → All routers lists every router at once for bulk actions, and routers added by
address. On each router:
- بررسی کلی: مدل، نسخه RouterOS، CPU، حافظه، زمان فعالیت، اینترفیسها با ترافیک، تاریخچه سلامت.
- عمومی: هویت، منطقه زمانی، سرورهای NTP و DNS، راهاندازی مجدد.
- وبسایت & فیلتر اپلیکیشن: مسدود کردن وبسایتها و اپلیکیشنها بر اساس دستهبندی (به موضوع بعدی مراجعه کنید).
- بهروزرسانی: بررسی، دانلود و نصب بهروزرسانیهای RouterOS.
- ابزارها: ping و traceroute از روتر، ping از هاب.
عملیات گروهی: چندین دستگاه را انتخاب کنید و منطقه زمانی، سرورهای NTP یا DNS را تنظیم کنید، بهروزرسانیها را بررسی یا نصب کنید، پشتیبانگیری کنید، مجدداً راهاندازی کنید یا یک پینگ اجرا کنید — با نتیجهای برای هر دستگاه.
ورود به روتر، اسکریپت شعبهای که ایجاد میکند (sova-mgr)، فقط اتصالاتی را از محدوده تونل هاب میپذیرد.
تاریخچه ترافیک
The router's Overview tab shows Interface traffic (download / upload per interface) and
App traffic (per app and website, with totals) for windows from 10 minutes to 7 days. Samples are
taken every minute and kept 30 days. App traffic counts the apps switched on in Websites & Apps.
تغییرات زنده. در یک روتر مدیریتشده، ذخیرهسازی یک شبکه (پورت، DHCP، محدوده)، سیاست یا سرورهای DNS هاب، بلافاصله روتر را بهروزرسانی میکند، رکورد به رکورد از طریق API: اسکریپت دوباره وارد نمیشود و تونل هرگز از بین نمیرود. سیاستها بین دو شبکه در یک سایت — ترافیکی که هرگز به هاب نمیرسد — در روتر آن سایت، به ترتیب پنل اعمال میشوند. صفحه سایت آخرین همگامسازی روتر و دکمه هماکنون همگامسازی را نشان میدهد، و هاب هر 10 دقیقه هر روتر مدیریتشده را دوباره بررسی میکند.
عملیات
فیلتر اپلیکیشن وبسایت &
On a device's Website & app filter tab, tick the apps and categories to block (social networks,
video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and
keeps it updated when you press Update. Its rules are tagged separately, so re-pasting the branch script
does not remove them; Remove takes them all off.
عملیات
جستجو، فیلترها & صادرات
سایتها، کاربران راهدور، دستگاهها، هشدارها و لاگ بازبینی همگی از ابزارهای یکسان لیستها بهره میبرند: جستجو با تایپ، فیلترها را از منو اضافه کنید، بر اساس هر فیلد گروهبندی کنید، قوانین سفارشی بسازید (مثلاً تأخیر بالاتر از 80 میلیثانیه)، بر اساس ستون کلیک کنید، جستجوی خود را به عنوان مورد علاقه (خصوصی یا مشترک) ذخیره کنید و به فرمت CSV یا اکسل صادر کنید. دکمه جستجو در بالای هر صفحه (Ctrl K) سایتها، کاربران، نامهای DNS و صفحات را پیدا میکند.
عملیات
مدیران & نقشها
مدیریت دستگاهها → مدیران مدیران را اضافه میکند. یک نقش، بر اساس حوزه (سایتها، دسترسی از راه دور، سیاستها،
DNS، نظارت، مدیریت، تنظیمات…) تعیین میکند که آیا مدیر آن را نمیبیند، میتواند آن را مشاهده کند یا میتواند آن را ویرایش کند. Sova با
مدیریت فوقالعاده (همه چیز)، مدیریت (شبکه را اجرا میکند) و نظارت (تنها خواندن) همراه است؛
میتوانید خودتان یکی ایجاد کنید. تنها یک مدیریت فوقالعاده میتواند مدیران، نقشها و توکنهای API را مدیریت کند.
شعبهها. مدیران در ساختاری شبیه به درخت سازماندهی میشوند. یک شعبه، سایتها و کاربران راهدور خود را دارد: مدیران آن شعبه فقط آنها (و شعبههای زیرین) را مشاهده و مدیریت میکنند، درحالیکه مدیرانی که نقش همهچیز را میبینند، کل هاب و هنگام ایجاد یا ویرایش یک سایت یا کاربر راهدور، شعبه را انتخاب میکنند.
فراموشی رمز عبور: صفحه ورود، کد یکبار مصرف را به ایمیل مدیر (تنظیمات SMTP در /etc/sova/smtp.env) ارسال میکند.
هر مدیر میتواند زبان و تم مورد علاقه خود را در بخش پروفایل انتخاب کند. یک سوپرادمین میتواند هر ترجمهای را در بخش سیستم → ترجمهها (بهروزرسانی زنده) ویرایش کند، زبانی را اضافه کند یا آن را به اکسل صادر و دوباره وارد کند.
عملیات
رمز عبور مدیر را ریست کنید
قفل شدهاید و بازیابی ایمیل ندارید؟ ابزار ریست مستقل را در هاب، بهعنوان ریشه اجرا کنید. آن یک رمز عبور جدید برای حساب Super Admin مستقیماً در پایگاه داده تنظیم میکند و حساب را دوباره فعال میکند —
هیچ ورود کاری مورد نیاز نیست و هیچ دادهای از سایت، تونل یا کاربر دستکاری نمیشود.
curl -fsSL -o sova-reset-admin-password.sh \
https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list # list the superadmin accounts
sudo bash sova-reset-admin-password.sh # reset (asks for the new password twice)
با چندین مدیر ارشد، یکی را با --user NAME انتخاب کنید. رمز عبور به صورت پنهان تایپ میشود، هرگز در خط فرمان، و دقیقاً مانند پنل ذخیره میشود. این ابزار همچنین در هر نصب در /opt/sova/tools/ ارسال میشود.
عملیات
گزارش حسابرسی
سیستم → ثبت معاینه هر تغییر را با کدام فرد، زمان، آدرس و چه تغییری ثبت میکند—از پنل و از API، علاوه بر ورودها و ورودهای ناموفق.
عملیات
پشتیبانگیری & بازگردانی
Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users,
policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups,
and restores one. After a restore the hub re-applies itself within seconds.
انتقال به سرور مجازی خصوصی جدید: Sova را در سرور جدید نصب کنید، فایلهای /etc/sova/secret.key را از سرور قدیمی کپی کنید (کلیدهای پشتیبان با آن رمزگذاری شدهاند)، پشتیبان را آپلود و بازگردانی کنید، سپس آدرس عمومی (تنظیمات) را به سرور جدید تغییر دهید و اسکریپتهای شعبه را دوباره چسبانید.
عملیات
بهروزرسانیها
Sova checks for a new release هر روز. سیستم → بروزرسانی shows the نصب شده version, what is new و the release history; اعمال بروزرسانی downloads the release, verifies SecuryTik's signature و checksum, backs روشن the current version, installs, migrates the پایگاهداده و restarts the services. تونلها keep running during an بروزرسانی. Unsigned یا tampered releases are refused.
عملیات
مجوزدهی & پلنها
هر نصب مجوز جداگانهای بر اساس تعداد سایتها و کاربران راهدور دارد.
| پلن | سایتها | کاربران راهدور | قیمت |
| مجانی | 2 | 1 | مجانی |
| سبک | 5 | 3 | 30 USDT در ماه |
| Pro | 10 | 6 | 50 USDT در ماه |
| Max | 20 | 12 | 100 USDT در ماه |
| بیپایان | بیپایان | بیپایان | 175 USDT در ماه |
Yearly billing is 10 × the monthly price (Unlimited: 2,000 USDT a year). System → License: sign in with your SecuryTik account or
press Link this device and approve the code on your dashboard. Request
a plan from the same page — every requested plan is approved for one month free — then pay in
USDT or USDC on the dashboard. The licence is signed and verified offline: the hub keeps working through an
internet outage, warns before a plan ends and gives a grace period before new sites and users are limited.
When the grace period ends without renewal the hub locks and its tunnels stop until the licence is renewed.
فعالسازی لازم است. هاب تازه تا زمانی که با یک حساب SecuryTik ثبت نشود، فقط صفحهٔ سیستم → لایسنس را باز میکند؛ طرح Free از زمان ثبت آغاز میشود.
عملیات
تونل Cloudflare
برای دسترسی به پنل در دامنه اختصاصی خود (مثلاً vpn.company.com):
- در Cloudflare Zero Trust → شبکهها → تونلها، یک تونل ایجاد کنید و توکن آن را کپی نمایید.
- In Sova, سیستم → Cloudflare تونل : چسباندن the توکن و ذخیره — Sova installs و runs the connector.
- در Cloudflare، یک نام میزبان عمومی به تونل متصل به
http://localhost:80 اضافه کنید.
تنها پنل از طریق Cloudflare عبور میکند؛ تونلهای VPN همیشه بهطور مستقیم به آدرس عمومی هاب متصل میشوند.
مرجع
API REST
سیستم → API → توکن جدید (مدیر کل). دامنههای مورد نیاز توکن را انتخاب کنید — sites،
ra، policies، dns، stats، devices، audit،
هر یک خواندن یا نوشتن — یک تاریخ انقضا اختیاری و محدودیت نرخ. رمز یک بار نمایش داده میشود.
curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
| نقطه پایانی | هدف |
GET /api/v1/me | دامنهها و محدودیتهای توکن. |
GET/POST /sites، GET/PATCH/DELETE /sites/{id} | سایتهایی با وضعیت تونل زنده. |
PUT/DELETE /sites/{id}/networks | شبکهها را اضافه، تغییر یا حذف کنید. |
GET /sites/{id}/script، POST /sites/{id}/install-link | اسکریپت شعبه یا یک خط یکروزه 24 ساعته. |
GET/POST /ra، PATCH/DELETE /ra/{id}، PUT /ra/{id}/access | کاربران راهدور و دسترسیهای آنها. |
GET /ra/{id}/wireguard.conf، /ra/{id}/l2tp، /ra/{id}/accounting | پروفایلها و زمان آنلاین روزانه / ترافیک. |
/policies، /dns، /network-types | سیاستها، رکوردهای DNS، انواع شبکه. |
/stats/overview یکپارچهسازی
/stats/tunnels تنظیمات
/alerts نظارت
/audit گزارشگیری
/devices پشتیبانی | نظارت بر دادهها. |
مرجع تعاملی هر فیلد در http://<hub>/api/v1/docs قرار دارد. هر گونه نوشتن در دفترچه ثبت معاملات ثبت میشود؛ نوشتنها در صورتی که مجوز قفل باشد، رد میشوند.
مرجع
وبهوکها
سیستم → API → وبهوکها: یک URL HTTPS و رویدادهای ارسالشده اضافه کنید —
site.created، site.updated، site.deleted، ra.created،
ra.updated، ra.deleted، alert.opened، alert.resolved.
هر ارسال یک POST JSON امضاشده با رمز مخفی نقطه پایانی است:
X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>
تحویلهای ناموفق با تاخیر مجدداً تلاش میکنند؛ نقطه پایانی که به طور مداوم ناموفق است، غیرفعال میشود. از دکمه تست برای امتحان یک نقطه پایانی استفاده کنید.
مرجع
مدل امنیتی
- فایروال هاب فقط پورتهای پنل، SSH و VPN را مجاز میداند؛ همه ارتباطات بین سایتها از طریق زنجیره سیاستهای هاب عبور میکنند.
- کلیدهای خصوصی و رمزها در حالت استراحت با کلید اختصاصی نصب (
/etc/sova/secret.key) رمزگذاری میشوند؛ یک فایل پشتیبان پایگاه داده به تنهایی چیزی را فاش نمیکند.
- فرآیند پنل هیچ امتیازات شبکهای ندارد؛ یک عامل ریشه جداگانه پیکربندی تأییدشده را اعمال میکند.
- اسکریپتهای شعبه حاوی کلیدهای شعبه هستند — لینکهای نصب پس از 24 ساعت منقضی میشوند؛ کلیدها را در صورت نشت اسکریپت، بچرخانید.
- بهروزرسانیها و لایسنسها توسط SecuryTik امضا و بهصورت آفلاین تأیید میشوند.
مرجع
حل مشکلات
| نشانه | بررسی کنید |
| سایت هرگز متصل نمیشود | در روتر: /interface wireguard peers print — آخرین دستبهدست شدن. آیا UDP 51000+N توسط فایروال ارائهدهنده VPS مجاز است؟ آیا آدرس عمومی در تنظیمات درست است؟ |
| اسکریپت با «تعارض آدرس» متوقف میشود | روتر از قبل از بلوک سایت یا 172.31.0.0/16 استفاده میکند. آن LAN را مجدداً آدرسدهی کنید یا شماره سایت دیگری را انتخاب نمایید. |
| تونل فعال است اما مسیری وجود ندارد | /routing ospf neighbor print روی روتر; صفحه مسیرها در هاب. مسیرهای رد شده به این معنی است که شعبه آدرسهای خارجی را تبلیغ میکند. |
| L2TP هرگز ظاهر نمیشود | بلوک شدن UDP 500/4500، یا اشتراکگذاری آدرس IP عمومی توسط یک کلاینت L2TP دیگر. |
| کاربر راهدور متصل میشود اما به چیزی دست نمییابد | قوانین دسترسی کاربر را در صفحهشان ارائه دهید؛ سیاستها را بررسی کنید. |
| نامهای داخلی حل نمیشوند | کاربر باید از 172.31.0.1 بهعنوان DNS استفاده کند (شعبههای DHCP و پروفایلها این کار را انجام میدهند). |
| پنل غیرقابل دسترسی | systemctl status sova-api nginx; سوا هر دقیقه خدمات ناموفق را مجدداً راهاندازی میکند. |
لاگها: journalctl -u sova-agent -u sova-monitor -u sova-api. آخرین تنظیمات اعمالشده: سیستم → تنظیمات.
مرجع
پرسشهای متداول
آیا شعبهها به آدرس IP عمومی نیاز دارند؟
شمارهها به شعبهها متصل میشوند؛ فقط هاب به یک آدرس IP عمومی نیاز دارد.
آیا اینترنت شعبه از طریق هاب عبور میکند؟
تنها ترافیک شرکت از طریق تونلها عبور میکند. کاربران راهدور در حالت گذر کامل تنها کسانی هستند که اینترنت آنها از طریق هاب میگذرد.
آیا میتوانم بعداً یک شعبه اضافه کنم؟
بله — سایت را ایجاد کنید و اسکریپت آن را کپی کنید. شعبههای دیگر بهطور خودکار آن را یاد میگیرند.
کدام روترها پشتیبانی میشوند؟
MikroTik RouterOS 7 for branches. Remote users on any device with WireGuard or L2TP/IPsec.
در صورت از کار افتادن هاب چه اتفاقی میافتد؟
شعبهها شبکههای محلی و اینترنت خود را حفظ میکنند؛ ترافیک سایت به سایت زمانی که هاب دوباره آنلاین شود، از سر گرفته میشود. پشتیبانگیریها را از VPS جدا کنید تا بازسازی سریعتر انجام شود.
کمک بیشتری میخواهید؟
ایمیل [email protected]