حسابداری بایت واقعی
شمارش دقیق مصرف up/down از طول chunkها همراه با flush دستهای (coalescing)؛ نه «GB قلابی» از تقسیم تعداد کانکشن بر ۶۰۰۰.

دروازهٔ امن عبور
پنل پروکسی زیبا و امن چندکاربره روی Cloudflare Workers
VLESS + Trojan over WebSocket · حسابداری بایت واقعی · پنل دوزبانهٔ فارسی/انگلیسی با RTL کامل · بدون هیچ وابستگی رانتایم
گذرگاه با نگاهی نقادانه و تمرکز بر امنیت واقعی طراحی شده و هیچکدام از آنتیپترنهای رایج این حوزه را تکرار نمیکند.
شمارش دقیق مصرف up/down از طول chunkها همراه با flush دستهای (coalescing)؛ نه «GB قلابی» از تقسیم تعداد کانکشن بر ۶۰۰۰.
رمز با PBKDF2-SHA256 (۱۰۰هزار دور) و salt تصادفی هش میشود؛ سشن HMAC امضاشده با انقضای ۷ روزه و قفل ورود ماندگار در D1.
هر مسیر ناشناخته یک صفحهٔ بیضرر برمیگرداند و robots.txt بسته است؛ وجود پنل از رفتار HTTP قابل کشف نیست.
تولید کامل اشتراک درون خود Worker — بدون subconverter ثالث — با فرمتهای Base64، Clash-Meta و Sing-box و تشخیص خودکار User-Agent.
TypeScript ماژولار با build تکفایلی؛ خوانا، قابل توسعه و با صفر وابستگی رانتایم — حتی QR و آیکونها داخل Worker تعبیه شدهاند.
جدولهای users / events / throttle / kv_store با کش in-isolate، promise-dedup و قفل خوشبینانه (rev) برای تنظیمات.
هر کاربر با UUID اختصاصی، رمز Trojan، سهمیهٔ بایت، تاریخ انقضا، وضعیت فعال/غیرفعال و چرخش اعتبار یککلیکه.
فارسی پیشفرض RTL و انگلیسی LTR؛ سایدبار، توستها و چیدمان با پراپرتیهای منطقی CSS بهصورت طبیعی جابهجا میشوند.
شش اشکال امنیتی رایج در پنلهای مشابه، در گذرگاه از پایه حل شده است — نه پچ سطحی.
رمز عبور plaintext در KV ذخیره میشود
رواج
PBKDF2-SHA256 با salt تصادفی ۱۶ بایتی
کوکی سشن = هش رمز عبور
رواج
توکن HMAC-SHA256 با انقضای ۷ روزه
«GB قلابی» از تعداد کانکشن ÷ ۶۰۰۰
رواج
شمارش بایت واقعی up/down از طول chunkها
rate-limit فرّار per-isolate که با ریاستارت پاک میشود
رواج
قفل ورود ماندگار در D1 بر اساس هش IP
وابستگی رانتایم به raw.githubusercontent و سرویس QR ثالث
رواج
همهچیز embed شده — صفر درخواست خارجی
race condition در JSON-blob تنظیمات
رواج
قفل خوشبینانه (rev) + جدول رابطهای کاربران
هر لایه با تمرکز بر امنیت، پایداری و خوانایی از پایه طراحی شده است.
تم تیرهٔ پریمیوم روی #050816 با گرادیان برند Cyan→Blue→Purple→Magenta، گلسمورفیسم ظریف و تایپوگرافی Inter + Vazirmatn.




هیچ درخواست خارجیای برای رندر پنل زده نمیشود — تمام داراییها داخل خود Worker تعبیه شدهاند.
پلن رایگان Cloudflare کاملاً کافی است؛ Node.js هم فقط برای روش wrangler لازم است.
تا قبل از اتصال D1، پنل «راهنمای اتصال دیتابیس» را نشان میدهد و Worker در حالت بیدیتابیس هم پروکسی میکند (UUID قطعی از روی هاست).
git clone https://github.com/panelgozargah/gozargah.git
cd gozargah
npm install
npx wrangler d1 create gozargah # database_id را در wrangler.toml جایگذاری کنید
npm run deployبهروزرسانی خودکار با GitHub Actions: در ریپو دو Secret تعریف کنید — CLOUDFLARE_API_TOKEN و CLOUDFLARE_ACCOUNT_ID — سپس هر push به main دیپلوی میشود.
https://<worker>.workers.dev/gozargahadminپنل تا تغییر رمز پیشفرض نوار هشدار زرد نشان میدهد. اولین کار پس از ورود: تنظیمات ← رمز جدید. مسیر پنل و مسیر اشتراک هم از همانجا قابل تغییر است.
همهچیز از داخل پنل قابل تنظیم است؛ اینها مقادیر پیشفرض هستند.
/{subPath}/{token}اشتراک خودکار (تشخیص با User-Agent)/{subPath}/{token}/clashپروفایل Clash-Meta/{subPath}/{token}/singboxپروفایل Sing-box/{subPath}/{token}/v2rayBase64 لینکها/gozargahپنل (قابل تغییر)/healthzسلامت Workerproxyip.cmliussss.netاتصال به سایتهای پشت کلادفلر؛ هر خط یک مورد، انتخاب IP برای هر کاربر پایدار است
subپیشوند لینک اشتراک
gozargahمسیر مخفی پنل
adminحداقل ۸ کاراکتر
لینکهای VLESS/Trojan و سه فرمت اشتراک گذرگاه با همهٔ کلاینتهای محبوب تست شدهاند.
تشخیص خودکار فرمت اشتراک بر اساس User-Agent کلاینت انجام میشود (+ امکان override با مسیرهای /clash و /singbox و /v2ray).
لایههای امنیتی گذرگاه از پایه در معماری تعبیه شدهاند — نه بهعنوان یک چکلیست ظاهری.
PBKDF2-SHA256 با ۱۰۰٬۰۰۰ دور و salt تصادفی ۱۶ بایتی؛ رمز plaintext هیچجا ذخیره نمیشود.
HMAC-SHA256 با انقضا؛ کوکی HttpOnly و Secure و SameSite=Lax.
حداکثر ۵ تلاش در ۱۵ دقیقه؛ ماندگار در D1 و بر اساس هش IP — نه per-isolate فرّار.
UUID و رمز Trojan هر کاربر یککلیکه قابل چرخش؛ تغییر رمز ادمین همهٔ سشنها را باطل میکند.
پاسخ همهٔ مسیرهای ناشناخته یک صفحهٔ بیاثر است؛ robots.txt بسته و مسیر پنل مخفی.
تمام داراییهای UI داخل Worker تعبیه شده؛ هیچ درخواست خارجیای برای رندر زده نمیشود.
چیزی که در نسخههای بعدی اضافه میشود.
Shadowsocks AEAD
برنامهریزیشدهفوروارد UDP-DNS (پورت ۵۳) و NAT64
برنامهریزیشدهشروع شمارش سهمیه از اولین اتصال + ریست خودکار دورهای
برنامهریزیشدهECH و fragment پریستهای اپراتورهای ایران
برنامهریزیشدهربات تلگرام با FSM روی D1
برنامهریزیشدهتستهای خودکار (vitest + miniflare)
برنامهریزیشده