# Penyiapan Desktop & Router

SecurQbit menyediakan klien baris perintah untuk mesin yang tidak punya aplikasi: server dan desktop Linux, Windows, FreeBSD, serta router OpenWrt. VPN-nya sama dan akunnya sama dengan aplikasi seluler — untuk iOS dan Android, lihat [Memasang SecurQbit](/installation).

Ada dua program yang dipasang:

| Program | Apa itu |
| --- | --- |
| `securqbitd` | Layanan latar belakang. Ia menyimpan sesi Anda, membangun terowongan, dan mengatur perutean sistem. Ia berjalan dengan hak sistem karena membuat perangkat terowongan memang menuntutnya. |
| `sqctl` | Perintah yang Anda ketik. Ia meminta layanan melakukan sesuatu dan menunjukkan apa yang sedang terjadi. Ia tidak menyimpan kredensial dan tidak butuh hak khusus. |

Yang Anda pakai adalah `sqctl`. Lihat [Referensi CLI](/cli-reference) untuk semua perintah.

## Pasang dengan satu perintah

Di Linux, macOS, FreeBSD, dan OpenWrt:

```bash
curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sudo sh
```

Itu seluruh pemasangannya. Skripnya menentukan paket mana yang dibutuhkan mesin ini, mengunduhnya, mencocokkannya dengan checksum SHA-256 yang diterbitkan, menempatkan kedua program, lalu mendaftarkan layanan ke apa pun yang mengawasi proses berumur panjang di sini — systemd, OpenRC, runit, SysV init, procd, rc.d, atau launchd. Tidak ada lagi yang perlu dikonfigurasi.

Setelah selesai:

```bash
sqctl login              # membuka tautan untuk disetujui di peramban Anda
sqctl connect --fastest
sqctl status
```

> **Anda perlu akun yang sudah ada.** Klien desktop masuk lewat persetujuan di peramban dan tidak bisa membuat akun. Buat dulu di [aplikasi iOS atau Android](/installation) — termasuk [akun tamu](/anonymous-accounts), yang masuk ke accounts.securqbit.com dengan kode pemulihannya dan menyetujui dari sana.

### Opsi

Pemasang menerima beberapa opsi. Berikan setelah `sh -s --`:

```bash
curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sudo sh -s -- --no-start
```

| Opsi | Fungsinya |
| --- | --- |
| `--version <v>` | Memasang rilis tertentu, bukan yang terbaru. |
| `--from <path>` | Memasang dari arsip yang sudah diunduh, tanpa jaringan. |
| `--prefix <dir>` | Memasang ke lokasi selain `/usr/local` (`/usr` di OpenWrt). |
| `--no-start` | Mendaftarkan layanan tetapi membiarkannya berhenti. |
| `--no-router` | Di OpenWrt, memasang tanpa menaruh LAN di balik terowongan. |
| `--uninstall` | Menghapus layanan dan kedua program. |

## Platform yang didukung

| Sistem | Arsitektur |
| --- | --- |
| Linux | x86-64, arm64, armv7 |
| Windows | x86-64, arm64 |
| FreeBSD | x86-64, arm64 |
| OpenWrt | x86-64, arm64, armv7 |
| macOS | Apple silicon, Intel |

Dibangun secara statis, jadi satu paket Linux melayani glibc dan musl sekaligus — Debian, Ubuntu, Fedora, Arch, Alpine, dan Void memakai berkas yang sama.

> **Tidak ada versi MIPS, dan tidak akan ada.** Router semacam itu hanya punya 8–16 MB flash sementara SecurQbit butuh sekitar 40 MB, jadi paket untuk mereka hanya bisa gagal — setelah Anda menunggu unduhannya selesai. Router ARM atau x86-64 bisa dipakai.

> **Di macOS, pilih aplikasinya.** Produk untuk Mac adalah aplikasi SecurQbit asli dari App Store. Klien baris perintah bisa dibangun dan dijalankan di macOS supaya bisa dikembangkan di sana; bukan itu yang seharusnya dipasang pengguna Mac.

## Verifikasi unduhan

Pemasang memang sudah mencocokkan arsip dengan checksum yang diterbitkan di sebelahnya, dan menolak melanjutkan bila berbeda. Untuk memeriksa sendiri, atau memasang tanpa jaringan:

```bash
V=$(curl -fsSL https://cdn.securqbit.com/securqbitd/latest)
BASE=https://cdn.securqbit.com/securqbitd/$V

curl -fsSLO $BASE/securqbit-$V-linux-amd64.tar.gz
curl -fsSLO $BASE/SHA256SUMS

sha256sum --check --ignore-missing SHA256SUMS
```

Lalu pasang dari berkas yang baru Anda periksa:

```bash
tar -xzf securqbit-$V-linux-amd64.tar.gz
sudo ./securqbit-$V-linux-amd64/install.sh
```

Menjalankan `install.sh` dari dalam arsip yang sudah diekstrak akan memasang arsip *itu* dan sama sekali tidak menyentuh jaringan — dan begitulah cara memasang ke mesin yang belum punya jalur ke internet.

> Checksum melewati koneksi HTTPS yang sama dengan paketnya, jadi ia membuktikan berkas tiba utuh, bukan bahwa servernya jujur. Yang membuat koneksi itu layak dipercaya adalah TLS. Jangan memasang lewat `http` tanpa enkripsi.

## Memakainya tanpa `sudo`

Layanan berjalan sebagai root. Soket yang didengarkannya dimiliki grup `securqbit` yang dibuat pemasang, sehingga anggota grup itu bisa mengendalikan VPN tanpa kata sandi:

```bash
sudo usermod -aG securqbit "$USER"    # Linux
sudo pw groupmod securqbit -m "$USER" # FreeBSD
```

Keluar lalu masuk lagi agar keanggotaan grup yang baru berlaku. Di macOS grupnya adalah `admin`, yang sudah mencakup para administrator. Di Windows padanannya adalah grup `SecurQbit Users`, di samping SYSTEM dan Administrators.

Sampai saat itu, `sqctl` akan bilang ia tidak punya izin dan mencetak perintah di atas.

## Windows

Windows dipasang dari arsip, bukan dengan perintah satu baris.

1. Unduh `securqbit-<version>-windows-amd64.tar.gz` dari [cdn.securqbit.com/securqbitd](https://cdn.securqbit.com/securqbitd/) lalu ekstrak.
2. Taruh `wintun.dll` — driver adaptor terowongan, sesuai arsitektur Anda — di sebelah `securqbitd.exe`. Ia tidak didistribusikan bersama SecurQbit; unduh dari [wintun.net](https://www.wintun.net).
3. Dari prompt PowerShell **dengan hak administrator**, di dalam folder hasil ekstrak:

```powershell
.\install.ps1
```

Itu menyalin kedua program ke `%ProgramFiles%\SecurQbit`, mendaftarkan layanan, dan menambahkan foldernya ke `PATH` mesin agar `sqctl` bisa dipakai dari terminal mana pun. Setelahnya bukalah terminal baru supaya `PATH` yang baru terbaca.

Untuk menghapusnya, jalankan `.\uninstall.ps1` dari prompt beradministrator yang sama.

## OpenWrt: menaruh satu jaringan penuh di balik VPN

Di router, SecurQbit melindungi semua yang ada di jaringan — ponsel, laptop, konsol, sebuah TV pintar — tanpa memasang apa pun di satu perangkat pun.

```bash
curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sh
sqctl login
sqctl connect --fastest
```

Pemasangan juga mengatur firewall: sebuah zona di atas perangkat terowongan dengan NAT, penerusan trafik LAN ke dalamnya, dan penolakan IPv6 dari LAN menuju WAN. Ini perilaku bawaan di router, karena VPN di router yang hanya melindungi trafik router itu sendiri bukanlah alasan siapa pun memasangnya. Gunakan `--no-router` bila memang itu yang Anda mau.

**Sebelum mulai, periksa tiga hal.**

- **Flash.** Perlu sekitar 90 MB ruang kosong. Sebagian besar router rumahan tidak punya, dan pemasang akan menolak alih-alih memenuhi overlay — router dengan overlay penuh tidak bisa diperbaiki lewat jaringan. Solusinya adalah [extroot](https://openwrt.org/docs/guide-user/additional-software/extroot_configuration) di flash disk atau kartu SD.
- **Modul tun.** OpenWrt tidak menyertakannya di image bawaan: `opkg update && opkg install kmod-tun` (atau `apk add kmod-tun`). Tanpa itu, yang gagal adalah koneksi pertama, bukan pemasangannya.
- **curl.** Sebagian image tidak menyediakan curl maupun wget yang bisa menangani HTTPS dengan benar: `opkg install curl`.

Baca log dengan `logread -f -e securqbitd`. Log sengaja tinggal di RAM — menuliskan megabita per hari ke flash router adalah cara flash itu mati.

> **IPv6 ditolak, bukan dibuang diam-diam, dan itu disengaja.** Terowongan membawa IPv4, jadi membiarkan IPv6 LAN lewat WAN akan mengalirkan separuh trafik setiap perangkat di luar VPN. Menolaknya membuat klien langsung jatuh kembali ke IPv4 alih-alih menunggu batas waktu habis di setiap permintaan. `--allow-ipv6` mematikan perlindungan ini dan menerima kebocorannya.

## Menyambung saat menyala

```bash
sqctl set autoconnect on
```

Layanan menyala bersama mesin dan membangun terowongan begitu jaringan tersedia. Digabung dengan `sqctl set country`, sebuah router atau server kembali dari boot ulang dalam keadaan sudah terlindungi, tanpa perlu ada yang masuk.

## Tetap mutakhir

```bash
sqctl update
```

Perintah ini mengunduh rilis terbaru, memverifikasinya, mengganti kedua program, dan memulai ulang layanan. SecurQbit juga memeriksa sendiri sekali sehari dan memberi tahu Anda saat ada yang baru — pada satu baris di bawah `sqctl status`:

```text
    Update         v1.1.0 available — run: sqctl update
```

Ia hanya memberi tahu. Ia tidak pernah memasang sendiri, karena menuntaskan pembaruan berarti memulai ulang, dan memulai ulang memutus terowongan yang sedang aktif. `sqctl set updates off` menghentikan pemeriksaan; `sqctl update` tetap berfungsi.

## Menghapusnya

```bash
curl -fsSL https://cdn.securqbit.com/securqbitd/install.sh | sudo sh -s -- --uninstall
```

Ini menurunkan terowongan lebih dulu, supaya perutean dan DNS Anda kembali seperti semula, lalu menghapus layanan dan kedua program. Di router, konfigurasi firewall yang ditambahkannya juga dihapus. Berkas konfigurasi dan log Anda dibiarkan di tempatnya.

## Langkah berikutnya

- [Referensi CLI](/cli-reference) — setiap perintah dan fungsinya.
- [Menyambung ke Server](/connecting) — memilih di mana Anda tampak berada.
- [Pemecahan Masalah](/troubleshooting) — saat ada yang tidak berjalan.
