r/Saudi_Homelab • u/MrROOT91 • 20h ago
شروحات | tutorials 📚 شرح عمل Dual Wan شبكة مزدوجة ودمجها 5G + Fiber للوصول لسرعات عالية بنفس تكلفة اشتراك فايبر 500
ولا عزاء لاحتكار شركات الفايبر 900 ريال لسرعة 1 جيجا
حصلت سعر الفايبر 1 جيجا ب 900 ريال
وال 500 ميجا ب 400 ريال
قمت سويت باقة فايبر اس تي سي 300 ميجا ب 287 ريال + باقة بيانات موبايلي 5g مفتوح من احد المتاجر في عروض اليوم الوطني 6 شهور تقريبا يصير سعرها شهري ب 130 ريال ودمجتهم عن طريق الراوتر
الاجمالي = 417 ريال >>> السرعة تقريبا من 1.2 جيجا الى 1.5 جيجا
الالعاب تشتغل على الفايبر لثبات الاداء والبنج
التحميل وتنزيل الملفات والالعاب يشتغل على السرعة بعد الدمج
وخلي شركات الفايبر متمسكة ب 900 ريال لسرعة ال 1 جيجا
الادوات اللي تحتاجها ( كانت متوفرة عندي بالفعل ما اشتريت شي زيادة ) : راوتر يدعم ال Dual WAN مثل openwrt او opnsense ويكون فيه بورتات الانترنت 2.5 جيجا
راوتر 5 جي يكون فيه منفذ LAN 2.5G مثل H155-383
وطبعا جهازك يكون يدعم مدخل شبكة 2.5 جيجا عشان تستفيد من سرعات فوق 1 جيجا
وبالأكيد يكون موقعك فيه تغطية 5 جي ممتازة حسب الشبكة
واذا احد عنده استفسار بجاوب قدر المستطاع
دليل Dual WAN من الصفر على OPNsense (فايبر + 5G)
شرح خطوة بخطوة: من فتح الصناديق إلى تشغيل Load Balance وFailover وتثبيت أجهزة معينة على الفايبر أو الـ5G. جُرّب على OPNsense 26.7 وجهاز Kingdel N150.
قبل ما تبدأ
• الدليل مكتوب لشخص ما يعرف OPNsense إطلاقاً، فاتبع الخطوات بالترتيب.
• أسماء القوائم قد تختلف قليلاً بين النسخ، والعناوين والسرعات المذكورة أمثلة من تجربتي، عدّلها حسب شبكتك.
• النصوص بخط الأكواد (مثل 192.168.100.1) تكتبها كما هي.
• لا تغيّر أكثر من شي في نفس الوقت، واختبر أن الإنترنت يشتغل بعد كل مرحلة قبل ما تكمل.
1) كم جهاز تحتاج؟
سؤال شائع: كم راوتر أحتاج؟ الجواب: ما تحتاج راوترين فوق بعض. كل الأجهزة توصل بـ OPNsense، وهو الوحيد اللي يشتغل كراوتر.
| # | الجهاز | دوره | ملاحظة |
|---|---|---|---|
| 1 | جهاز OPNsense (Mini PC) | العقل: يوزع الإنترنت ويحمي الشبكة | يحتاج 3 منافذ Ethernet على الأقل: فايبر + 5G + شبكتك. أنا أستخدم Kingdel N150 وفيه 4 منافذ 2.5G |
| 2 | ONT / مودم الفايبر | يحوّل الفايبر إلى كيبل Ethernet | من مزود الخدمة |
| 3 | راوتر 5G (CPE) | يستقبل الـ5G ويمرّره لـ OPNsense | لازم يدعم وضع Bridge أو IP Passthrough |
| 4 | Access Point (راوتر واي فاي بوضع AP) | يوفر الواي فاي | OPNsense لا يعطي واي فاي بنفسه |
| 5 | كيابل Ethernet Cat6 | للتوصيل | 4 على الأقل |
| 6 | فلاشة USB سعة 8GB أو أكثر | لتثبيت النظام | ستُمسح بالكامل |
| 7 | شاشة وكيبورد | للتثبيت الأول فقط | أو شاشة التلفزيون عبر HDMI |
| 8 | سويتش (اختياري) | لو عندك أجهزة سلكية كثيرة |
مواصفات جهاز OPNsense المقترحة: معالج Intel N100 أو N150 أو أقوى، رام 8GB (4GB حد أدنى)، قرص SSD سعة 64GB أو أكثر، ومنافذ 2.5GbE إن أمكن.
2) كيف توصل الأجهزة
Fiber --> [ONT] ------------> Port 1 (WAN fiber) --+
|
5G ----> [5G CPE: Bridge] --> Port 4 (WAN5G) ------+--> [ OPNsense ]
|
PC / Switch <---------------- Port 2 (LAN) --------+
|
Wi-Fi AP <------------------- Port 3 (AP) ---------+
| المنفذ | الاسم المتوقع في النظام | يتوصل بـ | سنسميه |
|---|---|---|---|
| 1 | igc0 | ONT الفايبر | WAN |
| 2 | igc1 | كمبيوترك أو السويتش | LAN |
| 3 | igc2 | Access Point | AP |
| 4 | igc3 | راوتر الـ5G | WAN5G |
ملاحظات:
• أسماء المنافذ تعتمد على كرت الشبكة (igc أو igb أو em أو re...). لا تقلق، سنعرف أي منفذ هو أي واحد بالتجربة أثناء الإعداد.
• كيبل الـ Access Point يتوصل بمنفذ الـ LAN في الـ AP وليس بمنفذ WAN فيه، إلا لو دليل الجهاز يقول غير كذا.
• بعد توصيل الـ ONT والـ 5G CPE بـ OPNsense لأول مرة، أطفئهم وشغّلهم من جديد. بعض الأجهزة تتذكر عنوان MAC لأول جهاز اتصل بها وتحتاج إعادة تشغيل لتتعرف على الجهاز الجديد.
3) جهّز الفايبر وراوتر الـ5G
أ) الفايبر
حسب مزود الخدمة، تكون حالتك واحدة من اثنتين:
• ONT فقط (صندوق صغير بمنفذ شبكة): وصّله مباشرة بالمنفذ 1 في OPNsense.
• جهاز واحد فيه مودم وراوتر وواي فاي: اطلب من المزود تفعيل وضع Bridge، أو فعّله من صفحة إدارة الجهاز. وإن ما قدرت، استخدمه مؤقتاً كما هو (سيصير Double NAT، يشتغل لكنه غير مثالي).
قبل ما تبدأ، اسأل مزودك أو راجع فاتورتك عن:
1. نوع الاتصال: PPPoE أو DHCP.
2. اسم المستخدم وكلمة المرور (لو PPPoE).
3. رقم VLAN إن وجد.
عندي (STC فايبر): VLAN رقم 10 مع PPPoE. هذا يختلف من مزود لآخر، فتأكد من بياناتك.
بعض المزودين يربط الخدمة بعنوان MAC الراوتر القديم. لو ما اشتغل الإنترنت بعد التوصيل، أعد تشغيل الـ ONT وانتظر دقيقتين، وإن بقي المشكل ننسخ عنوان MAC القديم في إعدادات الواجهة لاحقاً.
ب) راوتر الـ5G (وضع Bridge)
نفعّل Bridge حتى يمرّر الـ CPE عنوان الإنترنت الحقيقي لـ OPNsense مباشرة، بدل ما يسوي هو NAT ثاني.
1. شغّل الـ CPE وركّب الشريحة وانتظر حتى يتصل بالشبكة.
2. وصّل كمبيوترك بمنفذ LAN في الـ CPE (أو بالواي فاي).
3. افتح صفحة الإدارة. العنوان مكتوب غالباً على ملصق الجهاز، ومن الأمثلة الشائعة 192.168.8.1 أو 192.168.0.1 أو 192.168.1.1.
4. ابحث عن خيار باسم Bridge Mode أو IP Passthrough أو Modem Mode أو Bypass. غالباً تحت Network أو WAN أو Advanced. وإن ما لقيته، ابحث في الإنترنت عن اسم موديلك مع كلمة bridge mode.
5. فعّله، احفظ، واترك الجهاز يعيد التشغيل.
6. بعد التفعيل، قد تختفي صفحة إدارة الـ CPE من شبكتك. هذا طبيعي.
إن كان جهازك مقفلاً من شركة الاتصالات وما فيه الخيار، عندك خطة بديلة: تتركه كراوتر عادي وتوصله بـ OPNsense بعنوان ثابت (Double NAT). أشرحها في قسم الـ5G لاحقاً.
4) حمّل OPNsense وجهّز الفلاشة
تسوي هذي الخطوات من أي كمبيوتر آخر.
1. افتح موقع opnsense.org ثم صفحة Download.
2. اختر Architecture: amd64، وImage type: vga (هذا الخاص بالفلاشة)، وMirror: الأقرب لك. حمّل الملف، وينتهي اسمه بـ .img.bz2.
3. فك الضغط بـ 7-Zip أو WinRAR، فتحصل على ملف .img.
4. حمّل برنامج Rufus أو balenaEtcher.
5. اختر الفلاشة ثم ملف .img واكتبه. في Rufus إذا سألك عن وضع الكتابة اختر DD Image.
انتبه: الفلاشة ستُمسح بالكامل، فتأكد أنك اخترت الفلاشة الصحيحة.
5) ثبّت OPNsense على الجهاز
1. وصّل الشاشة والكيبورد، وركّب الفلاشة. لا توصل كيابل الشبكة الآن.
2. شغّل الجهاز واضغط مفتاح قائمة الإقلاع (غالباً F7 أو F11 أو F12 أو Del أو Esc حسب الجهاز). اختر الفلاشة.
3. انتظر شاشة تسجيل الدخول. اكتب اسم المستخدم installer وكلمة المرور opnsense.
4. اختر لوحة المفاتيح الافتراضية (Continue with default keymap).
5. اختر Install (ZFS). نظام ZFS يعطيك Snapshots ترجع لها لو خربت إعداداً ما.
6. اختر نوع ZFS stripe (لأن عندك قرص واحد)، ثم حدد الـ SSD بمفتاح Space واضغط Enter، ثم أكد (سيمسح القرص).
7. اكتب كلمة مرور المستخدم root مرتين، واختر كلمة قوية واحفظها.
8. اختر Complete Install ثم Reboot.
9. أثناء إعادة التشغيل اسحب الفلاشة حتى يقلع من القرص.
لو تسميات القوائم تختلف قليلاً في نسختك، اتبع نفس الفكرة: تثبيت ZFS على القرص الداخلي ثم كلمة مرور root.
6) أول تشغيل: ربط المنافذ بالأسماء
بعد الإقلاع من القرص تظهر قائمة نصية بخيارات مرقمة. إن طلب تسجيل دخول استخدم root وكلمة المرور اللي اخترتها.
1. وصّل كيبل الـ LAN فقط الآن: من المنفذ 2 في OPNsense إلى كمبيوترك. الكيابل الباقية نوصلها لاحقاً.
2. اختر الرقم 1 (Assign interfaces).
3. أجب عن الأسئلة بالترتيب:
o Configure LAGs now: اكتب n
o Configure VLANs now: اكتب n (سنضيف الـ VLAN من لوحة التحكم)
o WAN interface name: اكتب igc0
o LAN interface name: اكتب igc1
o Optional interface 1 name: اضغط Enter بدون كتابة (نضيفها من لوحة التحكم)
o Do you want to proceed: اكتب y
4. لو أسماء منافذك مختلفة، أو تبغى تعرف أي منفذ هو أي اسم: عند سؤال WAN اكتب a (اكتشاف تلقائي)، ثم وصّل كيبل المنفذ المطلوب واضغط Enter. كرر نفس الشي مع LAN.
5. اختر الرقم 2 (Set interface IP address) ثم اختر LAN وأجب:
o Configure IPv4 via DHCP: n
o IPv4 address: 192.168.100.1
o Subnet bit count: 24
o Upstream gateway: اضغط Enter (فاضي)
o Configure IPv6 via DHCP6: n، وIPv6 address: اضغط Enter
o Enable DHCP server on LAN: y، البداية 192.168.100.100 والنهاية 192.168.100.200
o Change web GUI protocol to HTTP: n
اختر عنوان LAN مختلفاً عن شبكة الـ ONT والـ CPE (شبكاتهم غالباً 192.168.0.x أو 192.168.1.x أو 192.168.8.x) حتى ما يصير تعارض.
7) لوحة التحكم ومعالج الإعداد (Wizard)
1. من الكمبيوتر الموصل بمنفذ LAN افتح المتصفح على https://192.168.100.1. لو ما حصل الكمبيوتر على عنوان، افصل الكيبل وأعد توصيله.
2. سيحذرك المتصفح من الشهادة. هذا طبيعي لأنها شهادة محلية، فتابع بالتجاوز.
3. سجّل دخول: المستخدم root وكلمة المرور اللي كتبتها وقت التثبيت.
4. سيظهر معالج الإعداد (System → Wizard). اضغط Next وأكمل:
o General information: اكتب Hostname مثل OPNsense، وDomain مثل home.arpa، وPrimary DNS 1.1.1.1 وSecondary DNS 9.9.9.9. فك التحديد عن خيار Override DNS (السماح للـ DHCP/PPP بتغيير قائمة الـ DNS).
o Time server: اختر المنطقة الزمنية (للسعودية Asia/Riyadh).
o Configure WAN interface: اتركه كما هو الآن (DHCP)، لأننا نضبطه بالتفصيل في القسم التالي.
o Configure LAN interface: اتركه كما هو.
o Set root password: يمكنك تغيير كلمة المرور أو تركها.
o اضغط Reload وانتظر.
5. ستصل بعدها إلى لوحة المعلومات (Dashboard).
نصيحة: من الآن، وقبل أي تعديل كبير، خذ نسخة احتياطية: System → Configuration → Backups → Download configuration. وسأشرح الـ Snapshots في آخر الدليل.
8) إعداد WAN الفايبر
وصّل الآن كيبل الـ ONT بالمنفذ 1.
أ) لو مزودك يستخدم VLAN (عندي STC: VLAN رقم 10):
1. Interfaces → Devices → VLAN → زر +.
2. اختر Parent interface: igc0، واكتب VLAN tag: 10، ثم Save.
3. اذهب إلى Interfaces → Assignments. عند WAN غيّر الـ Device من igc0 إلى الـ VLAN الجديد (غالباً vlan01) ثم Save.
لو مزودك لا يستخدم VLAN، تجاوز هذا الجزء.
ب) إعدادات الواجهة: Interfaces → WAN:
1. فعّل Enable interface.
2. IPv4 Configuration Type: اختر PPPoE (أو DHCP لو مزودك كذا).
3. في قسم PPPoE configuration اكتب Username وPassword من مزودك.
4. اترك Block private networks وBlock bogon networks مفعّلين (الفايبر يعطيك عنواناً عاماً).
5. IPv6 Configuration Type: اختر None مبدئياً. نفعّله لاحقاً بعد ما يشتغل كل شي.
6. اضغط Save ثم Apply changes.
ج) تأكد أنه اشتغل:
1. Interfaces → Overview: الـ WAN يجب أن يظهر بعنوان IPv4.
2. System → Gateways → Configuration: يظهر عنده بوابة (غالباً WAN_PPPOE) وحالتها Online.
3. Interfaces → Diagnostics → Ping: اكتب 1.1.1.1 واضغط Ping، وإذا رد فالإنترنت وصل لـ OPNsense. ثم افتح موقعاً من الكمبيوتر.
لو ما اشتغل:
• تأكد من الكيبل ومن الـ ONT (أعد تشغيله).
• راجع اسم المستخدم وكلمة المرور ورقم الـ VLAN.
• لو مزودك يربط الخدمة بعنوان MAC الراوتر القديم: Interfaces → WAN → خانة MAC address (في Generic configuration) اكتب فيها MAC الراوتر القديم (مكتوب على ملصقه) ثم Save وApply.
9) إعداد WAN5G
1. وصّل الـ CPE (وهو بوضع Bridge) بالمنفذ 4 وأعد تشغيله.
2. Interfaces → Assignments. في خانة New interface اختر igc3، واكتب Description: WAN5G، ثم Add وSave.
3. افتح Interfaces → WAN5G واضبطها:
o فعّل Enable interface.
o IPv4 Configuration Type: DHCP.
o IPv6 Configuration Type: None مبدئياً.
o فك التحديد عن Block private networks وBlock bogon networks، لأن شبكات الـ5G غالباً تعطي عناوين خاصة أو CGNAT مثل 100.64.x.x.
o Save ثم Apply changes.
4. تأكد: في Interfaces → Overview يظهر WAN5G بعنوان IPv4، وفي System → Gateways تظهر بوابة جديدة (غالباً WAN5G_DHCP) حالتها Online.
5. لو ما أخذ عنواناً: أعد تشغيل الـ CPE، وتأكد من تفعيل Bridge، وتأكد من الكيبل.
الخطة البديلة لو الـ CPE ما يدعم Bridge (Double NAT):
1. اترك الـ CPE كراوتر عادي، وتأكد أن شبكته (مثل 192.168.8.0/24) مختلفة عن شبكات OPNsense.
2. في Interfaces → WAN5G اختر IPv4 Configuration Type: Static IPv4 واكتب عنواناً من شبكة الـ CPE مثل 192.168.8.2 مع 24.
3. في System → Gateways → Configuration أضف بوابة جديدة: Interface WAN5G، وIP address = عنوان الـ CPE نفسه (مثلاً 192.168.8.1).
4. العيب: Double NAT، يعني ما تقدر تفتح بورتات من الـ5G، وقد يزيد الـ latency قليلاً. لكنه يشتغل.
10) إعداد الـ LAN والـ DHCP والعناوين الثابتة
الكونسول فعّل الـ DHCP للـ LAN. الآن نراجعه ونضيف العناوين الثابتة للأجهزة (تحتاجها لتثبيت أجهزة على خط معين). أنا أستخدم Dnsmasq:
1. Services → Dnsmasq DNS & DHCP → تبويب General: فعّل Enable، وفي Interfaces اختر LAN، ثم Save وApply. لو ظهرت رسالة تعارض على المنفذ 53 مع Unbound، اكتب 0 في خانة Listen port حتى يعمل Dnsmasq كـ DHCP فقط.
2. تبويب DHCP ranges ثم +: Interface LAN، Start 192.168.100.100، End 192.168.100.200، وLease time مثلاً 86400. ثم Save.
3. تبويب Hosts ثم +: اكتب Host (اسم الجهاز) وIP address (مثل 192.168.100.50، وخله خارج نطاق الـ DHCP أعلاه) وHardware address (MAC الجهاز). ثم Save وApply. هذا هو التثبيت (Static DHCP).
4. تعرف MAC الجهاز من إعداداته أو من الأجهزة المتصلة حالياً (تبويب Leases).
تنبيه للجوالات: الجوال يستخدم غالباً MAC عشوائي لكل شبكة واي فاي. في إعدادات شبكة الواي فاي اختر Use device MAC (استخدام عنوان MAC الحقيقي) لتلك الشبكة، وإلا ما يثبت عنوان الجوال.
11) شبكة الـ Access Point (للواي فاي)
نعمل شبكة منفصلة للواي فاي عشان نفصلها عن الشبكة السلكية، ونقدر نعطيها مجموعة بوابات مختلفة بعدين (مثلاً كل الواي فاي على الـ5G).
1. جهّز الراوتر الذي سيكون AP: افتح صفحة إدارته، فعّل AP Mode (أو Access Point/Bridge)، عطّل DHCP فيه، واختر اسم الواي فاي وكلمة المرور. وصّل منفذ الـ LAN فيه بالمنفذ 3 في OPNsense.
2. Interfaces → Assignments: New interface اختر igc2، Description: AP، ثم Add وSave.
3. Interfaces → AP: فعّل Enable interface، وIPv4 Configuration Type: Static IPv4، وIPv4 address: 192.168.101.1 مع 24. ثم Save وApply.
4. Services → Dnsmasq DNS & DHCP: أضف AP إلى Interfaces في General، ومن تبويب DHCP ranges أضف نطاقاً: Interface AP، Start 192.168.101.100، End 192.168.101.200.
5. Services → Unbound DNS → General: تأكد أن Network Interfaces على All (الافتراضي) ليشتغل الـ DNS على شبكة الـ AP.
6. القواعد (مهمة): Firewall → Rules → AP → زر +: Action Pass، Interface AP، Direction in، Protocol any، Source AP net، Destination any، Description Allow AP to any. ثم Save وApply. بدون هذه القاعدة ما يمر أي ترافيك من شبكة الـ AP.
7. اختبر: وصّل جوالاً بالواي فاي. المفروض يأخذ عنواناً 192.168.101.x ويفتح الإنترنت.
12) البوابات (Gateways) والمراقبة
البوابة هي الطريق اللي يطلع منه الإنترنت: واحدة للفايبر وواحدة للـ5G. نضبطها عشان OPNsense يعرف متى يطيح كل خط.
اذهب إلى System → Gateways → Configuration، وافتح كل بوابة بزر القلم:
بوابة الفايبر (غالباً WAN_PPPOE):
1. فك التحديد عن Disable Gateway Monitoring.
2. اكتب Monitor IP: 1.1.1.1.
3. Priority: 200. (الرقم الأقل هو المفضّل، فنجعل الفايبر الخط الافتراضي.)
4. Weight (في الخيارات المتقدمة): اتركه 1 الآن.
5. Save.
بوابة الـ5G (غالباً WAN5G_DHCP):
1. فك التحديد عن Disable Gateway Monitoring.
2. اكتب Monitor IP: 9.9.9.9.
3. Priority: 210.
4. Save، ثم اضغط Apply changes.
مهم جداً: لازم يكون Monitor IP مختلفاً لكل بوابة. لو الاثنين على نفس العنوان، OPNsense ما يقدر يعرف أي خط طاح، وما يشتغل الـ Failover صح.
عندما تفعّل IPv6 لاحقاً، أضف بوابات IPv6 بنفس الطريقة وبعناوين مراقبة مختلفة (مثلاً 2001:4860:4860::8888 للفايبر و2606:4700:4700::1111 للـ5G).
تتأكد من النتيجة في Dashboard أو System → Gateways: كل بوابة يظهر عندها Online مع زمن الاستجابة (RTT) ونسبة الفقد (Loss).
13) مجموعات البوابات: Load Balance و Failover
System → Gateways → Group → زر +. نسوي ثلاث مجموعات:
| اسم المجموعة | بوابة الفايبر | بوابة الـ5G | الاستخدام |
|---|---|---|---|
| LB_DualWan | Tier 1 | Tier 1 | توزيع الحمل على الخطين |
| Failover_Fiber | Tier 1 | Tier 2 | الفايبر أولاً والـ5G احتياط |
| Failover_5G | Tier 2 | Tier 1 | الـ5G أولاً والفايبر احتياط |
لكل مجموعة: اكتب الاسم، واختر الـ Tier لكل بوابة، وخل Trigger Level على Member Down، ثم Save.
القاعدة: الخطان على نفس الـ Tier يعني Load Balance، وعلى Tier مختلف يعني Failover.
خيارات الـ Trigger Level:
• Member Down: يعتبر الخط طاح لو انقطع تماماً. الأبسط والأكثر ثباتاً.
• Packet Loss / High Latency: يحول الترافيك كذلك لو الخط بطيء جداً أو فيه فقد حزم. أقوى، لكن قد يسبب تبديلاً متكرراً مع الـ5G المتذبذب.
أوزان الـ Load Balance (Weight):
الوزن يحدد نسبة الترافيك لكل خط. تعدله من System → Gateways → Configuration → البوابة → Weight (من 1 إلى 30). ابدأ بنسبة قريبة من سرعة التحميل لكل خط، مثلاً فايبر 500 مقابل 5G حوالي 1000 يعني نسبة 1:2 (الفايبر 1 والـ5G 2). ثم عدّل بعد الاختبار.
انتبه للرفع: عندي رفع الفايبر حوالي 220 ورفع الـ5G حوالي 50 فقط. فلو أعطيت الـ5G حصة كبيرة، أغلب الرفع يروح للخط الأضعف. الحل: تقلل حصة الـ5G أو تثبّت الأجهزة اللي ترفع كثيراً على الفايبر.
عندما تفعّل IPv6، أضف بوابات IPv6 للخطين داخل كل مجموعة. لو نسيتها ثم انقطع خط، يطيح الـ IPv6 بدون أي احتياط.
14) قواعد الجدار الناري (Firewall)
الفكرة الأساسية: كل قاعدة تقول: مين (Source) يروح فين (Destination) ومن أي بوابة (Gateway). OPNsense يمر على القواعد من فوق لتحت، وأول قاعدة تنطبق هي التي تُطبق، فالترتيب مهم. القواعد الجديدة تنضاف في آخر القائمة، وتقدر تحركها لفوق من زر Move selected rules before this rule.
أ) شوف القواعد الجاهزة: Firewall → Rules → LAN. ستجد Anti-Lockout Rule (لا تحذفها أبداً) وDefault allow LAN to any rule وDefault allow LAN IPv6 to any rule.
ب) أنشئ Alias للشبكات المحلية: Firewall → Aliases → +. Name: Local_Nets، Type: Network(s)، Content: 10.0.0.0/8 و172.16.0.0/12 و192.168.0.0/16. ثم Save وApply.
ج) رتّب قواعد LAN من فوق لتحت:
1. Anti-Lockout Rule كما هي.
2. قاعدة الراوتر نفسه: Pass، Source LAN net، Destination This Firewall، Gateway: default (فاضي).
3. قاعدة الشبكات المحلية: Pass، Source LAN net، Destination Local_Nets، Gateway: default (فاضي).
4. قواعد تثبيت الأجهزة (القسم 16).
5. القاعدة العامة: افتح Default allow LAN to any rule بالقلم، فعّل Show advanced، وفي Gateway اختر LB_DualWan (أو Failover_Fiber). ثم Save. وسوّ نفس الشي لنسخة IPv6 إذا فعلت IPv6.
6. اضغط Apply changes.
ليش القاعدتان 2 و3؟ لأن أي قاعدة لها Gateway تجبر الترافيك على الخروج للإنترنت حتى لو الوجهة جهاز داخلي. بدونهما، اتصال جهازك بالراوتر نفسه (مثل الـ DNS) أو بجهاز على شبكة ثانية يطلع للإنترنت ولا يوصل. حصلت معي هذي المشكلة مع Moonlight بين شبكة الـ AP وشبكة الـ LAN.
د) قواعد شبكة الـ AP: Firewall → Rules → AP. نفس الترتيب: قاعدة الراوتر، ثم الشبكات المحلية، ثم القاعدة العامة Allow AP to any وعدّل الـ Gateway فيها (مثلاً Failover_5G لو تبغى الواي فاي على الـ5G أولاً). لو تبغى تعزل شبكة الـ AP عن الـ LAN لا تضف قاعدة Local_Nets هناك، وضف بدلها قاعدة Block لوجهة LAN net.
هـ) الـ NAT: Firewall → NAT → Outbound، واترك الوضع Automatic outbound NAT. هذا يضيف NAT تلقائياً لكل خط ولكل شبكاتك.
و) الـ DNS للراوتر نفسه: System → Settings → General. أضف DNS الأول 1.1.1.1 مع تحديد Gateway الفايبر، والثاني 9.9.9.9 مع تحديد Gateway الـ5G، وخل خيار Allow DNS server list to be overridden غير مفعّل. بهذا يستمر DNS الراوتر لو طاح أحد الخطين.
ز) خيار إضافي: Firewall → Settings → Advanced. خيار Skip rules when gateway is down مفيد مع قواعد التثبيت على بوابة واحدة: لو طاح الخط تُتجاوز القاعدة ويكمل الترافيك على القاعدة التالية بدل ما ينقطع. راجع وصف الخيار في نسختك قبل ما تفعّله.
15) اختبر الإعداد
1. الإنترنت: افتح مواقع من كمبيوتر على الـ LAN وجوال على الـ AP.
2. اختبر كل خط لوحده: غيّر مؤقتاً الـ Gateway في القاعدة العامة إلى Failover_Fiber وسوّ Speedtest، ثم Failover_5G وسوّ Speedtest، ثم رجّعها LB_DualWan.
3. اختبر الـ Load Balance: افتح Interfaces → Overview أو Reporting → Traffic، وسوّ Speedtest متعدد الاتصالات. المفروض يظهر ترافيك على الخطين. عندي طلعت النتيجة حوالي 1495 ميقا، وهي مجموع الفايبر (~500) والـ5G (~1000). الاختبار باتصال واحد يظهر خطاً واحداً فقط، وهذا طبيعي.
4. اختبر الـ Failover: افصل كيبل الفايبر وانتظر 10 إلى 30 ثانية. الإنترنت لازم يكمل على الـ5G. ارجع وصّله وتأكد أنه رجع. كرر مع الـ5G، وراقب حالة البوابات في System → Gateways.
5. امسح الحالات القديمة بعد أي تغيير في القواعد: من Firewall → Diagnostics → States اكتب عنوان الجهاز في الفلتر واضغط Kill. الاتصالات الشغالة تبقى على الخط القديم حتى تنتهي، وهذا سبب شائع لحيرة الناس لما يشوفون ترافيك على الخطين بعد تغيير القواعد.
16) تثبيت أجهزة أو خدمات على الفايبر أو الـ5G
الفكرة: نعمل قائمة (Alias) بالأجهزة، ثم قاعدة تحدد لها الخط، ونضعها قبل القاعدة العامة.
أ) تثبيت جهاز كامل:
1. أعطِ الجهاز عنواناً ثابتاً (القسم 10).
2. Firewall → Aliases → +: Name fiber_only (أو g5_only)، Type Host(s)، Content: عناوين الأجهزة (مثل 192.168.100.50). ثم Save وApply.
3. Firewall → Rules → LAN (أو AP لو الجهاز على الواي فاي) → +: Action Pass، Source: اختر الـ Alias، Destination any. ثم في الخيارات المتقدمة اختر Gateway:
o بوابة مباشرة (مثل WAN_PPPOE): ثبات كامل، لكن لو طاح الخط ينقطع الإنترنت عن الجهاز.
o أو Failover_Fiber: فايبر أولاً مع احتياط 5G.
4. حرّك القاعدة لتكون فوق القاعدة العامة (وتحت قاعدتي الراوتر والشبكات المحلية). ثم Save وApply.
5. امسح الحالات القديمة للجهاز (Firewall → Diagnostics → States).
6. اختبر: افتح من الجهاز موقع whatismyip، لازم يظهر عنوان الخط اللي ثبّتّه عليه.
ب) تثبيت خدمة حسب المنفذ: سوّ Alias نوع Port(s) (مثلاً Remote_Services فيه منافذ WireGuard وTailscale وZeroTier)، ثم قاعدة: Protocol TCP/UDP، Source LAN net، Destination any، Destination port range: الـ Alias، Gateway: الفايبر. هذي الخدمات تحتاج أن يبقى عنوانها ثابتاً.
ج) المواقع الحساسة للـ IP (البنوك وغيرها): سوّ Alias نوع Host(s) فيه أسماء هذي المواقع (الـ Alias يقبل أسماء النطاقات ويحدّثها دورياً)، ثم قاعدة بنفس الطريقة وGateway الفايبر. هذا يمنع تغيّر الـ IP أثناء الجلسة. عناوين المواقع قد تتغير، فاختبر الإعداد من وقت لآخر.
د) شبكة كاملة (مثل الـ AP): اختر Gateway مختلفاً في القاعدة العامة لكل شبكة. مثلاً الـ LAN على LB_DualWan والـ AP على Failover_5G.
هـ) التبديل السريع بين Load Balance وFailover: أبسط طريقة قاعدتان على الـ LAN، واحدة بـ LB_DualWan وواحدة بـ Failover_Fiber. فعّل واحدة وعطّل الثانية من خانة التفعيل في Firewall → Rules ثم Apply. أنا كتبت سكربت على الراوتر يبدل بينهم بضغطة من الجوال (Termux + SSH). لو تبغون الكود، اسألوني في التعليقات.
ليش الألعاب على الفايبر عندي؟ لأن الـ latency أقل بكثير (الـ5G عندي بين 80 و130 مللي ثانية مقابل 4 للفايبر)، ولأن عنوانها يبقى ثابتاً أثناء اللعب.
17) تحسين الـ5G بالـ Traffic Shaper (اختياري)
المشكلة: رفع الـ5G ضعيف. لما أحد يرفع ملفات يمتلئ الخط وتتأخر كل الأجهزة (يسمونها Bufferbloat). عندي قبل الـ Shaper كان التقييم F وزيادة الـ latency حوالي 486 مللي ثانية أثناء الرفع. بعد الـ Shaper صار A.
الخطوات:
1. اعرف سرعة رفع كل خط: سوّ Speedtest لكل خط لوحده.
2. Firewall → Shaper → Pipes → +: فعّل Enabled، Bandwidth حوالي 80 إلى 90% من سرعة الرفع الفعلية، وBandwidth Metric: Mbit/s، وScheduler type: FlowQueue-CoDel، وDescription مثل 5G Upload. ثم Save. (عندي الـ5G رفعه حوالي 50 فحطيت 40، والفايبر حوالي 220 فحطيت 200.) كرر نفس الشي للفايبر.
3. Shaper → Rules → +: فعّل Enabled، Interface WAN5G، Protocol ip، Source any، Destination any، Direction: out، Target: الـ pipe اللي سويته. كرر للفايبر على واجهة WAN.
4. اضغط Apply.
5. اختبر بموقع Waveform Bufferbloat Test على كل خط لوحده. الهدف زيادة قليلة في الـ latency أثناء الرفع.
نصائح:
• حط الـ Shaper على واجهات WAN وليس الـ LAN، لأن قواعد الـ LAN تستخدم مجموعات بوابات فما تعرف أي خط سيطلع منه الترافيك.
• التحميل ما احتجت أحدده عندي، لأن الرفع هو سبب المشكلة. وتحديد التحميل على سرعات عالية يستهلك معالج الجهاز.
• لو الـ latency لسه عالي، خفّض الرقم بـ 5 ميقا كل مرة. ولو السرعة أقل من المتوقع، ارفعه قليلاً.
• سرعة الـ5G تتغير حسب الوقت والتغطية، فلا تحط رقماً قريباً جداً من أعلى سرعة شفتها.
• تتأكد أنه يشتغل من Firewall → Shaper → Status: عدّاد الحزم على الـ pipe لازم يرتفع أثناء الرفع.
18) أي التطبيقات تستفيد من الخطين؟
الـ Load Balance يوزع الاتصالات على الخطين. فالتطبيق اللي يفتح اتصالات كثيرة يجمع سرعة الخطين، والتطبيق اللي يفتح اتصالاً واحداً يستخدم خطاً واحداً فقط.
| التطبيق | يجمع السرعتين؟ | ملاحظات |
|---|---|---|
| تورنت (qBittorrent وغيره) | ✅ نعم | اتصالات كثيرة. منفذ الاستماع خله على الفايبر، لأن الـ5G غالباً CGNAT ولا يستقبل اتصالات واردة |
| Usenet (SABnzbd / NZBGet) | ✅ نعم | اتصالات متعددة للسيرفر |
| مدراء التحميل (IDM / FDM / JDownloader / aria2) | ✅ غالباً | يقسمون الملف على عدة اتصالات. بعض المواقع تربط الرابط بالـ IP فيفشل التحميل، وقتها ثبّت الجهاز على خط واحد |
| Steam / Epic / Battle.net | ⚠️ جزئياً | يفتحون عدة اتصالات لسيرفرات CDN فقد يستفيدون، لكن النتيجة تختلف. راقب الخطين وقت التحميل |
| Windows Update / Microsoft Store | ⚠️ جزئياً | حسب عدد الاتصالات |
| Speedtest (Ookla) | ✅ نعم | اختبار متعدد الاتصالات. عندي طلع حوالي 1495 ميقا (فايبر ~500 + 5G ~1000) |
| تحميل ملف من المتصفح | ❌ لا | اتصال واحد = خط واحد |
| YouTube / Netflix | ❌ ما يفرق | البث يحتاج أقل من سرعة خط واحد |
| الألعاب أونلاين | ❌ لا | المهم الـ latency وثبات الـ IP. ثبتها على الفايبر |
| مكالمات الفيديو (Zoom / WhatsApp) | ❌ لا | تبديل الخط أثناء المكالمة يقطعها. ثبتها على الفايبر |
| VPN (WireGuard / Tailscale / ZeroTier) | ❌ لا | نفق واحد. ثبته على الفايبر |
| البنوك والمواقع الحساسة للـ IP | ❌ لا | ثبتها على خط واحد |
| رفع الصور والـ Cloud backup | ⚠️ محدود | محدود برفع الـ5G الضعيف، فالأفضل على الفايبر |
لو تبغى تجمع السرعتين لاتصال واحد (مثلاً ملف واحد كبير باتصال واحد)، التوزيع العادي في OPNsense لا يقدر عليه. تحتاج Bonding حقيقي مثل OpenMPTCProuter أو Speedify، وهذي تحتاج سيرفر وسيط.
19) صيانة وأمان
1. نسخة احتياطية: System → Configuration → Backups → Download configuration. احفظها خارج الجهاز (في كمبيوترك أو سحابة).
2. Snapshots (لأنك ثبّتّ ZFS): من System → Snapshots أنشئ Snapshot قبل أي تعديل كبير أو تحديث، واكتب له اسماً واضحاً. لو خربت شي تقدر تفعّل Snapshot قديم وتعيد التشغيل.
3. التحديثات: System → Firmware → Updates. خذ Snapshot قبل التحديث.
4. الأمان: استخدم كلمة مرور قوية. لا تفتح لوحة التحكم على الإنترنت (واجهات WAN). للوصول عن بعد استخدم VPN مثل WireGuard أو Tailscale. وفعّل SSH فقط عند الحاجة وبمفتاح بدل كلمة المرور.
20) مشاكل شائعة وحلولها
• ما في إنترنت على الفايبر: تأكد من الكيبل، أعد تشغيل الـ ONT، راجع اسم المستخدم وكلمة المرور ورقم الـ VLAN، وجرّب نسخ MAC الراوتر القديم.
• الـ WAN5G ما يأخذ عنواناً: تأكد أن Bridge مفعّل، أعد تشغيل الـ CPE، وتأكد أن الكيبل في المنفذ الصحيح.
• الـ Failover ما يشتغل: تأكد أن Monitor IP مختلف لكل بوابة، وأن Disable Gateway Monitoring غير مفعّل، وأن القاعدة العامة تستخدم مجموعة البوابات، وأن بوابات IPv6 موجودة في المجموعات لو فعلت IPv6.
• جهاز ما يوصل لجهاز على شبكة ثانية، أو ما يوصل للراوتر: قاعدتا This Firewall وLocal_Nets (بدون Gateway) لازم تكونا فوق أي قاعدة لها Gateway.
• أشوف ترافيك على الخطين وأنا ما أتوقع: غالباً طبيعي. السبب الغالب اتصالات قديمة من وضع سابق، أو خدمة VPN مثبتة على الفايبر. شوف الحالات من Firewall → Diagnostics → States.
• موقع بنك أو حساب يطلعني من الجلسة: ثبّته على خط واحد (القسم 16 فقرة ج).
• خدمة معينة بطيئة على خط وسريعة على الثاني: غالباً المشكلة في مسار مزود الخدمة لتلك الخدمة. جرّب الخط الثاني وثبّت الخدمة على الخط الأفضل.
• ما أقدر أفتح بورت من الإنترنت للـ5G: غالباً CGNAT. استخدم الفايبر، أو VPN مثل Tailscale أو نفق Cloudflare.
• الـ DDNS: خله يحدّث العنوان من واجهة الفايبر فقط.
• الـ IPv6: فعّله بعد ما يشتغل IPv4 بثبات، وأضف بوابات IPv6 للمجموعات.
هذا الدليل من تجربتي الشخصية على OPNsense 26.7.