راوتر MikroTik بمعالج قوي وذاكرة كبيرة يكلّفك مئات الدولارات، ويبقى محدوداً بعتاده. وCHR — أي Cloud Hosted Router — هو نظام RouterOS نفسه يعمل كجهاز افتراضي على سيرفرك: نفس الأوامر، ونفس Winbox، ونفس كل شيء — لكن بموارد تزيدها بسطر واحد.
في هذه المقالة نبني واحداً على بروكسموكس في أقلّ من دقيقة، ونشرح ما يربك الجميع: الترخيص.
كل لقطة وكل مخرج أمر في هذه السلسلة من مختبر بنيناه ويعمل. على سيرفر Proxmox VE واحد: راوتر MikroTik CHR 7.23 كبرّاس، ونظاما محاسبة حقيقيان بترخيصين فعّالين، وجهاز مشترك اتصل فعلاً عبر PPPoE وحصل على عنوان وإنترنت. والوصول إلى كل اللوحات كان عبر نفق مشفّر — لم تُفتح لوحة إدارة واحدة على الإنترنت أثناء التصوير، ولا يظهر في أي صورة زبون حقيقي.
ما الذي يصلح له CHR فعلاً؟
| الاستعمال | مناسب؟ | لماذا |
|---|---|---|
| برّاس PPPoE للمشتركين | ممتاز | يستفيد من معالج السيرفر وذاكرته |
| خادم هوت سبوت | ممتاز | صفحة الدخول وكروت الشحن بلا جهاز إضافي |
| نفق VPN مركزي | ممتاز | عنوان ثابت وتوفّر دائم |
| راوتر مختبر وتجارب | ممتاز | تستنسخه وتكسره وتحذفه |
| راوتر برج على الأرض | لا | البرج يحتاج جهازاً فيزيائياً بمنافذ حقيقية |
| تمرير حِزم بسرعات عالية جداً | بحذر | يعتمد على المعالج ونوع البطاقة |
الخطوة 1: أنشئ الجهاز
الطريقة الأسرع أن تبني قالباً مرّة ثم تستنسخه — كما شرحنا في سلسلة القوالب. وإن كنت تبدأ من الصفر: نزّل صورة CHR بصيغة raw من موقع MikroTik واستوردها:
# على السيرفر
wget https://download.mikrotik.com/routeros/7.23/chr-7.23.img.zip
unzip chr-7.23.img.zip
qm create 7200 --name bras-mansour --memory 256 --cores 1 \
--net0 virtio,bridge=vmbr2 --ostype l26
qm importdisk 7200 chr-7.23.img thinnvme
qm set 7200 --virtio0 thinnvme:vm-7200-disk-0 --boot order=virtio0
qm start 7200
الذاكرة تحدّد الترخيص المطلوب. CHR بذاكرة أقلّ من 4 غيغابايت يعمل بلا ترخيص مدفوع (بسرعة محدودة)، وما فوقها يحتاج ترخيصاً. ابدأ صغيراً وارفع الموارد حين تحتاجها فعلاً — لا من اليوم الأول.
الخطوة 2: الترخيص — الجزء الذي يربك الجميع
لـCHR أربعة مستويات، والفرق بينها في سقف السرعة لكل واجهة لا في المزايا:
| المستوى | سقف السرعة | الكلفة | متى يكفيك |
|---|---|---|---|
| Free | 1 Mbps | مجاني | مختبر وتجارب فقط |
| P1 | 1 Gbps | منخفضة | أغلب المزوّدين الصغار والمتوسطين |
| P10 | 10 Gbps | متوسطة | شبكات كبيرة |
| P-Unlimited | بلا سقف | الأعلى | مراكز بيانات |
وهناك تجربة 60 يوماً بمستوى P1 تُفعَّل من داخل الجهاز:
/system license print
/system license renew level=p1
الترخيص مرتبط بمعرّف النظام (system id)، والمعرّف يتغيّر إن تغيّر القرص. أي أن استنساخ جهاز مُرخَّص يُنتج جهازاً بمعرّف جديد بلا ترخيص. لهذا: رخّص بعد الاستنساخ لا قبله، واحتفظ بقائمة تربط كل system id بالجهاز الذي يخصّه — وإلّا ستدفع مرّتين عن جهاز واحد.
الخطوة 3: الشبكة — أين تضع كل واجهة
هنا يظهر الفرق بين إعداد يعمل وإعداد يتوسّع. الترتيب العملي لبرّاس مزوّد إنترنت:
| الواجهة | الجسر في بروكسموكس | الوظيفة |
|---|---|---|
| ether1 | الجسر العام أو جسر الخروج | الإنترنت وإدارة الراوتر |
| ether2 | جسر شبكة المشتركين | جلسات PPPoE |
| ether3 | جسر الهوت سبوت | الشبكة اللاسلكية العامة |
qm set 7200 --net0 virtio,bridge=vmbr2 \
--net1 virtio,bridge=vmbr4 \
--net2 virtio,bridge=vmbr5
وشرحنا ترتيب الجسور نفسها في الجزء الأول من سلسلة بروكسموكس.
فخّ كلّفنا وقتاً في المختبر: إضافة بطاقة شبكة أو تغيير جسرها على جهاز CHR يعمل لا يُعرَّف الواجهة الجديدة — يبقى عنوانها القديم معلّقاً على واجهة غير موجودة بعلامة I (INVALID) ولا يستجيب الراوتر. الحلّ: أعد تشغيل الجهاز كاملاً بعد أي تغيير في البطاقات، ثم أعد إسناد العناوين.
الخطوة 4: إعداد أولي آمن
# الهوية والعنوان
/system identity set name=bras-mansour
/ip address add address=10.10.10.81/24 interface=ether1
/ip route add gateway=10.10.10.1
/ip dns set servers=1.1.1.1
# كلمة مرور قوية — لا تتركه بلا كلمة مرور دقيقة واحدة
/user set admin password="<كلمة-مرور-قوية>"
# أغلق ما لا تستعمله، وقيّد ما تستعمله
/ip service disable telnet,ftp,api,api-ssl,www-ssl
/ip service set winbox address=10.8.0.0/24
/ip service set ssh address=10.8.0.0/24
/ip service set www address=10.8.0.0/24
تقييد /ip service وحده لا يكفي. اختبرنا ذلك في المختبر: المنفذ يظلّ يقبل الاتصال من الخارج رغم التقييد. الحماية الفعلية قواعد في سلسلة input تُسقط كل وارد من الواجهة العامة:
/ip firewall filter add chain=input action=accept in-interface=wg-hq
/ip firewall filter add chain=input action=accept connection-state=established,related
/ip firewall filter add chain=input action=drop in-interface=ether1
وقد فصّلنا هذا في مقالة إدارة الراوتر عبر النفق — وهي الطريقة الصحيحة لإدارة برّاسك من مكتبك.
كم مورداً يحتاج البرّاس فعلاً؟
| عدد المشتركين | الأنوية | الذاكرة | ملاحظة |
|---|---|---|---|
| حتى 200 | 2 | 512 MB | يكفي بوضوح |
| حتى 1000 | 4 | 1 GB | راقب المعالج في الذروة |
| أكثر من 1000 | 4–8 | 2 GB+ | وزّع على أكثر من برّاس |
والذاكرة نادراً ما تكون العائق — المعالج هو الذي يمتلئ أولاً مع تشفير الجلسات وقواعد الجدار.
أخطاء شائعة وحلولها
| العَرَض | السبب | الحل |
|---|---|---|
| الجهاز لا يقلع | القرص لم يُربط أو ترتيب الإقلاع خاطئ | --boot order=virtio0 |
| الواجهة الجديدة لا تظهر | أُضيفت والجهاز يعمل | أعد تشغيله كاملاً |
| عنوان بعلامة INVALID | مربوط بواجهة لم تعد موجودة | احذفه وأعد إضافته |
| السرعة محدودة بميغابت واحد | ترخيص Free | فعّل التجربة أو اشترِ P1 |
| ضاع الترخيص بعد الاستنساخ | تغيّر معرّف النظام | رخّص كل نسخة على حدة |
| الأداء ضعيف تحت الحمل | نوع بطاقة الشبكة | virtio دائماً — لا e1000 |
أسئلة شائعة
هل CHR هو RouterOS نفسه؟
نعم تماماً — نفس النظام ونفس الأوامر ونفس Winbox. الفرق الوحيد في الترخيص وسقف السرعة.
هل يعمل على VMware أو Hyper-V؟
نعم، وصور جاهزة لكلٍّ منها. لكن بروكسموكس يعطيك اللقطات والاستنساخ والنسخ الاحتياطي مجاناً — وهي بالضبط ما تحتاجه لراوتر تجرّب عليه.
كم برّاساً أشغّل على سيرفر واحد؟
بقدر ما يحتمل معالجك. والأفضل معمارياً أن تفصلها: برّاس لكل منطقة، فسقوط واحد لا يُسقط الجميع.
وهل أحتاج عنواناً عاماً لكل برّاس؟
لا. البرّاس يحتاج الوصول إلى خادم الراديوس وإلى الإنترنت فقط، وكلاهما يعمل خلف NAT — إلّا إن كنت تستقبل أنفاقاً واردة.
هل أستطيع نقله إلى سيرفر آخر لاحقاً؟
نعم بالنسخة الاحتياطية أو الترحيل، لكن سيتغيّر معرّف النظام وتفقد الترخيص. خطّط لذلك قبل أن تشتري عشرة تراخيص.
الخطوة التالية
الراوتر جاهز. الآن نشغّل عليه خدمة المشتركين: في الجزء الثاني نبني خادم PPPoE كاملاً ونوصل أول مشترك — بستة أوامر.
هذه المقالة من سلسلة «أنظمة مزوّد الإنترنت على بروكسموكس» — راوتر ونظام محاسبة وPPPoE وهوت سبوت على سيرفر واحد: ١. MikroTik CHR على بروكسموكس · ٢. PPPoE من الصفر · ٣. سنونو ساس والربط بالراديوس · ٤. دادي ساس والفرق العملي · ٥. الهوت سبوت وكروت الشحن