پرش به محتویات

پیکربندی اولیهٔ سرور

این صفحه مجموعه‌ای از منابع و نکات مربوط به آماده‌سازی سرور لینوکسی، دریافت گواهی SSL، دسترسی به مخازن نرم‌افزاری، مانیتورینگ و استفاده از برخی پیکربندی‌های پراکسی را گردآوری می‌کند. تنظیمات مناسب به سیستم‌عامل، ارائه‌دهندهٔ سرور و وضعیت شبکه وابسته است و ممکن است در طول زمان تغییر کند.

پیش از اجرای هر فرمان، از تنظیمات و داده‌های سرور نسخهٔ پشتیبان بگیرید و اثر آن را بررسی کنید. ادعاهای تجربی و بدون منبع این صفحه، به‌ویژه پیشنهادهای مربوط به تغییر تنظیمات امنیتی هسته، نباید بدون ارزیابی مستقل روی سرور عملیاتی اجرا شوند.

آماده‌سازی سرور لینوکسی

پس از خرید سرور مجازی لینوکسی و دریافت IP و گذرواژهٔ کاربر root، بهتر است پیش از نصب سرویس‌هایی مانند WordPress، تنظیمات اولیهٔ مدیریت و امنیت سرور انجام شود.

https://x.com/YaserShahi/status/1868472684985663938

نوع منبع: رشته‌پست شبکهٔ اجتماعی دربارهٔ تنظیمات اولیهٔ سرور لینوکسی؛ جزئیات آن ممکن است به توزیع و نسخهٔ سیستم‌عامل وابسته باشد.

https://threadreaderapp.com/thread/1868472684985663938.html?utm_campaign=topunroll

نوع منبع: بازنشر خواناتر همان رشته‌پست در Thread Reader.

https://x.com/HeyGenLabs/status/1868727472440713649

نوع منبع: پست شبکهٔ اجتماعی مرتبط که در متن اصلی به‌عنوان ارجاع تکمیلی آمده است؛ ارتباط دقیق آن با تنظیم سرور در متن توضیح داده نشده است.

دریافت گواهی SSL برای دامنه و زیردامنه

راهنمای زیر روش دریافت گواهی SSL برای دامنه یا زیردامنه را توضیح می‌دهد. ادعای متن اصلی مبنی بر اینکه این روش روی همهٔ سرورها بدون خطا به صدور گواهی منجر می‌شود، قطعی نیست؛ موفقیت به DNS، آزاد بودن پورت مورد نیاز، فایروال و پیکربندی سرور بستگی دارد.

https://ivpn.pro/server/how-to-get-ssl-certificate-for-domain-and-subdomain/

نوع منبع: مقالهٔ آموزشی دریافت گواهی با acme.sh و روش داخلی پنل‌های X-UI و S-UI؛ پیش‌نیازها و مسیر فایل‌های گواهی را شرح می‌دهد.

https://x.com/kevinzakarian/status/1877281752332280193

نوع منبع: پست شبکهٔ اجتماعی نویسنده یا منتشرکنندهٔ راهنمای SSL.

پراکسی فایل‌های خام گیت‌هاب

اسکریپت Simple GitHub Raw Proxy Worker با استفاده از Cloudflare Workers برای دسترسی واسطه‌ای به فایل‌های githubusercontent معرفی شده است.

pic

https://x.com/ircfspace/status/1968590912746909732

نوع منبع: پست شبکهٔ اجتماعی ircfspace شامل معرفی و تصویر Simple GitHub Raw Proxy Worker.

میرورهای نرم‌افزاری داخل ایران

پروژهٔ Mirava فهرستی از میرورهای داخلی بسته‌ها و مخازن نرم‌افزاری را گردآوری می‌کند. هدف این فهرست، فراهم‌کردن دسترسی سریع‌تر و پایدارتر به بسته‌های نرم‌افزاری در زمان محدودیت اینترنت بین‌المللی است. موجودی و به‌روز بودن هر میرور باید مستقیماً در همان سرویس بررسی شود.

میرور توضیح درج‌شده در منبع بسته‌ها و مخازن ذکرشده
iranrepo.ir پروژهٔ مخازن متن‌باز ایران Conda، بسته‌های Python و برخی مخازن توزیع‌هایی مانند Linux Mint
mirror.shatel.ir میرور نرم‌افزاری شاتل Ubuntu، Debian، Kali و فایل‌های نصب
mirrors.kubarcloud.com میرور داخلی کوبار کد منبع هستهٔ Linux و آرشیوهای متن‌باز
repo-portal.ito.gov.ir درگاه مخازن سازمان فناوری اطلاعات YUM/DNF، CentOS، Fedora، Rocky، Python، npm و Yarn
jamko.ir میرور همراه با مستندات پیکربندی Maven، Gradle، Android SDK، APT، RPM، NuGet، Yarn، Composer و pip
runflare.com/mirrors میرور با راهنمای استفاده Composer/Packagist، PyPI، npm، Node.js و رجیستری Docker

https://github.com/GeeDook/mirava

نوع منبع: مخزن گیت‌هاب Mirava؛ فهرست و توضیحات میرورهای نرم‌افزاری را نگه‌داری می‌کند. در زمان بررسی، محتوای مخزن از نتایج جست‌وجو قابل تأیید کامل نبود؛ بنابراین جزئیات جدول قطعی تلقی نمی‌شوند.

پروژهٔ مانیتورینگ با Go

این پروژهٔ نمونه، یک سرویس کوچک Go با endpointهای /health و /metrics پیاده‌سازی می‌کند. Prometheus و Grafana برای گردآوری و نمایش معیارها، Docker Compose برای اجرای محلی و GitHub Actions برای آزمایش، ساخت و انتشار image به کار می‌روند.

هدف آموزشی پروژه، نمایش چرخهٔ ساخت، استقرار و پایش یک سرویس کوچک است. endpoint سلامت پاسخ {"status":"OK"} برمی‌گرداند و endpoint معیارها شامل شمارنده و histogram تأخیر برای Prometheus است.

https://dev.to/negin/mini-monitoring-app-in-go-with-prometheus-grafana-cicd-f50

نوع منبع: مقالهٔ آموزشی ساخت Mini Monitoring App با Go، Prometheus، Grafana، Docker Compose و CI/CD.

https://github.com/NeginSal/Mini-Monitoring-App

نوع منبع: مخزن گیت‌هاب پروژهٔ نمونه؛ کد سرویس، تنظیمات مانیتورینگ و گردش‌کار CI/CD را ارائه می‌کند.

GFW-Slayer

GFW-Slayer مجموعه‌ای از پیکربندی‌های serverless برای Xray است که با هدف دسترسی در شبکه‌های محدودشده طراحی شده است. مخزن پروژه ادعا می‌کند برخی پیکربندی‌ها از روش‌هایی برای تغییر یا مبهم‌سازی اثرانگشت‌های JA3 و JA4 استفاده می‌کنند. نتیجه به نوع مسدودسازی و وضعیت شبکه وابسته است و خود پروژه نیز برای مسدودسازی در سطح IP محدودیت‌هایی ذکر می‌کند.

این پیکربندی‌ها برای کلاینت‌هایی مانند v2rayN، v2rayNG و Hiddify معرفی شده‌اند. طبق متن اولیه، روش فعلی برای iPhone یا بازکردن Telegram مناسب نیست و چون سرور خروجی مستقل ندارد، ممکن است IP اصلی کاربر آشکار بماند. ارزیابی ریسک مرتبط نیز نسبت به استفاده از راهکارهای serverless هشدار می‌دهد.

https://github.com/voidr3aper-anon/GFW-slayer

نوع منبع: مخزن گیت‌هاب GFW-Slayer؛ پیکربندی‌ها، روش استفاده، محدودیت‌ها و راهکارهای عیب‌یابی را ارائه می‌کند.

pic

https://github.com/ircfspace/iran-based/blob/main/serverless-risk-overview.md

نوع منبع: سند گیت‌هاب دربارهٔ ریسک راهکارهای serverless؛ برای ارزیابی پیامدهای حریم خصوصی و امنیتی این نوع پیکربندی‌ها معرفی شده است.

https://twitter.com/ircfspace/status/1983587992003547407

نوع منبع: پست شبکهٔ اجتماعی مرتبط با GFW-Slayer و ارزیابی آن.

https://twitter.com/ircfspace/status/1983587992003547407#m

نوع منبع: ارجاع دوم به همان پست با fragment برابر m؛ برای حفظ ارجاع اصلی بدون تغییر نگه داشته شده است.

https://twitter.com/ircfspace/status/1998660596166979613

نوع منبع: پست تکمیلی شبکهٔ اجتماعی دربارهٔ موضوع این بخش.

اشتراک دائمی Clash

این اشتراک با نام منتشرکنندهٔ xs_filternet شامل پیکربندی‌هایی با مکان‌های هلند، آلمان، لهستان، ترکیه و آمریکا معرفی شده است. دسترس‌پذیری، امنیت و مالکیت سرورهای موجود در اشتراک باید پیش از استفاده بررسی شود.

https://raw.githubusercontent.com/hamedp-71/Vless-Trojan_clash/main/hp.yaml

نوع منبع: فایل خام اشتراک Clash در گیت‌هاب؛ محتوای آن می‌تواند بدون اطلاع قبلی تغییر کند.

کلاینت‌های معرفی‌شده برای استفاده از این اشتراک عبارت‌اند از:

https://github.com/KaringX/karing/releases

نوع منبع: صفحهٔ انتشارهای گیت‌هاب Karing؛ فایل‌های قابل دانلود کلاینت را ارائه می‌کند.

https://github.com/KaringX/clashmi/releases

نوع منبع: صفحهٔ انتشارهای گیت‌هاب Clashmi.

https://github.com/MetaCubeX/ClashMetaForAndroid/releases

نوع منبع: صفحهٔ انتشارهای گیت‌هاب Clash Meta for Android.

https://github.com/chen08209/FlClash/releases/tag/v0.8.86

نوع منبع: صفحهٔ انتشار نسخهٔ v0.8.86 کلاینت FlClash.

گزارش تجربی اتصال در شرایط محدودیت شدید

این بخش یک گزارش کاربری بدون منبع مستقل است. نویسنده گفته است روش را در چند وضعیت آزمایش کرده، اما ادعاهای فنی، اعداد و رابطهٔ علت و معلولی آن تأیید نشده‌اند. اجرای این پیشنهادها، به‌ویژه روی سرور عملیاتی، می‌تواند اتصال یا امنیت سرور را مختل کند.

پیش‌نیازهای ادعاشده

گزارش، یک VPS واسط با حداقل یک هسته و یک گیگابایت حافظه، هستهٔ Linux نسخهٔ ۵.۱۵ یا جدیدتر و پشتیبانی iptables از ماژول u32 را پیشنهاد می‌کند. همچنین غیرفعال بودن nf_conntrack را مطلوب می‌داند، اما برای ضرورت یا ایمنی این تغییر منبعی ارائه نشده است.

در ادامه پیشنهاد شده است از دامنه‌های داخلی دارای رکورد HTTPS و فاقد DNSSEC، مانند telewebion.com یا aparat.com، استفاده شود. ادعای باز بودن DoH روی پورت ۴۴۳ و نبود پشتیبانی ECH برای این دامنه‌ها در متن منبع ندارد و ممکن است نادرست یا منقضی باشد.

برای آماده‌سازی کلاینت، گزارش پیشنهاد می‌کند WARP با WireGuard و پورت UDP برابر 10880 تنظیم شود و یک پراکسی SOCKS5 روی 127.0.0.1 با همان پورت ساخته شود. به‌جای مسیر پیش‌فرض، تنها شبکه‌های زیر در AllowedIPs قرار می‌گیرند:

10.0.0.0/8
172.16.0.0/12

مراحل ادعاشدهٔ پیاده‌سازی

برای تغییر MSS فرمان زیر پیشنهاد شده است:

iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --set-mss 1380

گزارش ادعا می‌کند بسته‌های بزرگ‌تر از ۱۴۰۰ بایت با تأخیر مواجه می‌شوند و این تغییر به عبور از DPI کمک می‌کند؛ این ادعا بدون اندازه‌گیری یا منبع معتبر است و مقدار مناسب MSS به مسیر شبکه بستگی دارد.

مرحلهٔ موسوم به DNS Masking with Remote Access استفاده از khamenei.ir، یک رکورد TXT شامل دادهٔ Base64، خواندن آن با curl --dns-servers 1.1.1.1 و تنظیم location برابر /dns-query در Nginx را پیشنهاد می‌کند. این توضیح از نظر DNS ناقص است: ثبت رکورد TXT بدون کنترل ناحیهٔ DNS دامنه ممکن نیست. همچنین استفادهٔ بدون مجوز از دامنه یا زیرساخت دیگران توصیه نمی‌شود. ارجاع به trojan-go روی پورت 8080 با fallback به aparat.com نیز فاقد پیکربندی کامل و منبع است.

برای مسیریابی، فرمان زیر در متن آمده است:

ip route add 8.8.8.8 via $(ip route show default | awk '{print $3}') dev eth0 metric 50

گزارش سپس ساخت تونل SSH با -D 10880 و استفاده از socat برای نگاشت UDP پورت ۵۳ به TCP پورت ۴۴۳ را مطرح می‌کند، اما فرمان کامل یا توضیح قابل بازتولیدی ارائه نمی‌دهد. عبارت «ریموت اکسس ریپوش» نیز اصطلاح فنی شناخته‌شده‌ای در منبع نیست.

نتایج گزارش‌شده و هشدار امنیتی

نویسنده سرعت بارگذاری ۲٫۳ مگابایت‌برثانیه در دی‌ماه و پهنای باند ۱۰ تا ۲۰ مگابیت‌برثانیه در یک بازهٔ ۱۲روزه را گزارش کرده است. تنظیم‌های BBR و FQ نیز با فرمان زیر ذکر شده‌اند، ولی این گزارش دادهٔ خام یا روش آزمون ندارد:

sysctl -w net.ipv4.tcp_congestion_control=bbr
sysctl -w net.core.default_qdisc=fq

همچنین مقدار keepalive برابر ۲۵ ثانیه برای QUIC پیشنهاد شده است. ارتباط ادعاشده میان QUIC و محسوس نبودن تأخیر ICMP بالاتر از ۲۵۰ میلی‌ثانیه، بدون شواهد مستقل است.

متن اصلی غیرفعال‌کردن SYN cookies با مقدار net.ipv4.tcp_syncookies=0 را شرط کارکرد می‌داند. این تغییر می‌تواند مقاومت سرور را در برابر SYN flood کاهش دهد و نباید صرفاً براساس این گزارش اجرا شود. ادعای تداخل SYN cookies با پراکسی و پورت 10880 نیز منبع یا توضیح فنی کافی ندارد.

در پایان، نویسنده توصیه کرده است ۱۰ تا ۲۰ وب‌سایت عادی را که روی شبکهٔ داخلی در دسترس‌اند شناسایی کنید؛ کاربرد دقیق این فهرست در روش توضیح داده نشده است.

جمع‌بندی

آماده‌سازی سرور شامل بررسی امنیت پایه، دریافت صحیح گواهی SSL، دسترسی مطمئن به مخازن و راه‌اندازی پایش است. منابع این صفحه برای SSL، میرورهای نرم‌افزاری و یک پروژهٔ مانیتورینگ نمونه ارائه شده‌اند.

پیکربندی‌های GFW-Slayer و اشتراک Clash ممکن است در برخی شبکه‌ها قابل استفاده باشند، اما محتوا و سرورهای آن‌ها تغییرپذیر است و باید از نظر امنیت، حریم خصوصی و افشای IP ارزیابی شوند.

بخش پایانی صرفاً یک گزارش تجربی و تأییدنشده است. چند ادعای آن ناقص یا از نظر فنی محل تردید است و پیشنهاد غیرفعال‌کردن SYN cookies می‌تواند امنیت سرور را کاهش دهد؛ بنابراین این بخش نباید به‌عنوان دستورالعمل عملیاتی معتبر در نظر گرفته شود.