يُعد الدليل التعليمي لـ CasaOS المنشور في سبتمبر 2023 تدوينة إرشادية فعلية خطوة بخطوة، وليس مجرد توصية برابط. وهو يعرض التدفق التاريخي الكامل الذي اتبعه مستخدمو CasaOS آنذاك: تثبيت تطبيق Cloudflared، وإنشاء نفق Cloudflare مُدار عن بُعد، ونسخ رمز موصل الخدمة، ولصق ذلك الرمز في واجهة ويب Cloudflared في CasaOS، وتشغيل الموصل، والتحقق من أن Cloudflare يعرض النفق بحالة «سليم».
لا تزال البنية الأساسية مفيدة، لكن هناك أمران يحتاجان إلى تحديث في صفحة يُراد لها أن تبقى صالحة طويلًا. أولًا، تغيرت واجهة Cloudflare Zero Trust منذ عام 2023. ثانيًا، يُعد رمز موصل الخدمة الظاهر في إعداد Cloudflare Tunnel الحديث بيانات اعتماد حساسة، ولا ينبغي أبدًا كشفه في لقطات الشاشة أو نسخه من مثال يخص مستخدمًا آخر.
هذا دليل تعليمي لـ CasaOS، وليس إجراءً لـ ZimaOS
ينتمي المصدر إلى فئة CasaOS ويستخدم حزمة من متجر تطبيقات CasaOS بواجهة ويب صغيرة خاصة بـ Cloudflared. قد يشغّل ZimaOS تقنية Cloudflare الأساسية نفسها، لكن لا ينبغي افتراض أن واجهة إدارة التطبيقات ونموذج الشبكات فيه يطابقان لقطات الشاشة من عام 2023 تمامًا.
الخطوة 1: تثبيت Cloudflared من متجر تطبيقات CasaOS
الغرض من هذا التطبيق هو تشغيل موصل Cloudflare على الخادم المنزلي. ينشئ الموصل مسارًا صادرًا مشفرًا إلى Cloudflare، لذا لا يحتاج الموجّه إلى قاعدة جديدة لإعادة توجيه المنافذ الواردة لمجرد إبقاء النفق متصلًا.
الخطوة 2: إنشاء نفق في Cloudflare Zero Trust
امنح النفق اسمًا يحدد الخادم أو الموقع بدلًا من تطبيق محدد. يمكن لموصل واحد توجيه عدة أسماء مضيفين أو خدمات، لذا تُعد أسماء مثل منزل-كاسا أو إس أو غرفة الخوادم يتفوق عمرًا على Jellyfin فقط.
الخطوة 3: انسخ رمز موصل الخدمة — بشكل خاص
توضح إرشادات Cloudflare الحالية حدّ الأمان صراحةً: يكفي رمز النفق المميز لتشغيل موصل لذلك النفق المُدار عن بُعد. عامله كما تعامل كلمة المرور. وإذا ظهر رمز حقيقي من قبل في لقطة شاشة أو سجل عام، فقم بتغييره.
الخطوة 4: افتح واجهة Cloudflared على الويب في CasaOS
وفّرت الحزمة التاريخية واجهة صغيرة تُشغَّل من أيقونة تطبيق CasaOS. وكانت تلك الواجهة تقبل رمز الموصل المميز، حتى لا يضطر المستخدمون إلى إنشاء أمر Docker الكامل يدويًا.
كانت هذه الطبقة التيسيرية جزءًا من حزمة CasaOS. أما حاوية Cloudflared الحالية فقد تُكوَّن بدلًا من ذلك عبر متغيرات البيئة أو وسيطات الأوامر أو ملف Compose أو إعدادات الحزمة الحالية.
الخطوتان 5 و6: احفظ الرمز المميز وابدأ تشغيل الموصل
في واجهة المستخدم لعام 2023، أدى لصق الرمز المميز وحفظه إلى تغيير حالة الزر إلى «بدء». ثم أدى بدء تشغيل الموصل إلى تغييرها إلى «إيقاف». كانت هذه الحالات المرئية خاصة بالحزمة، لكنها تمثل عمليتي تحقق منفصلتين: تم قبول الإعدادات، ثم شُغِّلت عملية الموصل فعليًا.
إذا خرج موصل حديث فورًا، فتحقق من سجلاته قبل تغيير سجلات DNS. فالنفق غير المتصل لا يمكنه توجيه اسم مضيف، بغض النظر عن إعدادات DNS في Cloudflare.
الخطوة الأخيرة: تحقّق من أن النفق سليم
عاد البرنامج التعليمي الأصلي إلى قائمة أنفاق Cloudflare وتحقق من ظهور الحالة سليم. ولا تزال هذه خطوة تحقق مهمة. فوجود اسم مضيف عام مُكوَّن لا يثبت اتصال الموصل نفسه.
تعني الحالة الصحية أن Cloudflare يستطيع رؤية موصل نشط واحد على الأقل للنفق. لكنها لا تثبت بعد أن الموصل يستطيع الوصول إلى التطبيق المحلي الموجود خلفه.
أضف مسارًا إلى الخدمة المحلية الصحيحة
بعد اتصال الموصل بالإنترنت، اربط اسم مضيف بمصدر التطبيق الفعلي. بالنسبة إلى تطبيق HTTP، قد يكون ذلك عنوان IP محليًا مع منفذ، أو عنوان حاوية أخرى يمكن لـ Cloudflared الوصول إليها.
إذا كان Cloudflared يعمل داخل شبكة جسر Docker عادية، المضيف المحلي يشير إلى حاوية Cloudflared نفسها. ولا يعني ذلك تلقائيًا مضيف CasaOS. وهذا التفريق من أكثر أسباب إعادة النفق السليم لخطأ 502 أو أخطاء الاتصال شيوعًا.
لماذا لا تحتاج إلى إعادة توجيه منافذ جهاز التوجيه
ينشئ الموصل اتصالًا صادرًا من CasaOS إلى Cloudflare. تصل طلبات المتصفح الواردة إلى Cloudflare، ثم تعود عبر ذلك النفق القائم. ولهذا يمكن لـ Cloudflare Tunnel نشر خدمة حتى عندما لا يكون جهاز التوجيه مُعدًا لإعادة توجيه أي منفذ وارد.
احمِ الخدمات الحساسة باستخدام Cloudflare Access
النفق وسيلة نقل، وليس سياسة مصادقة. إذا نشرت لوحة معلومات أو طرفية أو مدير كلمات مرور أو واجهة إدارة عبر اسم مضيف عام، فأضف سياسة هوية باستخدام Cloudflare Access أو طبقة مصادقة مناسبة أخرى.
أبقِ مصادقة التطبيق نفسه مفعّلة أيضًا. يحمي كل من Cloudflare Access ومصادقة التطبيق حدودًا مختلفة.
بدّل الرموز عند تغيّر الجهة المسؤولة عن النشر
إذا تم بيع الخادم أو إعادة بنائه أو نقله إلى مسؤول آخر، فألغِ بيانات اعتماد النفق القديمة أو بدّلها. قد تحافظ وحدات Docker الدائمة على الإعدادات لفترة أطول من المتوقع، لذا ينبغي إدارة دورة حياة بيانات الاعتماد بعناية.
الأسئلة الشائعة حول Cloudflare Tunnel على CasaOS
هل يتطلب Cloudflare Tunnel إعادة توجيه المنافذ؟
لا. ينشئ الموصل اتصالًا صادرًا إلى Cloudflare.
ماذا استخدم شرح CasaOS الأصلي للإعداد؟
تطبيق Cloudflared مع واجهة ويب صغيرة، حيث ألصق المستخدم رمز النفق المُدار عن بُعد.
هل من الآمن إظهار رمز الموصل في لقطة شاشة لشرح تعليمي؟
لا. تعامل مع الرمز الحقيقي باعتباره سرًا، وبدّله إذا كُشف.
هل تعني حالة «سليم» أن تطبيقي أصبح قابلًا للوصول إليه؟
ليس بالضرورة. يؤكد «سليم» أن الموصل متصل بالإنترنت؛ لكن يجب أن يكون مسار المصدر والتطبيق صحيحين أيضًا.
