الاستضافة الذاتية لسطح المكتب البعيد على VPS: دليل إعداد VPS بقيمة $5

تريد سطح مكتب بعيد خاص وموثوق لا يمرّ ترافيكك عبر سحابة طرف ثالث، من دون دفع أسعار مؤسسية أو التعامل مع شبكات معقّدة؛ هذا الدليل يشرح إعداد عملي يمكنك تشغيله على VPS بقيمة $5.
تريد سطح مكتب بعيد خاص وموثوق لا يمرّ ترافيكك عبر سحابة طرف ثالث، وفي الوقت نفسه لا تريد دفع أسعار مؤسسية أو التعامل مع إعدادات شبكات معقّدة. يمرّر هذا الدليل إعداد "self host remote desktop vps" عملي يمكنك تشغيله على VPS بقيمة $5 — آمن بما يكفي للعمليات اليومية ورخيص بما يبرر الاستضافة الذاتية.
لماذا يعد VPS بقيمة $5 نقطة انطلاق منطقية
لحالات استخدام سطح المكتب البعيد (مستخدم واحد، جلسات متقطعة)، غالباً ما يكفي خادم VPS منخفض المواصفات. خطط بقيمة ~ $5 شائعة (مثلاً 1 vCPU / 1GB RAM / 25GB SSD) لدى موفّرين مثل DigitalOcean، Vultr أو Linode تتعامل مع جلسة متزامنة واحدة، وكلاء خوادم بدون واجهة، ومرحّل أو VPN خفيف الوزن.
يستخدم هذا الدليل Ubuntu 22.04 LTS (مستقرة ومدعومة على نطاق واسع) ويفترض أن يكون VPS قابلاً للوصول عبر الإنترنت العام. إذا كانت احتياجاتك تتضمّن GPU أو بث شاشات متعددة بمعدل إطارات عالٍ، أو عدد كبير من المستخدمين المتزامنين، فستحتاج إلى خطة أكبر؛ في هذه الحالات قد يكون RDP أو AnyDesk أو TeamViewer أو محطة عمل مخصصة خياراً أفضل.
الخطة: ما ستشغله والمنافذ المتوقعة
البنية الدنيا هنا:
- VPS (Ubuntu 22.04) بعنوان IP عام
- SSH للإدارة (مفاتيح فقط)
- WireGuard كنفق آمن (اختياري لكن موصى به)
- خادم سطح المكتب البعيد (سنستخدم Tenvo كمثال لوكيل) يعمل كخدمة systemd
- نطاق اختياري + TLS من Let's Encrypt و nginx كعكس بروكسي لعملاء الويب
استهلاك الموارد المتوقع: سيبقى الوكيل وVPN تحت 500MB RAM عند الخمول؛ وتوقّع نطاقاً بين 50–250 Mbps أثناء الجلسات النشطة اعتماداً على الترميز ونشاط الشاشة. الميزانية: VPS بقيمة $5/شهر + نطاق (≈ $10/سنة) إذا أردت TLS. إذا فضّلت عدم فتح منافذ عامة، انظر ملخصنا حول تشغيل سطح المكتب البعيد دون تعريض منافذ: تشغيل سطح المكتب البعيد دون إعادة توجيه المنافذ.
الخطوة 1 — تجهيز VPS وتأمين الوصول
أنشئ VPS بقيمة $5 يعمل بنظام Ubuntu 22.04. عند إنشاء النسخة اختر مصادقة SSH بالمفتاح (يمكنك إضافة المفتاح العام في وحدة تحكم الموفر). تقدم أمثلة الموفرين خططاً مشابهة: DigitalOcean 1GB/1vCPU ($5)، Vultr 1GB ($5)، Linode Nanode ($5). تختلف SKU بالاسم لكن مواصفات الشبكة والمعالج متقاربة.
أوامر التقوية الأساسية (شغّلها بصلاحيات root أو كمستخدم sudo):
apt update && apt upgrade -y adduser adminuser usermod -aG sudo adminuser ufw allow OpenSSH ufw enable
حرّر /etc/ssh/sshd_config لتعطيل مصادقة كلمة المرور وتسجيل دخول الجذر (ضع PasswordAuthentication no و PermitRootLogin no). أعد تشغيل SSH: systemctl restart sshd. هذا يمنع محاولات القوة العمياء ضد VPS الخاص بك.
الخطوة 2 — جدار الحماية، fail2ban، وحدود المعدل
حافظ على جدار الحماية بسيطاً. إذا كنت تنوي استخدام WireGuard ضع منفذ UDP الخاص بـ WireGuard فقط في القواعد العامة؛ إذا شغّلت الوكيل مباشرة فقد تحتاج إلى منفذ TCP واحد. أمثلة قواعد UFW:
ufw allow 22/tcp # SSH ufw allow 51820/udp # WireGuard (if used) ufw allow 8443/tcp # optional remote desktop web port ufw enable
ثبّت fail2ban لقطع المحاولات المتكررة وتقليل الضوضاء: apt install -y fail2ban. استخدم jail الافتراضي لـ sshd واضبط أوقات الحظر بحسب مستوى المخاطر الذي تتحمّله.
الخطوة 3 — خيارات الشبكات الآمنة: منافذ مباشرة، VPN، أو مرحل عكسي
ثلاثة نماذج شبكية عملية:
- فتح منفذ إلى الإنترنت: الأبسط لكن مساحة الهجوم أكبر. استخدم TLS ومصادقة قوية إذا كشفت منفذ تطبيق.
- نفق WireGuard: الخيار الأكثر أماناً وسهولة. أنشئ شبكة خاصة بين جهاز العميل وVPS؛ يكون منفذ WireGuard وحده مرئياً للعالم. هذا نهجنا الموصى به للاستضافة الذاتية على VPS رخيص.
- الوسيط/الاتصال العكسي: بعض الأدوات التجارية والمشاريع مفتوحة المصدر تنشئ اتصالاً عكسياً إلى وسيط، متجنّبة المنافذ الواردة على العميل. هذا مفيد إذا كان العميل خلف NAT ولا تريد تشغيل VPN. اطلع على هذا النمط في نظرتنا العامة: self-hosted-remote-desktop.
بدء سريع لـ WireGuard (الخادم على VPS):
apt install -y wireguard iproute2 wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key # create /etc/wireguard/wg0.conf and include keys + peers systemctl enable --now wg-quick@wg0
تفاصيل إعداد WireGuard تعتمد على منصة العميل؛ هناك العديد من الشروحات وتطبيقات العميل لـ Linux و macOS و Windows و Android و iOS. استخدام WireGuard يعني أن ترافيك سطح المكتب البعيد يمرّ مباشرة عبر نفق مشفّر — ولا يحتاج جهاز العميل إلى منفذ تطبيقي عام.
الخطوة 4 — تثبيت خادم سطح المكتب البعيد (مثال Tenvo)
اختر وكيل الخادم الذي تريد استضافته. Tenvo خيار مفتوح المصدر يمكنك استضافته محلياً؛ حمّل إصدار Linux من /download واتّبع تعليمات تثبيت الباينري الموضّحة هناك. إذا فضلت برامج أخرى (RustDesk، VNC، RDP)، عدّل الخطوات أدناه. ملاحظة: لتحويل واجهة المستخدم الرسومية قد تحتاج حزم سطح مكتب على جانب العميل — غالباً VPS هو مجرد وسيط أو نقطة نهاية VPN.
مثال: تثبيت وكيل عام كخدمة systemd (استبدل الباينري والعلامات بالوكيل الذي تختاره):
mkdir -p /opt/tenvo # scp or wget the server binary to /opt/tenvo/tenvo-server chown root:root /opt/tenvo/tenvo-server chmod +x /opt/tenvo/tenvo-server cat >/etc/systemd/system/tenvo.service <<'EOF' [Unit] Description=Tenvo remote agent After=network.target [Service] ExecStart=/opt/tenvo/tenvo-server --config /etc/tenvo/config.yaml Restart=on-failure [Install] WantedBy=multi-user.target EOF systemctl daemon-reload systemctl enable --now tenvo.service
أعد تكوين الوكيل بمفتاح قوي أو كلمة مرور وإذا كان مدعوماً قيد وصول مفاتيح العملاء المسموح بها. إذا استخدمت WireGuard، اضبط الوكيل ليرتبط بواجهة WireGuard أو بعنوان loopback حتى لا يكون قابلاً للوصول عبر الـ IP العام.
TLS، النطاق، والعكس بروكسي (اختياري)
إذا كان لديك عميل يعتمد على الويب (أو واجهة إدارية)، ضع nginx أمامه واستخدم Let's Encrypt لـ TLS. أوامر certbot العملية على Ubuntu 22.04:
apt install -y nginx certbot python3-certbot-nginx # create nginx site for example.com and proxy_pass to localhost:8443 certbot --nginx -d example.com
احرص على إبقاء مهمة تجديد الشهادة التلقائيّة فعّالة (certbot يقوم بإعداد ذلك). إذا استخدمت نطاقاً، وجه سجل A إلى IP VPS الخاص بك واستخدم النطاق في إعدادات العميل. TLS يحمى واجهات الويب والعملاء في المتصفح؛ لكنه لا يغني عن مصادقة قوية على الوكيل.
الاختبار والتحقق
فحوصات أساسية:
- SSH: جرّب تسجيل الدخول بكلمة مرور — يجب أن يفشل.
- WireGuard: شغّل العميل وجرّب ping إلى عنوان WireGuard الخاص بالـ VPS.
- الوكيل: اتصل من عميلك إلى الوكيل عبر واجهة WireGuard أو نقطة نهاية TLS؛ تحقّق من الكمون وجودة الصوت/الفيديو.
- السجلات: راجع
journalctl -u tenvo -fو /var/log/nginx/error.log أثناء الاتصال.
قِس عرض النطاق الترددي وCPU أثناء الجلسة. إذا لاحظت استخدام CPU مرتفعاً على الـ VPS، خفّض جودة الترميز أو معدل الإطارات، أو انقل وسيط الجلسة إلى نسخة أقوى.
الصيانة: التحديثات، النسخ الاحتياطية، والمراقبة
جدول تحديثات نظام التشغيل وأعد التشغيل في فترات منخفضة الاستخدام. استخدم unattended-upgrades لتلقّي تحديثات الأمان لكن اختبر التحديثات الكبرى يدوياً. التقط snapshot لقرص الـ VPS عبر موفر الخدمة قبل تغييرات محفوفة بالمخاطر وخزن نسخة خارج الموقع للاستعادة.
نصائح للمراقبة: فعّل المراقبة الأساسية في وحدة تحكم الموفر (معظمها يعرض CPU و النطاق والقرص) وفكّر بإعداد تنبيه بسيط (بريد إلكتروني عند امتلاء القرص أو ارتفاع CPU). دوّر مفاتيح SSH سنوياً وابطِل أي مفاتيح مفقودة فوراً.
متى لا يكون هذا الخيار مناسباً
الاستضافة الذاتية على VPS بقيمة $5 مناسبة للاستخدام الشخصي والفرق الصغيرة والمشاريع الهواية. لكنها ليست مثالية إذا كنت تحتاج إلى:
- SLA بمستوى مؤسسي، شبكات مرحّلات منخفضة الكمون عالمية، أو دعم متكامل — بائعون مثل TeamViewer أو AnyDesk يتفوّقون في هذه النواحي.
- بث مع تسريع GPU أو عدد كبير من المستخدمين المتزامنين — هذه الحالات تتطلّب نسخ أكبر أو عتاد مخصّص.
للمهتمين بالأمن، اطلع أيضاً على مقالتنا الأعمق حول تأمين الوصول البعيد: remote-desktop-security. إذا احتجت مقارنة بين الخيارات المستضافة والمستضافة ذاتياً، راجع مقالاتنا حول الحلول المستضافة ذاتياً وأفضل البدائل المجانية.
الخلاصة والخطوات التالية
الاستضافة الذاتية لسطح المكتب البعيد على VPS بقيمة $5 طريقة عملية ومنخفضة التكلفة لاستعادة التحكم في الوصول البعيد. نقاط رئيسية: استخدم مفاتيح SSH، أقفل الخدمات بجدار حماية، فضّل WireGuard لتقليل المنافذ المكشوفة، وشغّل الوكيل كخدمة systemd مُدارة. إذا اخترت Tenvo، حمّل الباينريات من /download واتّبع تعليمات الحزمة لنظام التشغيل الخاص بك.
هل أنت مستعد لتجربته؟ حمّل باينري Tenvo والوثائق من /download وأنشئ VPS بقيمة $5 لتجربة الخطوات أعلاه. إذا أردت مقارنة البدائل المستضافة والتسعير، اطلع على /pricing قبل الالتزام.
مستعد لتجربته بنفسك؟
مجانًا حتى 30 جهازًا، دون بطاقة ائتمان. جاهز ومتصِل في دقيقتين.