عن المشروع
MikroTik OpenVPN GUI هو مستوى تحكم مستضاف ذاتيًا لخدمة OpenVPN تعمل على RouterOS 7. يُنشر كحاوية مباشرة على أجهزة MikroTik المدعومة (تم التحقق من arm64، وamd64 متاح لتقييم CHR/x86) ويوفر لوحة تحكم ويب مستوحاة من WinBox لإدارة VPN اليومية.
**القدرات الأساسية:**
- مصادقة المسؤول مفوّضة إلى RouterOS—لا توجد قاعدة بيانات كلمات مرور منفصلة للوحة التحكم.
- دورة حياة كاملة لمستخدمي VPN: إضافة، تحرير، تعليق، نسخ، وإزالة المستخدمين.
- إصدار شهادات عميل لكل جهاز مع أرشيفات ملفات تعريف محمية بكلمة مرور.
- ترحيل آمن لـ CA: اكتشاف الشهادات القديمة، إصدار بدائل دون فصل الأجهزة، ثم إبطال الهويات القديمة فقط بعد اختبار الملف التعريفي الجديد.
- إعداد الجوال عبر تسليمات QR قصيرة العمر أو تنزيلات ZIP.
- فحص الجلسات النشطة بما في ذلك عدادات حركة المرور وعناوين المصدر وسجل الاتصال.
- إعدادات مسبقة للوصول لحدود الأجهزة والانتهاء والجداول وحدود السرعة وDNS والحصص.
- قوالب سياسات قابلة لإعادة الاستخدام مع معاينات المستخدم قبل تطبيق قابل للتدقيق ومحفوظ بنقاط تفتيش.
- إجراءات جماعية مفلترة (تعليق، إبطال، وسم) مع نتائج لكل مستخدم وإعادة محاولة آمنة.
- عروض مستخدم محلية قابلة لإعادة الاستخدام على الراوتر (استعلامات، حالة، مرشحات وسوم) لا تدخل أبدًا إلى الصورة العامة.
- عرض صحة الخدمة للقراءة فقط يغطي RouterOS REST وOpenVPN والشهادات والتخزين وجاهزية السعة.
**أدوار المسؤول:** تُعيَّن مجموعات RouterOS إلى خمسة أدوار في لوحة التحكم—المالك، مشغل الأمان، المسؤول، المدقق، والقراءة فقط—يُفرض كل منها على كل مسار API، وليس فقط على واجهة المستخدم المرئية. يسجل سجل التغييرات أحداث تسجيل الدخول وتعيينات الأدوار والإجراءات المرفوضة وإبطال الجلسات دون تخزين كلمات المرور أو الرموز أو المفاتيح الخاصة أو محتويات الشهادات.
**حدود الأمان والخصوصية:** يحتوي المستودع العام على الكود المصدري والاختبارات وصور الحاويات المحايدة معماريًا فقط. تبقى جميع البيانات الخاصة—بيانات اعتماد RouterOS ومستخدمو VPN والشهادات والمفاتيح الخاصة والملفات التعريفية المُنشأة وبيانات SQLite الوصفية وسجل التدقيق—على نقاط التحميل المحلية الدائمة للراوتر ولا تدخل أبدًا إلى GitHub أو الصورة العامة. تُحفظ بيانات لوحة التحكم الوصفية وأحداث التدقيق المنقّاة في SQLite؛ لا تُخزَّن كلمات مرور VPN أو المفاتيح الخاصة.
**النشر:** يختار مجدول محلي على الراوتر صورة GHCR غير قابلة للتغيير، ويتحقق منها في الكناري، ويرقّيها إلى الإنتاج فقط بعد نجاح فحوصات الصحة. ترك فشل فحوصات الكناري أو الجاهزية الإنتاج دون مساس، وتبقى الصورة السابقة متاحة للتراجع. يثبّت المشغلون وسوم sha غير القابلة للتغيير بدلًا من متابعة الفروع المتغيرة.
**خط العمليات المؤسسية:** يضيف مركز جلسات مسؤول محكومًا بالقدرات، ورموز API قصيرة العمر للقراءة فقط، وأحداث اتصال SSE مباشرة، وتشخيصات الملفات التعريفية، والتحقق من الإصدارات غير القابلة للتغيير، وتخطيط التقسيم، وتصديرات الامتثال المنقّحة. يدعم بيان تطبيق الويب وأنماط الحركة المخفّضة الاستخدام على الجوال دون عميل أصلي.
**مخطط أسس OpenVPN الاختياري:** للأجهزة المدعومة الفارغة، يُنشئ خطة قابلة للمراجعة لـ CA وشهادة الخادم ومجموعة العناوين وملف PPP وخادم OpenVPN. لا يطبّق الأوامر تلقائيًا أبدًا ولا يخزّن الأسرار في المشروع العام.
يستخدم وقت التشغيل مكتبة Python القياسية. مرخّص بموجب Apache 2.0. مشروع مستقل، غير تابع لـ MikroTikls SIA.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.