بقلم لينا ع.
08/09/2026 · 7 دقائق

WireGuard بروتوكول VPN مفتوح المصدر يتميّز بثلاث صفات: سريع، خفيف على البطارية، وبسيط إلى درجة أن ملف الإعداد كله لا يتجاوز عشرة أسطر ويمكن نقله برمز QR.

أصبح جزءاً من نواة لينكس منذ 2020، وله تطبيقات رسمية لكل الأنظمة. عيبه الوحيد المهم أنه يعمل عبر UDP بشكل يمكن التعرّف عليه، فعلى الشبكات التي تمنع أو تبطئ VPN يفشل حيث ينجح بروتوكول VLESS. لذلك هو الخيار الأول على الشبكات العادية، وليس الحل لكل الشبكات.

WireGuardOpenVPN
السرعةأعلىأقل
البطاريةأخفأثقل
حجم الإعدادعشرة أسطرطويل
يمر عند حجب UDP✗✓

كيف يعمل WireGuard بلا تعقيد

يعتمد WireGuard على أزواج مفاتيح، تماماً كتسجيل دخولك إلى الخوادم بمفتاح SSH: لكل طرف مفتاح خاص يبقى عنده ومفتاح عام يعطيه للآخر. جهازك والخادم يتحققان من بعضهما بالمفاتيح، ثم يشفّران كل ما يمرّ بينهما بمفتاح جلسة مؤقت. لا أسماء مستخدمين ولا كلمات مرور ولا شهادات.

قاعدة التوجيه اسمها AllowedIPs: في إعداد جهازك تعني «أي وجهات تمرّ عبر النفق» (لكتابة نطاق شبكة بصيغة CIDR: حاسبة الشبكات الفرعية). والقيمة 0.0.0.0/0, ::/0 تعني كل شيء. إن فهمت هذا السطر الواحد فقد فهمت WireGuard تقريباً.

كيف يعملالتفصيل
لكل طرف زوج مفاتيحالسرّي يبقى عند صاحبه
المفتاح العاميُعطى للطرف الآخر
أيّ حزمةتُقبل فقط إن وُقّعت بمفتاح معروف

ملف الإعداد سطراً سطراً

[Interface]
PrivateKey = المفتاح الخاص للجهاز
Address = 10.0.0.2/32
DNS = 10.0.0.1

[Peer]
PublicKey = المفتاح العام للخادم
Endpoint = عنوان الخادم:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
  • PrivateKey: مفتاحك الخاص، لا يغادر الجهاز؛ تسريبه يساوي تسريب الحساب.
  • Address: عنوان جهازك داخل النفق.
  • DNS: الخادم الذي يحوّل الأسماء بعد قيام النفق. يجب أن يكون داخل النفق، وإلا تسرّبت أسماء المواقع التي تفتحها.
  • PublicKey: المفتاح العام للخادم للتحقق من هويته.
  • Endpoint: عنوان الخادم ومنفذه.
  • AllowedIPs: يحدّد ما يمرّ من حركتك عبر النفق.
  • PersistentKeepalive: يرسل حزمة فارغة كل 25 ثانية ليبقي اتصالك حياً خلف شبكات الجوّال.

مزوّد VPN يعطيك هذا الملف أو رمز QR جاهزاً، ولا تحتاج تعديله.

سطر الإعدادمعناه
PrivateKeyمفتاحك السرّي
Addressعنوانك داخل النفق
DNSمن يحلّ الأسماء لك
AllowedIPsما الذي يدخل النفق
Endpointعنوان الخادم ومنفذه
MTUحجم الحزمة

WireGuard على iPhone وAndroid

  1. ثبّت تطبيق WireGuard الرسمي من App Store أو Google Play، أو استخدم تطبيق مزوّدك الذي يضم WireGuard داخله.
  2. اضغط «+» ثم «إنشاء من رمز QR» وامسح الرمز، أو «استيراد من ملف».
  3. عند أول اتصال يطلب النظام إذناً لإضافة إعداد VPN؛ وافق.
  4. على Android فعّل من إعدادات النظام «VPN دائم» و«حظر الاتصالات بدون VPN» ليعمل مفتاح إيقاف على مستوى النظام.
  5. إن انقطع الاتصال كثيراً على بيانات الجوّال، تأكد من PersistentKeepalive = 25 ومن استثناء التطبيق من قيود البطارية.

WireGuard على Windows وmacOS

  1. نزّل العميل من الموقع الرسمي wireguard.com (على macOS متاح أيضاً في App Store).
  2. «استيراد نفق» واختر ملف .conf، أو «إضافة نفق فارغ» والصق الإعداد.
  3. اضغط «تفعيل». ظهور وقت في «آخر مصافحة» يعني أن النفق قائم.
  4. افتح ما هو عنوان IP الخاص بي للتأكد.

ملاحظتان لويندوز: خيار «حظر الحركة خارج النفق» مفعّل افتراضياً ويقطع الإنترنت عند انقطاع النفق، وهذا سلوك صحيح. وإذا كان الخادم لا يدعم IPv6 وكُتب ::/0 في الإعداد، فلن تفتح مواقع IPv6؛ احذف ::/0.

WireGuard على الراوتر

مناسب للتلفاز وأجهزة الألعاب التي لا تشغّل تطبيقاً. تحتاج راوتراً يدعم WireGuard كعميل (OpenWrt، ASUS Merlin، GL.iNet، MikroTik، Keenetic)، وتستورد الإعداد نفسه، وتضبط DNS الراوتر على خوادم VPN. الخطوات الكاملة والقيود في VPN على الراوتر في الإمارات.

قيمة AllowedIPsالنتيجة
‎0.0.0.0/0كل الحركة داخل النفق
شبكة فرعية واحدةتلك الشبكة فقط

سطر واحد يقرّر: نفق كامل أم وصلة إلى شبكة واحدة.

WireGuard أم VLESS؟

  • شبكة منزلية، بيانات جوّال عادية، سفر إلى بلد لا يقيّد VPN: WireGuard، الأسرع والأوفر للبطارية.
  • شبكة عمل أو جامعة تمنع UDP، فندق يبطئ VPN، أو شبكة تتعرّف على البروتوكولات: VLESS + Reality، الذي يبدو كاتصال HTTPS عادي.
  • غير متأكد: تطبيق يبدّل تلقائياً بين الاثنين.

الفروق الكاملة بين البروتوكولات، ولماذا لا يعمل بعضها على شبكات الجامعات في الخليج، في VPN لا يعمل في السعودية.

إذا كان الملف بين يديك لكن السطور لا تعني لك شيئاً، فاطلب شرحه دون كشف المفاتيح.

نص جاهز للذكاء الاصطناعي
اشرح لي ملف إعداد WireGuard سطراً سطراً.

حذفت المفاتيح، وهذا هو الملف:

[Interface]
Address = (ما عندك)
DNS = (ما عندك)
MTU = (إن وُجد)

[Peer]
AllowedIPs = (ما عندك)
Endpoint = (المدينة أو «مخفي»)
PersistentKeepalive = (إن وُجد)

قل لي ماذا يفعل كل سطر، وهل ستدخل كل الحركة
النفق بهذه القيمة في AllowedIPs، وما الذي أغيّره
إذا انقطع على بيانات الجوال.
لا تخترع سطوراً غير موجودة في ملفي.

لا تلصق سطري PrivateKey وPublicKey في أيّ مكان: المفتاح السرّي هو وصولك كله.

WireGuard لا يعمل: استكشاف الأخطاء

  • لا مصافحة: عنوان أو منفذ غير صحيح، مفتاح عام خاطئ، أو وقت الجهاز منحرف. ما تفعله بنفسك: فعّل ضبط الوقت تلقائياً (الإعدادات ← النظام ← التاريخ والوقت)، ثم احذف الاتصال وأعد استيراد الملف أو رمز QR من المصدر. المفاتيح والعنوان لا تُصلَح يدوياً: إن بقي الحال بعد إعادة الاستيراد فالملف نفسه خاطئ أو الخادم متوقّف، واطلب ملفاً جديداً ممّن أعطاك إياه.
  • مصافحة ناجحة بلا إنترنت: AllowedIPs لا تشمل الوجهة، أو DNS خارج النفق، أو IPv6 غير متطابق.
  • انقطاع بعد دقائق على الهاتف: لا Keepalive، أو النظام يجمّد التطبيق.
  • سرعة منخفضة: خادم بعيد أو معالج راوتر محدود.

منذ سبتمبر 2026 يعطيك 404 VPN ملف WireGuard (.conf أو رمز QR) لموقعين، إسطنبول ومرسيليا، من صفحة «المفاتيح» في لوحة التحكم، وفيه DNS داخل النفق، وكل الحركة، IPv4 وIPv6، تمرّ عبره. تستورده في تطبيق WireGuard أو أيّ عميل WireGuard آخر، والملف نفسه يصلح لراوتر يدعم WireGuard كعميل. أمّا VLESS + Reality فيعمل في تطبيقَي 404 VPN لـAndroid وmacOS، مع مفتاح إيقاف في Android، والاختيار بين البروتوكولين بيدك. وفي مصر ودول الخليج تحجب الشبكات WireGuard، فالخيار هناك VLESS. طريقة عمل الاتصال على صفحة كيف يعمل، والبداية من الصفحة الرئيسية.