يتناول هذا الدليل إعداد عميل OpenVPN من 'Windscribe' على جهاز توجيه يعمل ببرنامج DD-WRT الثابت. سيمرّر كل جهاز يستخدم جهاز التوجيه هذا للوصول إلى الإنترنت حركة البيانات عبر نفق VPN ما دام نفق OpenVPN متصلًا، بافتراض عدم وجود قواعد توجيه مستندة إلى السياسات تتجاوزه، ومعالجة IPv6 معالجة صحيحة.
ملاحظة بشأن ميزات التطبيق: لا يتضمن الإعداد اليدوي لجهاز التوجيه جميع الميزات المتاحة في تطبيقات 'Windscribe' الرسمية. لا تتوفر في هذا الإعداد عناصر التحكم في جدار الحماية على مستوى التطبيق، ولا التبديل التلقائي إلى بروتوكول بديل، ولا الحماية من التسرب التي يديرها التطبيق. يجب منع التسرب يدويًا كما هو موضح في الجزء 4.
الوقت التقديري: 15–30 دقيقة.
استخدم اتصالًا سلكيًا بجهاز التوجيه أثناء الإعداد. قد يؤدي تغيير إعدادات VPN إلى انقطاع Wi-Fi مؤقتًا.
ملاحظة بشأن البرنامج الثابت: استخدم دائمًا نسخة DD-WRT التي جرى تجميعها خصيصًا لطراز جهاز التوجيه لديك بالضبط. قد يؤدي تثبيت نسخة غير صحيحة إلى جعل جهاز التوجيه غير مستجيب. قبل البدء، تأكد من معرفتك بكيفية إجراء إعادة ضبط المصنع لجهازك في حال فقدان الاتصال أثناء الإعداد.
OpenVPN بروتوكول VPN ناضج ومفتوح المصدر يشفّر حركة البيانات بين جهاز العميل وخادم VPN باستخدام TLS. يدعم Windscribe ملفات تعريف OpenVPN اليدوية في الخطط المدفوعة عبر OpenVPN Config Generator. تنزّل الأداة الحالية ملف تعريف .ovpn واحدًا، وتسترد بيانات اعتماد OpenVPN بصورة منفصلة. يتطلب إعداد DD-WRT اليدوي نقل هذا الملف إلى الحقول المقابلة في لوحة إدارة جهاز التوجيه.
Windscribe-Location.ovpn.
افتح ملف .ovpn الذي نزّلته في محرر نص عادي. ستستخدم قيمه والكتل المضمّنة فيه ضمن DD-WRT:
remote اسم مضيف الخادم والمنفذ: remote [hostname] [port].
proto بروتوكول النفق.dev وcipher أو data-ciphers وauth والضغط والتحقق من الشهادة وMTU وMSS الموجودة. طابق حقول DD-WRT مع ملف التعريف المُنشأ هذا بدلًا من استخدام قيم نموذجية من دليل آخر.<ca> المضمّنة. ستنسخ محتويات الشهادة بين <ca> و</ca> إلى حقل CA Cert في DD-WRT.
<tls-auth> المضمّنة. ستنسخ محتوياتها إلى TLS Auth Key وتحافظ على اتجاه المفتاح المحدد في ملف التعريف عندما يعرض إصدار DD-WRT هذا الإعداد.
ينشئ Windscribe مجموعة منفصلة من بيانات اعتماد OpenVPN تختلف عن بيانات تسجيل الدخول إلى حسابك الرئيسي.
الشكل 1: تنشئ أداة OpenVPN الحالية ملف تعريف واحدًا، وتُسترد بيانات الاعتماد بصورة منفصلة. يوضح المخطط قيم ملف التعريف والكتل التي يحتاج إليها DD-WRT.
قبل التمكين: انتقل إلى Administration > Backup واحفظ نسخة من إعداد DD-WRT الحالي. إذا تسبب إعداد VPN في تعطيل الاتصال، فيمكنك استعادة هذه النسخة الاحتياطية بعد إعادة الضبط أو استعادة الوصول إلى جهاز التوجيه.
اضبط Start OpenVPN Client على Enable. ستظهر حقول إعداد إضافية أدناه.
استخدم القيم المنسوخة من ملف .ovpn في الجزء 1، الخطوة 3 وبيانات اعتماد OpenVPN من الجزء 1، الخطوة 4.
تختلف أسماء حقول DD-WRT باختلاف الإصدار. طابق الحقول الشرطية مع ملف التعريف الذي أنشأته وإصدار جهاز التوجيه المحدد. إذا كان أحد الحقول غير موجود، فلا تخترع بديلًا ولا تنسخ قيمة نموذجية من ملف تعريف آخر.
dev في ملف التعريف. تستخدم ملفات تعريف أجهزة التوجيه الحالية من Windscribe جهاز TUN موجّهًا.
cipher وdata-ciphers وأي توجيه احتياطي موجود في ملف التعريف. لا تفترض أن خوارزمية واحدة تنطبق على كل إصدارات OpenVPN.
auth في ملف التعريف.
الإصدارات الأقدم: إذا لم يعرض إصدار DD-WRT حقلي Username وPassword بعد تمكين User Pass Authentication، فاستخدم إصدار DD-WRT المخصص لطراز جهازك ومراجعته والذي يتضمن حقلي اسم المستخدم وكلمة المرور لـ OpenVPN. سيؤدي ترك حقول المصادقة فارغة إلى منع مصادقة الاتصال.
اضبط Advanced Options على Enable. يكشف ذلك مجموعة حقول الإعداد الكاملة.
tls-cipher أو tls-ciphersuites في ملف التعريف. وإلا، فأبقِ الإعداد الافتراضي لإصدار DD-WRT.
compress أو comp-lzo فقط عندما يظهر في ملف التعريف المُنشأ. وإلا، فأبقِ الضغط معطلًا.
tun-mtu عندما يحدده ملف التعريف. وإلا، فأبقِ الإعداد الافتراضي للإصدار ولا تغيّره إلا لمعالجة مشكلة مختبرة في MTU للمسار.
fragment فقط عند وجوده؛ وإلا، فاترك الحقل فارغًا.
mssfix عند وجوده. لا تغيّره إلا لمعالجة مشكلة مختبرة في MTU أو التجزئة.
remote-cert-tls أو verify-x509-name أو متطلب ns-cert-type القديم باستخدام عنصر التحكم المقابل أو حقل Additional Config المتاح في إصدارك.
استخدم Additional Config فقط للتوجيهات الموجودة في ملف .ovpn المُنشأ التي لا يقابلها حقل في DD-WRT:
reneg-sec 432000؛ فأداة Windscribe الحالية تزيل هذا التوجيه عمدًا من ملفات التعريف المنزّلة.
لا تلصق كتلًا نموذجية كاملة من لقطات الشاشة أو الأدلة القديمة. إذا تعذر عليك ربط توجيه بحقل بأمان، فاترك الحقل دون تغيير وتحقق منه بمقارنته بملف التعريف المُنشأ وإصدار DD-WRT المحدد.
.ovpn، ابحث عن كتلة <ca>.
<ca> و</ca>، بما في ذلك سطرا -----BEGIN CERTIFICATE----- و-----END CERTIFICATE----- كاملين.
.ovpn، ابحث عن كتلة <tls-auth>.
<tls-auth> و</tls-auth>، بما في ذلك سطرا الرأس والتذييل الفعليان من ملفك.
key-direction أو قيمة الاتجاه من وسم <tls-auth> عندما يعرض إصدار DD-WRT عنصر التحكم هذا.
اترك Public Client Cert وPrivate Client Key فارغين ما لم يتضمن ملف .ovpn المُنشأ كتل <cert> أو <key>. لا تتطلب ملفات تعريف Windscribe الحالية التي تستخدم اسم المستخدم وكلمة المرور حقول شهادات منفصلة لكل عميل.
الشكل 2: حقول OpenVPN Client المستخدمة في هذا الدليل. تأتي القيم الخضراء من ملف التعريف أو بيانات الاعتماد؛ ويجب أن تطابق الحقول الشرطية ملفك المُنشأ وإصدار DD-WRT المحدد.
انقر على Save أسفل الصفحة، ثم انقر على Apply Settings. يستغرق جهاز التوجيه عادةً نحو 30–60 ثانية لتطبيق التغييرات ومحاولة الاتصال.
لا تحظر إعدادات VPN اليدوية جميع مسارات التسرب تلقائيًا. أكمل الخطوتين أدناه قبل الاعتماد على هذا الإعداد لحماية الخصوصية.
لا يوجد kill switch: لا يضيف هذا الدليل kill switch على مستوى جهاز التوجيه. من دون قواعد جدار حماية وتوجيه مختبرة تعمل بمبدأ الإغلاق عند الفشل، يمكن لإعداد DD-WRT نموذجي ذي مسار افتراضي أن يعيد حركة البيانات إلى WAN العادي عند انقطاع نفق OpenVPN. لا تمنع إعدادات DNS وحدها ذلك الرجوع.
الشكل 3: نمط فشل انقطاع النفق في هذا الإعداد. من دون قواعد مختبرة تغلق الاتصال عند الفشل، يمكن أن تعود حركة البيانات إلى WAN العادي وينكشف عنوان IP الظاهر لمزود خدمة الإنترنت.
إذا ظهرت محلّلات DNS غير متوقعة، فلا تعتمد على الإعداد حتى تصحيح مسار DNS وإعادة اختباره.
تشير أداة إنشاء OpenVPN الحالية إلى أن بعض أجهزة التوجيه الاستهلاكية لا تقبل DNS الذي يدفعه الخادم. إذا انطبق ذلك على إصدار DD-WRT لديك، فاضبط Windscribe DNS يدويًا كما يلي. يقلل ذلك من تسرب DNS؛ لكنه ليس kill switch لحركة البيانات:
10.255.255.1. هذا عنوان Windscribe داخلي ولا يعمل إلا عند الاتصال بـ Windscribe.
تعامل مع إعداد OpenVPN على جهاز التوجيه هذا على أنه يدعم IPv4 فقط، ما لم تتحقق صراحةً من أن ملف التعريف المُنشأ وإصدار DD-WRT يوجهان IPv6 عبر النفق. لا تضبط معالجة IPv6 التلقائية في تطبيقات Windscribe الرسمية DD-WRT نيابةً عنك.
fe80::/10 غير قابل للتوجيه عبر الإنترنت.
إذا كنت تحتاج إلى IPv6، فلا تعتمد على هذا الإعداد حتى تتحقق من مسار IPv6 المُنشأ ومسار DNS وسلوك انقطاع النفق على إصدار DD-WRT المحدد.
الشكل 4: أربعة فحوص مستقلة لحالة النفق وعنوان IP العام وDNS وIPv6. اجتياز أحدها لا يثبت أن الفحوص الأخرى آمنة.
إذا نجحت فحوص الاتصال والتسرب، فأوقف النفق عمدًا وتأكد من سلوك الإغلاق عند الفشل أو الرجوع إلى WAN المتوقع قبل الاعتماد على الإعداد.
.ovpn جديدًا للموقع المطلوب.
remote وproto والتعمية/المصادقة والتحقق من الشهادة و<ca> و<tls-auth>.
<ca> و<tls-auth> من دون فقد أي أسطر. حافظ على اتجاه مفتاح TLS.
10.255.255.1. لا تعتبر إعداد DNS هذا kill switch.
إذا كان إصدار DD-WRT يدعم WireGuard، فقد يقدم أداءً أفضل من OpenVPN على أجهزة التوجيه ذات القدرة المحدودة. ابحث عن Setup > Tunnels. إذا لم يكن موجودًا، فإن إصدارك لا يتضمن WireGuard. للحصول على تعليمات الإعداد، استخدم دليل Windscribe الموصى به لإعداد WireGuard على DD-WRT.
نعم. تتطلب ملفات تعريف أجهزة التوجيه اليدوية اشتراك Pro أو Build-A-Plan. لا تستطيع Build-A-Plan إنشاء ملفات تعريف إلا للمواقع المشمولة في الخطة؛ ولا تتضمن الخطة Free أداة إنشاء إعدادات OpenVPN.
يشمل الأجهزة التي تستخدم جهاز التوجيه هذا بوابةً للإنترنت ما دام نفق OpenVPN نشطًا، ما لم يوجهها جهاز توجيه آخر أو تطبيق VPN أو شبكة ضيوف أو VLAN أو قاعدة توجيه مستندة إلى السياسات إلى مسار آخر. من دون قواعد مختبرة للإغلاق عند الفشل، يمكن أن تعود حركة البيانات إلى WAN العادي إذا انقطع النفق.
لا. تتضمن التطبيقات الرسمية Windscribe Firewall والتبديل التلقائي إلى بروتوكول بديل والمعالجة التلقائية لـ IPv6. لا يضبط ملف تعريف جهاز التوجيه اليدوي ميزات التطبيق هذه. تعتمد تصفية R.O.B.E.R.T. على الحساب وعلى استخدام جهاز التوجيه لـ Windscribe DNS فعليًا؛ لذا تحقق من مسار DNS بدلًا من افتراضه.
من دون قواعد منفصلة ومختبرة لجدار الحماية والتوجيه تعمل بمبدأ الإغلاق عند الفشل، يمكن لإعداد DD-WRT نموذجي ذي مسار افتراضي إعادة حركة البيانات إلى WAN العادي. قد تظل حركة بيانات التطبيقات تستخدم HTTPS أو تشفيرًا آخر، لكنها لن تكون محمية بنفق VPN ويمكن أن ينكشف عنوان IP الظاهر لمزود خدمة الإنترنت.
تعامل معه على أنه مخصص لـ IPv4 فقط، ما لم يوجّه ملف التعريف المُنشأ وإصدار DD-WRT المحدد IPv6 صراحةً عبر النفق ويجتاز اختبارات IPv6 وDNS وانقطاع النفق. وإلا، فعطّل IPv6 كما هو موضح في الجزء 4، الخطوة 2.
نعم. في OpenVPN Config Generator، حدد Static IP ضمن Location / IP. إذا طُلب منك ذلك، فحدد جهاز Static IP الصحيح قبل استرداد بيانات الاعتماد.
نعم، على أجهزة التوجيه ذات وحدات المعالجة المركزية الأقدم أو الأقل قدرة. يتطلب تشفير OpenVPN قدرًا كبيرًا من موارد CPU. إذا كان إصدار DD-WRT يدعم WireGuard، فهذا البروتوكول أخف بكثير على العتاد.
نعم، لكن أنشئ ملف تعريف .ovpn جديدًا وقارن كل قيمة ذات صلة وكل كتلة مضمّنة. لا تفترض أن تغيير اسم المضيف والمنفذ والبروتوكول وحده يكفي.
تتطلب ملفات تعريف أجهزة التوجيه اليدوية اشتراك Pro أو Build-A-Plan. لا تستطيع Build-A-Plan إنشاء ملفات تعريف إلا للمواقع المشمولة في الخطة.
هل أكملت الإعداد وما زال هناك عطل؟ لقد واجه مجتمع Windscribe على Reddit وDiscord تقريبًا كل مشكلة إعداد يمكن أن تحدث في أجهزة التوجيه.