پیکربندی اولیهٔ سرور
این صفحه مجموعهای از منابع و نکات مربوط به آمادهسازی سرور لینوکسی، دریافت گواهی SSL، دسترسی به مخازن نرمافزاری، مانیتورینگ و استفاده از برخی پیکربندیهای پراکسی را گردآوری میکند. تنظیمات مناسب به سیستمعامل، ارائهدهندهٔ سرور و وضعیت شبکه وابسته است و ممکن است در طول زمان تغییر کند.
پیش از اجرای هر فرمان، از تنظیمات و دادههای سرور نسخهٔ پشتیبان بگیرید و اثر آن را بررسی کنید. ادعاهای تجربی و بدون منبع این صفحه، بهویژه پیشنهادهای مربوط به تغییر تنظیمات امنیتی هسته، نباید بدون ارزیابی مستقل روی سرور عملیاتی اجرا شوند.
آمادهسازی سرور لینوکسی
پس از خرید سرور مجازی لینوکسی و دریافت IP و گذرواژهٔ کاربر root، بهتر است پیش از نصب سرویسهایی مانند WordPress، تنظیمات اولیهٔ مدیریت و امنیت سرور انجام شود.
https://x.com/YaserShahi/status/1868472684985663938
نوع منبع: رشتهپست شبکهٔ اجتماعی دربارهٔ تنظیمات اولیهٔ سرور لینوکسی؛ جزئیات آن ممکن است به توزیع و نسخهٔ سیستمعامل وابسته باشد.
https://threadreaderapp.com/thread/1868472684985663938.html?utm_campaign=topunroll
نوع منبع: بازنشر خواناتر همان رشتهپست در Thread Reader.
https://x.com/HeyGenLabs/status/1868727472440713649
نوع منبع: پست شبکهٔ اجتماعی مرتبط که در متن اصلی بهعنوان ارجاع تکمیلی آمده است؛ ارتباط دقیق آن با تنظیم سرور در متن توضیح داده نشده است.
دریافت گواهی SSL برای دامنه و زیردامنه
راهنمای زیر روش دریافت گواهی SSL برای دامنه یا زیردامنه را توضیح میدهد. ادعای متن اصلی مبنی بر اینکه این روش روی همهٔ سرورها بدون خطا به صدور گواهی منجر میشود، قطعی نیست؛ موفقیت به DNS، آزاد بودن پورت مورد نیاز، فایروال و پیکربندی سرور بستگی دارد.
https://ivpn.pro/server/how-to-get-ssl-certificate-for-domain-and-subdomain/
نوع منبع: مقالهٔ آموزشی دریافت گواهی با acme.sh و روش داخلی پنلهای X-UI و S-UI؛ پیشنیازها و مسیر فایلهای گواهی را شرح میدهد.
https://x.com/kevinzakarian/status/1877281752332280193
نوع منبع: پست شبکهٔ اجتماعی نویسنده یا منتشرکنندهٔ راهنمای SSL.
پراکسی فایلهای خام گیتهاب
اسکریپت Simple GitHub Raw Proxy Worker با استفاده از Cloudflare Workers برای دسترسی واسطهای به فایلهای githubusercontent معرفی شده است.
https://x.com/ircfspace/status/1968590912746909732
نوع منبع: پست شبکهٔ اجتماعی ircfspace شامل معرفی و تصویر Simple GitHub Raw Proxy Worker.
میرورهای نرمافزاری داخل ایران
پروژهٔ Mirava فهرستی از میرورهای داخلی بستهها و مخازن نرمافزاری را گردآوری میکند. هدف این فهرست، فراهمکردن دسترسی سریعتر و پایدارتر به بستههای نرمافزاری در زمان محدودیت اینترنت بینالمللی است. موجودی و بهروز بودن هر میرور باید مستقیماً در همان سرویس بررسی شود.
| میرور | توضیح درجشده در منبع | بستهها و مخازن ذکرشده |
|---|---|---|
iranrepo.ir |
پروژهٔ مخازن متنباز ایران | Conda، بستههای Python و برخی مخازن توزیعهایی مانند Linux Mint |
mirror.shatel.ir |
میرور نرمافزاری شاتل | Ubuntu، Debian، Kali و فایلهای نصب |
mirrors.kubarcloud.com |
میرور داخلی کوبار | کد منبع هستهٔ Linux و آرشیوهای متنباز |
repo-portal.ito.gov.ir |
درگاه مخازن سازمان فناوری اطلاعات | YUM/DNF، CentOS، Fedora، Rocky، Python، npm و Yarn |
jamko.ir |
میرور همراه با مستندات پیکربندی | Maven، Gradle، Android SDK، APT، RPM، NuGet، Yarn، Composer و pip |
runflare.com/mirrors |
میرور با راهنمای استفاده | Composer/Packagist، PyPI، npm، Node.js و رجیستری Docker |
https://github.com/GeeDook/mirava
نوع منبع: مخزن گیتهاب Mirava؛ فهرست و توضیحات میرورهای نرمافزاری را نگهداری میکند. در زمان بررسی، محتوای مخزن از نتایج جستوجو قابل تأیید کامل نبود؛ بنابراین جزئیات جدول قطعی تلقی نمیشوند.
پروژهٔ مانیتورینگ با Go
این پروژهٔ نمونه، یک سرویس کوچک Go با endpointهای /health و /metrics پیادهسازی میکند. Prometheus و Grafana برای گردآوری و نمایش معیارها، Docker Compose برای اجرای محلی و GitHub Actions برای آزمایش، ساخت و انتشار image به کار میروند.
هدف آموزشی پروژه، نمایش چرخهٔ ساخت، استقرار و پایش یک سرویس کوچک است. endpoint سلامت پاسخ {"status":"OK"} برمیگرداند و endpoint معیارها شامل شمارنده و histogram تأخیر برای Prometheus است.
https://dev.to/negin/mini-monitoring-app-in-go-with-prometheus-grafana-cicd-f50
نوع منبع: مقالهٔ آموزشی ساخت Mini Monitoring App با Go، Prometheus، Grafana، Docker Compose و CI/CD.
https://github.com/NeginSal/Mini-Monitoring-App
نوع منبع: مخزن گیتهاب پروژهٔ نمونه؛ کد سرویس، تنظیمات مانیتورینگ و گردشکار CI/CD را ارائه میکند.
GFW-Slayer
GFW-Slayer مجموعهای از پیکربندیهای serverless برای Xray است که با هدف دسترسی در شبکههای محدودشده طراحی شده است. مخزن پروژه ادعا میکند برخی پیکربندیها از روشهایی برای تغییر یا مبهمسازی اثرانگشتهای JA3 و JA4 استفاده میکنند. نتیجه به نوع مسدودسازی و وضعیت شبکه وابسته است و خود پروژه نیز برای مسدودسازی در سطح IP محدودیتهایی ذکر میکند.
این پیکربندیها برای کلاینتهایی مانند v2rayN، v2rayNG و Hiddify معرفی شدهاند. طبق متن اولیه، روش فعلی برای iPhone یا بازکردن Telegram مناسب نیست و چون سرور خروجی مستقل ندارد، ممکن است IP اصلی کاربر آشکار بماند. ارزیابی ریسک مرتبط نیز نسبت به استفاده از راهکارهای serverless هشدار میدهد.
https://github.com/voidr3aper-anon/GFW-slayer
نوع منبع: مخزن گیتهاب GFW-Slayer؛ پیکربندیها، روش استفاده، محدودیتها و راهکارهای عیبیابی را ارائه میکند.

https://github.com/ircfspace/iran-based/blob/main/serverless-risk-overview.md
نوع منبع: سند گیتهاب دربارهٔ ریسک راهکارهای serverless؛ برای ارزیابی پیامدهای حریم خصوصی و امنیتی این نوع پیکربندیها معرفی شده است.
https://twitter.com/ircfspace/status/1983587992003547407
نوع منبع: پست شبکهٔ اجتماعی مرتبط با GFW-Slayer و ارزیابی آن.
https://twitter.com/ircfspace/status/1983587992003547407#m
نوع منبع: ارجاع دوم به همان پست با fragment برابر m؛ برای حفظ ارجاع اصلی بدون تغییر نگه داشته شده است.
https://twitter.com/ircfspace/status/1998660596166979613
نوع منبع: پست تکمیلی شبکهٔ اجتماعی دربارهٔ موضوع این بخش.
اشتراک دائمی Clash
این اشتراک با نام منتشرکنندهٔ xs_filternet شامل پیکربندیهایی با مکانهای هلند، آلمان، لهستان، ترکیه و آمریکا معرفی شده است. دسترسپذیری، امنیت و مالکیت سرورهای موجود در اشتراک باید پیش از استفاده بررسی شود.
https://raw.githubusercontent.com/hamedp-71/Vless-Trojan_clash/main/hp.yaml
نوع منبع: فایل خام اشتراک Clash در گیتهاب؛ محتوای آن میتواند بدون اطلاع قبلی تغییر کند.
کلاینتهای معرفیشده برای استفاده از این اشتراک عبارتاند از:
https://github.com/KaringX/karing/releases
نوع منبع: صفحهٔ انتشارهای گیتهاب Karing؛ فایلهای قابل دانلود کلاینت را ارائه میکند.
https://github.com/KaringX/clashmi/releases
نوع منبع: صفحهٔ انتشارهای گیتهاب Clashmi.
https://github.com/MetaCubeX/ClashMetaForAndroid/releases
نوع منبع: صفحهٔ انتشارهای گیتهاب Clash Meta for Android.
https://github.com/chen08209/FlClash/releases/tag/v0.8.86
نوع منبع: صفحهٔ انتشار نسخهٔ v0.8.86 کلاینت FlClash.
گزارش تجربی اتصال در شرایط محدودیت شدید
این بخش یک گزارش کاربری بدون منبع مستقل است. نویسنده گفته است روش را در چند وضعیت آزمایش کرده، اما ادعاهای فنی، اعداد و رابطهٔ علت و معلولی آن تأیید نشدهاند. اجرای این پیشنهادها، بهویژه روی سرور عملیاتی، میتواند اتصال یا امنیت سرور را مختل کند.
پیشنیازهای ادعاشده
گزارش، یک VPS واسط با حداقل یک هسته و یک گیگابایت حافظه، هستهٔ Linux نسخهٔ ۵.۱۵ یا جدیدتر و پشتیبانی iptables از ماژول u32 را پیشنهاد میکند. همچنین غیرفعال بودن nf_conntrack را مطلوب میداند، اما برای ضرورت یا ایمنی این تغییر منبعی ارائه نشده است.
در ادامه پیشنهاد شده است از دامنههای داخلی دارای رکورد HTTPS و فاقد DNSSEC، مانند telewebion.com یا aparat.com، استفاده شود. ادعای باز بودن DoH روی پورت ۴۴۳ و نبود پشتیبانی ECH برای این دامنهها در متن منبع ندارد و ممکن است نادرست یا منقضی باشد.
برای آمادهسازی کلاینت، گزارش پیشنهاد میکند WARP با WireGuard و پورت UDP برابر 10880 تنظیم شود و یک پراکسی SOCKS5 روی 127.0.0.1 با همان پورت ساخته شود. بهجای مسیر پیشفرض، تنها شبکههای زیر در AllowedIPs قرار میگیرند:
مراحل ادعاشدهٔ پیادهسازی
برای تغییر MSS فرمان زیر پیشنهاد شده است:
گزارش ادعا میکند بستههای بزرگتر از ۱۴۰۰ بایت با تأخیر مواجه میشوند و این تغییر به عبور از DPI کمک میکند؛ این ادعا بدون اندازهگیری یا منبع معتبر است و مقدار مناسب MSS به مسیر شبکه بستگی دارد.
مرحلهٔ موسوم به DNS Masking with Remote Access استفاده از khamenei.ir، یک رکورد TXT شامل دادهٔ Base64، خواندن آن با curl --dns-servers 1.1.1.1 و تنظیم location برابر /dns-query در Nginx را پیشنهاد میکند. این توضیح از نظر DNS ناقص است: ثبت رکورد TXT بدون کنترل ناحیهٔ DNS دامنه ممکن نیست. همچنین استفادهٔ بدون مجوز از دامنه یا زیرساخت دیگران توصیه نمیشود. ارجاع به trojan-go روی پورت 8080 با fallback به aparat.com نیز فاقد پیکربندی کامل و منبع است.
برای مسیریابی، فرمان زیر در متن آمده است:
گزارش سپس ساخت تونل SSH با -D 10880 و استفاده از socat برای نگاشت UDP پورت ۵۳ به TCP پورت ۴۴۳ را مطرح میکند، اما فرمان کامل یا توضیح قابل بازتولیدی ارائه نمیدهد. عبارت «ریموت اکسس ریپوش» نیز اصطلاح فنی شناختهشدهای در منبع نیست.
نتایج گزارششده و هشدار امنیتی
نویسنده سرعت بارگذاری ۲٫۳ مگابایتبرثانیه در دیماه و پهنای باند ۱۰ تا ۲۰ مگابیتبرثانیه در یک بازهٔ ۱۲روزه را گزارش کرده است. تنظیمهای BBR و FQ نیز با فرمان زیر ذکر شدهاند، ولی این گزارش دادهٔ خام یا روش آزمون ندارد:
همچنین مقدار keepalive برابر ۲۵ ثانیه برای QUIC پیشنهاد شده است. ارتباط ادعاشده میان QUIC و محسوس نبودن تأخیر ICMP بالاتر از ۲۵۰ میلیثانیه، بدون شواهد مستقل است.
متن اصلی غیرفعالکردن SYN cookies با مقدار net.ipv4.tcp_syncookies=0 را شرط کارکرد میداند. این تغییر میتواند مقاومت سرور را در برابر SYN flood کاهش دهد و نباید صرفاً براساس این گزارش اجرا شود. ادعای تداخل SYN cookies با پراکسی و پورت 10880 نیز منبع یا توضیح فنی کافی ندارد.
در پایان، نویسنده توصیه کرده است ۱۰ تا ۲۰ وبسایت عادی را که روی شبکهٔ داخلی در دسترساند شناسایی کنید؛ کاربرد دقیق این فهرست در روش توضیح داده نشده است.
جمعبندی
آمادهسازی سرور شامل بررسی امنیت پایه، دریافت صحیح گواهی SSL، دسترسی مطمئن به مخازن و راهاندازی پایش است. منابع این صفحه برای SSL، میرورهای نرمافزاری و یک پروژهٔ مانیتورینگ نمونه ارائه شدهاند.
پیکربندیهای GFW-Slayer و اشتراک Clash ممکن است در برخی شبکهها قابل استفاده باشند، اما محتوا و سرورهای آنها تغییرپذیر است و باید از نظر امنیت، حریم خصوصی و افشای IP ارزیابی شوند.
بخش پایانی صرفاً یک گزارش تجربی و تأییدنشده است. چند ادعای آن ناقص یا از نظر فنی محل تردید است و پیشنهاد غیرفعالکردن SYN cookies میتواند امنیت سرور را کاهش دهد؛ بنابراین این بخش نباید بهعنوان دستورالعمل عملیاتی معتبر در نظر گرفته شود.