الاستضافة

كيفية إعداد Tailscale في 2026: شبكة VPN شبكية خاصة لخوادمك

دليل عملي لإعداد Tailscale في 2026: بدء سريع في خمس دقائق، إضافةً إلى موجِّهات الشبكات الفرعية وTailscale SSH وقوائم ACL للوصول إلى VPS وتطبيقاتك المستضافة ذاتيًا بشكل خاص — مع أسعار الطبقة المجانية الحالية.

وقاص احمد وسیر
وقاص احمد وسیر 22 يوليو 2026 9 دقائق قراءة
كيفية إعداد Tailscale في 2026: شبكة VPN شبكية خاصة لخوادمك

لإعداد Tailscale، سجِّل الدخول عبر Tailscale باستخدام حساب Google أو Microsoft أو GitHub أو Apple لإنشاء شبكتك الخاصة، ثم ثبِّت العميل على كل جهاز، وشغِّل sudo tailscale up، فيحصل كل جهاز على عنوان 100.x.x.x ثابت يمكن الوصول إليه من أي مكان. هذا هو البدء السريع بأكمله، ولربط حاسوبك المحمول وهاتفك فإنه يستغرق حقًا خمس دقائق. الجزء الذي تتجاهله أدلة المبتدئين هو الجزء المثير للاهتمام: توجيه Tailscale نحو VPS أو خادم منزلي أو مجموعة من حاويات Docker حتى تتمكن من الوصول إلى SSH وقواعد البيانات ولوحات الإدارة بشكل خاص، دون فتح أي منفذ للإنترنت العام. يغطي هذا الدليل الإعداد السريع، ثم الميزات الموجَّهة للخوادم — موجِّهات الشبكات الفرعية، وTailscale SSH، وقوائم ACL — التي تجعل تشغيله جديرًا بالاهتمام في 2026.

إن Tailscale هو شبكة VPN شبكية مبنية على بروتوكول WireGuard مفتوح المصدر، الذي ينشئ اتصالات مشفَّرة من نقطة إلى نقطة بحيث لا يمكن سوى للأجهزة الموجودة على شبكتك الخاصة التحدث مع بعضها البعض. إنها شبكة VPN حقيقية، لكنها ليست من نوع «توجيه حركة مروري عبر خادم واحد في بلد آخر». بل تبني شبكة خاصة مسطحة — تُسمى tailnet — عبر جميع أجهزتك، أينما كانت موجودة فعليًا، وتمنح كل واحد منها عنوان IP مستقرًا في نطاق 100.x.x.x. لا يُكشف أي شيء للإنترنت الأوسع؛ فالجهاز لا يمكن الوصول إليه إلا من قِبَل الأجهزة الأخرى التي أضفتها إلى الـ tailnet نفسه.

كيفية إعداد Tailscale: البدء السريع في خمس دقائق

مسار الإعداد واحد على كل منصة: أنشئ الشبكة مرة واحدة، ثم اربط كل جهاز بها.

  1. أنشئ الـ tailnet الخاص بك. انتقل إلى login.tailscale.com/start وسجِّل الدخول باستخدام مزوِّد هوية (Google أو Microsoft أو GitHub أو Apple). يؤدي تسجيل الدخول الموحَّد هذا إلى إنشاء الـ tailnet الخاص بك — لا يوجد حساب منفصل أو كلمة مرور لإدارتها.

  2. ثبِّت العميل على جهازك الأول. على Linux، يتولى الأمر الرسمي المكوَّن من سطر واحد كل توزيعة رئيسية:

    curl -fsSL https://tailscale.com/install.sh | sh
    

    أما على macOS وWindows وiOS وAndroid، فنزِّل التطبيق من tailscale.com/download بدلًا من ذلك.

  3. اربط الجهاز. شغِّل sudo tailscale up. سيطبع عنوان URL؛ افتحه، وتحقق من الهوية بالحساب نفسه، فينضم الجهاز إلى الـ tailnet الخاص بك بعنوان 100.x.x.x خاص به.

  4. أضف مزيدًا من الأجهزة. كرِّر ذلك على أجهزتك الأخرى — مع تسجيل الدخول دائمًا بالحساب نفسه. تحقق من النتيجة باستخدام tailscale status (يسرد كل جهاز) وtailscale ip -4 (يعرض عنوان هذا الجهاز).

من هذه اللحظة، يمكن لأي جهاز الوصول إلى أي جهاز آخر عبر عنوان Tailscale الخاص به، أو بالاسم إن فعَّلت MagicDNS، من أي شبكة على وجه الأرض، بتشفير تام من طرف إلى طرف. بالنسبة لإعداد يقتصر على هاتف وحاسوب محمول، فهذا هو خط النهاية. أما بالنسبة للخوادم، فتابع القراءة.

اربط خادمًا أو شبكة بأكملها بموجِّه شبكة فرعية

تثبيت العميل على كل جهاز أمر جيد لثلاثة حواسيب محمولة. لكنه لا يتوسَّع ليشمل مختبرًا منزليًا مليئًا بأجهزة إنترنت الأشياء أو VPS يشغِّل عشرات الخدمات على شبكة فرعية خاصة. يحل موجِّه الشبكة الفرعية هذه المشكلة: جهاز واحد على الشبكة يُعلن عن مسار، فيتمكن حينها كل جهاز في الـ tailnet الخاص بك من الوصول إلى تلك الشبكة الفرعية بأكملها عبره، دون تثبيت Tailscale على كل صندوق.

على الجهاز الذي سيعمل كموجِّه، فعِّل أولًا إعادة توجيه IP، ثم أعلن عن المسارات، وفقًا لـ دليل موجِّه الشبكة الفرعية من Tailscale (محدَّث في يناير 2026):

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale set --advertise-routes=10.0.0.0/24

ثم افتح صفحة Machines في وحدة تحكم الإدارة، وابحث عن جهاز الموجِّه، ووافق على مساراته المعلَن عنها تحت Subnets. بعد ذلك، يمكن لكل جهاز في الـ tailnet الخاص بك الوصول إلى أي شيء على 10.0.0.0/24 كما لو كان على الشبكة المحلية نفسها. هذه هي الحيلة التي تقرن Tailscale بحزمة مستضافة ذاتيًا: ضع الموجِّه على VPS الخاص بك فتصل إلى كل حاوية داخلية عبر عنوانها الخاص، دون نشر أي شيء على الإنترنت المفتوح.

استبدل مفاتيح SSH بـ Tailscale SSH

يمكن لـ Tailscale أيضًا أن يتولى مصادقة SSH، فتتوقف عن إدارة ملفات authorized_keys عبر الخوادم. شغِّل هذا مرة واحدة على كل مضيف، وفقًا لـ وثائق SSH من Tailscale (متحقَّق منها في يناير 2026):

sudo tailscale set --ssh

يولِّد هذا مفتاح مضيف، ويسجِّله لدى مستوى التحكم، ويجعل tailscaled يعترض حركة مرور الـ tailnet إلى المنفذ 22. بعد ذلك، تُصادَق الاتصالات بواسطة هوية Tailscale وتُشفَّر عبر WireGuard باستخدام مفاتيح العُقَد — لا يوجد زوج مفاتيح SSH لنسخه، ويخضع الوصول لقواعد ACL الخاصة بالـ tailnet لديك بدلًا من مَن يصادف أن يحمل مفتاحًا خاصًا. هناك تحذير واحد يستحق المعرفة قبل تشغيله: تفعيله سيجعل أي جلسة SSH قائمة إلى عنوان Tailscale الخاص بذلك الجهاز تتوقف، لذا نفِّذه من وحدة التحكم أو توقَّع إعادة الاتصال.

أحكِم الأمان قبل أن تتركه يعمل

إن الـ tailnet الشخصي الجديد متساهل افتراضيًا: كل جهاز يمكنه الوصول إلى كل جهاز آخر. هذا مريح ومقبول تمامًا لإعداد فردي، لكن ينبغي لك تشديده قبل إضافة أشخاص آخرين أو كشف الخوادم.

  • MagicDNS يمنح كل جهاز اسمًا (مثل vps أو nas) بدلًا من عنوان IP مجرَّد — فعِّله في وحدة تحكم الإدارة حتى تُقرأ أوامرك وإعداداتك بوضوح.
  • قوائم ACL هي أداة التحكم الحقيقية. يتيح لك ملف السياسة الخاص بـ Tailscale كتابة قواعد مثل «يمكن للحواسيب المحمولة الوصول إلى خادم قاعدة البيانات على المنفذ 5432، بينما لا يمكن للهواتف ذلك». انقل الخوادم خلف علامات (على سبيل المثال tag:server) وامنح الوصول للعلامة، لا للأفراد، حتى تصمد القواعد أمام انضمام الأشخاص ومغادرتهم.
  • انتهاء صلاحية المفاتيح والموافقة على الأجهزة يمنعان جهازًا مفقودًا أو قديمًا من التسكُّع على شبكتك إلى الأبد. اترك انتهاء صلاحية المفاتيح مفعَّلًا، وفعِّل الموافقة على الأجهزة إن استخدم الـ tailnet أكثر من شخص واحد.

من الآمن ترك Tailscale يعمل طوال الوقت — فهذا هو الاستخدام المقصود، والـ tailnet الخامل لا يحمل أي انكشاف لأنه لا يُنشَر أي شيء علنًا. الخطر ليس في مدة التشغيل؛ بل في قائمة ACL مفرطة الاتساع، وهذا ما تعالجه الدقيقتان أعلاه.

Tailscale مقابل Cloudflare Tunnel: أيهما ينبغي أن تستخدم؟

كلاهما يتيح لك الوصول إلى خدمة مستضافة ذاتيًا دون فتح منافذ، لكنهما يحلان مشكلتين مختلفتين، وكثير من الإعدادات تستخدم كليهما. يبني Tailscale شبكة خاصة لا يمكن أن ينضم إليها سوى أجهزتك. أما Cloudflare Tunnel فينشر خدمة على الويب العام عبر حافة Cloudflare. استخدم Tailscale لأي شيء ينبغي أن يبقى خاصًا — SSH، وقواعد البيانات، ولوحات الإدارة، والأدوات الداخلية. واستخدم النفق لأي شيء يُفترض أن يراه الجمهور، مثل موقع ويب أو واجهة برمجة تطبيقات عامة.

TailscaleCloudflare Tunnel
نموذج الوصولشبكة خاصة — أجهزتك فقطHTTPS عام إلى الإنترنت
مَن يمكنه الوصولأجهزة الـ tailnet الخاص بك فقطأي شخص يملك العنوان (ما لم تُضِف Access)
العميل المطلوبنعم، على كل جهازلا، يعمل في أي متصفح
الأفضل لـSSH، قواعد البيانات، لوحات الإدارة، التطويرالمواقع العامة، واجهات API، خطافات الويب
التقنية الأساسيةشبكة WireGuard الشبكيةوكيل حافة Cloudflare
تكلفة البدءمجاني (Personal)مجاني

هناك نمط شائع وهو استخدام نفق للواجهة الأمامية العامة وTailscale للمكتب الخلفي الخاص للـ VPS نفسه. إن كنت لا تزال تختار بين شبكة VPN شبكية وبوابة تقليدية، فإن تحليلنا لـ الثقة المعدومة مقابل VPN في 2026 يغطي المفاضلات بمزيد من العمق. أما لنسخة Docker-Compose من الجانب العام، فراجع كيفية تشغيل Cloudflare Tunnel في Docker.

هل Tailscale مجاني، ومتى تدفع فعليًا؟

بالنسبة لمعظم المستضيفين ذاتيًا، فإن Tailscale مجاني إلى أجل غير مسمى. في 8 أبريل 2026، أعادت Tailscale هيكلة خططها: تغطي طبقة Personal المجانية الآن حتى ستة مستخدمين مع أجهزة مستخدمين غير محدودة (حواسيب محمولة، هواتف، أجهزة لوحية) و50 موردًا موسومًا — قفزة عن الحد الأقصى القديم البالغ ثلاثة مستخدمين و100 جهاز. يقصد بـ«الموارد الموسومة» الخوادم وموجِّهات الشبكات الفرعية وحسابات الخدمة؛ وما يتجاوز الأول منها 50 يكلِّف نحو 1$/شهر لكل منها. توجد الخطط المدفوعة أساسًا للفرق التي تحتاج إلى توفير SSO، ومزيد من مجموعات ACL، وتسجيل التدقيق.

الخطةالسعر (2026)المستخدمونالموارد الموسومةالأفضل لـ
Personalمجانيحتى 650، ثم ~1$/شهر لكل منهاالمختبرات المنزلية، المطورون الأفراد، الفرق الصغيرة
Standard8$/مستخدم/شهرغير محدودحدود أعلى + SCIMالفرق النامية التي تحتاج إلى SSO
Premium18$/مستخدم/شهرغير محدودحتى 300 مجموعة ACL، سجلات التدفقالمؤسسات المهتمة بالأمان
Enterpriseمخصَّصمخصَّصحصص مخصَّصةعمليات النشر الكبيرة

بالنسبة لمطوِّر فردي يشغِّل VPS أو اثنين، فمن شبه المؤكد أنك لن تغادر الطبقة المجانية أبدًا. نحن نشغِّل البنية التحتية الخاصة بهذا الموقع عبر WaseerHost، شركة الاستضافة التابعة لنا، وشبكة شبكية خاصة تمتد عبر حفنة من الخوادم تقع تمامًا ضمن ما تغطيه Personal. إن كنت لا تزال تختار أين تضع تلك الخوادم، فإن دليلنا لـ إعداد VPS بشكل آمن هو الخطوة الأولى الطبيعية، وTailscale خطوة ثانية قوية.

الأسئلة الشائعة

هل إعداد Tailscale صعب؟ لا — إنه من أسهل أدوات الشبكات للبدء بها. تسجِّل الدخول بحساب موجود (لا مفاتيح لتوليدها)، وتثبِّت عميلًا، وتشغِّل أمرًا واحدًا. لا يظهر التعقيد إلا عند إضافة ميزات الخوادم مثل موجِّهات الشبكات الفرعية وقوائم ACL وTailscale SSH، وحتى تلك بضعة أوامر لكل منها بدلًا من الإدارة اليدوية للمفاتيح التي يتطلبها WireGuard الخام.

هل Tailscale مجاني للاستخدام الشخصي؟ نعم. منذ أبريل 2026، تغطي خطة Personal المجانية حتى ستة مستخدمين، وأجهزة مستخدمين غير محدودة، و50 موردًا موسومًا (خوادم وموجِّهات شبكات فرعية). وهذا يكفي للغالبية العظمى من المختبرات المنزلية والمطورين الأفراد لتشغيلها إلى أجل غير مسمى دون دفع.

هل هناك ما هو أفضل من Tailscale؟ يعتمد ذلك على ما تقدِّره. إن كنت ترغب في تجنُّب الاعتماد على خوادم التنسيق الخاصة بـ Tailscale كليًا، فإن Headscale هو تنفيذ مفتوح المصدر ومستضاف ذاتيًا لخادم التحكم الخاص بـ Tailscale يعمل مع العملاء الرسميين. وNetBird وZeroTier خياران شبكيان آخران. بالنسبة لمعظم الناس، فإن الطبقة المجانية المستضافة من Tailscale أبسط ولا تتخلى عن الكثير.

هل يمكنك ترك Tailscale مفعَّلًا طوال الوقت؟ نعم، وهكذا يُفترض أن يعمل. لأن الـ tailnet الخاص بك لا يكشف أي شيء للإنترنت العام، فإن تركه متصلًا لا ينشئ سطح هجوم كما يفعل المنفذ المفتوح. الشيء الذي يجب إبقاؤه مرتَّبًا هو سياسة ACL الخاصة بك، لا مدة التشغيل.

هل يستبدل Tailscale جدار الحماية أو مفاتيح SSH لديّ؟ يمكنه استبدال مفاتيح SSH عبر Tailscale SSH، الذي يصادِق بالهوية بدلًا من زوج مفاتيح. وهو يكمِّل جدار الحماية بدلًا من أن يستبدله: النمط الجيد هو إغلاق SSH العام عند جدار الحماية كليًا والوصول إلى الصندوق فقط عبر الـ tailnet.

Sources

وقاص احمد وسیر

وقاص احمد وسیر

وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.

ذات صلة

المزيد في الاستضافة

عرض الكل
كيفية عمل نسخ احتياطي لوحدات تخزين Docker في 2026: دليل الاستضافة الذاتية
الاستضافة

كيفية عمل نسخ احتياطي لوحدات تخزين Docker في 2026: دليل الاستضافة الذاتية

كيف تنسخ وحدات تخزين Docker احتياطيًا بالطريقة الصحيحة في 2026: أمر tar المكوَّن من سطر واحد، ولماذا تحتاج وحدات تخزين قواعد البيانات الحية إلى عمليات dump لا إلى نسخ الملفات، والأتمتة باستخدام restic أو offen/docker-volume-backup، وقاعدة 3-2-1 مع التخزين خارج الموقع، واختبار الاستعادة.

وقاص احمد وسیر7 دقائق قراءة

النقاش · 0

كن لطيفًا. التعليقات علنية.

    النشرة البريدية · إصدار الاثنين

    ملخّص الاثنين.

    بريد واحد كل صباح اثنين. الأسبوع المقبل في الذكاء الاصطناعي والشركات الناشئة والاستضافة وأدوات المطوّرين — بلا حشو، وبلا إعلانات مموّهة.

    مجاني. يمكنك إلغاء الاشتراك بنقرة واحدة.