در این صفحه
میزبانی شخصی و زیرساخت غیرمتمرکز
راهنمای جامع بازپسگیری حاکمیت دیجیتال از طریق میزبانی شخصی، ارتقای فریمور روتر، و زیرساخت غیرمتمرکز، متناسب با بافت ایران.
خودمیزبانی (Self-Hosting) و زیرساخت غیرمتمرکز
اتکا به ارائهدهندگان ابری متمرکز (مانند Google، iCloud یا Telegram) ریسکهای قابل توجهی را در زمینه حریم خصوصی دادهها، سانسور و عدم در دسترس بودن سرویسها به همراه دارد.
خودمیزبانی (Self-hosting) —اجرای برنامهها روی سختافزار شخصی خودتان— و استفاده از زیرساختهای غیرمتمرکز، روشهایی قدرتمند برای بازپسگیری «حاکمیت دیجیتال» هستند. این رویکرد تضمین میکند که دادههای شما تحت کنترل خودتان باقی مانده، از نظارتهای شخص ثالث در امان باشد و وابستگی شما به سرویسهایی که ممکن است توسط حکومت مسدود شده یا توسط تحریمهای بینالمللی محدود شده باشند، کاهش یابد.
[!warning] مسئولیت امنیتی زمانی که اقدام به خودمیزبانی میکنید، شما به مدیر سیستم (System Administrator) تبدیل میشوید. مسئولیت بهروزرسانیهای امنیتی، پشتیبانگیری (Backups) و پیکربندی فایروال بر عهده شماست. یک سرور خودمیزبان که به درستی ایمنسازی نشده باشد، میتواند به یک نقطه ضعف تبدیل شود. پیش از اینکه سرویسها را در دسترس اینترنت قرار دهید، اطمینان حاصل کنید که با مدیریت لینوکس راحت هستید.
۱. زیرساخت شبکه و فرمور (Firmware) روتر
روتر دروازهی ورود به شبکه خانگی شماست. روترهای پیشفرضی که توسط ISPها (ارائهدهندگان اینترنت) ارائه میشوند، اغلب دارای درهای پشتی (Backdoors)، فاقد بهروزرسانیهای امنیتی و دارای عملکرد محدود هستند. جایگزینی فرمور کارخانه با جایگزینهای متنباز (Open-source)، اولین قدم در ایمنسازی زیرساخت محلی شماست.
OpenWrt
سیستمعامل OpenWrt یک سیستمعامل مبتنی بر لینوکس برای دستگاههای Embedded است. این سیستمعامل استاندارد طلایی برای حریم خصوصی روتر محسوب میشود و به ویژه در ایران به دلیل قابلیت اجرای ابزارهای دور زدن سانسور مستقیماً در سطح دروازه شبکه (Gateway)، بسیار ارزشمند است.
- ویژگیهای کلیدی:
- شکلدهی ترافیک (SQM): مدیریت موثر پهنای باند که برای اتصالات ناپایدار بسیار حیاتی است.
- قابلیتهای دور زدن سانسور: پشتیبانی از پکیجهایی مانند Passwall، OpenClash یا Shadowsocks-libev برای هدایت ترافیک کل خانه از طریق پروکسیهای مقاوم در برابر سانسور.
- رمزنگاری DNS: پشتیبانی بومی از DNS over HTTPS (DoH) و DNS over TLS (DoT) برای جلوگیری از ربودن DNS توسط ISP.
- منابع: جدول سختافزارهای OpenWrt (قبل از نصب، سازگاری دستگاه را بررسی کنید).
OPNsense
پلتفرم OPNsense یک فایروال و پلتفرم مسیریابی مبتنی بر FreeBSD است که اغلب روی سختافزارهای اختصاصی (مانند مینیپیسیهای x86) استفاده میشود تا روترهای مصرفکننده معمولی. این پلتفرم فورکی از pfSense با تمرکز بر امنیت و رابط کاربری مدرن است.
- ویژگیهای کلیدی: فایروال در سطح سازمانی، تشخیص نفوذ (Suricata) و پشتیبانی گسترده از VPN (مانند WireGuard و OpenVPN).
- مورد استفاده: ایدهآل برای دفاتر کوچک یا کاربران خانگی حرفهای که نیاز به کنترل دقیق بر ترافیک شبکه دارند.
۲. فیلترینگ DNS در سطح شبکه
خودمیزبانی یک چاهک DNS (DNS Sinkhole) به شما این امکان را میدهد که ردیابها، تبلیغات و دامنههای مخرب را برای تمام دستگاههای موجود در شبکه (تلویزیونهای هوشمند، گوشیها، تبلتها) بدون نیاز به نصب نرمافزار روی تکتک کلاینتها، مسدود کنید.
راهحلهای پیشنهادی
| راهحل | توضیحات |
|---|---|
| Pi-hole | محبوبترین چاهک DNS. سبک و طراحی شده برای اجرا روی رزبریپای (Raspberry Pi)، اگرچه روی اکثر توزیعهای لینوکس کار میکند. یک داشبورد بصری از ترافیک شبکه ارائه میدهد. |
| AdGuard Home | یک جایگزین قدرتمند با پشتیبانی بومی از DNS بالادستی رمزنگاری شده (DoH/DoT/DoQ). این ویژگی در ایران بسیار مفید است تا اطمینان حاصل شود که در حالی که تبلیغات را به صورت محلی فیلتر میکنید، درخواستهای بالادستی (Upstream) شما از دید ISP پنهان میماند. |
[!tip] ملاحظات کاربران ایرانی: DNS بالادستی هنگام پیکربندی Pi-hole یا AdGuard Home در ایران، از DNS متنآشکار (Cleartext) استاندارد (UDP 53) برای سرورهای بالادستی خود استفاده نکنید، زیرا این موارد به راحتی مسموم یا شنود میشوند. حتماً DNS over HTTPS (DoH) یا DNS over TLS (DoT) را درون نرمافزار پیکربندی کنید تا درخواستها را به صورت ایمن به ارائهدهندگانی مانند Cloudflare، Quad9 یا Mullvad ارسال کنند.
۳. ارتباطات غیرمتمرکز (فدرال)
پلتفرمهای متمرکز (واتساپ، تلگرام، اینستاگرام) نقاط شکست واحد (Single points of failure) هستند؛ اگر سرور اصلی توسط حکومت مسدود شود، کل سرویس از دسترس خارج میشود. شبکههای فدرال (Federated Networks) مانند ایمیل عمل میکنند: کاربران روی سرورهای مختلف میتوانند با یکدیگر صحبت کنند. اگر یک سرور مسدود شود، بقیه شبکه به حیات خود ادامه میدهد.
پروتکل Matrix (با کلاینت Element)
پروتکل Matrix یک استاندارد باز برای ارتباطات امن، غیرمتمرکز و بلادرنگ است.
- کلاینت: Element اپلیکیشن پرچمدار این پروتکل است.
- ویژگیها: رمزنگاری سرتاسری (E2EE) به صورت پیشفرض، تایید هویت Cross-signing و پشتیبانی از پلها (Bridge) برای اتصال به تلگرام/سیگنال.
- خودمیزبانی: شما میتوانید "Homeserver" خودتان را اجرا کنید (مثلاً Synapse یا Dendrite). این کار به شما مالکیت کامل بر تاریخچه چتهایتان را میدهد. حتی اگر اینترنت بینالملل دچار اختلال شود، یک سرور ماتریکس محلی در صورت پیکربندی صحیح میتواند ارتباطات را در شبکه داخلی (اینترانت/مش) تسهیل کند.
فدیورس (Mastodon)
پلتفرم Mastodon یک پلتفرم میکروبلاگینگ شبیه به X (توییتر) است که بر روی پروتکل ActivityPub ساخته شده است.
- مقاومت در برابر سانسور: از آنجا که هیچ سرور مرکزی "ماستودون" وجود ندارد، مقامات نمیتوانند کل شبکه را به راحتی مسدود کنند. آنها باید تکتک اینستنسها (Instances) را مسدود کنند.
- خودمیزبانی: اجرای یک اینستنس نیاز به منابع قابل توجهی دارد، اما به جوامع اجازه میدهد قوانین مدیریت محتوا و سیاستهای حریم خصوصی خاص خود را تنظیم کنند.
۴. فرانتاندهای حریم خصوصی (Privacy Frontends)
"فرانتاندها" نرمافزارهای متنبازی هستند که به عنوان یک پروکسی بین شما و پلتفرمهای غولهای فناوری عمل میکنند. آنها تبلیغات، ردیابها و جاوا اسکریپت را حذف میکنند و به شما اجازه میدهند بدون اینکه پروفایلسازی شوید، محتوا را مشاهده کنید. خودمیزبانی این ابزارها به دور زدن محدودیتهای نرخ (Rate limits) که در نمونههای عمومی وجود دارد، کمک میکند.
| پلتفرم | نرمافزار فرانتاند | عملکرد |
|---|---|---|
| YouTube | Invidious / Piped | تماشای ویدیوها بدون ردیابی حساب گوگل، تبلیغات یا جاوا اسکریپت سنگین. اغلب حتی اگر دامنه اصلی یوتیوب محدود شده باشد کار میکند، به شرطی که سرور میزبان دسترسی داشته باشد. |
| Redlib (سابقاً Libreddit) | مرور انجمنهای ردیت بدون ردیابی شدن یا اصرار برای نصب اپلیکیشن. | |
| TikTok | ProxiTok | مشاهده محتوای تیکتاک به صورت خصوصی. |
| Search | SearXNG | یک موتور فراجستجو (Metasearch) که نتایج را از گوگل، بینگ و غیره جمعآوری میکند بدون اینکه IP شما را با آنها به اشتراک بگذارد. |
[!note] محل میزبانی برای اینکه این فرانتاندها در ایران به درستی کار کنند، سروری که آنها را میزبانی میکند معمولاً باید خارج از کشور باشد (یک VPS در اروپا/آسیا) تا بتواند محتوا را از یوتیوب/ردیت (که مسدود هستند) دریافت کند. سپس شما از طریق مرورگر به فرانتاند خصوصی خود دسترسی پیدا میکنید.
۵. همگامسازی و ذخیرهسازی فایل
ذخیره اسناد حساس روی Google Drive یا Dropbox، آنها را در معرض اسکن شدن و بسته شدن احتمالی حساب به دلیل تحریمها یا نقض قوانین قرار میدهد.
Syncthing
برنامه Syncthing یک برنامه همگامسازی مداوم فایل است. این برنامه همتابههمتا (P2P) است، به این معنی که دادههای شما را روی یک سرور مرکزی ذخیره نمیکند. این برنامه دادهها را مستقیماً بین دستگاههای خودتان (مثلاً گوشی ↔ لپتاپ ↔ سرور خانگی) همگام میکند.
- امنیت: تمام ترافیک رمزنگاری شده است (TLS).
- پایداری: روی شبکههای محلی (LAN) کار میکند حتی اگر اینترنت قطع باشد.
- حریم خصوصی: هیچ شخص ثالثی به فایلهای شما دسترسی ندارد.
Nextcloud
پلتفرم Nextcloud مجموعهای کامل از نرمافزارهای کلاینت-سرور برای ایجاد و استفاده از سرویسهای میزبانی فایل است. این یک جایگزین خودمیزبان برای Google Workspace محسوب میشود.
- ویژگیها: ذخیرهسازی فایل، تقویم، مخاطبین و ویرایش مشترک اسناد.
- رمزنگاری: از رمزنگاری سمت سرور (Server-side encryption) پشتیبانی میکند.
۶. مدیریت رمز عبور
Vaultwarden
برنامه Vaultwarden یک پیادهسازی سبک و مبتنی بر Rust از API سرور Bitwarden است.
- چرا خودمیزبانی؟ مخزن (Vault) رمزهای عبور شما را کاملاً تحت کنترل خودتان نگه میدارد.
- سازگاری: با تمام افزونههای مرورگر و اپلیکیشنهای موبایل رسمی Bitwarden کار میکند.
- مصرف منابع: بسیار کم؛ به راحتی روی یک رزبریپای یا VPS کوچک قابل اجراست.
۷. خودمیزبانی ایمیل (هشدار پیشرفته)
در حالی که خودمیزبانی ایمیل (با استفاده از Stalwart، Mailcow یا Mail-in-a-Box) نهایت کنترل بر ارتباطات را ارائه میدهد، این کار بسیار دشوار است و عموماً برای اتصالات خانگی در ایران توصیه نمیشود.
- مسدودسازی پورت: اکثر ISPها پورت ۲۵ (SMTP) را برای جلوگیری از ارسال اسپم مسدود میکنند که ارسال ایمیل را غیرممکن میسازد.
- اعتبار IP: رنجهای IP خانگی اغلب در لیستهای سیاه اسپم قرار دارند.
- قابلیت اطمینان: قطع برق یا اینترنت به معنی برگشت خوردن (Bounce) ایمیلهای دریافتی است.
توصیه: اگر نیاز به ایمیل خودمیزبان دارید، آن را روی یک VPS (سرور مجازی) که در یک حوزه قضایی با قوانین حریم خصوصی قوی قرار دارد میزبانی کنید، نه روی سرور خانگی. Stalwart در حال حاضر به دلیل امنیت حافظه (Rust)، پشتیبانی از JMAP و ویژگیهای رمزنگاری داخلی، راهکار مدرن پیشنهادی است.
چکلیست خلاصه برای کاربران ایرانی
۱. روتر: نصب OpenWrt (فلش کردن) برای فعالسازی کلاینتهای VPN/Proxy در سطح شبکه. ۲. سیستم نام دامنه (DNS): نصب AdGuard Home با فعالسازی DoH برای رمزنگاری درخواستهای DNS. ۳. همگامسازی: استفاده از Syncthing برای یکسان نگه داشتن فایلها در دستگاههای مختلف بدون وابستگی به فضای ابری. ۴. رمزهای عبور: میزبانی Vaultwarden (قابل دسترس فقط از طریق VPN یا شبکه محلی) برای مدیریت اعتبارنامهها. ۵. فرانتاندها: استفاده از اینستنسهای Invidious یا Piped برای دسترسی به محتوای ویدیویی آموزشی بدون ردیابی.
آیا این مقاله مفید بود؟
بازخورد شما به بهبود محتوای ویکی کمک میکند.