لإعداد Tailscale، سجِّل الدخول عبر Tailscale باستخدام حساب Google أو Microsoft أو GitHub أو Apple لإنشاء شبكتك الخاصة، ثم ثبِّت العميل على كل جهاز، وشغِّل sudo tailscale up، فيحصل كل جهاز على عنوان 100.x.x.x ثابت يمكن الوصول إليه من أي مكان. هذا هو البدء السريع بأكمله، ولربط حاسوبك المحمول وهاتفك فإنه يستغرق حقًا خمس دقائق. الجزء الذي تتجاهله أدلة المبتدئين هو الجزء المثير للاهتمام: توجيه Tailscale نحو VPS أو خادم منزلي أو مجموعة من حاويات Docker حتى تتمكن من الوصول إلى SSH وقواعد البيانات ولوحات الإدارة بشكل خاص، دون فتح أي منفذ للإنترنت العام. يغطي هذا الدليل الإعداد السريع، ثم الميزات الموجَّهة للخوادم — موجِّهات الشبكات الفرعية، وTailscale SSH، وقوائم ACL — التي تجعل تشغيله جديرًا بالاهتمام في 2026.
إن Tailscale هو شبكة VPN شبكية مبنية على بروتوكول WireGuard مفتوح المصدر، الذي ينشئ اتصالات مشفَّرة من نقطة إلى نقطة بحيث لا يمكن سوى للأجهزة الموجودة على شبكتك الخاصة التحدث مع بعضها البعض. إنها شبكة VPN حقيقية، لكنها ليست من نوع «توجيه حركة مروري عبر خادم واحد في بلد آخر». بل تبني شبكة خاصة مسطحة — تُسمى tailnet — عبر جميع أجهزتك، أينما كانت موجودة فعليًا، وتمنح كل واحد منها عنوان IP مستقرًا في نطاق 100.x.x.x. لا يُكشف أي شيء للإنترنت الأوسع؛ فالجهاز لا يمكن الوصول إليه إلا من قِبَل الأجهزة الأخرى التي أضفتها إلى الـ tailnet نفسه.
كيفية إعداد Tailscale: البدء السريع في خمس دقائق
مسار الإعداد واحد على كل منصة: أنشئ الشبكة مرة واحدة، ثم اربط كل جهاز بها.
-
أنشئ الـ tailnet الخاص بك. انتقل إلى login.tailscale.com/start وسجِّل الدخول باستخدام مزوِّد هوية (Google أو Microsoft أو GitHub أو Apple). يؤدي تسجيل الدخول الموحَّد هذا إلى إنشاء الـ tailnet الخاص بك — لا يوجد حساب منفصل أو كلمة مرور لإدارتها.
-
ثبِّت العميل على جهازك الأول. على Linux، يتولى الأمر الرسمي المكوَّن من سطر واحد كل توزيعة رئيسية:
curl -fsSL https://tailscale.com/install.sh | shأما على macOS وWindows وiOS وAndroid، فنزِّل التطبيق من tailscale.com/download بدلًا من ذلك.
-
اربط الجهاز. شغِّل
sudo tailscale up. سيطبع عنوان URL؛ افتحه، وتحقق من الهوية بالحساب نفسه، فينضم الجهاز إلى الـ tailnet الخاص بك بعنوان100.x.x.xخاص به. -
أضف مزيدًا من الأجهزة. كرِّر ذلك على أجهزتك الأخرى — مع تسجيل الدخول دائمًا بالحساب نفسه. تحقق من النتيجة باستخدام
tailscale status(يسرد كل جهاز) وtailscale ip -4(يعرض عنوان هذا الجهاز).
من هذه اللحظة، يمكن لأي جهاز الوصول إلى أي جهاز آخر عبر عنوان Tailscale الخاص به، أو بالاسم إن فعَّلت MagicDNS، من أي شبكة على وجه الأرض، بتشفير تام من طرف إلى طرف. بالنسبة لإعداد يقتصر على هاتف وحاسوب محمول، فهذا هو خط النهاية. أما بالنسبة للخوادم، فتابع القراءة.
اربط خادمًا أو شبكة بأكملها بموجِّه شبكة فرعية
تثبيت العميل على كل جهاز أمر جيد لثلاثة حواسيب محمولة. لكنه لا يتوسَّع ليشمل مختبرًا منزليًا مليئًا بأجهزة إنترنت الأشياء أو VPS يشغِّل عشرات الخدمات على شبكة فرعية خاصة. يحل موجِّه الشبكة الفرعية هذه المشكلة: جهاز واحد على الشبكة يُعلن عن مسار، فيتمكن حينها كل جهاز في الـ tailnet الخاص بك من الوصول إلى تلك الشبكة الفرعية بأكملها عبره، دون تثبيت Tailscale على كل صندوق.
على الجهاز الذي سيعمل كموجِّه، فعِّل أولًا إعادة توجيه IP، ثم أعلن عن المسارات، وفقًا لـ دليل موجِّه الشبكة الفرعية من Tailscale (محدَّث في يناير 2026):
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-routes=10.0.0.0/24
ثم افتح صفحة Machines في وحدة تحكم الإدارة، وابحث عن جهاز الموجِّه، ووافق على مساراته المعلَن عنها تحت Subnets. بعد ذلك، يمكن لكل جهاز في الـ tailnet الخاص بك الوصول إلى أي شيء على 10.0.0.0/24 كما لو كان على الشبكة المحلية نفسها. هذه هي الحيلة التي تقرن Tailscale بحزمة مستضافة ذاتيًا: ضع الموجِّه على VPS الخاص بك فتصل إلى كل حاوية داخلية عبر عنوانها الخاص، دون نشر أي شيء على الإنترنت المفتوح.
استبدل مفاتيح SSH بـ Tailscale SSH
يمكن لـ Tailscale أيضًا أن يتولى مصادقة SSH، فتتوقف عن إدارة ملفات authorized_keys عبر الخوادم. شغِّل هذا مرة واحدة على كل مضيف، وفقًا لـ وثائق SSH من Tailscale (متحقَّق منها في يناير 2026):
sudo tailscale set --ssh
يولِّد هذا مفتاح مضيف، ويسجِّله لدى مستوى التحكم، ويجعل tailscaled يعترض حركة مرور الـ tailnet إلى المنفذ 22. بعد ذلك، تُصادَق الاتصالات بواسطة هوية Tailscale وتُشفَّر عبر WireGuard باستخدام مفاتيح العُقَد — لا يوجد زوج مفاتيح SSH لنسخه، ويخضع الوصول لقواعد ACL الخاصة بالـ tailnet لديك بدلًا من مَن يصادف أن يحمل مفتاحًا خاصًا. هناك تحذير واحد يستحق المعرفة قبل تشغيله: تفعيله سيجعل أي جلسة SSH قائمة إلى عنوان Tailscale الخاص بذلك الجهاز تتوقف، لذا نفِّذه من وحدة التحكم أو توقَّع إعادة الاتصال.
أحكِم الأمان قبل أن تتركه يعمل
إن الـ tailnet الشخصي الجديد متساهل افتراضيًا: كل جهاز يمكنه الوصول إلى كل جهاز آخر. هذا مريح ومقبول تمامًا لإعداد فردي، لكن ينبغي لك تشديده قبل إضافة أشخاص آخرين أو كشف الخوادم.
- MagicDNS يمنح كل جهاز اسمًا (مثل
vpsأوnas) بدلًا من عنوان IP مجرَّد — فعِّله في وحدة تحكم الإدارة حتى تُقرأ أوامرك وإعداداتك بوضوح. - قوائم ACL هي أداة التحكم الحقيقية. يتيح لك ملف السياسة الخاص بـ Tailscale كتابة قواعد مثل «يمكن للحواسيب المحمولة الوصول إلى خادم قاعدة البيانات على المنفذ 5432، بينما لا يمكن للهواتف ذلك». انقل الخوادم خلف علامات (على سبيل المثال
tag:server) وامنح الوصول للعلامة، لا للأفراد، حتى تصمد القواعد أمام انضمام الأشخاص ومغادرتهم. - انتهاء صلاحية المفاتيح والموافقة على الأجهزة يمنعان جهازًا مفقودًا أو قديمًا من التسكُّع على شبكتك إلى الأبد. اترك انتهاء صلاحية المفاتيح مفعَّلًا، وفعِّل الموافقة على الأجهزة إن استخدم الـ tailnet أكثر من شخص واحد.
من الآمن ترك Tailscale يعمل طوال الوقت — فهذا هو الاستخدام المقصود، والـ tailnet الخامل لا يحمل أي انكشاف لأنه لا يُنشَر أي شيء علنًا. الخطر ليس في مدة التشغيل؛ بل في قائمة ACL مفرطة الاتساع، وهذا ما تعالجه الدقيقتان أعلاه.
Tailscale مقابل Cloudflare Tunnel: أيهما ينبغي أن تستخدم؟
كلاهما يتيح لك الوصول إلى خدمة مستضافة ذاتيًا دون فتح منافذ، لكنهما يحلان مشكلتين مختلفتين، وكثير من الإعدادات تستخدم كليهما. يبني Tailscale شبكة خاصة لا يمكن أن ينضم إليها سوى أجهزتك. أما Cloudflare Tunnel فينشر خدمة على الويب العام عبر حافة Cloudflare. استخدم Tailscale لأي شيء ينبغي أن يبقى خاصًا — SSH، وقواعد البيانات، ولوحات الإدارة، والأدوات الداخلية. واستخدم النفق لأي شيء يُفترض أن يراه الجمهور، مثل موقع ويب أو واجهة برمجة تطبيقات عامة.
| Tailscale | Cloudflare Tunnel | |
|---|---|---|
| نموذج الوصول | شبكة خاصة — أجهزتك فقط | HTTPS عام إلى الإنترنت |
| مَن يمكنه الوصول | أجهزة الـ tailnet الخاص بك فقط | أي شخص يملك العنوان (ما لم تُضِف Access) |
| العميل المطلوب | نعم، على كل جهاز | لا، يعمل في أي متصفح |
| الأفضل لـ | SSH، قواعد البيانات، لوحات الإدارة، التطوير | المواقع العامة، واجهات API، خطافات الويب |
| التقنية الأساسية | شبكة WireGuard الشبكية | وكيل حافة Cloudflare |
| تكلفة البدء | مجاني (Personal) | مجاني |
هناك نمط شائع وهو استخدام نفق للواجهة الأمامية العامة وTailscale للمكتب الخلفي الخاص للـ VPS نفسه. إن كنت لا تزال تختار بين شبكة VPN شبكية وبوابة تقليدية، فإن تحليلنا لـ الثقة المعدومة مقابل VPN في 2026 يغطي المفاضلات بمزيد من العمق. أما لنسخة Docker-Compose من الجانب العام، فراجع كيفية تشغيل Cloudflare Tunnel في Docker.
هل Tailscale مجاني، ومتى تدفع فعليًا؟
بالنسبة لمعظم المستضيفين ذاتيًا، فإن Tailscale مجاني إلى أجل غير مسمى. في 8 أبريل 2026، أعادت Tailscale هيكلة خططها: تغطي طبقة Personal المجانية الآن حتى ستة مستخدمين مع أجهزة مستخدمين غير محدودة (حواسيب محمولة، هواتف، أجهزة لوحية) و50 موردًا موسومًا — قفزة عن الحد الأقصى القديم البالغ ثلاثة مستخدمين و100 جهاز. يقصد بـ«الموارد الموسومة» الخوادم وموجِّهات الشبكات الفرعية وحسابات الخدمة؛ وما يتجاوز الأول منها 50 يكلِّف نحو 1$/شهر لكل منها. توجد الخطط المدفوعة أساسًا للفرق التي تحتاج إلى توفير SSO، ومزيد من مجموعات ACL، وتسجيل التدقيق.
| الخطة | السعر (2026) | المستخدمون | الموارد الموسومة | الأفضل لـ |
|---|---|---|---|---|
| Personal | مجاني | حتى 6 | 50، ثم ~1$/شهر لكل منها | المختبرات المنزلية، المطورون الأفراد، الفرق الصغيرة |
| Standard | 8$/مستخدم/شهر | غير محدود | حدود أعلى + SCIM | الفرق النامية التي تحتاج إلى SSO |
| Premium | 18$/مستخدم/شهر | غير محدود | حتى 300 مجموعة ACL، سجلات التدفق | المؤسسات المهتمة بالأمان |
| Enterprise | مخصَّص | مخصَّص | حصص مخصَّصة | عمليات النشر الكبيرة |
بالنسبة لمطوِّر فردي يشغِّل VPS أو اثنين، فمن شبه المؤكد أنك لن تغادر الطبقة المجانية أبدًا. نحن نشغِّل البنية التحتية الخاصة بهذا الموقع عبر WaseerHost، شركة الاستضافة التابعة لنا، وشبكة شبكية خاصة تمتد عبر حفنة من الخوادم تقع تمامًا ضمن ما تغطيه Personal. إن كنت لا تزال تختار أين تضع تلك الخوادم، فإن دليلنا لـ إعداد VPS بشكل آمن هو الخطوة الأولى الطبيعية، وTailscale خطوة ثانية قوية.
الأسئلة الشائعة
هل إعداد Tailscale صعب؟ لا — إنه من أسهل أدوات الشبكات للبدء بها. تسجِّل الدخول بحساب موجود (لا مفاتيح لتوليدها)، وتثبِّت عميلًا، وتشغِّل أمرًا واحدًا. لا يظهر التعقيد إلا عند إضافة ميزات الخوادم مثل موجِّهات الشبكات الفرعية وقوائم ACL وTailscale SSH، وحتى تلك بضعة أوامر لكل منها بدلًا من الإدارة اليدوية للمفاتيح التي يتطلبها WireGuard الخام.
هل Tailscale مجاني للاستخدام الشخصي؟ نعم. منذ أبريل 2026، تغطي خطة Personal المجانية حتى ستة مستخدمين، وأجهزة مستخدمين غير محدودة، و50 موردًا موسومًا (خوادم وموجِّهات شبكات فرعية). وهذا يكفي للغالبية العظمى من المختبرات المنزلية والمطورين الأفراد لتشغيلها إلى أجل غير مسمى دون دفع.
هل هناك ما هو أفضل من Tailscale؟ يعتمد ذلك على ما تقدِّره. إن كنت ترغب في تجنُّب الاعتماد على خوادم التنسيق الخاصة بـ Tailscale كليًا، فإن Headscale هو تنفيذ مفتوح المصدر ومستضاف ذاتيًا لخادم التحكم الخاص بـ Tailscale يعمل مع العملاء الرسميين. وNetBird وZeroTier خياران شبكيان آخران. بالنسبة لمعظم الناس، فإن الطبقة المجانية المستضافة من Tailscale أبسط ولا تتخلى عن الكثير.
هل يمكنك ترك Tailscale مفعَّلًا طوال الوقت؟ نعم، وهكذا يُفترض أن يعمل. لأن الـ tailnet الخاص بك لا يكشف أي شيء للإنترنت العام، فإن تركه متصلًا لا ينشئ سطح هجوم كما يفعل المنفذ المفتوح. الشيء الذي يجب إبقاؤه مرتَّبًا هو سياسة ACL الخاصة بك، لا مدة التشغيل.
هل يستبدل Tailscale جدار الحماية أو مفاتيح SSH لديّ؟ يمكنه استبدال مفاتيح SSH عبر Tailscale SSH، الذي يصادِق بالهوية بدلًا من زوج مفاتيح. وهو يكمِّل جدار الحماية بدلًا من أن يستبدله: النمط الجيد هو إغلاق SSH العام عند جدار الحماية كليًا والوصول إلى الصندوق فقط عبر الـ tailnet.
Sources
- Tailscale — What is Tailscale?: شبكة شبكية مشفَّرة مبنية على WireGuard ومفهوم الـ tailnet.
- Tailscale — Subnet routers (updated Jan 2026): خطوات إعادة توجيه IP و
--advertise-routes. - Tailscale — Tailscale SSH (validated Jan 2026): سلوك
tailscale set --sshومتطلب ACL. - Tailscale — Pricing update, April 8 2026: إعادة هيكلة الخطط وبنية الطبقات الجديدة.
- PBX Science — Tailscale free plan now six users, unlimited devices: حدود الطبقة المجانية وتسعير تجاوز الموارد الموسومة.
- Headscale (juanfont/headscale): خادم تحكم Tailscale مفتوح المصدر ومستضاف ذاتيًا.
وقاص احمد وسیر
وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.



