MikroTik كخادم VPN: إعداد WireGuard على RouterOS 7.16 — دليل منزلي خطوة بخطوة
دليل شامل لإعداد خادم VPN منزلي على MikroTik باستخدام WireGuard مع RouterOS 7.16. في غضون 60 إلى 120 دقيقة فقط، ستشغل خادم VPN شخصي، وتربط هواتفك وأجهزة اللابتوب، وتفعّل تقسيم التمرير أو توجيه كامل الحركة عبر منزلك، وتكوّن جدار الحماية، وتضمن الأمان.
محتوى المقال
- مقدمة
- التحضير
- المفاهيم الأساسية
- الخطوة 1: تحديث routeros وتجهيز جهازك
- الخطوة 2: تخطيط العنونة ووضع الوصول
- الخطوة 3: إنشاء واجهة wireguard والتوجيه الأساسي
- الخطوة 4: إعداد جدار الحماية، فتح المنفذ وخدمة ddns
- الخطوة 5: إضافة أول عميل (هاتف ذكي) وضبط تقسيم/التمرير الكامل
- الخطوة 6: ربط الحاسوب المحمول أو المكتبي (windows/macos/linux)
- الخطوة 7: سياسات التوجيه المفيدة، الاستثناءات، وضبط mtu
- الخطوة 8: إضافة مستخدمين أكثر، التتبع، وتعزيز الأمان
- التحقق من إعداداتك
- أخطاء شائعة وحلولها
- ميزات إضافية
- الأسئلة المتكررة
- الخاتمة
مقدمة
في هذا الدليل، ستقوم بإعداد خادم VPN منزلي على راوتر MikroTik باستخدام WireGuard في RouterOS 7.16. ستحصل على اتصال مشفر وآمن من أي مكان في العالم إلى شبكتك المنزلية والإنترنت عبر منزلك. يمكنك ربط الهواتف والأجهزة المحمولة وأجهزة الكمبيوتر المحمولة، والوصول إلى أجهزة NAS والكاميرات والطابعات، والاختيار بين تقسيم التمرير (الوصول فقط إلى الشبكات المنزلية) أو التمرير الكامل (توجيه كل حركة الإنترنت عبر المنزل).
هذا الدليل موجه للمبتدئين: سنتناول الأساسيات، وننشئ واجهة WireGuard خطوة بخطوة، ونكوّن العناوين، وقواعد جدار الحماية، وNAT، ونفتح المنفذ المطلوب، ونربط العملاء على iOS وAndroid وWindows وmacOS. سيجد المستخدمون المتقدمون أقساماً لتحسين MTU، واستثناءات FastTrack، ودعم IPv6، وإعدادات الموقع إلى الموقع.
قبل البدء، من المفيد فهم أساسيات العنونة المحلية للشبكة وما هو منفذ الراوتر، لكننا سنشرح كل النقاط الحرجة بأسلوب بسيط. توقع قضاء من 60 إلى 120 دقيقة، بما في ذلك الاختبار وحل المشكلات. إذا كان لديك عنوان IP خارجي ديناميكي، سنضيف خدمة DDNS من MikroTik للوصول إلى منزلك عبر اسم مستقر.
بعد إكمال هذا الدليل، ستكون قادراً على: إعداد خادم WireGuard على MikroTik، فتح الوصول بأمان عبر جدار الحماية، تعيين عناوين VPN للأجهزة، اختيار وضع توجيه الحركة، التحقق من أن كل شيء يعمل، وإضافة مستخدمين جدد بسرعة.
نصيحة: احتفظ بهذا الدليل مفتوحاً على حاسوبك المحمول واستخدم WinBox أو WebFig في نافذة جانبية لتسهيل الإعداد خطوة بخطوة دون الحاجة للتبديل.
التحضير
قبل الخوض في الموضوع، لنتأكد من أن كل ما تحتاجه جاهز وبمتناول يدك. هذا يوفر الوقت ويقلل الأخطاء.
الأدوات، البرمجيات، وبيانات الدخول المطلوبة
- جهاز راوتر MikroTik يعمل بنظام RouterOS 7.16 (نماذج مثل hAP ac2/ac3، hAP ax2/ax3، RB4011، Chateau، وغيرها متوافقة).
- وصول إداري عبر WinBox (لنظام Windows)، أو WebFig (عن طريق المتصفح)، أو CLI (الطرفية/SSH).
- هاتف ذكي و/أو لابتوب لاختبار عملاء WireGuard.
- حقوق المسؤول الكامل على الراوتر. تعرف كلمة المرور ويمكنك تسجيل الدخول.
- اتصال بالإنترنت (DHCP/PPPoE/الألياف البصرية)، ويفضل أن يكون بعنوان IP عام. إذا كان مزود الخدمة يستخدم CGNAT (NAT مشترك)، ستحتاج إلى إعادة توجيه المنافذ من جهاز خارجي أو حلول بديلة.
متطلبات النظام والشروط
- RouterOS 7.16 أو أحدث. يدعم WireGuard بالكامل في الإصدار 7، فحدّث إذا كنت على الإصدار 6.x.
- ذاكرة RAM حرة كافية (عادة 128 ميجابايت أو أكثر مناسبة للبيئة المنزلية).
- وجود منفذ UDP متاح على الواجهة الخارجية (الافتراضي 51820/UDP لكن يمكنك اختيار آخر).
ما يجب تنزيله وتثبيته مسبقاً
- WinBox — أداة MikroTik الرسمية المريحة لنظام Windows؛ على macOS وLinux استخدم WebFig من خلال المتصفح.
- تطبيقات عميل WireGuard: iOS (App Store)، Android (Google Play)، Windows، وmacOS (التطبيقات الرسمية). يستغرق التثبيت بضع دقائق لكل جهاز.
الاحتفاظ بنسخة احتياطية من الإعدادات
قبل البدء، أنشئ نسخة احتياطية لتتمكن من استعادة الإعدادات في حال حدوث خطأ.
- افتح WinBox واتصل بالراوتر.
- اذهب إلى Files واضغط زر Backup.
- سمّ النسخة مثلاً backup_before_wireguard.
- فعّل التشفير واضبط كلمة مرور لحماية النسخة الاحتياطية.
- نزّل الملف إلى جهاز الكمبيوتر المحلي.
⚠️ مهم: احتفظ بالنسخة الاحتياطية وكلمة المرور في مكان آمن. النسخ المشفرة تسمح لك باستعادة الراوتر إلى حالة العمل إذا دعت الحاجة.
نصيحة: صدّر أيضاً الإعدادات الحالية لنسخة نصية سهلة: افتح New Terminal ونفّذ /export file=pre_wg_config، ثم نزّل pre_wg_config.rsc من الملفات.
المفاهيم الأساسية
دعنا نمر بسرعة على بعض المصطلحات لتشعر بالثقة خلال تنفيذ الخطوات.
- WireGuard — بروتوكول VPN حديث يتميز بتشفير قوي وإعداد بسيط. يعمل عبر UDP، يبني أنفاقاً مشفرة بين الأطراف باستخدام أزواج مفاتيح.
- Peer — مشارك في نفق WireGuard، سواء كان خادم أو عميل. يمتلك كل طرف مفتاح خاص وعام وقائمة AllowedIPs تحدد المسارات المسموح بها عبر هذا الطرف.
- واجهة WireGuard — واجهة شبكة افتراضية على MikroTik (مثل wg-home). نخصص لها عنوان IP وتمرر حركة العملاء من خلالها.
- منفذ الاستماع — منفذ UDP يستمع عليه خادم WireGuard لاتصالات الدخول.
- AllowedIPs — «القائمة البيضاء» لعناوين IP التي يمكن للعميل الإعلان عنها وتوجيهها. على الخادم، عادةً ما يكون عنوان VPN الخاص بالعميل (مثلاً 10.10.10.2/32). على العميل، قد تكون الشبكات المستهدفة (للتقسيم) أو 0.0.0.0/0 للتوجيه الكامل.
- القُسيم (Split Tunnel) — تمرير فقط حركة الشبكات المنزلية والخدمات عبر نفق الـ VPN، بينما يذهب باقي الإنترنت مباشرةً عبر مزود المحمول أو الشبكة اللاسلكية.
- النفق الكامل (Full Tunnel) — توجيه كل حركة الإنترنت للعميل عبر المنزل (يتطلب NAT لشبكة VPN الفرعية على الراوتر).
- DDNS — خدمة DNS ديناميكية. أداة MikroTik المدمجة تمنحك أسماء مثل something.sn.mynetname.net وتتحدث تلقائياً إذا تغير عنوان IP الخارجي.
- FastTrack — ميزة MikroTik لتسريع الاتصالات. أحياناً تحتاج إلى تعديل لضبط حركة المرور الناقلة للنفق دون فقدان التحكم بالجلسة.
مهم: لا يمتلك WireGuard جلسة خادم تقليدية. يبدأ الاتصال العميل بإرسال أول حزمة؛ ويتعرف الخادم على المصدر. للعملاء خلف NAT، يحافظ Persistent Keepalive على بقاء المسارات نشطة.
الخطوة 1: تحديث RouterOS وتجهيز جهازك
الهدف
التأكد من أنك على RouterOS 7.16، ضبط الوقت بشكل صحيح، والاحتفاظ بنسخة احتياطية. هذا يضع قاعدة صلبة لإعداد WireGuard.
خطوات التنفيذ
- سجل الدخول ببيانات المسؤول عبر WinBox أو WebFig.
- اذهب إلى System → Packages وتحقق من إصدار RouterOS.
- إذا كان أقل من 7.16، اذهب إلى System → Packages → Check for Updates.
- اختر القناة المستقرة وحدث إلى 7.16 أو أحدث.
- انتظر إعادة تشغيل الراوتر وسجل الدخول مجدداً.
- في System → Identity، عين اسم واضح للراوتر مثل MT-Home.
- في System → Clock، اضبط المنطقة الزمنية والوقت الصحيح.
- فعّل مزامنة الوقت في System → SNTP Client أو System → NTP Client (في RouterOS 7.16 يستخدم NTP Client) مع خوادم عامة.
- تأكد من حصول واجهة WAN على عنوان IP خارجي تحت IP → Addresses (DHCP، PPPoE، أو ثابت حسب الحالة).
- تحقق من وجود قواعد جدار الحماية الأساسية: السماح بالاتصالات established، related؛ إسقاط الاتصالات غير الصالحة؛ إسقاط الباقي من WAN.
⚠️ تحذير: لا تفصل الكهرباء أو تقطع تحديث النظام. إذا كان مصدر الطاقة غير مستقر، استخدم UPS.
نصيحة: بعد التحديث، تحقق من System → Routerboard → Upgrade لتحديث برامج الجهاز إذا لزم الأمر، ثم أعد التشغيل لمزامنة الإصدارات.
النتيجة المتوقعة
الراوتر يعمل على RouterOS 7.16، الوقت مضبوط بدقة، اتصال الإنترنت فعال، جدار الحماية الأساسي مفعل، والنسخة الاحتياطية محفوظة.
مشاكل شائعة وحلولها
- فقدان الاتصال بالإنترنت بعد التحديث → تحقق من إعادة ضبط إعدادات PPPoE أو VLAN على WAN؛ استعد النسخة الاحتياطية إذا تطلب الأمر.
- عدم مزامنة الوقت → تحقق من DNS تحت IP → DNS؛ إذا كانت خالية، أدخل 1.1.1.1 و9.9.9.9 وأعد تشغيل NTP.
- عدم اتصال WinBox → فعّل MAC-WinBox تحت Neighbors أو استخدم WebFig عبر IP الشبكة المحلية في المتصفح.
✅ تحقق من: إصدار RouterOS 7.16+ في Packages، الوقت الصحيح في Clock، قواعد حماية جدار الحماية الأساسية فعالة.
الخطوة 2: تخطيط العنونة ووضع الوصول
الهدف
اختيار شبكة فرعية لـ VPN، وضع التوجيه (تقسيم التمرير أو التمرير الكامل)، عنوان DNS، المنفذ، واسم مضيف خارجي للاتصال.
خطوات التنفيذ
- اختر نطاق شبكة فرعية للـ VPN يختلف عن شبكة LAN المنزلية. نوصي بـ 10.10.10.0/24.
- خصص عنوان IP للخادم في هذا النطاق: 10.10.10.1/24 على واجهة wg-home.
- حدد ما إذا كنت ستستخدم تقسيم التمرير (الوصول فقط لشبكات المنزل) أو التمرير الكامل (كل الحركة توجه عبر المنزل).
- إذا اخترت تقسيم التمرير، أدرج الشبكات المنزلية التي تحتاج للوصول إليها، مثل 192.168.88.0/24، 192.168.10.0/24.
- إذا اخترت التمرير الكامل، استعد لتمكين NAT على شبكة 10.10.10.0/24 على الراوتر.
- اختر منفذ الاستماع لـ WireGuard، مثلا 51820/UDP؛ يمكن استخدام منفذ غير قياسي لتقليل الضجيج من أدوات المسح.
- تحقق مما إذا كنت تمتلك IP عام أو CGNAT (NAT مشترك). إذا CGNAT، رتب للحصول على IP عام أو أعد توجيه منافذ على جهاز خارجي.
- فعل خدمة DDNS من MikroTik: IP → Cloud → Enable DDNS؛ دوّن اسم المضيف، مثلا abcd1234.sn.mynetname.net.
- اختر DNS للعملاء: إما 10.10.10.1 (مقوم DNS في الراوتر) أو DNS عام مثل 1.1.1.1، 9.9.9.9؛ للوصول إلى الأسماء المحلية، 10.10.10.1 أسهل.
نصيحة: إذا كان لديك Pi-hole أو Unbound في المنزل، استخدم عنوانه كـ DNS للعملاء للحصول على أسماء محلية وحجب إعلانات.
النتيجة المتوقعة
لديك خطة واضحة: عنوان خادم WireGuard 10.10.10.1/24، قائمة شبكات المنزل المحلية، وضع التوجيه المختار، منفذ الاستماع 51820/UDP، واسم DDNS للوصول الخارجي.
مشاكل شائعة وحلولها
- تداخل شبكة VPN مع LAN → اختر شبكة فرعية مختلفة مثل 10.20.30.0/24 لتجنب تعارض التوجيه.
- خدمة DDNS لا توفر اسم → تأكد من اتصال الراوتر بالإنترنت ووجود DNS؛ أعد تشغيل IP → Cloud؛ تحقق من عدم حظر الحركة الصادرة.
- عنوان IP رمادي (CGNAT) → اطلب IP عام من مزود الخدمة، استخدم قناة بديلة، أو أعد توجيه المنافذ من جهاز خارجي بعنوان عام.
✅ تحقق من: ظهور اسم DDNS نشط في IP → Cloud، اختيار النطاق ووضع التوجيه، وتعريف المنفذ.
الخطوة 3: إنشاء واجهة WireGuard والتوجيه الأساسي
الهدف
إنشاء واجهة WireGuard، توليد المفاتيح، تخصيص عنوان IP، تفعيل مقوم DNS، وإعداد NAT لشبكة VPN الفرعية.
خطوات التنفيذ
- اذهب إلى Interfaces → WireGuard واضغط على زر الإضافة لإضافة واجهة جديدة.
- سميها wg-home.
- عيّن منفذ الاستماع إلى 51820.
- اترك MTU بالقيمة الافتراضية (عادة 1420) أو استخدم 1412 إذا كان WAN يستخدم PPPoE مع MTU 1492.
- احفظ الواجهة ودوّن المفتاح العام Public Key المعروض؛ ستحتاجه للعملاء كمفتاح الخادم.
- اذهب إلى IP → Addresses واضغط على زر الإضافة.
- أدخل العنوان 10.10.10.1/24.
- اختر واجهة wg-home وحفظ.
- اذهب إلى IP → DNS وفعّل Allow Remote Requests.
- ضع خوادم DNS: 1.1.1.1 و9.9.9.9 أو المقوم المحلي.
- اذهب إلى IP → Firewall → NAT وأضاف قاعدة جديدة.
- عيّن chain=srcnat.
- في Src. Address أدخل 10.10.10.0/24.
- عيّن Out. Interface List إلى WAN.
- اختر Action=masquerade واحفظ.
إذا فضلت الطرفية، نفذ: /interface/wireguard add name=wg-home listen-port=51820، ثم /ip address add address=10.10.10.1/24 interface=wg-home، ثم /ip dns set allow-remote-requests=yes servers=1.1.1.1,9.9.9.9، وأخيراً /ip firewall nat add chain=srcnat action=masquerade src-address=10.10.10.0/24 out-interface-list=WAN comment="WG clients to internet".
نصيحة: أضف تعليقات واضحة على كل قاعدة—هذا سيوفر عليك ساعات من البحث عند إدارة إعداد MikroTik لاحقاً.
النتيجة المتوقعة
واجهة wg-home تعمل مع مفتاح عام ظاهر، عنوان IP 10.10.10.1/24 مخصص، الراوتر يحل DNS للعملاء، وNAT لشبكة VPN الفرعية مفعّل.
مشاكل شائعة وحلولها
- المفتاح العام يظهر فارغاً → تأكد من حفظ الواجهة؛ يتم إنشاء زوج المفاتيح تلقائياً عند إنشاء الواجهة.
- عدم عمل DNS للـ VPN → تحقق من تفعيل Allow Remote Requests وقائمة خوادم DNS الخارجية.
- فقدان الإنترنت عبر النفق الكامل → تحقق من وجود قاعدة masquerade في NAT وأنها قبل قواعد srcnat العامة.
✅ تحقق من: واجهة WireGuard wg-home مع منفذ 51820 ومفتاح عام ظاهر؛ عنوان IP 10.10.10.1/24؛ وAllow Remote Requests مفعّل على DNS.
الخطوة 4: إعداد جدار الحماية، فتح المنفذ وخدمة DDNS
الهدف
السماح بأمان بمنفذ UDP الخاص بـ WireGuard من الإنترنت، السماح بحركة المرور بين VPN وشبكتك المحلية، والتأكد من أن اسم المضيف الخاص بـ DDNS قابل للوصول.
خطوات التنفيذ
- اذهب إلى IP → Firewall → Filter وابحث عن قواعد سلسلة الإدخال (input).
- تأكد من أن القاعدة الأولى تقبل حالة الاتصال established, related, untracked.
- تأكد من إسقاط الاتصالات غير الصالحة.
- أضف قاعدة: chain=input، protocol=udp، dst-port=51820، in-interface-list=WAN، action=accept، مع تعليق "Allow WireGuard".
- أضف قاعدة: chain=input، in-interface=wg-home، action=accept، تعليق "Allow input from WG".
- تأكد من وجود قاعدة إسقاط عامة لجميع باقي المدخلات في WAN (مثلاً chain=input، in-interface-list=WAN، action=drop).
- انتقل إلى سلسة التصفية forward وأضف القواعد التالية:
- in-interface=wg-home، out-interface-list=LAN، action=accept، تعليق "WG → LAN".
- in-interface=wg-home، out-interface-list=WAN، action=accept، تعليق "WG → Internet".
- (اختياري) in-interface-list=LAN، out-interface=wg-home، action=accept، تعليق "LAN → WG".
- تحقق من وجود قاعدة قبول FastTrack (عادة لحالة الاتصال established, related).
- انقل قواعد WireGuard فوق قواعد FastTrack أو أضف استثناءات لضمان عدم تدخل FastTrack بحركة النفق.
- اذهب إلى IP → Cloud وتحقق من تفعيل DDNS وظهور اسم DNS.
- إذا كان الراوتر خلف راوتر آخر، قم بإعداد إعادة توجيه منفذ UDP 51820 إلى عنوان MikroTik الخاص بك.
- اختبر المنفذ من شبكة خارجية باستخدام أدوات ماسح UDP (مثل nmap من سيرفر آخر) للتأكيد على أنه مفتوح.
قد تبدو أوامر CLI لقواعد التصفية وNAT كالتالي: /ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="accept established"، /ip firewall filter add chain=input action=drop connection-state=invalid comment="drop invalid"، /ip firewall filter add chain=input action=accept protocol=udp dst-port=51820 in-interface-list=WAN comment="allow WG"، /ip firewall filter add chain=input action=accept in-interface=wg-home comment="allow input from wg"، /ip firewall filter add chain=input action=drop in-interface-list=WAN comment="drop rest from WAN"، /ip firewall filter add chain=forward action=accept in-interface=wg-home out-interface-list=LAN comment="WG to LAN"، /ip firewall filter add chain=forward action=accept in-interface=wg-home out-interface-list=WAN comment="WG to Internet".
⚠️ تحذير: لا تفتح كل المنافذ الواردة من الإنترنت؛ اسمح فقط بالبروتوكولات والمنافذ اللازمة بوضوح، واغلق الباقي.
نصيحة: استخدم قوائم الواجهات في IP → Firewall: أدرج واجهات WAN هناك ومنافذ LAN مع شبكة Wi-Fi في قائمة LAN. هذا يبسط القواعد ويقلل الأخطاء عند تغيير الواجهات.
النتيجة المتوقعة
المنفذ UDP 51820 مفتوح من WAN، حركة المرور بين wg-home وLAN/الإنترنت مسموح بها، اسم DDNS نشط، وإذا لزم الأمر إعادة توجيه المنفذ معدة.
مشاكل شائعة وحلولها
- المنفذ يظهر مغلقاً من الخارج → تأكد من أن قاعدة قبول WG في الإدخال فوق قاعدة الإسقاط العامة، تحقق من عدم حظر مزود الخدمة للـ UDP، تأكد من إعداد إعادة التوجيه على الراوتر الأعلى.
- عدم الوصول من WG إلى LAN → تحقق من وجود قاعدة التمرير WG → LAN وعدم وجود قواعد منع؛ تأكد من إدخال شبكات LAN في AllowedIPs على العميل.
- انقطاعات في جلسات WG → تحقَّق من إعدادات FastTrack وانقل قواعد WireGuard أعلى FastTrack أو استثني حركة النفق منه.
✅ تحقق من: ماسح UDP خارجي يظهر منفذ 51820 مفتوح أو مستجيب؛ ترتيب قواعد جدار الحماية صحيح؛ وDDNS يعرض العنوان الحالي.
الخطوة 5: إضافة أول عميل (هاتف ذكي) وضبط تقسيم/التمرير الكامل
الهدف
إنشاء طرف جديد لهاتفك على الخادم، توليد المفاتيح على العميل، اختيار وضع التوجيه، والاتصال.
خطوات التنفيذ
- ثبت تطبيق WireGuard على هاتفك الذكي (iOS أو Android).
- افتح التطبيق وأنشئ نفقاً جديداً باستخدام “Create from new key”.
- التطبيق يولد PrivateKey وPublicKey؛ احتفظ بهذا النافذة مفتوحة.
- في MikroTik، اذهب إلى Interfaces → WireGuard → Peers واضغط زر الإضافة.
- اختر الواجهة: wg-home.
- الصق المفتاح العام Public Key من تطبيق الهاتف في حقل المفتاح العام.
- عيّن Allowed Address إلى 10.10.10.2/32 (عنوان VPN لهذا العميل).
- اختياري: أنشئ Preshared Key في تطبيق الهاتف وألصقه في الحقل المقابل على العميل والخادم لتعزيز الأمان.
- ضبط Persistent Keepalive إلى 25 للحفاظ على الاتصال خلف NAT على الشبكات المحمولة.
- احفظ الطرف في MikroTik.
- في هاتفك، حرّر قسم الواجهة (Interface) واضبط العنوان: 10.10.10.2/32 وDNS: 10.10.10.1 (أو 1.1.1.1 حسب خطتك).
- في قسم Peer ألصق مفتاح الخادم العام (من واجهة wg-home).
- إذا استخدمت مفتاح Preshared، أدخله في الحقل المخصص.
- ضبط Endpoint إلى اسم DDNS والمنفذ، مثلاً abcd1234.sn.mynetname.net:51820.
- ضبط AllowedIPs بناءً على وضعك: للتقسيم أدخل 10.10.10.0/24 مع شبكات المنزل (مثلاً 192.168.88.0/24)؛ للتمرير الكامل أدخل 0.0.0.0/0 و::/0.
- احفظ وشغّل النفق على هاتفك.
- في WinBox، تحقق من Interfaces → WireGuard → Peers لرؤية آخر Handshake وأعداد RX/TX.
- اختبر الوصول بفتح مورد محلي مثل 192.168.88.1 (الراوتر) أو NAS.
- إذا اخترت التمرير الكامل، تفقد موقع «ما هو عنوان IP الخاص بي» للتأكد من ظهور IP منزلك وليس المحمول.
الأمر المكافئ في CLI لإضافة Peer: /interface/wireguard peers add interface=wg-home public-key="YOUR_CLIENT_PUBLIC_KEY" allowed-address=10.10.10.2/32 persistent-keepalive=25 comment="phone".
نصيحة: خصص لكل عميل عنوان /32 ثابت من شبكة VPN واحتفظ بقائمة لتتبع الأجهزة. هذا يبسط عمليات التدقيق ويجعل إبطال الوصول سهلاً.
النتيجة المتوقعة
هاتفك الذكي يتصل بـ WireGuard على MikroTik، يظهر في قائمة الأطراف، يمكنه الوصول إلى موارد المنزل، وإذا كان التمرير كاملاً، توجه كل الحركة عبر المنزل.
مشاكل شائعة وحلولها
- لا يحصل على اتصال Handshake → تحقق من مفتاح العميل PublicKey وEndpoint؛ تأكد من فتح المنفذ وكون DDNS محدث؛ تأكد من قواعد جدار الحماية للإدخال.
- Handshake ناجح لكن لا يوجد وصول إلى LAN → تأكد من وجود قواعد WG إلى LAN وتضمين AllowedIPs الشبكات المنزلية (للتقسيم).
- لا إنترنت في التمرير الكامل → تحقق من وجود قاعدة masquerade للنطاق 10.10.10.0/24 وقواعد التمرير WG → WAN.
- عدم حل DNS → تأكد من تفعيل Allow Remote Requests في MikroTik وضبط DNS العميل بشكل صحيح (10.10.10.1 أو عامة).
✅ تحقق من: تطبيق WireGuard يظهر متصلاً، MikroTik يعرض آخر Handshake، يمكنك عمل ping إلى 10.10.10.1 وعناوين LAN، وعنوان IP الخارجي يطابق منزل في التمرير الكامل.
الخطوة 6: ربط الحاسوب المحمول أو المكتبي (Windows/macOS/Linux)
الهدف
إضافة عميل ثاني بمفاتيح خاصة به، عرض الإعداد على Windows وmacOS، اختبار الوصول، وإعداد التشغيل التلقائي إن رغبت.
خطوات التنفيذ
- قم بتثبيت عميل WireGuard لنظام التشغيل وافتحه.
- أنشئ نفقاً جديداً مع توليد المفاتيح (Add Tunnel → Add empty tunnel).
- احفظ المفتاح الخاص والعام المُولد لهذا الجهاز.
- في MikroTik، اذهب إلى Interfaces → WireGuard → Peers وأضف طرفاً جديداً.
- حدد الواجهة: wg-home.
- ألصق المفتاح العام للابتوب في حقل Public Key.
- عيّن Allowed Address إلى 10.10.10.3/32 (العنوان التالي المتاح).
- اضبط Persistent Keepalive إلى 25 إذا كان الابتوب يستخدم NAT بوتيرة متكررة (مقاهي، فنادق، إلخ).
- احفظ الطرف.
- على العميل، في قسم الواجهة (Interface) اضبط العنوان: 10.10.10.3/32 وDNS: 10.10.10.1.
- ألصق مفتاح الخادم في قسم Peer.
- ضبط Endpoint إلى abcd1234.sn.mynetname.net:51820.
- اختر وضع AllowedIPs: التقسيم (10.10.10.0/24 وشبكات LAN) أو التمرير الكامل (0.0.0.0/0، ::/0).
- إذا استخدمت مفتاح PresharedKey، أدخله على الجانبين.
- احفظ وفعّل النفق.
- اختبر التواصل عبر ping لـ 10.10.10.1 و192.168.88.1 وأي مضيف محلي.
- للنفق الكامل، تحقق أن المواقع الخارجية تظهر عنوان IP منزلك.
- فعّل "Activate on boot" في إعدادات العميل إذا رغبت (على Windows) أو أضف التطبيق إلى عناصر بدء التشغيل على macOS.
نصيحة: النفق المقسّم مفيد لأجهزة العمل المحمولة، حيث يتم توجيه موارد المنزل فقط عبر VPN وليس كل حركة الشركة.
النتيجة المتوقعة
الابتوب يتصل بشكل مستقر عبر WireGuard، يمكنه الوصول إلى الأجهزة المنزلية، توجيه الإنترنت عبر المنزل في حال التمرير الكامل، ويبدأ تلقائياً إذا ضبطت ذلك.
مشاكل شائعة وحلولها
- النفق لا يبدأ تلقائياً على Windows → شغّل WireGuard كمسؤول، فعّل خيار "Activate on boot"، وتحقق من الخدمات.
- macOS ينسى الأذونات → أضف تطبيق WireGuard إلى إعدادات الشبكة وVPN ومنح الأذونات اللازمة.
- لا يمكن ping إلى الراوتر 192.168.88.1 → تحقق من قواعد التمرير WG → LAN وعدم وجود حظر؛ أضف استثناءات حسب الحاجة.
✅ تحقق من: واجهة العميل تظهر حالة Established، أعداد RX/TX تزيد، المسارات مطابقة للوضع، والموارد المنزلية متاحة.
الخطوة 7: سياسات التوجيه المفيدة، الاستثناءات، وضبط MTU
الهدف
تحسين المسارات للتقسيم، استثناء الشبكات المحلية من التمرير الكامل على العميل، ضبط MTU، وتجنب مشاكل FastTrack.
خطوات التنفيذ
- إذا كنت تستخدم تقسيم التمرير، أضف شبكات المنزل (10.10.10.0/24، 192.168.88.0/24، إلخ) إلى AllowedIPs على العملاء.
- إذا كنت تستخدم التمرير الكامل ولكن تريد استثناء طابعات Wi-Fi في الفندق المحلية، أضف مسارات استثناء أو أنشئ ملفات تعريف تقسيم منفصلة على العميل.
- في MikroTik، تأكد من أن NAT masquerade يغطي الشبكة الفرعية 10.10.10.0/24 للسماح بالوصول إلى الإنترنت من عملاء VPN.
- عدل FastTrack: انقل قاعدته للأسفل أو أضف استثناءات حتى يتمكن من التعامل مع حركة النفق بشكل صحيح.
- بالنسبة لـ WAN باستخدام PPPoE، خفض MTU لـ WireGuard إلى 1412 لتجنب التجزئة وفقدان الحزم.
- إذا كانت الشبكات غير مستقرة تسبب مشاكل، زد Persistent Keepalive إلى 25–30 ثانية على العملاء خلف NAT الصارم.
- اختياري: فعل reply-only ARP على واجهات LAN لتقليل الضوضاء الناتجة عن ARP—مفيد في الشبكات الكبيرة لكنه غير ملزم.
نصيحة: تحقق من MSS على عملاء التمرير الكامل؛ بعض الأنظمة تستفيد من تقليل MTU إلى 1280–1380 لتحقيق أفضل توافق مع الشبكات المحمولة.
النتيجة المتوقعة
التوجيه عبر النفق يعمل كما هو مرغوب، لا فقدان لحزم أو تجزئة، FastTrack لا يعطل إدارة الجلسة، والعملاء خلف NAT المعقدة يبقون متصلين بثبات.
مشاكل شائعة وحلولها
- توقف تحميل الصفحات → خفّض MTU على العميل و/أو wg-home إلى 1412 أو 1380 وجرب مجدداً.
- تجاوز غير متوقع للنفق → تأكد من أن AllowedIPs تشمل النطاقات الكاملة المطلوبة؛ إذا كان فقط 10.10.10.0/24 مدرجاً، يخرج الإنترنت خارج النفق.
- انقطاع الاتصال عند السكون → ضبط Persistent Keepalive=25 على العملاء للحفاظ على التوجيه عبر NAT.
✅ تحقق من: المسار عبر traceroute من العميل يمر عبر المنزل في التمرير الكامل أو فقط عبر الشبكات المنزلية في التقسيم؛ تحميل الصفحات سريع دون توقف.
الخطوة 8: إضافة مستخدمين أكثر، التتبع، وتعزيز الأمان
الهدف
تسهيل إضافة الأطراف، حفظ السجلات بوضوح، تفعيل تدابير أمان إضافية وتسجيل لسهولة استكشاف الأخطاء.
خطوات التنفيذ
- أنشئ طرفاً منفصلاً بعنوان /32 فريد لكل مستخدم جديد (مثل 10.10.10.4/32، 10.10.10.5/32، وهكذا).
- استخدم حقل تعليق لكل طرف لتدوين اسم المستخدم، الجهاز، وتاريخ الإصدار.
- احتفظ بجدول (ملف أو ملاحظة) يحتوي على الاسم، الجهاز، العنوان، PublicKey، التاريخ، وضع التوجيه، وPresharedKey.
- حدد وصول بعض الأطراف لشبكات فرعية معينة: كوّن AllowedIPs على العملاء وأضف قواعد تصفية جدار الحماية على الخادم.
- فعّل تسجيل نظام WireGuard: اذهب إلى System → Logging وأضف قاعدة مع topics=wireguard وaction=memory/file لتدقيق أحداث المصافحة.
- راجع قسم Peers بانتظام: آخر مصافحة تظهر من متصل ومتى؛ RX/TX لمتابعة الاستخدام.
- إبطال وصول جهاز مفقود فوراً بحذف الطرف من MikroTik.
نصيحة: إذا تستخدم قاعدة إسقاط كاملة عند الإدخال على WAN، احتفظ دوماً بوسائل وصول احتياطية فيزيائية أو خارج النطاق لتجنب حجب نفسك عند تغيير القواعد.
النتيجة المتوقعة
إضافة المستخدمين الجدد تستغرق دقائق، سجلات الاستخدام واضحة، بإمكانك مراقبة الاتصالات والبيانات، وإلغاء وصول المستخدمين المفقودين أو المشبوهين فوراً.
مشاكل شائعة وحلولها
- المستخدم يشتكي من بطء السرعة → تحقق من MTU، جودة شبكته، حمل WAN، واختبر سرعة النفق باستخدام iperf.
- تراكم السجلات برسائل كثيرة → فلتر المواضيع أو استخدم التسجيل على القرص مع التدوير لتجنب استهلاك الذاكرة.
- حظر حركة غير متوقعة → راجع ترتيب قواعد الفلترة؛ يجب أن تكون قواعد السماح لـ WG فوق قواعد الإسقاط العامة.
✅ تحقق من: إضافة عميل جديد خلال دقائق، ظهور المصافحة فور تفعيل النفق، تحديث السجلات، وفقدان الوصول للأطراف الموقوفة مباشرة.
التحقق من إعداداتك
قائمة التحقق
- واجهة wg-home نشطة، ومخصصة لها العنوان 10.10.10.1/24.
- منفذ UDP 51820 مفتوح على الواجهة الخارجية، تم التحقق عبر فحص خارجي.
- مفتاح الخادم العام ظاهر؛ العملاء لديهم Endpoint والمفاتيح الصحيحة.
- جدار الحماية يسمح بالإدخال لـ UDP 51820 ويمرر الحركة WG → LAN/WAN.
- راوتر يحل أسماء DNS للعملاء البعيدين.
- العملاء يصلون إلى شبكات LAN المنزل (تقسيم) أو الإنترنت (تمرير كامل).
كيفية الاختبار
- شغّل النفق على الهاتف، وجرب ping إلى 10.10.10.1 و192.168.88.1.
- ادخل على واجهة NAS أو الراوتر عبر IP المحلي.
- للنفق الكامل، تحقق من أن عنوان IP الخارجي يعكس منزلك.
- من خارج الشبكة، اختبر إمكانية الوصول إلى منفذ UDP 51820 على DDNS الخاص بك.
- في MikroTik، تحقق من WireGuard → Peers: تحديث آخر مصافحة، وعدادات RX/TX في ازدياد.
مؤشرات النجاح
- مصافحة ثابتة كل 20-120 ثانية أثناء الاستخدام.
- زمن استجابة منخفض، لا تجزئة للحزم؛ تحميل مواقع سريع.
- عدم وجود سجلات تشير إلى إسقاط حركة WG.
أخطاء شائعة وحلولها
- المشكلة: لا يحدث مصافحة في العميل. السبب: منفذ 51820/UDP محظور أو Endpoint/DDNS خطأ. الحل: تحقق من قواعد الإدخال، إعادة التوجيه، تحديث DDNS؛ تأكد من مطابقة Endpoint مع اسم المضيف والمنفذ.
- المشكلة: المصافحة موجودة لكن لا وصول إلى LAN. السبب: غياب قاعدة المرور WG → LAN أو نقص شبكات AllowedIPs على العميل. الحل: أضف قاعدة المرور وأدرج الشبكات المنزلية في AllowedIPs.
- المشكلة: لا إنترنت في التمرير الكامل. السبب: فقدان قاعدة masquerade لـ 10.10.10.0/24 أو وجود القاعدة في مرتبة أدنى. الحل: أضف أو رفّع rule srcnat masquerade لنطاق VPN.
- المشكلة: تباطؤ تحميل المواقع أو تجميد. السبب: MTU غير مناسب أو تجزئة. الحل: اضبط MTU لـ wg-home إلى 1412؛ قلّل MTU على العميل إلى 1280–1380.
- المشكلة: انقطاع العملاء المتنقلين بين الحين والآخر. السبب: انتهاء مهلة NAT سريعة جداً. الحل: ضبط Persistent Keepalive=25 للعملاء والأطراف على الخادم.
- المشكلة: فقدان وصول المسؤول بعد تقييد جدار الحماية. السبب: قاعدة إسقاط الإدخال قبل قواعد السماح. الحل: اتصل عبر MAC WinBox من الشبكة المحلية، أعد ترتيب القواعد، أو استعد النسخة الاحتياطية.
- المشكلة: العميل يتصل لكن لا يحل DNS. السبب: عدم تفعيل Allow Remote Requests أو DNS مفقود على العميل. الحل: فعّل Allow Remote Requests في MikroTik، وقم بتعيين DNS الصحيح على العميل.
ميزات إضافية
إعدادات متقدمة
- IPv6 عبر WireGuard: أضف عناوين ULA IPv6 مثل fd00:10:10::1/64 على wg-home، وسمح ::/0 في AllowedIPs للتمرير الكامل؛ لا حاجة لـ NAT66 لكن تحقق من مزود الخدمة والتوجيه.
- موقع إلى موقع (البيت-الكوخ): جهز WireGuard على MikroTik ثاني، تبادل المفاتيح العامة، عيّن AllowedIPs مع الشبكات الفرعية المعنية، كوّن طرق ثابتة؛ هذا يربط موقعين.
- الوصول إلى خدمات محددة فقط: بدلاً من إدراج LAN كامل في AllowedIPs، كشف فقط عناوين/منافذ لازمة وفلتر حركة المرور عبر قواعد جدار الحماية.
- استثناءات FastTrack: لضمان حركة تحكم مستقرة، استثني حركة wg-home من FastTrack أو ضع قواعد WireGuard أعلى قواعد FastTrack.
التحسينات
- قدرات العتاد: يقدم WireGuard أداءً ممتازاً على MikroTik الحديثة؛ راقب عبء الـ CPU في أوقات الذروة لفهم الأداء الحقيقي.
- قوائم الانتظار (QoS): إذا تستخدم QoS، تأكد من تصنيف حركة wg-home بشكل مناسب.
- السجلات: فعّل التسجيل مؤقتاً لتجنب استهلاك الذاكرة؛ استخدم تدوير السجلات وفلترة المواضيع.
ما يمكنك القيام به أيضاً
- أتمتة توليد الإعدادات: احتفظ بقوالب ملفات .conf للعملاء مع حاملات مكان للمفاتيح والعناوين؛ أنشئ رموز QR على الحاسوب للهواتف المحمولة؛ دوِّن الملاحظات في MikroTik.
- تقسيم مجموعة VPN: قسم العناوين (مثلاً 10.10.10.2–50 للعائلة، 51–100 للضيوف) وقيد وصول الشبكة الفرعية تبعاً لذلك.
نصيحة: احتفظ بمستخدمَي مسؤول على الأقل بأجهزة مختلفة في WireGuard لتضمن وصولاً احتياطياً حال فقدت أحدها.
الأسئلة المتكررة
- ما هو أفضل منفذ لـ WireGuard؟ الافتراضي 51820/UDP، لكن أي منفذ UDP حر يصلح؛ المنافذ غير القياسية تقلل الضجيج من عمليات المسح.
- هل يمكن توصيل عدة أجهزة في نفس الوقت؟ نعم، يحتاج كل جهاز إلى طرف خاص به وعنوان /32 فريد في شبكة VPN.
- هل العنوان الخارجي الثابت ضروري؟ لا، خدمة DDNS من MikroTik كافية طالما منفذك مفتوح.
- ما مدى سرعة إبطال هاتف مفقود؟ ببساطة احذف طرفه على MikroTik وسيتوقف الوصول فوراً.
- ما الفرق بين التقسيم والتمرير الكامل؟ التقسيم يمرر فقط حركة الشبكة المنزلية عبر VPN؛ التمرير الكامل يوجه كل الإنترنت عبر المنزل مع NAT على الخادم.
- كيف أختار MTU؟ ابدأ بـ 1420؛ استخدم 1412 مع PPPoE؛ إذا واجهت مشاكل، قلل تدريجياً حتى 1380 وجرب.
- هل يجب تفعيل PresharedKey؟ يضيف تشفيراً إضافياً فوق مفاتيح WireGuard؛ اختياري لكنه موصى به لأمان أقوى.
- هل يمكن تقييد وصول العميل إلى خادم LAN واحد فقط؟ نعم، حدد IP هذا في AllowedIPs على العميل وقيد الحركة عبر جدار MikroTik.
- لماذا يكون مخطط الحركة فارغاً رغم وجود اتصال؟ تحقق من أن FastTrack لا يتجاوز حركة المرور وإعدادات الواجهة للمخططات.
- كيف أختبر توافر المنفذ بدون موقع خارجي؟ استخدم فحص UDP عبر nmap من أي سيرفر بعيد على DDNS والمنفذ 51820؛ الاستجابة تعني المنفذ مفتوح.
الخاتمة
لقد أعددت خادم WireGuard على MikroTik مع RouterOS 7.16، كوّنت واجهة wg-home، شبكة VPN الفرعية 10.10.10.0/24، محلل DNS، قواعد جدار الحماية وNAT مناسبة، فتحت منفذ UDP 51820 من الخارج، ربطت هاتفك الذكي والابتوب، اخترت وضع التوجيه (تقسيم أو تمرير كامل)، وتحققت من الوظائف. كذلك تعرّفت على ضبط MTU، استثناءات FastTrack، IPv6، وحالات الموقع إلى الموقع.
الآن يمكنك إضافة مستخدمين جدد، تقسيم الوصول، ربط خدمات المنزل الذكي والمحلية، وأتمتة توزيع الإعدادات. حافظ على تحديث RouterOS واحتفظ بنسخ احتياطية لأمان واسترداد سهل.
نصيحة: كل ربع سنة، راجع قائمة العملاء، أزل العملاء غير النشطين، وجدد المفاتيح على الأجهزة الحيوية للحفاظ على نظافة الأمان.
⚠️ تذكير: صيانة خادم VPN DIY تعني متابعة استمرارية توافر المنفذ، إدارة النسخ الاحتياطية، واستعادة سريعة إذا احتجت. إذا ترغب في VPN شخصي سهل الإعداد وبدون تعقيدات، جرّب vpn.how التي توفر عناوين IP مخصصة، بروتوكولات WireGuard، OpenVPN، IKEv2، L2TP، SSTP، تشغيل الخادم تلقائياً خلال 5 دقائق بعد الدفع، لا سجلات، وخيارات دفع تشمل بطاقات روسية، SBP، USDT/BTC. المواقع تشمل موسكو، سانت بطرسبرغ، أمستردام، فرانكفورت، لندن، نيويورك، سان خوسيه، شيكاغو، سنغافورة، سيدني، مدريد، هلسنكي، ستوكهولم، وارسو، كوبنهاغن، وستافنجر؛ والخطط تبدأ من 490 ₽ يومياً و2490 ₽ شهرياً مع خصومات. مثالي إذا كنت تفتقر إلى IP عام أو لا ترغب بإعداد إعادة توجيه المنافذ.
لديك الآن VPN منزلي فعّال على MikroTik. مارس، دوّن التعديلات، وطور إعداداتك مع نمو حاجتك. حظاً موفقاً!