امنیت و مدیریت¶
اولویت اول
2FA را فعال و یک رمز JWT قوی (حداقل ۳۲ بایت) برای ادمین اصلی تنظیم کنید قبل از اکسپوز کردن پنل به اینترنت.
احراز هویت¶
| لایه | مکانیزم |
|---|---|
| ورود به پنل | JWT (Bearer) — TTL قابل تنظیم |
| 2FA | TOTP (Google Authenticator, Authy و غیره) |
| اتوماسیون API | توکن دسترسی شخصی (PAT) |
| پنل ↔ نود | mTLS (گواهیهای متقابل) |
| ورود به پورتال | توکن سابسکریپشن |
فعالسازی 2FA (TOTP)¶
- تنظیمات → احراز هویت دو مرحلهای
- روی فعالسازی کلیک کنید → کد QR را با اپ TOTP اسکن کنید
- کد ۶ رقمی را برای تأیید وارد کنید
- کدهای بازیابی را در جای امنی ذخیره کنید
- برای غیرفعالسازی: کد فعلی را وارد کنید → روی غیرفعالسازی کلیک کنید
RBAC و نقشها¶
ادمینها → نقشها
| مفهوم | توضیحات |
|---|---|
| نقش | مجموعهای نامگذاریشده از دسترسیها |
| دسترسی | دسترسی دقیق: users.read، nodes.write، plans.manage و غیره |
| سهمیه ریسلر | سقف تعداد کاربر + ترافیک برای ادمینهای غیر sudo |
| نمای محدود | ادمین فقط کاربران/دادههای خود را میبیند |
نقشهای پیشساخته¶
| نقش | دسترسی |
|---|---|
| Sudo | دسترسی کامل به همه چیز |
| Admin | مدیریت کاربران، نودها، اینباندها (بدون تنظیمات سیستم) |
| Reseller | مدیریت کاربران خود، پلنهای خود، کیف پول، برندسازی |
پلتفرم نمایندگی¶
سیستم نمایندگی VortexUI هر ادمین غیر sudo را به یک اپراتور زیرپنل کامل تبدیل میکند.
ویژگیهای ریسلر¶
| ویژگی | توضیحات |
|---|---|
| کاربران اختصاصی | ریسلر فقط کاربرانی که خود ایجاد کرده مدیریت میکند |
| پلنهای اختصاصی | ریسلر پلنهای خود را با قیمتگذاری اختصاصی ایجاد میکند |
| تنظیم پرداخت | ریسلر روشهای پرداخت خود را پیکربندی میکند |
| کیف پول | اعتبار ترافیک + کاربر، دفترکل، درخواست شارژ |
| زیرنمایندگی | ایجاد ریسلرهای زیرمجموعه با محدوده ارثی |
| وایتلیبل | برندسازی سفارشی (لوگو، عنوان، رنگ تم، فوتر) |
| وبهوکها | رویدادهای خروجی (user.created, user.deleted) برای اتوماسیون |
| داشبورد | آمار اختصاصی ریسلر (تعداد اکانت، ترافیک، کاربران برتر) |
| خروجی CSV | صدور لیست کاربران اختصاصی |
لیستسفید محدودهای¶
ادمینها → ویرایش ادمین — محدود کردن دسترسی ریسلر:
| لیستسفید | اثر |
|---|---|
| پلنها | فقط پلنهای لیستشده در فروشگاه قابل مشاهده |
| نودها | ریسلر فقط میتواند کاربران را به این نودها اختصاص دهد |
| اینباندها | ریسلر فقط میتواند کاربران را به این اینباندها متصل کند |
لیستسفید خالی = بدون محدودیت (همه آیتمها قابل مشاهده). ادمینهای Sudo هرگز محدود نمیشوند.
حالتهای سهمیه ترافیک¶
| حالت | کِی از استخر کسر میشود |
|---|---|
| اختصاصیافته | ریسلر حد ترافیک به کاربران اختصاص میدهد (مجموع حدها) |
| مصرفشده | کاربران واقعاً ترافیک مصرف میکنند |
تنظیم پرداخت اختصاصی ریسلر¶
هر ریسلر روشهای پرداخت خود را تنظیم میکند:
| روش | تنظیمات |
|---|---|
| زرینپال | شناسه مرچنت |
| کارتبهکارت | شماره کارت + نام صاحبحساب |
| رمزارز | آدرسهای کیف پول (BTC, USDT و غیره) |
کاربران هر ریسلر فقط گزینههای پرداخت ریسلر خود را در فروشگاه میبینند.
پلنهای اختصاصی ریسلر¶
هر ریسلر پلنهایی ایجاد میکند که فقط برای کاربران خود قابل مشاهده است:
- ریسلر قیمت، حد ترافیک، مدت، حد دستگاه را تعیین میکند
- پلنها در
/sub/{token}/shopفقط برای کاربران آن ریسلر نمایش داده میشوند - پلنهای ادمین از پلنهای ریسلر جداست
کیف پول ریسلر¶
| نوع اعتبار | کاربرد |
|---|---|
| اعتبار ترافیک | هنگام مصرف ترافیک توسط کاربران کسر میشود |
| اعتبار کاربر | هنگام ایجاد کاربر جدید کسر میشود |
عملیات کیف پول:
- درخواست شارژ — ریسلر درخواست اعتبار میدهد، sudo تأیید میکند
- کسر خودکار — سیستم هنگام مصرف/ایجاد کسر میکند
- دفترکل — تاریخچه کامل تمام تغییرات اعتبار با دلایل
زیرنمایندگی¶
یک ریسلر میتواند ریسلرهای زیرمجموعه ایجاد کند:
- فرزند محدوده والد را ارث میبرد (نمیتواند از لیستسفید والد تجاوز کند)
- والد کیف پول فرزند را مدیریت میکند
- والد کاربران و آمار فرزند را میبیند
محدودیتهای سیاستی (به ازای هر ریسلر)¶
در ادمینها → ویرایش ادمین → سیاست تنظیم کنید:
| تنظیم | اثر |
|---|---|
| حداکثر حد ترافیک (GB) | سقف حد ترافیک هر کاربر که ریسلر میتواند تنظیم کند |
| حداکثر انقضا (روز) | سقف مدت اشتراک |
| اجازه ایجاد/ایمپورت گروهی | دروازه ایجاد گروهی کاربر |
| اجازه حذف گروهی | دروازه حذف چندتایی |
تعلیق خودکار¶
| تنظیم | اثر |
|---|---|
| فعالسازی تعلیق خودکار | کلید اصلی |
| تخلفات IP (۷ روز) | تعلیق پس از N رویداد تشخیص اشتراکگذاری |
| مهلت سهمیه (دقیقه) | دوره مهلت پس از اتمام سهمیه |
ریسلرهای تعلیقشده تا زمانی که ادمین sudo روی رفع تعلیق کلیک نکند نمیتوانند وارد شوند.
ابزارهای ادمین Sudo¶
| عملیات | توضیحات |
|---|---|
| جدول مصرف سهمیه | اکانتها، ترافیک، استخر باقیمانده هر ریسلر |
| تنظیم سریع سهمیه | دکمههای +۵۰ اکانت / +۱۰ GB / +۵۰ GB |
| ورود بهجای (جعل هویت) | صدور نشست JWT ریسلر |
| رفع تعلیق | پاکسازی پرچم تعلیق خودکار |
| هشدارهای سهمیه | تنظیم اعلان آستانه برای همه ریسلرها |
مدیریت ترفندهای TLS¶
امنیت → ترفندهای TLS
پروفایلهای مختص ISP که چندین تکنیک بایپس DPI را ترکیب میکنند:
| تکنیک | توضیحات |
|---|---|
| فرگمنت | تقسیم TLS ClientHello به بستههای کوچک |
| Mux | مالتیپلکس اتصالات در یک استریم |
| Padding | افزودن پدینگ تصادفی به بستهها |
ایجاد پروفایل¶
- روی پروفایل جدید کلیک کنید
- نام بگذارید (مثلاً "ایران — فرگمنت + Chrome")
- تنظیم کنید:
- فینگرپرینت: Chrome, Firefox, Safari, Random, Randomized
- فرگمنت: فعال + محدوده طول (مثلاً
10-30) + بازه - Mux: فعال + پروتکل (smux, yamux, h2mux)
- ذخیره → به اینباندها اختصاص دهید
پیشتنظیمهای کشور
- ایران: فرگمنت
10-30+ فینگرپرینت Chrome - چین: Mux h2mux + فینگرپرینت Randomized
- روسیه: فرگمنت
1-3+ فینگرپرینت Firefox
حفاظت پروب¶
امنیت → حفاظت پروب
شناسایی و مسدود کردن تلاشهای پروب فعال از سانسورچیها (GFW, TSPU).
| عملیات | رفتار |
|---|---|
| مسدود | قطع اتصال + بن IP برای مدت تنظیمشده |
| Honeypot | بازگرداندن وبسایت جعلی برای فریب کاوشگر |
| فقط لاگ | ثبت بدون اقدام (حالت مانیتورینگ) |
پیکربندی:
- مدت مسدودسازی (پیشفرض: ۳۶۰۰ ثانیه)
- آستانه حداکثر پروب/دقیقه (پیشفرض: ۵)
- لیستسفید IP مورد اعتماد
- هشدار تلگرام هنگام شناسایی
اعتبارسنجی فینگرپرینت کلاینت (JA3)¶
امنیت → فینگرپرینت
مسدودسازی اتصالات بر اساس فینگرپرینتهای TLS ClientHello. ابزارهای اسکنر شناختهشده (curl, Go HTTP, Python requests) فینگرپرینتهای متمایزی تولید میکنند.
| تنظیم | توضیحات |
|---|---|
| فعال | فعالسازی بررسی فینگرپرینت |
| عملیات پیشفرض | فینگرپرینتهای ناشناخته: اجازه / مسدود / لاگ |
| قوانین | اجازه/مسدودسازی صریح به ازای هر فینگرپرینت یا هش JA3 |
Example
مسدودسازی ابزارهای اسکنر:
- قانون ۱: fingerprint=curl، عملیات=مسدود
- قانون ۲: fingerprint=python، عملیات=مسدود
وبسایت فریبنده¶
امنیت → وبسایت فریبنده
نمایش یک وبسایت جعلی هنگام بازدید مستقیم IP سرور:
| حالت | رفتار |
|---|---|
| پروکسی | پروکسی معکوس یک وبسایت موجود (آینه آن) |
| ایستا | ارائه HTML سفارشی |
سرور شما را شبیه یک وبسایت عادی به سانسورچیها و بازدیدکنندگان معمولی نشان میدهد.
پروفایلهای دورزنی¶
امنیت → پروفایلهای دورزنی
بستههای از پیش تنظیمشده تکنیکهای ضد DPI که به اینباندها اختصاص داده میشوند برای دورزنی سانسور با یک کلیک. ترکیب تنظیمات فرگمنت، mux و فینگرپرینت در یک پروفایل نامگذاریشده.
یکپارچگی +WARP¶
شبکه → اوتباندها → +WARP
مسیریابی ترافیک از طریق Cloudflare WARP برای دریافت IP تمیز:
- سطح رایگان یا با کلید لایسنس +WARP
- اختصاص به قوانین مسیریابی برای دامنههای خاص
- مفید وقتی IP نود توسط سرویسها مسدود شده
DNS-over-HTTPS (DoH)¶
امنیت → DNS-over-HTTPS
سرور DoH داخلی برای جلوگیری از نشت DNS:
| تنظیم | توضیحات | پیشفرض |
|---|---|---|
| فعال | روشن/خاموش DoH | خاموش |
| آدرس شنود | آدرس bind | :8053 |
| DNS بالادست | ریزالورها برای فوروارد | 1.1.1.1, 8.8.8.8 |
| مسدودسازی تبلیغات | فیلتر دامنههای تبلیغاتی | خاموش |
| مسدودسازی بدافزار | فیلتر دامنههای بدافزار | روشن |
| لیست مسدودی سفارشی | دامنههای مسدود اختصاصی | خالی |
| Cache TTL | مدت کش (ثانیه) | ۳۰۰ |
اسکنر Clean-IP¶
شبکه → Clean IP
یافتن IPهای لبه CDN با عملکرد خوب با اسکن و امتیازدهی بر اساس تأخیر و افت بسته.
- IPهای کاندیدا را paste کنید (هر خط یکی)
- پورت را تنظیم کنید (پیشفرض: ۴۴۳)
- روی اسکن کلیک کنید — نتایج امتیازدهی و مرتبشده از بهترین
- IPهای برتر را در هاستهای سابسکریپشن یا زنجیرههای CDN استفاده کنید
حفاظت SSRF
محدودههای خصوصی، لوپبک و link-local برای جلوگیری از اسکن شبکه داخلی رد میشوند.
اعمال محدودیت IP¶
امنیت → محدودیت IP
سقف IP/دستگاه همزمان به ازای هر کاربر برای جلوگیری از اشتراکگذاری اکانت.
| تنظیم | توضیحات |
|---|---|
| فعال | روشن/خاموش اعمال |
| عملیات | warn، disable_temporarily یا kill_connections |
| فاصله هشدار | ثانیه بین هشدارهای تکراری |
| بازیابی پس از | ثانیه قبل از بازیابی کاربر موقتاً غیرفعال |
Note
kill_connections فقط با Xray کار میکند. روی نودهای sing-box به disable_temporarily تنزل مییابد.
لیستسفید/سیاه IP¶
تنظیمات → IP Guard
محدودسازی دسترسی API پنل و سابسکریپشن بر اساس IP:
- حالت لیستسفید — فقط IPهای لیستشده دسترسی دارند
- حالت لیستسیاه — IPهای لیستشده مسدود میشوند
- پشتیبانی از محدوده CIDR
مسدودسازی جغرافیایی به ازای هر اینباند¶
محدودسازی کشورهایی که میتوانند به یک اینباند خاص متصل شوند:
- در صفحه ویرایش اینباند تنظیم کنید
- کدهای ISO 3166-1 alpha-2 جداشده با کاما
- خالی = همه کشورها مجاز
محافظ اشتراکگذاری اکانت¶
حلقه پسزمینهای که IPهای آنلاین را با حدود دستگاه مقایسه میکند:
| حالت | رفتار |
|---|---|
| تشخیص (پیشفرض) | فایر رویداد user.ip_limit + وبهوک/تلگرام |
محدودسازی خودکار (VORTEX_SHARE_AUTOLIMIT=true) |
محدودسازی خودکار کاربر |
لاگ حسابرسی¶
حسابرسی — ثبت تمام تغییرات ادمین:
| فیلد | محتوا |
|---|---|
| عامل | نام کاربری ادمین |
| عملیات | user.create، inbound.update، admin.login و غیره |
| هدف | شناسه منبع |
| زمان | ISO 8601 |
| تفاوت | JSON قبل/بعد |
ریسلرها فقط اقدامات خود را میبینند. ادمینهای Sudo همه را میبینند.
توکنهای API (PAT)¶
تنظیمات → توکنهای API
ایجاد توکنهای دسترسی شخصی برای اتوماسیون:
- هر توکن بهصورت مستقل قابل لغو است
- دسترسیها از نقش ادمین ایجادکننده ارثبری میشوند
- تاریخ انقضای اختیاری قابل تنظیم
چکلیست امنیتی¶
- رمز JWT قوی (حداقل ۳۲ بایت تصادفی)
- HTTPS فعال (Let's Encrypt از طریق Caddy)
- TOTP 2FA برای ادمین sudo
- توکنهای API با حداقل دسترسی
- بکاپ رمزنگاریشده خارج از سایت
- رمز وبهوک برای تأیید HMAC
- پورت پنل از دسترس عمومی بسته (فقط Caddy 443)
- حفاظت پروب فعال
- اعمال محدودیت IP تنظیمشده
- وبسایت فریبنده فعال