مستندات

Sova مستندات

از نصب یک‌خطی تا کل شرکت در یک شبکه‌ی یکپارچه‌ی مسیری‌یافته.

نصب سریع

یک هاب در چند دقیقه، با یک دستور.

آن را با دسترسی ریشه (root) در یک سرور مجازی خصوصی (VPS) تازه نصب شده Ubuntu 24.04 یا 26.04 با آدرس IP عمومی اجرا کنید.

راهنمای کامل نصب را بخوانید
Ubuntu — bash
curl -fsSL https://sova.securytik.com/install.sh | sudo bash

شروع به کار

نگاه کلی

Sova turns one Ubuntu VPS into the هاب of a company شبکه. هر شعبه office runs a MikroTik روتر (RouterOS 7) that dials out to the هاب — so شعب behind NAT, CGNAT یا a 4G modem work without a public IP — و هر کارمند راه‌دور connects to the same هاب. Everything can then reach everything else by its real آدرس , as if همه the offices were in one building.

قطعهچه کاری انجام می‌دهد
هاب (سرور مجازی خصوصی شما)هر تونل را خاتمه می‌دهد، مسیرها را بین سایت‌ها با OSPF تنظیم می‌کند، سیاست‌ها را اعمال می‌کند، پاسخ‌گوی DNS داخلی است، پنل را اجرا می‌کند.
سایتیک روتر شعبه‌ای. بلوک آدرس اختصاصی خود را دریافت می‌کند، تونل WireGuard و تونل پشتیبان L2TP/IPsec به هاب.
نوع شبکهیک هدف — سرورها، کاربران، چاپگرها، دوربین‌ها... — که در هر سایتی در همان اکتت سوم قرار دارد.
کاربر راه‌دوریک دستگاه کارمند از طریق WireGuard یا L2TP/IPsec بومی، با دسترسی محدود به سایت‌ها و شبکه‌هایی که انتخاب می‌کنید.
مدیریت دستگاه‌هاسلامت و کنترل شعبه‌های MikroTik از طریق تونل‌ها: به‌روزرسانی‌ها، زمان، DNS، فیلتر برنامه، اقدامات انبوه.

هرگز تنظیمات روتر را به‌طور دستی نمی‌نویسید: Sova یک اسکریپت آماده برای کپی‌پست برای هر شعبه تولید می‌کند، و افزودن شعبه جدید بعداً نیازی به دستکاری شعبه‌های موجود ندارد.

شروع به کار

چگونه Sova کار می‌کند

  1. هاب، پلن را دارا است. هر آدرس در ناوگان از شماره‌ای سایت و نوع شبکه مشتق می‌شود، بنابراین هیچ‌گاه دو بار تایپ نمی‌شود و دو سایت هرگز نمی‌توانند با هم تداخل داشته باشند.
  2. شعبه‌ها به بیرون تماس می‌گیرند. هر روتر شعبه یک تونل WireGuard به هاب (UDP، پورت اختصاصی خود برای هر سایت) باز می‌کند و به‌عنوان پشتیبان، یک تونل L2TP/IPsec. اتصال‌های خروجی هرگونه NAT را پشت سر می‌گذارد.
  3. OSPF مسیرها را به اشتراک می‌گذارد. شعبه‌ها شبکه‌های خود را تبلیغ می‌کنند؛ هاب آنها را یاد می‌گیرد و کل ناوگان را به اشتراک می‌گذارد. هر شعبه جدید به طور خودکار توسط تمام شعبه‌های دیگر یاد گرفته می‌شود.
  4. هاب، نقطه کنترل است. تمام ترافیک سایت به سایت و کاربران دور از دسترس از طریق هاب عبور می‌کند، بنابراین سیاست‌ها، دسترسی کاربران دور از دسترس و اعتبارسنجی مسیر در یک مکان اعمال می‌شوند—شعبه‌ای نمی‌تواند دسترسی خود را گسترش دهد یا آدرس‌های شعبه دیگر را ادعا کند.
  5. اینترنت محلی باقی می‌ماند. تنها ترافیک شرکت از طریق تونل‌ها عبور می‌کند. شعبه‌ها از اینترنت خود استفاده می‌کنند؛ کاربران راه‌دور تونل تقسیم‌شده یا کامل را انتخاب می‌کنند.

شروع به کار

نیازمندی‌ها

هاب

  • یک سرور مجازی خصوصی (VPS) با Ubuntu 24.04 یا 26.04 (amd64)، تازه نصب شده، دسترسی ریشه.
  • A public IPv4 آدرس روشن the VPS (نه behind NAT) — شعب و users dial it.
  • 1 پردازنده مجازی / 1 گیگابایت رم برای تا حدود 10 سایت؛ 2 پردازنده مجازی / 2 گیگابایت برای ده‌ها سایت و کاربر؛ 10 گیگابایت دیسک.
  • اگر ارائه‌دهنده شما یک فایروال خارجی دارد، ورودی‌ها را برای TCP 80 (پنل)، UDP 51001–51254 (سایت N از 51000+N استفاده می‌کند)، UDP 51820 (کاربران راه‌دور)، UDP 500 و 4500 (IPsec) و پورت SSH خود مجاز کنید. Sova خود فایروال VPS را پیکربندی می‌کند.

شعبه‌ها

  • MikroTik با RouterOS 7 (هر مدل، شامل CHR) و اینترنت فعال.
  • یک پورت آزاد برای هر شبکه‌ای که می‌خواهید Sova آن را ایجاد کند (ببینید ایجاد سایت‌ها).
  • شعبه نباید از قبل از آدرس‌ها داخل بلوک آینده 10.N.0.0/16 یا 172.31.0.0/16 استفاده کند.

کاربران راه‌دور

  • برنامه WireGuard (برای ویندوز، مک، لینوکس، اندروید و آی‌اواس) یا مشتری L2TP/IPsec داخلی در ویندوز، مک، آی‌اواس و اندروید.

شروع به کار

نصب

در سرور مجازی خصوصی تازه، به‌عنوان ریشه:

curl -fsSL https://sova.securytik.com/install.sh | sudo bash

اگر github.com در کشور شما مسدود شده باشد، از آینه میزبانی‌شده Cloudflare استفاده کنید — نصب‌کننده همانند، هیچ چیزی از GitHub دریافت نمی‌شود. (فرمان استاندارد بالا نیز به‌طور خودکار یک GitHub مسدود را تشخیص می‌دهد و به این آینه تغییر مسیر می‌دهد.)

curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash

برنامه‌ی راه‌اندازی، آخرین نسخه‌ی امضا شده را از github.com/mhdhaidarah/sova (GitHub) دانلود می‌کند — یا از dl.securytik.com (میرور) در صورت مسدود بودن GitHub — و سپس چک‌سام آن را بررسی می‌کند و نصب‌کننده‌ی درون آن را اجرا می‌کند. نصب‌کننده:

  1. نصب می‌کند WireGuard، FRR (OSPF)، strongSwan + xl2tpd (L2TP/IPsec)، nftables، Unbound (DNS)، PostgreSQL و nginx.
  2. پایگاه داده را ایجاد می‌کند و حساب کاربری sova سرویس و خدمات Sova را؛
  3. آدرس IP عمومی را تشخیص می‌دهد و پنل را بر روی آن ارائه می‌دهد (http://<server-ip>/admin/);
  4. آدرس پنل و یک رمز عبور تصادفی اولیه را چاپ می‌کند.

اجرای مجدد همان دستور بر روی هاب موجود آن را به‌روزرسانی می‌کند و هر تنظیم و سایتی را حفظ می‌کند. لاگ کامل در /var/log/sova-install.log است.

خدماتی که نصب می‌کند

سرویسنقش
sova-apiپنل وب (در پشت nginx).
sova-agentهرگاه تغییری رخ دهد، پیکربندی هاب (تونل‌ها، OSPF، فایروال، DNS) اعمال می‌شود.
sova-monitorتنها تونل‌ها، مسیرها، کاربران راه‌دور و دستگاه‌ها را اندازه‌گیری می‌کند؛ هشدارها را افزایش می‌دهد؛ وب‌هوک‌ها را ارسال می‌کند.
نظارت بر سلامت سوا (زمان‌سنج)هرگونه سرویس Sova یا شبکه‌ای که متوقف یا غیرقابل استفاده شده باشد، را مجدداً راه‌اندازی می‌کند.
sova-updater، sova-license-enforcer (زمان‌سنج‌ها)بررسی به‌روزرسانی روزانه، بررسی لایسنس ساعتی.

شروع به کار

اولین ورود

Panelhttp://<server-ip>/admin/ · Usernameadmin · Passwordprinted by the installer

اولین رمز عبور نیز در /etc/sova/first-admin-password ذخیره می‌شود (فقط ریشه). برای HTTPS در دامنه خود، از تونل Cloudflare استفاده کنید. پس از ورود:

  1. رمز عبور را در زیر پروفایل (در بالا، سمت راست) تغییر دهید و ایمیل خود را برای بازیابی رمز عبور اضافه کنید.
  2. بررسی کنید سیستم → تنظیمات → هاب — آدرس عمومی باید چیزی باشد که شعبه‌ها بتوانند به آن دسترسی داشته باشند؛
  3. فعال‌سازی نصب با حساب کاربری SecuryTik خود در سیستم → لایسنس — تا آن زمان فقط آن صفحه باز می‌شود.

شروع به کار

تنظیمات هاب

سیستم → تنظیمات

تنظیممعنا
آدرس عمومینام‌گذاری شعبه‌ها و کاربران راه‌دور با نام IP یا DNS. تغییر آن مستلزم کپی مجدد و ارسال مجدد اسکریپت‌های شعبه و پروفایل‌های کاربر است.
منطقه DNS داخلیمنطقه‌ای که هاب برای آن پاسخ می‌دهد، مثلاً corp یا office.local (به DNS داخلی مراجعه کنید).
DNS پشتیبانسرور DNS دوم که توسط شعبه DHCP اختصاص داده می‌شود، در صورت قطع تونل استفاده می‌شود.
منطقه زمانیتب عمومی: منطقه زمانی که کل پنل زمان‌ها را بر اساس آن نمایش می‌دهد.
هشدارهاMoved to سیستم → Notifications (Telegram, email, WhatsApp), with per-event rules و an outbox.

این صفحه همچنین کلید عمومی WireGuard هاب، پلن پورت‌ها و نتیجه آخرین اعمال تنظیمات را نشان می‌دهد.

ساختن شبکه

برنامه آدرس

محدودهاستفاده کنید
10.N.0.0/16سایت N (1–254).
10.N.T.0/24نوع شبکه T در سایت N؛ روتر 10.N.T.1 است.
10.255.0.0/17کاربران راه‌دور — پروفایل شرکتی (یک آدرس ثابت برای هر کاربر).
10.255.128.0/17کاربران راه‌دور — پروفایل عبور کامل.
172.31.0.1خود هاب: DNS داخلی و شناسه روتر OSPF.
172.31.N.0/30, 172.31.N.6آدرس‌های تونل WireGuard و L2TP سایت N.

نمونه: با نوع سرورها = 1 و پرینترها = 3، سرور فایل شعبه 2 در 10.2.1.0/24 و پرینترهای شعبه 5 در 10.5.3.0/24 قرار دارند. محدوده زیرساخت هاب به‌طور عمدی خارج از 10.0.0.0/8 است زیرا بسیاری از ارائه‌دهندگان خدمات اینترنت و روترهای خانگی از 10.0.x.x در سمت WAN استفاده می‌کنند.

شبکه‌های محلی شعبه‌های موجود به بلوک سایت ارجاع داده می‌شوند. اگر شعبه‌ای لازم باشد برای مدتی یک شبکه محلی قدیمی را حفظ کند، آن را در پورت خود باقی بگذارد و اجازه دهید Sova شبکه‌های جدید را در پورت‌های دیگر بسازد؛ دستگاه‌ها را منتقل کنید و سپس شبکه محلی قدیمی را بازنشسته کنید.

ساختن شبکه

انواع شبکه

شبکه → انواع شبکه. یک نوع، سومین اکتت را در کل ناوگان ثابت می‌کند. Sova با سرورها (1)، کاربران (2)، چاپگرها (3)، دوربین‌ها (4)، صدا (5) و مهمانان (6) همراه است؛ خودتان را با نام، نام کوتاه (برای استفاده در نام‌های DNS) و رنگ (1-254) اضافه کنید.

به دلیل اینکه یک نوع در هر مکانی اکتت یکسانی را نشان می‌دهد، یک سیاست یا یک قانون کاربر از راه دور می‌تواند به جای فهرست کردن آدرس‌ها، "پرینترها در هر سایت" را بنویسد. نوعی که در حال استفاده توسط یک سایت است، نمی‌تواند حذف شود.

ساختن شبکه

ایجاد سایت‌ها

  1. شبکه → سایت‌ها → + سایت. نام را وارد کنید، شماره سایت را حفظ یا تغییر دهید (که به اکتت دوم تبدیل می‌شود)، پورت مدیریت (پورت که از آن روتر را مدیریت می‌کنید — Sova هرگز شبکه‌ای بر روی آن ایجاد نمی‌کند) و اینکه آیا می‌خواهید پشتیبان L2TP/IPsec اضافه کنید و اجازه دهید مدیر روتر را کنترل کند.
  2. On the site page, add networks: pick a type, the physical port (e.g. ether2) and the DHCP range. One port per network — no VLANs needed. The port is taken out of any bridge.
  3. کپی کنید اسکریپت RouterOS یا ایجاد لینک نصب یک‌خطی را فشار دهید و یک‌خطی را در روتر (ببینید اسکریپت شعبه) چسبانید.

صفحه سایت وضعیت زنده را نشان می‌دهد: وضعیت WireGuard و L2TP، مسیر OSPF مورد استفاده، تأخیر، از دست دادن، مسیرهایی که شعبه تبلیغ می‌کند (و هرگونه مسیرهایی که هاب رد کرده) و نمودار تأخیر 24 ساعته.

چرخاندن کلیدها یک کلید جدید WireGuard و رمز عبور L2TP ایجاد می‌کند (شعبه تا زمان کپی شدن اسکریپت جدید غیرفعال می‌شود). حذف سایت تونل‌های آن را می‌بندد و مسیرهای آن را در همه جا حذف می‌کند.

تغییر یک سایت بعداً

در صفحه سایت: ویرایش سایت (نام، فعال، پشتیبان L2TP، مدیریت‌شده، یادداشت‌ها)، + شبکه، و منوی ⋮ / کلیک راست بر روی هر شبکه برای تغییر پورت یا محدوده DHCP یا حذف آن. لیست سایت‌ها خود دارای انتخاب سطر با قابلیت فعال/غیرفعال/حذف گروهی، انتخاب ستون، جستجو، فیلترها و صادرات است.

ساختن شبکه

اسکریپت شعبه

هر سایت یک دستور را نشان می‌دهد. آن را در ترمینال روتر (WinBox → ترمینال جدید، یا SSH) جای‌گذاری کنید.

/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc

این لینک یک بار برای 24 ساعت کار می‌کند و فقط برای آن سایت است؛ لینک جدید در صفحه سایت، یکی دیگر ایجاد می‌کند. اسکریپت:

  • ابتدا بررسی می‌کند — اگر روتر از قبل از مسدود کردن سایت یا 172.31.0.0/16 استفاده می‌کند، متوقف می‌شود بدون اینکه تغییری ایجاد کند و درباره آدرس‌های دیگر 10.x هشدار می‌دهد.
  • شبکه‌ها را (آدرس، گروه، سرور DHCP با هاب به عنوان DNS) می‌سازد.
  • یک اینترفیس WireGuard و همتا آن را ایجاد می‌کند، کلاینت L2TP/IPsec، OSPF با فیلترهای واردات/صادرات.
  • قوانین فایروال را اضافه می‌کند که ترافیک ناوگان را برای این سایت مسدود می‌کند و NAT را برای آن نادیده می‌گیرد.
  • هنگامی که سایت تحت مدیریت باشد، ورود به سیستم مدیر (فقط قابل استفاده از هاب) را اضافه می‌کند.
  • کلاینت NTP را روشن می‌کند (time.cloudflare.com، pool.ntp.org) تا ساعت روتر درست باشد؛
  • هرگز به مسیر WAN، مسیر پیش‌فرض یا هر چیزی که با SOVA برچسب‌گذاری نشده، دست نمی‌زند.

این را در هر زمانی دوباره جای‌گذاری کنید — پس از اضافه کردن شبکه، چرخش کلیدها یا تغییر آدرس هاب. آن خود را SOVA حذف می‌کند و آن‌ها را دوباره ایجاد می‌کند. برای حذف Sova از یک روتر، اشیایی را که توضیح آن‌ها با SOVA شروع می‌شود، حذف کنید.

اعمال به روتر

برای یک سایت مدیریت‌شده، اعمال بر روی روتر در صفحه سایت، اسکریپت فعلی را از طریق تونل ارسال می‌کند: روتر آن را از هاب دانلود کرده و در پس‌زمینه وارد می‌کند. تونل برای چند ثانیه چشمک می‌زند. ابتدا اسکریپت را به‌طور دستی کپی کنید تا ورود به مدیریت وجود داشته باشد.

ساختن شبکه

مسیریابی & جایگزینی خودکار

  • OSPF در هر تونل (سلام 5 ثانیه، مرده 20 ثانیه) اجرا می‌شود. WireGuard هزینه‌ای معادل 10 دارد، L2TP هزینه 100 دارد، بنابراین WireGuard همیشه ترجیح داده می‌شود.
  • جایگزینی خودکار: در صورت توقف WireGuard (مسدود شدن UDP، مشکل ISP)، ترافیک حدود 20 ثانیه بعد به L2TP/IPsec منتقل می‌شود و به‌طور خودکار بازمی‌گردد. داشبورد و هشدارها زمانی که یک سایت در مسیر پشتیبان است، نشان داده می‌شوند.
  • بررسی مسیرها: هاب تنها مسیرهای شعبه‌ای را نصب می‌کند که در بلوک اختصاصی آن شعبه قرار دارند و از طریق تونل‌های اختصاصی آن شعبه می‌آیند. هر چیز دیگر رد می‌شود و هشدار مسیرهای خارجی را تبلیغ می‌کند را ایجاد می‌کند — یک شعبه نادرست پیکربندی نمی‌تواند ترافیک شعبه دیگر را به سرقت ببرد.
  • هاب، خلاصه‌های کل ناوگان را تبلیغ می‌کند، بنابراین هر شعبه‌ای همیشه ترافیک شرکت را به هاب ارسال می‌کند.

شبکه → مسیرها (در بخش مرور کلی) لیستی از آنچه هر سایت تبلیغ می‌کند، آنچه رد شده و همسایگان OSPF هاب را نشان می‌دهد.

شبکه‌هایی که بر روی روتر ساخته شده‌اند

هر سایت دارای گزینه‌ای به نام اشتراک‌گذاری شبکه‌ها در روتر (به صورت پیش‌فرض فعال است) است. فعال: هر رابطی که مدیر شعبه به صورت دستی در داخل بلوک سایت اضافه می‌کند، به تمام سایت‌ها اعلام می‌شود. غیرفعال: تنها شبکه‌هایی که Sova ساخته است، به اشتراک گذاشته می‌شوند. شبکه‌هایی که خارج از بلوک سایت هستند، هرگز به اشتراک گذاشته نمی‌شوند—این کار بین شعبه‌ها تداخل ایجاد می‌کند؛ به جای آن، آدرس این رابط را در بلوک سایت قرار دهید.

ساختن شبکه

کاربران راه‌دور

دسترسی راه‌دور → کاربران راه‌دور → + کاربر راه‌دور.

میدانمعنا
پروفایلشرکت‌ها: فقط شبکه‌های شرکتی از طریق VPN عبور می‌کنند. گذر کامل: تمام ترافیک از طریق هاب خارج می‌شود (کاربر با آدرس IP هاب مرور می‌کند).
پروتکل‌هاWireGuard، L2TP/IPsec یا هر دو.
منقضی می‌شودکاربر در آن تاریخ به‌طور خودکار قطع می‌شود.
دسترسیدسترسی‌های در دسترس کاربر: کل ناوگان، کل سایت، یک نوع شبکه در هر جا، یا یک شبکه در یک سایت. بدون هیچ قاعده‌ای، کاربر متصل می‌شود اما به چیزی دست نمی‌یابد.

کلید جدید & رمز عبور پروفایل قدیمی را باطل می‌کند. غیرفعال کردن یا حذف کاربر، اتصال فوری او را قطع می‌کند.

گروه‌ها (فروش، فناوری اطلاعات، پیمانکاران…) کاربران راه‌دور را گرد هم می‌آورند تا یک سیاست همه آنها را پوشش دهد: آنها را زیر کاربران راه‌دور → گروه‌ها ایجاد کنید، کاربران را علامت‌گذاری کنید و گروه تنظیم کنید. یک سیاست همچنین می‌تواند یک کاربر راه‌دور واحد را نام‌گذاری کند.

ساختن شبکه

اتصال مشتریان

WireGuard (توصیه‌شده)

برنامه رسمی WireGuard را نصب کنید، سپس کد QR موجود در صفحه کاربر (تلفن‌ها) را اسکن کنید یا فایل .conf دانلود شده را وارد کنید (کامپیوترها). از هر شبکه‌ای کار می‌کند، حتی پشت NATهای دیگر.

L2TP/IPsec (درباری)

  • سرور: آدرس عمومی هاب · نوع: L2TP/IPsec با کلید مشترک پیش‌فرض · کلید، نام کاربری و رمز عبور از صفحه کاربر.
  • ویندوز پشت NAT نیازمند است که یک بار مقدار رجیستری زیر را تنظیم کند: HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) و سپس سیستم را ریستارت کند.
  • پروفایل شرکتی در ویندوز: گزینه "استفاده از دروازه پیش‌فرض در شبکه دور" را غیرفعال کنید و مسیرها را به شبکه‌های `10.0.0.0/8` و `172.31.0.0/16` از طریق VPN اضافه نمایید.
  • دو کاربر L2TP/IPsec که پشت آدرس IP عمومی یکسانی قرار دارند، با یکدیگر تداخل دارند — از WireGuard برای آنها استفاده کنید.

کاربران راه‌دور از طریق 172.31.0.1 (هاب) به عنوان DNS دسترسی دارند، بنابراین نام‌های داخلی کار می‌کنند.

توزیع تنظیمات

از لیست کاربران راه‌دور (⋮ یا کلیک راست) یا صفحه کاربر: کپی تنظیمات WireGuard، صادرات WireGuard (با فرمت .conf)، کپی جزئیات L2TP، صادرات جزئیات L2TP (با فرمت .txt).

ساختن شبکه

سیاست‌ها

به‌طور پیش‌فرض هر سایت به هر سایت دیگر دسترسی دارد. شبکه → سیاست‌ها قوانین مجاز/ممنوع را بین هر شبکه‌ای از ناوگان، بر روی هاب اعمال می‌کند.

  • از/به: هر شبکه در ناوگان — یک بلوک سایت، یک شبکه، همه کاربران راه‌دور (10.255.0.0/16)…
  • پروتکل و پورت (مثلاً TCP 445)، و اینکه آیا این قانون در هر دو جهت اعمال می‌شود.
  • سفارش: قوانین از بالا به پایین بررسی می‌شوند؛ اولین تطابق برنده است. یک رد همچنین اتصالاتی را که قبلاً باز هستند، قطع می‌کند.

مثال: انکار 10.0.0.0/8 → دوربین‌ها 10.1.4.0/24، سپس اجازه دادن به دفتر امنیت 10.2.2.0/24 → دوربین‌های بالای آن. کاربران راه‌دور تحت قوانین دسترسی خود اداره می‌شوند؛ سیاست‌ها در بالای آن‌ها اعمال می‌شوند.

چندین منبع و مقصد

در پنجره پاپ‌آپ قوانین، نوعی را انتخاب کنید (ناوگان کامل، سایت، شبکه سایت، کاربران راه‌دور، IP/شبکه)، سپس به لیست اضافه کنید تا چندین مورد را در یک طرف یک قانون قرار دهید.

مسدود کردن اپلیکیشن‌ها و وبسایت‌ها

Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…). Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers — managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager (Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.

ساختن شبکه

DNS داخلی

هاب، پاسخ‌های منطقه داخلی (تنظیمات) را در 172.31.0.1 ارائه می‌دهد و همه چیز دیگر را به DNS عمومی ارسال می‌کند. DHCP شعبه و کاربران راه‌دور به طور خودکار از آن استفاده می‌کنند. نام‌هایی که برای شما ایجاد شده است:

نامنقطه‌ها را
hub.<zone>هاب
router.<site>.<zone>آدرس تونل روتر شعبه
gw-<type>.<site>.<zone>درگاه هر شبکه

تنها تنظیمات خود را در زیر شبکه → DNS اضافه کنید، مثلاً erp.hq → 10.1.1.10 به erp.hq.corp تبدیل می‌شود.

عملیات

داشبورد

داشبورد از بلوک‌هایی تشکیل شده است که شما چیدمان می‌کنید: بلوک را از سرآغاز آن بکشید، آن را از گوشه تغییر اندازه دهید، با × حذف کنید، با اضافه کردن بلوک بیشتر اضافه کنید و چیدمان را ذخیره کنید — یا چندین داشبورد نام‌گذاری‌شده ذخیره کنید که در منو زیر داشبورد ظاهر می‌شوند. ردیف بالا به‌طور پیش‌فرض نموداری از سایت‌های متصل و کاربران دسترسی راه‌دور آنلاین در طول زمان، کنار سلامت سیستم (نسخه، CPU و RAM با تاریخچه، دیسک، زمان فعالیت، خدمات، آخرین بازرسی، لایسنس، آخرین اعمال هاب) است. بلوک‌های دیگر: هشدارها را باز کنید، تأخیر & از دست دادن تونل، ترافیک تونل، سایت‌ها، مسیرها، کاربران راه‌دور، دستگاه‌های مدیریت‌شده، سلامت دستگاه و اقدامات مدیران اخیر. نمودارها سایت‌ها و پنجره زمانی خود را از سرآغاز خود انتخاب می‌کنند.

عملیات

نقشهٔ شبکه و ابزارها

شبکه → نقشه شبکه ناوگان فعلی را به تصویر می‌کشد: اینترنت، هاب، هر سایت با تونل زنده خود (WireGuard، پشتیبانی L2TP یا غیرفعال)، آدرس‌های ترانیت و شبکه‌ها، و دسترسی از راه دور. جعبه‌ها را برای چیدمان بکشید — چیدمان ذخیره می‌شود — و چیدمان‌ها را به عنوان بوک‌مارک ذخیره کنید. لایه‌ها رابط‌ها، آدرس‌های IP، شبکه‌ها، CPU و جریان ترافیک را روشن و خاموش می‌کنند. با کلیک راست بر روی یک سایت، آن را باز کنید، پینگ یا تراسروت کنید، یا روتر آن را مدیریت نمایید.

ابزارها → شبکه دستورات ping، traceroute و جستجوی DNS را در هاب یا هر روتر شعبه مدیریت‌شده‌ای اجرا می‌کند. روتر هدفی است که از هاب پاسخ می‌دهد اما از شعبه نه؛ به مسیر شعبه اشاره دارد.

عملیات

نظارت بر & هشدارها

هر 30 ثانیه، هاب هر تونل (دست‌دادن، همسایه OSPF، پینگ)، هر کاربر راه‌دور و هر دستگاه مدیریت‌شده را بررسی می‌کند و 30 روز از تاریخچه را حفظ می‌کند (نگاه کلی → نظارت).

هشدارهنگام
سایت غیرقابل دسترس (حساس)هیچ‌یک از تونل‌ها برای 1.5 دقیقه ترافیک را حمل نمی‌کنند.
در مسیر پشتیبان (هشدار)WireGuard غیرفعال است و سایت از طریق L2TP/IPsec اجرا می‌شود.
مسیرهای خارجی را تبلیغ می‌کند (هشدار)یک شعبه آدرس‌هایی را خارج از بلوک خود اعلام می‌کند.
دستگاه خاموشیک روتر مدیریت‌شده دیگر پاسخ نمی‌دهد.
اعمال پیکربندی هاب ناموفق بودتغییری نمی‌تواند به هاب اعمال شود.

هشدارها resolve by themselves و are sent (opened و resolved) to Telegram, email و WhatsApp as configured in تنظیمات. The bell at the top of هر page shows what needs attention.

مدیریت هشدارها

بررسی کلی → هشدارها: هشدارهای باز در زیر نیاز به توجه قرار دارند. در حال رسیدگی هستم آن‌ها را به وضعیت در حال رسیدگی (باز اما دیگر در زنگ شمارش نیستند) تغییر می‌دهد؛ سکوت 1 ساعت / سکوت یک روز آن‌ها را برای مدتی پنهان می‌کند. تاریخچه زیر قابل جستجو و صادرات است.

مرکز اعلان‌ها

سیستم → Notifications : set روشن Telegram, email و WhatsApp Cloud API under Channels , choose which events go where under مدیر هشدارها , و see هر message sent یا ناموفق in the Outbox .

عملیات

مدیریت روترهای شعبه

Every site page has two tabs: Site (addresses, tunnels, script) and Manage (the router itself, controlled through the tunnel). For a site Sova does not manage yet, the Manage tab offers Manage this router: paste the install command once, and from then on changes deploy over the tunnel. Sites → All routers lists every router at once for bulk actions, and routers added by address. On each router:

  • بررسی کلی: مدل، نسخه RouterOS، CPU، حافظه، زمان فعالیت، اینترفیس‌ها با ترافیک، تاریخچه سلامت.
  • عمومی: هویت، منطقه زمانی، سرورهای NTP و DNS، راه‌اندازی مجدد.
  • وبسایت & فیلتر اپلیکیشن: مسدود کردن وبسایت‌ها و اپلیکیشن‌ها بر اساس دسته‌بندی (به موضوع بعدی مراجعه کنید).
  • به‌روزرسانی: بررسی، دانلود و نصب به‌روزرسانی‌های RouterOS.
  • ابزارها: ping و traceroute از روتر، ping از هاب.

عملیات گروهی: چندین دستگاه را انتخاب کنید و منطقه زمانی، سرورهای NTP یا DNS را تنظیم کنید، به‌روزرسانی‌ها را بررسی یا نصب کنید، پشتیبان‌گیری کنید، مجدداً راه‌اندازی کنید یا یک پینگ اجرا کنید — با نتیجه‌ای برای هر دستگاه.

ورود به روتر، اسکریپت شعبه‌ای که ایجاد می‌کند (sova-mgr)، فقط اتصالاتی را از محدوده تونل هاب می‌پذیرد.

تاریخچه ترافیک

The router's Overview tab shows Interface traffic (download / upload per interface) and App traffic (per app and website, with totals) for windows from 10 minutes to 7 days. Samples are taken every minute and kept 30 days. App traffic counts the apps switched on in Websites & Apps.

تغییرات زنده. در یک روتر مدیریت‌شده، ذخیره‌سازی یک شبکه (پورت، DHCP، محدوده)، سیاست یا سرورهای DNS هاب، بلافاصله روتر را به‌روزرسانی می‌کند، رکورد به رکورد از طریق API: اسکریپت دوباره وارد نمی‌شود و تونل هرگز از بین نمی‌رود. سیاست‌ها بین دو شبکه در یک سایت — ترافیکی که هرگز به هاب نمی‌رسد — در روتر آن سایت، به ترتیب پنل اعمال می‌شوند. صفحه سایت آخرین همگام‌سازی روتر و دکمه هم‌اکنون همگام‌سازی را نشان می‌دهد، و هاب هر 10 دقیقه هر روتر مدیریت‌شده را دوباره بررسی می‌کند.

عملیات

فیلتر اپلیکیشن وب‌سایت &

On a device's Website & app filter tab, tick the apps and categories to block (social networks, video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and keeps it updated when you press Update. Its rules are tagged separately, so re-pasting the branch script does not remove them; Remove takes them all off.

عملیات

جستجو، فیلترها & صادرات

سایت‌ها، کاربران راه‌دور، دستگاه‌ها، هشدارها و لاگ بازبینی همگی از ابزارهای یکسان لیست‌ها بهره می‌برند: جستجو با تایپ، فیلترها را از منو اضافه کنید، بر اساس هر فیلد گروه‌بندی کنید، قوانین سفارشی بسازید (مثلاً تأخیر بالاتر از 80 میلی‌ثانیه)، بر اساس ستون کلیک کنید، جستجوی خود را به عنوان مورد علاقه (خصوصی یا مشترک) ذخیره کنید و به فرمت CSV یا اکسل صادر کنید. دکمه جستجو در بالای هر صفحه (Ctrl K) سایت‌ها، کاربران، نام‌های DNS و صفحات را پیدا می‌کند.

عملیات

مدیران & نقش‌ها

مدیریت دستگاه‌ها → مدیران مدیران را اضافه می‌کند. یک نقش، بر اساس حوزه (سایت‌ها، دسترسی از راه دور، سیاست‌ها، DNS، نظارت، مدیریت، تنظیمات…) تعیین می‌کند که آیا مدیر آن را نمی‌بیند، می‌تواند آن را مشاهده کند یا می‌تواند آن را ویرایش کند. Sova با مدیریت فوق‌العاده (همه چیز)، مدیریت (شبکه را اجرا می‌کند) و نظارت (تنها خواندن) همراه است؛ می‌توانید خودتان یکی ایجاد کنید. تنها یک مدیریت فوق‌العاده می‌تواند مدیران، نقش‌ها و توکن‌های API را مدیریت کند.

شعبه‌ها. مدیران در ساختاری شبیه به درخت سازماندهی می‌شوند. یک شعبه، سایت‌ها و کاربران راه‌دور خود را دارد: مدیران آن شعبه فقط آن‌ها (و شعبه‌های زیرین) را مشاهده و مدیریت می‌کنند، درحالی‌که مدیرانی که نقش همه‌چیز را می‌بینند، کل هاب و هنگام ایجاد یا ویرایش یک سایت یا کاربر راه‌دور، شعبه را انتخاب می‌کنند.

فراموشی رمز عبور: صفحه ورود، کد یک‌بار مصرف را به ایمیل مدیر (تنظیمات SMTP در /etc/sova/smtp.env) ارسال می‌کند.

هر مدیر می‌تواند زبان و تم مورد علاقه خود را در بخش پروفایل انتخاب کند. یک سوپرادمین می‌تواند هر ترجمه‌ای را در بخش سیستم → ترجمه‌ها (به‌روزرسانی زنده) ویرایش کند، زبانی را اضافه کند یا آن را به اکسل صادر و دوباره وارد کند.

عملیات

رمز عبور مدیر را ریست کنید

قفل شده‌اید و بازیابی ایمیل ندارید؟ ابزار ریست مستقل را در هاب، به‌عنوان ریشه اجرا کنید. آن یک رمز عبور جدید برای حساب Super Admin مستقیماً در پایگاه داده تنظیم می‌کند و حساب را دوباره فعال می‌کند — هیچ ورود کاری مورد نیاز نیست و هیچ داده‌ای از سایت، تونل یا کاربر دستکاری نمی‌شود.

curl -fsSL -o sova-reset-admin-password.sh \
  https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list   # list the superadmin accounts
sudo bash sova-reset-admin-password.sh          # reset (asks for the new password twice)

با چندین مدیر ارشد، یکی را با --user NAME انتخاب کنید. رمز عبور به صورت پنهان تایپ می‌شود، هرگز در خط فرمان، و دقیقاً مانند پنل ذخیره می‌شود. این ابزار همچنین در هر نصب در /opt/sova/tools/ ارسال می‌شود.

عملیات

گزارش حسابرسی

سیستم → ثبت معاینه هر تغییر را با کدام فرد، زمان، آدرس و چه تغییری ثبت می‌کند—از پنل و از API، علاوه بر ورودها و ورودهای ناموفق.

عملیات

پشتیبان‌گیری & بازگردانی

Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users, policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups, and restores one. After a restore the hub re-applies itself within seconds.

انتقال به سرور مجازی خصوصی جدید: Sova را در سرور جدید نصب کنید، فایل‌های /etc/sova/secret.key را از سرور قدیمی کپی کنید (کلیدهای پشتیبان با آن رمزگذاری شده‌اند)، پشتیبان را آپلود و بازگردانی کنید، سپس آدرس عمومی (تنظیمات) را به سرور جدید تغییر دهید و اسکریپت‌های شعبه را دوباره چسبانید.

عملیات

به‌روزرسانی‌ها

Sova checks for a new release هر روز. سیستم → بروزرسانی shows the نصب شده version, what is new و the release history; اعمال بروزرسانی downloads the release, verifies SecuryTik's signature و checksum, backs روشن the current version, installs, migrates the پایگاه‌داده و restarts the services. تونل‌ها keep running during an بروزرسانی. Unsigned یا tampered releases are refused.

عملیات

مجوزدهی & پلن‌ها

هر نصب مجوز جداگانه‌ای بر اساس تعداد سایت‌ها و کاربران راه‌دور دارد.

پلنسایت‌هاکاربران راه‌دورقیمت
مجانی21مجانی
سبک5330 USDT در ماه
Pro10650 USDT در ماه
Max2012100 USDT در ماه
بی‌پایانبی‌پایانبی‌پایان175 USDT در ماه

Yearly billing is 10 × the monthly price (Unlimited: 2,000 USDT a year). System → License: sign in with your SecuryTik account or press Link this device and approve the code on your dashboard. Request a plan from the same page — every requested plan is approved for one month free — then pay in USDT or USDC on the dashboard. The licence is signed and verified offline: the hub keeps working through an internet outage, warns before a plan ends and gives a grace period before new sites and users are limited. When the grace period ends without renewal the hub locks and its tunnels stop until the licence is renewed.

فعال‌سازی لازم است. هاب تازه تا زمانی که با یک حساب SecuryTik ثبت نشود، فقط صفحهٔ سیستم → لایسنس را باز می‌کند؛ طرح Free از زمان ثبت آغاز می‌شود.

عملیات

تونل Cloudflare

برای دسترسی به پنل در دامنه اختصاصی خود (مثلاً vpn.company.com):

  1. در Cloudflare Zero Trust → شبکه‌ها → تونل‌ها، یک تونل ایجاد کنید و توکن آن را کپی نمایید.
  2. In Sova, سیستم → Cloudflare تونل : چسباندن the توکن و ذخیره — Sova installs و runs the connector.
  3. در Cloudflare، یک نام میزبان عمومی به تونل متصل به http://localhost:80 اضافه کنید.

تنها پنل از طریق Cloudflare عبور می‌کند؛ تونل‌های VPN همیشه به‌طور مستقیم به آدرس عمومی هاب متصل می‌شوند.

مرجع

API REST

سیستم → API → توکن جدید (مدیر کل). دامنه‌های مورد نیاز توکن را انتخاب کنید — sites، ra، policies، dns، stats، devices، audit، هر یک خواندن یا نوشتن — یک تاریخ انقضا اختیاری و محدودیت نرخ. رمز یک بار نمایش داده می‌شود.

curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
نقطه پایانیهدف
GET /api/v1/meدامنه‌ها و محدودیت‌های توکن.
GET/POST /sites، GET/PATCH/DELETE /sites/{id}سایت‌هایی با وضعیت تونل زنده.
PUT/DELETE /sites/{id}/networksشبکه‌ها را اضافه، تغییر یا حذف کنید.
GET /sites/{id}/script، POST /sites/{id}/install-linkاسکریپت شعبه یا یک خط یک‌روزه 24 ساعته.
GET/POST /ra، PATCH/DELETE /ra/{id}، PUT /ra/{id}/accessکاربران راه‌دور و دسترسی‌های آنها.
GET /ra/{id}/wireguard.conf، /ra/{id}/l2tp، /ra/{id}/accountingپروفایل‌ها و زمان آنلاین روزانه / ترافیک.
/policies، /dns، /network-typesسیاست‌ها، رکوردهای DNS، انواع شبکه.
/stats/overview یکپارچه‌سازی /stats/tunnels تنظیمات /alerts نظارت /audit گزارش‌گیری /devices پشتیبانینظارت بر داده‌ها.

مرجع تعاملی هر فیلد در http://<hub>/api/v1/docs قرار دارد. هر گونه نوشتن در دفترچه ثبت معاملات ثبت می‌شود؛ نوشتن‌ها در صورتی که مجوز قفل باشد، رد می‌شوند.

مرجع

وب‌هوک‌ها

سیستم → API → وب‌هوک‌ها: یک URL HTTPS و رویدادهای ارسال‌شده اضافه کنید — site.created، site.updated، site.deleted، ra.created، ra.updated، ra.deleted، alert.opened، alert.resolved. هر ارسال یک POST JSON امضاشده با رمز مخفی نقطه پایانی است:

X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>

تحویل‌های ناموفق با تاخیر مجدداً تلاش می‌کنند؛ نقطه پایانی که به طور مداوم ناموفق است، غیرفعال می‌شود. از دکمه تست برای امتحان یک نقطه پایانی استفاده کنید.

مرجع

مدل امنیتی

  • فایروال هاب فقط پورت‌های پنل، SSH و VPN را مجاز می‌داند؛ همه ارتباطات بین سایت‌ها از طریق زنجیره سیاست‌های هاب عبور می‌کنند.
  • کلیدهای خصوصی و رمزها در حالت استراحت با کلید اختصاصی نصب (/etc/sova/secret.key) رمزگذاری می‌شوند؛ یک فایل پشتیبان پایگاه داده به تنهایی چیزی را فاش نمی‌کند.
  • فرآیند پنل هیچ امتیازات شبکه‌ای ندارد؛ یک عامل ریشه جداگانه پیکربندی تأییدشده را اعمال می‌کند.
  • اسکریپت‌های شعبه حاوی کلیدهای شعبه هستند — لینک‌های نصب پس از 24 ساعت منقضی می‌شوند؛ کلیدها را در صورت نشت اسکریپت، بچرخانید.
  • به‌روزرسانی‌ها و لایسنس‌ها توسط SecuryTik امضا و به‌صورت آفلاین تأیید می‌شوند.

مرجع

حل مشکلات

نشانهبررسی کنید
سایت هرگز متصل نمی‌شوددر روتر: /interface wireguard peers print — آخرین دست‌به‌دست شدن. آیا UDP 51000+N توسط فایروال ارائه‌دهنده VPS مجاز است؟ آیا آدرس عمومی در تنظیمات درست است؟
اسکریپت با «تعارض آدرس» متوقف می‌شودروتر از قبل از بلوک سایت یا 172.31.0.0/16 استفاده می‌کند. آن LAN را مجدداً آدرس‌دهی کنید یا شماره سایت دیگری را انتخاب نمایید.
تونل فعال است اما مسیری وجود ندارد/routing ospf neighbor print روی روتر; صفحه مسیرها در هاب. مسیرهای رد شده به این معنی است که شعبه آدرس‌های خارجی را تبلیغ می‌کند.
L2TP هرگز ظاهر نمی‌شودبلوک شدن UDP 500/4500، یا اشتراک‌گذاری آدرس IP عمومی توسط یک کلاینت L2TP دیگر.
کاربر راه‌دور متصل می‌شود اما به چیزی دست نمی‌یابدقوانین دسترسی کاربر را در صفحه‌شان ارائه دهید؛ سیاست‌ها را بررسی کنید.
نام‌های داخلی حل نمی‌شوندکاربر باید از 172.31.0.1 به‌عنوان DNS استفاده کند (شعبه‌های DHCP و پروفایل‌ها این کار را انجام می‌دهند).
پنل غیرقابل دسترسیsystemctl status sova-api nginx; سوا هر دقیقه خدمات ناموفق را مجدداً راه‌اندازی می‌کند.

لاگ‌ها: journalctl -u sova-agent -u sova-monitor -u sova-api. آخرین تنظیمات اعمال‌شده: سیستم → تنظیمات.

مرجع

پرسش‌های متداول

آیا شعبه‌ها به آدرس IP عمومی نیاز دارند؟

شماره‌ها به شعبه‌ها متصل می‌شوند؛ فقط هاب به یک آدرس IP عمومی نیاز دارد.

آیا اینترنت شعبه از طریق هاب عبور می‌کند؟

تنها ترافیک شرکت از طریق تونل‌ها عبور می‌کند. کاربران راه‌دور در حالت گذر کامل تنها کسانی هستند که اینترنت آن‌ها از طریق هاب می‌گذرد.

آیا می‌توانم بعداً یک شعبه اضافه کنم؟

بله — سایت را ایجاد کنید و اسکریپت آن را کپی کنید. شعبه‌های دیگر به‌طور خودکار آن را یاد می‌گیرند.

کدام روترها پشتیبانی می‌شوند؟

MikroTik RouterOS 7 for branches. Remote users on any device with WireGuard or L2TP/IPsec.

در صورت از کار افتادن هاب چه اتفاقی می‌افتد؟

شعبه‌ها شبکه‌های محلی و اینترنت خود را حفظ می‌کنند؛ ترافیک سایت به سایت زمانی که هاب دوباره آنلاین شود، از سر گرفته می‌شود. پشتیبان‌گیری‌ها را از VPS جدا کنید تا بازسازی سریع‌تر انجام شود.

کمک بیشتری می‌خواهید؟

ایمیل [email protected]