لا يوجد مفتاح واحد لتفعيل «HTTPS» يعمل مع كل عمليات نشر CasaOS. يعتمد التصميم المناسب على الجهة التي تحتاج إلى الوصول إلى الخادم. إذا كانت أجهزتك أنت فقط هي التي تحتاج إلى الوصول، فيمكن لشبكة تراكبية خاصة أن تتجنب نشر لوحة معلومات CasaOS على الإنترنت تمامًا. أما إذا كان الآخرون أو عملاء الويب العامون يحتاجون إلى اسم مضيف، فاستخدم وكيلًا عكسيًا أو نفقًا ينهي TLS ويوجّه حركة المرور إلى الخدمة الداخلية.
احتوت الإجابة المصدرية لعام 2024 على خطأ تقني مهم: فقد أشارت إلى أن ZeroTier يستطيع تقنيًا رؤية حركة مرور HTTP غير المشفّرة داخل الشبكة التراكبية. توضح وثائق ZeroTier الحالية صراحةً أن حركة مرور الشبكة مشفّرة من طرف إلى طرف، وأن بنية ZeroTier التحتية لا تستطيع قراءة محتويات الحزم. ومع ذلك، قد يعرض المتصفح http:// لأن طبقة التطبيق نفسها تستخدم HTTP، بينما يظل نقل الشبكة التراكبية مشفّرًا.
هناك ثلاثة أنماط شائعة للوصول عن بُعد
- شبكة تراكبية خاصة/شبكة VPN: لا ينضم إلى الشبكة الخاصة سوى الأجهزة الموثوقة.
- وكيل عكسي + نطاق: ينهي Nginx أو Caddy أو Traefik اتصال HTTPS العام، ثم يوجّه الطلبات إلى CasaOS أو التطبيقات داخليًا.
- نفق مُدار: ينشئ موصلٌ نفقًا صادرًا إلى مزود مثل Cloudflare.
يمكن الجمع بين هذه الأنماط، لكن ينبغي للمبتدئين اختيار أبسط بنية تلبي متطلبات الوصول الفعلية.
يشفّر ZeroTier حركة المرور من طرف إلى طرف
تنص وثائق بروتوكول ZeroTier الحالية على أن جميع حركة مرور ZeroTier مشفّرة من طرف إلى طرف باستخدام مفاتيح تتحكم فيها الأجهزة، كما يذكر قسم الأسئلة الشائعة أن شركة ZeroTier, Inc. لا تستطيع قراءة حركة مرور الشبكة.
راجع بيان ZeroTier الحالي بشأن خصوصية حركة المرور.
لماذا قد يظل المتصفح يعرض HTTP؟
إذا كان CasaOS يستمع على http://192.168.x.x ووصلت إلى ذلك العنوان عبر شبكة تراكبية مشفّرة، فإن بروتوكول التطبيق بين المتصفح وCasaOS يظل HTTP. أما الشبكة التراكبية فتشفّر حزم IP الموجودة أسفل ذلك.
يشبه هذا استخدام HTTP داخل نفق WireGuard خاص: فالنقل مشفّر، رغم أن خادم الويب نفسه لا يقدّم TLS.
يظل HTTPS يضيف طبقة حماية مفيدة
يوفّر استخدام HTTPS داخل شبكة VPN أو خارجها ما يلي:
- إثبات هوية الخادم من خلال الشهادات؛
- سلوك المصدر الآمن المدمج في المتصفح؛
- تشفير نقل التطبيق حتى إذا غادرت حركة المرور الشبكة التراكبية؛
- توافقًا أفضل مع التطبيقات التي تتطلب ملفات تعريف ارتباط آمنة أو عمليات استدعاء HTTPS.
الوكيل العكسي هو النمط المعتاد لاستخدام HTTPS في الاستضافة الذاتية
عند استخدام وكيل عكسي، يحل اسم DNS العام أو الخاص إلى عنوان الوكيل. يستمع الوكيل على المنفذ 443، ويدير الشهادة، ثم يوجّه الطلب إلى CasaOS أو إلى تطبيق على منفذ HTTP داخلي.
يُعد كل من Nginx Proxy Manager وCaddy وTraefik خيارات شائعة. ويجب حماية الوكيل نفسه لأنه يصبح بوابة الدخول إلى عدة خدمات.
تحتاج الشهادة العامة عادةً إلى نطاق أو إلى تحدٍّ صالح من ACME
تُصدر شهادات على نمط Let's Encrypt لأسماء النطاقات بعد أن يثبت مقدم الطلب سيطرته عليها. وفي إعداد منزلي، يعني ذلك عادةً امتلاك نطاق مع معالجة تحديات DNS أو HTTP.
لا تُعرّض لوحة معلومات CasaOS للعامة لمجرد الحصول على شهادة إذا كانت أجهزتك أنت فقط هي التي تحتاج إلى الوصول.
يتجنب Cloudflare Tunnel إعادة توجيه المنافذ الواردة
ينشئ موصل Cloudflare Tunnel اتصالًا صادرًا إلى Cloudflare، ولذلك لا يحتاج جهاز التوجيه المنزلي إلى قاعدة عادية لإعادة توجيه المنفذ 443 الوارد. ويمكن لـ Cloudflare توفير HTTPS على اسم المضيف العام.
ينقل هذا جزءًا من حدود الثقة إلى Cloudflare، وينبغي إقرانه بسياسات مصادقة ووصول للخدمات الإدارية.
أبقِ واجهة إدارة CasaOS خاصة متى أمكن
غالبًا ما تكون البنية الأكثر أمانًا هي نشر التطبيقات التي تحتاج إلى وصول عام فقط، مع إبقاء واجهة إدارة CasaOS متاحة عبر الشبكة المحلية أو شبكة VPN/شبكة تراكبية خاصة فحسب.
يحمي TLS النقل، لكنه لا يقلل صلاحيات لوحة معلومات المسؤول.
لا يتطلب Pi-hole وWireGuard نموذج التعريض نفسه
خطط المستخدم المصدر لإضافة Pi-hole وWireGuard لاحقًا. عادةً ما تكون خدمة DNS في Pi-hole مخصصة لعملاء موثوقين على الشبكة المحلية أو شبكة VPN، وليس للإنترنت المفتوح. ويعرّض WireGuard مستمع VPN عبر UDP عمدًا، لكنه يوفّر بعد ذلك مسارًا خاصًا إلى الخدمات الأخرى.
لا تنشر كل تطبيقات CasaOS لمجرد أن منفذ VPN واحدًا يجب أن يكون قابلًا للوصول.
الأسئلة الشائعة حول HTTPS في CasaOS
هل يستطيع ZeroTier قراءة حركة مرور HTTP داخل شبكة ZeroTier الخاصة بي؟
تقول وثائق ZeroTier الحالية: لا؛ فحركة المرور مشفّرة من طرف إلى طرف، ولا تستطيع بنيته التحتية قراءة محتويات الحزم.
هل أحتاج إلى HTTPS إذا كنت أتصل عبر شبكة VPN خاصة فقط؟
تشفّر شبكة VPN النقل بالفعل، لكن HTTPS قد يضيف أيضًا إثبات هوية الشهادة وطبقة حماية إضافية.
هل ينبغي تعريض لوحة إدارة CasaOS للعامة عبر وكيل عكسي؟
يُفضّل إبقاء واجهة الإدارة خاصة، ما لم يوجد سبب محدد ومحمي جيدًا لنشرها.
