پرش به محتویات

امنیت و مدیریت

اولویت اول

2FA را فعال و یک رمز JWT قوی (حداقل ۳۲ بایت) برای ادمین اصلی تنظیم کنید قبل از اکسپوز کردن پنل به اینترنت.


احراز هویت

لایه مکانیزم
ورود به پنل JWT (Bearer) — TTL قابل تنظیم
2FA TOTP (Google Authenticator, Authy و غیره)
اتوماسیون API توکن دسترسی شخصی (PAT)
پنل ↔ نود mTLS (گواهی‌های متقابل)
ورود به پورتال توکن سابسکریپشن

فعال‌سازی 2FA (TOTP)

  1. تنظیمات → احراز هویت دو مرحله‌ای
  2. روی فعال‌سازی کلیک کنید → کد QR را با اپ TOTP اسکن کنید
  3. کد ۶ رقمی را برای تأیید وارد کنید
  4. کدهای بازیابی را در جای امنی ذخیره کنید
  5. برای غیرفعال‌سازی: کد فعلی را وارد کنید → روی غیرفعال‌سازی کلیک کنید

RBAC و نقش‌ها

ادمین‌ها → نقش‌ها

مفهوم توضیحات
نقش مجموعه‌ای نام‌گذاری‌شده از دسترسی‌ها
دسترسی دسترسی دقیق: users.read، nodes.write، plans.manage و غیره
سهمیه ریسلر سقف تعداد کاربر + ترافیک برای ادمین‌های غیر sudo
نمای محدود ادمین فقط کاربران/داده‌های خود را می‌بیند

نقش‌های پیش‌ساخته

نقش دسترسی
Sudo دسترسی کامل به همه چیز
Admin مدیریت کاربران، نودها، اینباندها (بدون تنظیمات سیستم)
Reseller مدیریت کاربران خود، پلن‌های خود، کیف پول، برندسازی

پلتفرم نمایندگی

سیستم نمایندگی VortexUI هر ادمین غیر sudo را به یک اپراتور زیرپنل کامل تبدیل می‌کند.

ویژگی‌های ریسلر

ویژگی توضیحات
کاربران اختصاصی ریسلر فقط کاربرانی که خود ایجاد کرده مدیریت می‌کند
پلن‌های اختصاصی ریسلر پلن‌های خود را با قیمت‌گذاری اختصاصی ایجاد می‌کند
تنظیم پرداخت ریسلر روش‌های پرداخت خود را پیکربندی می‌کند
کیف پول اعتبار ترافیک + کاربر، دفترکل، درخواست شارژ
زیرنمایندگی ایجاد ریسلرهای زیرمجموعه با محدوده ارثی
وایت‌لیبل برندسازی سفارشی (لوگو، عنوان، رنگ تم، فوتر)
وب‌هوک‌ها رویدادهای خروجی (user.created, user.deleted) برای اتوماسیون
داشبورد آمار اختصاصی ریسلر (تعداد اکانت، ترافیک، کاربران برتر)
خروجی CSV صدور لیست کاربران اختصاصی

لیست‌سفید محدوده‌ای

ادمین‌ها → ویرایش ادمین — محدود کردن دسترسی ریسلر:

لیست‌سفید اثر
پلن‌ها فقط پلن‌های لیست‌شده در فروشگاه قابل مشاهده
نودها ریسلر فقط می‌تواند کاربران را به این نودها اختصاص دهد
اینباندها ریسلر فقط می‌تواند کاربران را به این اینباندها متصل کند

لیست‌سفید خالی = بدون محدودیت (همه آیتم‌ها قابل مشاهده). ادمین‌های Sudo هرگز محدود نمی‌شوند.

حالت‌های سهمیه ترافیک

حالت کِی از استخر کسر می‌شود
اختصاص‌یافته ریسلر حد ترافیک به کاربران اختصاص می‌دهد (مجموع حدها)
مصرف‌شده کاربران واقعاً ترافیک مصرف می‌کنند

تنظیم پرداخت اختصاصی ریسلر

هر ریسلر روش‌های پرداخت خود را تنظیم می‌کند:

روش تنظیمات
زرین‌پال شناسه مرچنت
کارت‌به‌کارت شماره کارت + نام صاحب‌حساب
رمزارز آدرس‌های کیف پول (BTC, USDT و غیره)

کاربران هر ریسلر فقط گزینه‌های پرداخت ریسلر خود را در فروشگاه می‌بینند.

پلن‌های اختصاصی ریسلر

هر ریسلر پلن‌هایی ایجاد می‌کند که فقط برای کاربران خود قابل مشاهده است:

  • ریسلر قیمت، حد ترافیک، مدت، حد دستگاه را تعیین می‌کند
  • پلن‌ها در /sub/{token}/shop فقط برای کاربران آن ریسلر نمایش داده می‌شوند
  • پلن‌های ادمین از پلن‌های ریسلر جداست

کیف پول ریسلر

نوع اعتبار کاربرد
اعتبار ترافیک هنگام مصرف ترافیک توسط کاربران کسر می‌شود
اعتبار کاربر هنگام ایجاد کاربر جدید کسر می‌شود

عملیات کیف پول:

  • درخواست شارژ — ریسلر درخواست اعتبار می‌دهد، sudo تأیید می‌کند
  • کسر خودکار — سیستم هنگام مصرف/ایجاد کسر می‌کند
  • دفترکل — تاریخچه کامل تمام تغییرات اعتبار با دلایل

زیرنمایندگی

یک ریسلر می‌تواند ریسلرهای زیرمجموعه ایجاد کند:

  • فرزند محدوده والد را ارث می‌برد (نمی‌تواند از لیست‌سفید والد تجاوز کند)
  • والد کیف پول فرزند را مدیریت می‌کند
  • والد کاربران و آمار فرزند را می‌بیند

محدودیت‌های سیاستی (به ازای هر ریسلر)

در ادمین‌ها → ویرایش ادمین → سیاست تنظیم کنید:

تنظیم اثر
حداکثر حد ترافیک (GB) سقف حد ترافیک هر کاربر که ریسلر می‌تواند تنظیم کند
حداکثر انقضا (روز) سقف مدت اشتراک
اجازه ایجاد/ایمپورت گروهی دروازه ایجاد گروهی کاربر
اجازه حذف گروهی دروازه حذف چندتایی

تعلیق خودکار

تنظیم اثر
فعال‌سازی تعلیق خودکار کلید اصلی
تخلفات IP (۷ روز) تعلیق پس از N رویداد تشخیص اشتراک‌گذاری
مهلت سهمیه (دقیقه) دوره مهلت پس از اتمام سهمیه

ریسلرهای تعلیق‌شده تا زمانی که ادمین sudo روی رفع تعلیق کلیک نکند نمی‌توانند وارد شوند.

ابزارهای ادمین Sudo

عملیات توضیحات
جدول مصرف سهمیه اکانت‌ها، ترافیک، استخر باقیمانده هر ریسلر
تنظیم سریع سهمیه دکمه‌های +۵۰ اکانت / +۱۰ GB / +۵۰ GB
ورود به‌جای (جعل هویت) صدور نشست JWT ریسلر
رفع تعلیق پاک‌سازی پرچم تعلیق خودکار
هشدارهای سهمیه تنظیم اعلان آستانه برای همه ریسلرها

مدیریت ترفندهای TLS

امنیت → ترفندهای TLS

پروفایل‌های مختص ISP که چندین تکنیک بایپس DPI را ترکیب می‌کنند:

تکنیک توضیحات
فرگمنت تقسیم TLS ClientHello به بسته‌های کوچک
Mux مالتی‌پلکس اتصالات در یک استریم
Padding افزودن پدینگ تصادفی به بسته‌ها

ایجاد پروفایل

  1. روی پروفایل جدید کلیک کنید
  2. نام بگذارید (مثلاً "ایران — فرگمنت + Chrome")
  3. تنظیم کنید:
    • فینگرپرینت: Chrome, Firefox, Safari, Random, Randomized
    • فرگمنت: فعال + محدوده طول (مثلاً 10-30) + بازه
    • Mux: فعال + پروتکل (smux, yamux, h2mux)
  4. ذخیره → به اینباندها اختصاص دهید

پیش‌تنظیم‌های کشور

  • ایران: فرگمنت 10-30 + فینگرپرینت Chrome
  • چین: Mux h2mux + فینگرپرینت Randomized
  • روسیه: فرگمنت 1-3 + فینگرپرینت Firefox

حفاظت پروب

امنیت → حفاظت پروب

شناسایی و مسدود کردن تلاش‌های پروب فعال از سانسورچی‌ها (GFW, TSPU).

عملیات رفتار
مسدود قطع اتصال + بن IP برای مدت تنظیم‌شده
Honeypot بازگرداندن وب‌سایت جعلی برای فریب کاوشگر
فقط لاگ ثبت بدون اقدام (حالت مانیتورینگ)

پیکربندی:

  • مدت مسدودسازی (پیش‌فرض: ۳۶۰۰ ثانیه)
  • آستانه حداکثر پروب/دقیقه (پیش‌فرض: ۵)
  • لیست‌سفید IP مورد اعتماد
  • هشدار تلگرام هنگام شناسایی

اعتبارسنجی فینگرپرینت کلاینت (JA3)

امنیت → فینگرپرینت

مسدودسازی اتصالات بر اساس فینگرپرینت‌های TLS ClientHello. ابزارهای اسکنر شناخته‌شده (curl, Go HTTP, Python requests) فینگرپرینت‌های متمایزی تولید می‌کنند.

تنظیم توضیحات
فعال فعال‌سازی بررسی فینگرپرینت
عملیات پیش‌فرض فینگرپرینت‌های ناشناخته: اجازه / مسدود / لاگ
قوانین اجازه/مسدودسازی صریح به ازای هر فینگرپرینت یا هش JA3

Example

مسدودسازی ابزارهای اسکنر: - قانون ۱: fingerprint=curl، عملیات=مسدود - قانون ۲: fingerprint=python، عملیات=مسدود


وب‌سایت فریبنده

امنیت → وب‌سایت فریبنده

نمایش یک وب‌سایت جعلی هنگام بازدید مستقیم IP سرور:

حالت رفتار
پروکسی پروکسی معکوس یک وب‌سایت موجود (آینه آن)
ایستا ارائه HTML سفارشی

سرور شما را شبیه یک وب‌سایت عادی به سانسورچی‌ها و بازدیدکنندگان معمولی نشان می‌دهد.


پروفایل‌های دورزنی

امنیت → پروفایل‌های دورزنی

بسته‌های از پیش تنظیم‌شده تکنیک‌های ضد DPI که به اینباندها اختصاص داده می‌شوند برای دورزنی سانسور با یک کلیک. ترکیب تنظیمات فرگمنت، mux و فینگرپرینت در یک پروفایل نام‌گذاری‌شده.


یکپارچگی +WARP

شبکه → اوتباندها → +WARP

مسیریابی ترافیک از طریق Cloudflare WARP برای دریافت IP تمیز:

  • سطح رایگان یا با کلید لایسنس +WARP
  • اختصاص به قوانین مسیریابی برای دامنه‌های خاص
  • مفید وقتی IP نود توسط سرویس‌ها مسدود شده

DNS-over-HTTPS (DoH)

امنیت → DNS-over-HTTPS

سرور DoH داخلی برای جلوگیری از نشت DNS:

تنظیم توضیحات پیش‌فرض
فعال روشن/خاموش DoH خاموش
آدرس شنود آدرس bind :8053
DNS بالادست ریزالورها برای فوروارد 1.1.1.1, 8.8.8.8
مسدودسازی تبلیغات فیلتر دامنه‌های تبلیغاتی خاموش
مسدودسازی بدافزار فیلتر دامنه‌های بدافزار روشن
لیست مسدودی سفارشی دامنه‌های مسدود اختصاصی خالی
Cache TTL مدت کش (ثانیه) ۳۰۰

اسکنر Clean-IP

شبکه → Clean IP

یافتن IP‌های لبه CDN با عملکرد خوب با اسکن و امتیازدهی بر اساس تأخیر و افت بسته.

  1. IP‌های کاندیدا را paste کنید (هر خط یکی)
  2. پورت را تنظیم کنید (پیش‌فرض: ۴۴۳)
  3. روی اسکن کلیک کنید — نتایج امتیازدهی و مرتب‌شده از بهترین
  4. IP‌های برتر را در هاست‌های سابسکریپشن یا زنجیره‌های CDN استفاده کنید

حفاظت SSRF

محدوده‌های خصوصی، لوپ‌بک و link-local برای جلوگیری از اسکن شبکه داخلی رد می‌شوند.


اعمال محدودیت IP

امنیت → محدودیت IP

سقف IP/دستگاه همزمان به ازای هر کاربر برای جلوگیری از اشتراک‌گذاری اکانت.

تنظیم توضیحات
فعال روشن/خاموش اعمال
عملیات warn، disable_temporarily یا kill_connections
فاصله هشدار ثانیه بین هشدارهای تکراری
بازیابی پس از ثانیه قبل از بازیابی کاربر موقتاً غیرفعال

Note

kill_connections فقط با Xray کار می‌کند. روی نودهای sing-box به disable_temporarily تنزل می‌یابد.


لیست‌سفید/سیاه IP

تنظیمات → IP Guard

محدودسازی دسترسی API پنل و سابسکریپشن بر اساس IP:

  • حالت لیست‌سفید — فقط IP‌های لیست‌شده دسترسی دارند
  • حالت لیست‌سیاه — IP‌های لیست‌شده مسدود می‌شوند
  • پشتیبانی از محدوده CIDR

مسدودسازی جغرافیایی به ازای هر اینباند

محدودسازی کشورهایی که می‌توانند به یک اینباند خاص متصل شوند:

  • در صفحه ویرایش اینباند تنظیم کنید
  • کدهای ISO 3166-1 alpha-2 جداشده با کاما
  • خالی = همه کشورها مجاز

محافظ اشتراک‌گذاری اکانت

حلقه پس‌زمینه‌ای که IP‌های آنلاین را با حدود دستگاه مقایسه می‌کند:

حالت رفتار
تشخیص (پیش‌فرض) فایر رویداد user.ip_limit + وب‌هوک/تلگرام
محدودسازی خودکار (VORTEX_SHARE_AUTOLIMIT=true) محدودسازی خودکار کاربر

لاگ حسابرسی

حسابرسی — ثبت تمام تغییرات ادمین:

فیلد محتوا
عامل نام کاربری ادمین
عملیات user.create، inbound.update، admin.login و غیره
هدف شناسه منبع
زمان ISO 8601
تفاوت JSON قبل/بعد

ریسلرها فقط اقدامات خود را می‌بینند. ادمین‌های Sudo همه را می‌بینند.


توکن‌های API (PAT)

تنظیمات → توکن‌های API

ایجاد توکن‌های دسترسی شخصی برای اتوماسیون:

curl -H "Authorization: Bearer <PAT>" \
  https://panel.example.com/api/users
  • هر توکن به‌صورت مستقل قابل لغو است
  • دسترسی‌ها از نقش ادمین ایجادکننده ارث‌بری می‌شوند
  • تاریخ انقضای اختیاری قابل تنظیم

چک‌لیست امنیتی

  • رمز JWT قوی (حداقل ۳۲ بایت تصادفی)
  • HTTPS فعال (Let's Encrypt از طریق Caddy)
  • TOTP 2FA برای ادمین sudo
  • توکن‌های API با حداقل دسترسی
  • بکاپ رمزنگاری‌شده خارج از سایت
  • رمز وب‌هوک برای تأیید HMAC
  • پورت پنل از دسترس عمومی بسته (فقط Caddy 443)
  • حفاظت پروب فعال
  • اعمال محدودیت IP تنظیم‌شده
  • وب‌سایت فریبنده فعال