إعداد سطح المكتب والراوتر

ثبّت عميل SecurQbit عبر سطر الأوامر على Linux أو Windows أو FreeBSD أو راوتر OpenWrt بأمر واحد، وتحقّق من التنزيل، وضَع شبكة كاملة خلف الـ VPN.

يوفّر SecurQbit عميلاً عبر سطر الأوامر للأجهزة التي لا تطبيق لها: خوادم وأجهزة Linux، وWindows، وFreeBSD، وأجهزة التوجيه OpenWrt. إنه نفس الـ VPN ونفس الحساب المستخدمَين في تطبيقات الهاتف — راجع تثبيت SecurQbit لنظامي iOS وAndroid.

يُثبَّت برنامجان:

البرنامجما هو
securqbitdالخدمة التي تعمل في الخلفية. تحتفظ بجلستك، وتبني النفق، وتضبط توجيه النظام. تعمل بصلاحيات النظام لأن إنشاء جهاز نفق يتطلّبها.
sqctlالأمر الذي تكتبه. يطلب من الخدمة تنفيذ الأشياء ويعرض لك ما يجري. لا يحتفظ بأي بيانات اعتماد ولا يحتاج إلى صلاحيات خاصة به.

أنت تتعامل مع sqctl. راجع مرجع سطر الأوامر لكل الأوامر.

التثبيت بأمر واحد

على Linux وmacOS وFreeBSD وOpenWrt:

curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sudo sh

هذا هو التثبيت كله. يستنتج السكربت الحزمة التي يحتاجها هذا الجهاز، ويُنزّلها، ويطابقها مع مجاميع SHA-256 المنشورة، ويضع البرنامجين في مكانهما، ثم يسجّل الخدمة لدى ما يشرف على العمليات طويلة الأمد هنا — systemd أو OpenRC أو runit أو SysV init أو procd أو rc.d أو launchd. لا شيء آخر يحتاج إلى ضبط.

عند الانتهاء:

sqctl login              # يفتح رابطًا لتوافق عليه في متصفحك
sqctl connect --fastest
sqctl status

تحتاج إلى حساب موجود مسبقًا. يسجّل عميل سطح المكتب الدخول عبر الموافقة في المتصفح ولا يمكنه إنشاء حساب. أنشئ حسابًا أولاً من تطبيق iOS أو Android — بما في ذلك حساب الضيف، الذي يسجّل الدخول إلى accounts.securqbit.com برمز الاسترداد ويوافق من هناك.

الخيارات

يقبل المُثبِّت بعض الخيارات. مرّرها بعد sh -s --:

curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sudo sh -s -- --no-start
الخيارما يفعله
--version <v>يثبّت إصدارًا محدّدًا بدل الإصدار الحالي.
--from <path>يثبّت من أرشيف نزّلته مسبقًا، دون شبكة.
--prefix <dir>يثبّت في مسار غير /usr/local (‏/usr على OpenWrt).
--no-startيسجّل الخدمة لكن يتركها متوقفة.
--no-routerعلى OpenWrt، يثبّت دون وضع الشبكة المحلية خلف النفق.
--uninstallيزيل الخدمة والبرنامجين.

المنصّات المدعومة

النظامالمعماريات
Linuxx86-64، arm64، armv7
Windowsx86-64، arm64
FreeBSDx86-64، arm64
OpenWrtx86-64، arm64، armv7
macOSApple silicon، Intel

البناء ساكن (static)، لذا تكفي حزمة Linux واحدة لكل من glibc وmusl — تستخدم Debian وUbuntu وFedora وArch وAlpine وVoid الملف نفسه.

لا توجد نسخة لمعمارية MIPS، ولن توجد. تأتي تلك الأجهزة بذاكرة فلاش من 8 إلى 16 ميغابايت بينما يحتاج SecurQbit نحو 40، فحزمة لها لن تفعل شيئًا سوى الفشل بعد أن تكون قد انتظرت التنزيل. راوتر ARM أو x86-64 يعمل جيدًا.

على macOS، فضّل التطبيق. منتج Mac هو تطبيق SecurQbit الأصلي من App Store. يُبنى عميل سطر الأوامر ويعمل على macOS لكي يمكن تطويره هناك؛ وليس هو ما ينبغي لمستخدم Mac تثبيته.

التحقّق من التنزيل

يطابق المُثبِّت الأرشيف أصلاً مع المجاميع المنشورة بجانبه، ويرفض المتابعة إن اختلفا. للتحقّق يدويًا، أو للتثبيت دون اتصال:

V=$(curl -fsSL https://cdn.securqbit.com/securqbitd/latest)
BASE=https://cdn.securqbit.com/securqbitd/$V
 
curl -fsSLO $BASE/securqbit-$V-linux-amd64.tar.gz
curl -fsSLO $BASE/SHA256SUMS
 
sha256sum --check --ignore-missing SHA256SUMS

ثم ثبّت من الملف الذي تحقّقت منه للتوّ:

tar -xzf securqbit-$V-linux-amd64.tar.gz
sudo ./securqbit-$V-linux-amd64/install.sh

تشغيل install.sh من داخل أرشيف مُستخرَج يثبّت ذلك الأرشيف ولا يمسّ الشبكة إطلاقًا — وهذه هي طريقة التثبيت على جهاز لا يملك بعد مسارًا إلى الإنترنت.

تنتقل المجاميع عبر اتصال HTTPS نفسه الذي تنتقل عبره الحزمة، فهي تثبت أن الملف وصل سليمًا، لا أن الخادم كان صادقًا. TLS هو ما يجعل الاتصال جديرًا بالثقة. لا تثبّت عبر http غير المشفّر.

استخدامه دون sudo

تعمل الخدمة بصلاحيات root. المقبس الذي تستمع عليه يعود لمجموعة securqbit ينشئها المُثبِّت، فيستطيع أعضاؤها تشغيل الـ VPN دون كلمة مرور:

sudo usermod -aG securqbit "$USER"    # Linux
sudo pw groupmod securqbit -m "$USER" # FreeBSD

سجّل الخروج ثم الدخول ليسري انتماء المجموعة الجديد. على macOS المجموعة هي admin، والمسؤولون فيها أصلاً. على Windows المكافئ هو مجموعة SecurQbit Users، إلى جانب SYSTEM وAdministrators.

حتى ذلك الحين، سيخبرك sqctl بأنه لا يملك الإذن، ويطبع الأمر أعلاه.

Windows

يُثبَّت Windows من الأرشيف لا عبر الأمر المختصر.

  1. نزّل securqbit-<version>-windows-amd64.tar.gz من cdn.securqbit.com/securqbitd واستخرجه.
  2. ضع wintun.dll — مُشغّل محوّل النفق، بما يوافق معماريتك — بجانب securqbitd.exe. لا يُوزَّع مع SecurQbit؛ نزّله من wintun.net.
  3. من موجّه أوامر PowerShell بصلاحيات مرتفعة، داخل المجلد المستخرَج:
.\install.ps1

ينسخ ذلك البرنامجين إلى %ProgramFiles%\SecurQbit، ويسجّل الخدمة، ويضيف المجلد إلى PATH الجهاز ليعمل sqctl من أي طرفية. افتح بعدها طرفية جديدة لتلتقط PATH المحدَّث.

لإزالته، شغّل .\uninstall.ps1 من موجّه الأوامر المرتفع نفسه.

OpenWrt: وضع شبكة كاملة خلف الـ VPN

على الراوتر، يحمي SecurQbit كل ما على الشبكة — الهواتف والحواسيب المحمولة وأجهزة الألعاب وتلفزيون ذكي — دون تثبيت أي شيء على أي منها.

curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sh
sqctl login
sqctl connect --fastest

يضبط التثبيت الجدار الناري أيضًا: منطقة فوق جهاز النفق مع NAT، وتمرير حركة الشبكة المحلية إليها، ورفض IPv6 المتجه من الشبكة المحلية نحو WAN. هذا هو السلوك الافتراضي على الراوتر، لأن VPN على راوتر لا يحمي سوى حركة الراوتر نفسه ليس ما يثبّته أحد من أجله. استخدم --no-router إن كان ذلك فعلاً ما تريد.

قبل أن تبدأ، تحقّق من ثلاثة أمور.

  • الفلاش. تحتاج نحو 90 ميغابايت متاحة. أغلب أجهزة التوجيه المنزلية لا تملكها، والمُثبِّت يرفض بدلاً من ملء طبقة overlay — وراوتر امتلأت طبقته لا يمكن إصلاحه عبر الشبكة. الحل هو extroot على ذاكرة USB أو بطاقة SD.
  • وحدة tun. يتركها OpenWrt خارج الصورة الافتراضية: opkg update && opkg install kmod-tun (أو apk add kmod-tun). بدونها يفشل أول اتصال، لا التثبيت.
  • curl. بعض الصور لا تأتي بـ curl ولا بـ wget قادر على HTTPS كما ينبغي: opkg install curl.

اقرأ السجلات بـ logread -f -e securqbitd. تبقى في الذاكرة عن قصد — فتمرير ميغابايتات يوميًا عبر فلاش الراوتر هو ما يُتلف الفلاش.

يُرفَض IPv6 ولا يُسقَط، وذلك مقصود. ينقل النفق IPv4، لذا فترك IPv6 الخاص بالشبكة المحلية على WAN يوجّه نصف حركة كل جهاز حول الـ VPN. الرفض يجعل الأجهزة ترتدّ فورًا إلى IPv4 بدل انتظار انتهاء المهلة في كل طلب. الخيار --allow-ipv6 يعطّل هذه الحماية ويقبل التسريب.

الاتصال عند الإقلاع

sqctl set autoconnect on

تبدأ الخدمة مع الجهاز وترفع النفق بمجرد توفّر الشبكة. ومع sqctl set country، يعود الراوتر أو الخادم من إعادة التشغيل محميًا سلفًا، دون أن يسجّل أحد الدخول.

البقاء محدَّثًا

sqctl update

ينزّل ذلك الإصدار الحالي، ويتحقّق منه، ويستبدل البرنامجين، ويعيد تشغيل الخدمة. كما يتحقّق SecurQbit مرة يوميًا من تلقاء نفسه ويخبرك بالجديد — في سطر تحت sqctl status:

    Update         v1.1.0 available — run: sqctl update

هو يخبرك فقط، لا أكثر. ولا يثبّت من تلقاء نفسه أبدًا، لأن إتمام التحديث يعني إعادة التشغيل، وإعادة التشغيل تقطع أي نفق قائم. يوقف sqctl set updates off البحث؛ ويظل sqctl update يعمل.

إزالته

curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sudo sh -s -- --uninstall

يُنزل هذا النفق أولاً، لتعود إعدادات التوجيه وDNS كما كانت، ثم يزيل الخدمة والبرنامجين. وعلى الراوتر يزيل أيضًا إعدادات الجدار الناري التي أضافها. أما ملف الإعدادات والسجلات فتبقى في مكانها.

الخطوات التالية