Gozargah — لوگو

گذرگاه

دروازهٔ امن عبور

پنل پروکسی زیبا و امن چندکاربره روی Cloudflare Workers

VLESS + Trojan over WebSocket · حسابداری بایت واقعی · پنل دوزبانهٔ فارسی/انگلیسی با RTL کامل · بدون هیچ وابستگی رانتایم

v1.1.0MITCloudflare WorkersCloudflare D1Nexus UI
۰
وابستگی رانتایم — همه‌چیز embed شده
۲
پروتکل: VLESS + Trojan over WS
۱۰۰٬۰۰۰
دور PBKDF2-SHA256 برای هش رمز
۸+
کلاینت تست‌شده و سازگار
به پایین اسکرول کنید
قابلیت‌های کلیدی

هر آنچه یک پنل واقعی نیاز دارد

گذرگاه با نگاهی نقادانه و تمرکز بر امنیت واقعی طراحی شده و هیچ‌کدام از آنتی‌پترن‌های رایج این حوزه را تکرار نمی‌کند.

حسابداری بایت واقعی

شمارش دقیق مصرف up/down از طول chunkها همراه با flush دسته‌ای (coalescing)؛ نه «GB قلابی» از تقسیم تعداد کانکشن بر ۶۰۰۰.

امنیت مهندسی‌شده

رمز با PBKDF2-SHA256 (۱۰۰هزار دور) و salt تصادفی هش می‌شود؛ سشن HMAC امضاشده با انقضای ۷ روزه و قفل ورود ماندگار در D1.

استتار کامل

هر مسیر ناشناخته یک صفحهٔ بی‌ضرر برمی‌گرداند و robots.txt بسته است؛ وجود پنل از رفتار HTTP قابل کشف نیست.

اشتراک بدون واسطه

تولید کامل اشتراک درون خود Worker — بدون subconverter ثالث — با فرمت‌های Base64، Clash-Meta و Sing-box و تشخیص خودکار User-Agent.

معماری ماژولار

TypeScript ماژولار با build تک‌فایلی؛ خوانا، قابل توسعه و با صفر وابستگی رانتایم — حتی QR و آیکون‌ها داخل Worker تعبیه شده‌اند.

دیتابیس رابطه‌ای D1

جدول‌های users / events / throttle / kv_store با کش in-isolate، promise-dedup و قفل خوش‌بینانه (rev) برای تنظیمات.

مدیریت چندکاربره

هر کاربر با UUID اختصاصی، رمز Trojan، سهمیهٔ بایت، تاریخ انقضا، وضعیت فعال/غیرفعال و چرخش اعتبار یک‌کلیکه.

RTL/LTR واقعی

فارسی پیش‌فرض RTL و انگلیسی LTR؛ سایدبار، توست‌ها و چیدمان با پراپرتی‌های منطقی CSS به‌صورت طبیعی جابه‌جا می‌شوند.

تفاوت بنیادین

چرا گذرگاه متفاوت است؟

شش اشکال امنیتی رایج در پنل‌های مشابه، در گذرگاه از پایه حل شده است — نه پچ سطحی.

رمز عبور plaintext در KV ذخیره می‌شود

رواج

PBKDF2-SHA256 با salt تصادفی ۱۶ بایتی

کوکی سشن = هش رمز عبور

رواج

توکن HMAC-SHA256 با انقضای ۷ روزه

«GB قلابی» از تعداد کانکشن ÷ ۶۰۰۰

رواج

شمارش بایت واقعی up/down از طول chunkها

rate-limit فرّار per-isolate که با ری‌استارت پاک می‌شود

رواج

قفل ورود ماندگار در D1 بر اساس هش IP

وابستگی رانتایم به raw.githubusercontent و سرویس QR ثالث

رواج

همه‌چیز embed شده — صفر درخواست خارجی

race condition در JSON-blob تنظیمات

رواج

قفل خوش‌بینانه (rev) + جدول رابطه‌ای کاربران

معماری

معماری ماژولار و لایه‌بندی‌شده

هر لایه با تمرکز بر امنیت، پایداری و خوانایی از پایه طراحی شده است.

ساختار کد
پیاده‌سازی در گذرگاه: TypeScript ماژولار + build تک‌فایلی
دیتا-پلین
پیاده‌سازی در گذرگاه: dial مستقیم ← زنجیرهٔ fallback پروکسی‌آی‌پی با انتخاب پایدار per-user
ذخیره‌سازی
پیاده‌سازی در گذرگاه: D1 رابطه‌ای (users / events / throttle / kv_store) با کش in-isolate و promise-dedup
حسابداری
پیاده‌سازی در گذرگاه: بایت واقعی از طول chunkها + flush دسته‌ای (coalescing)
چندکاربره
پیاده‌سازی در گذرگاه: سهمیه بایت، انقضا، فعال/غیرفعال، چرخش اعتبار
امنیت
پیاده‌سازی در گذرگاه: PBKDF2-SHA256 (۱۰۰هزار دور)، سشن HMAC امضاشده، rate-limit پایدار در D1
استتار
پیاده‌سازی در گذرگاه: هر مسیر ناشناخته ← صفحهٔ بی‌ضرر؛ robots.txt بسته؛ پنل فقط با مسیر مخفی
اشتراک
پیاده‌سازی در گذرگاه: تولید کامل درون Worker — Base64 / Clash-Meta / Sing-box
Gozargah Nexus UI

رابط کاربری سینمایی و دقیق

تم تیرهٔ پریمیوم روی #050816 با گرادیان برند Cyan→Blue→Purple→Magenta، گلس‌مورفیسم ظریف و تایپوگرافی Inter + Vazirmatn.

سایدبار شیشه‌ای ۲۵۰pxدراور موبایل با overlayترنزیشن‌های ۱۸۰–۲۵۰msسازگار با prefers-reduced-motionآیکون‌های SVG درون‌سازی‌شدهکنتراست بالا و فوکوس واضح
https://your-worker.workers.dev/gozargah
پیش‌نمایش داشبورد پنل گذرگاه به زبان فارسی
داشبورد (فارسی)
https://your-worker.workers.dev/gozargah
پیش‌نمایش صفحهٔ کاربران پنل گذرگاه به زبان فارسی
کاربران (فارسی)
https://your-worker.workers.dev/gozargah
پیش‌نمایش صفحهٔ کاربران پنل گذرگاه به زبان انگلیسی
کاربران (انگلیسی)
https://your-worker.workers.dev/gozargah
پیش‌نمایش نسخهٔ موبایل پنل گذرگاه با سایدبار دراوری
موبایل (دراور)

هیچ درخواست خارجی‌ای برای رندر پنل زده نمی‌شود — تمام دارایی‌ها داخل خود Worker تعبیه شده‌اند.

استقرار

نصب در دو روش — زیر ۵ دقیقه

پلن رایگان Cloudflare کاملاً کافی است؛ Node.js هم فقط برای روش wrangler لازم است.

۱روش ۱ — Paste در داشبورد

  1. 1فایل آمادهٔ dist/gozargah-worker.js را از بخش Releases ریپو بردارید (یا با npm run build بسازید).
  2. 2در داشبورد Cloudflare: Workers & Pages ← Create ← Worker — نام دلخواه (مثلاً gozargah) و Create.
  3. 3دکمهٔ Edit code را بزنید، محتوای فایل را جایگزین کنید و Deploy بزنید.
  4. 4دیتابیس بسازید: Storage & Databases ← D1 ← Create — نام: gozargah
  5. 5در Worker: Settings ← Bindings ← Add ← D1 Database — Variable name دقیقاً GZ_DB و انتخاب دیتابیس gozargah، سپس Deploy.
  6. 6آدرس https://<worker>.workers.dev/gozargah را باز کنید — تمام! ورود با رمز پیش‌فرض admin

تا قبل از اتصال D1، پنل «راهنمای اتصال دیتابیس» را نشان می‌دهد و Worker در حالت بی‌دیتابیس هم پروکسی می‌کند (UUID قطعی از روی هاست).

۲روش ۲ — wrangler

git clone https://github.com/panelgozargah/gozargah.git
cd gozargah
npm install
npx wrangler d1 create gozargah   # database_id را در wrangler.toml جای‌گذاری کنید
npm run deploy

به‌روزرسانی خودکار با GitHub Actions: در ریپو دو Secret تعریف کنید — CLOUDFLARE_API_TOKEN و CLOUDFLARE_ACCOUNT_ID — سپس هر push به main دیپلوی می‌شود.

ورود اولیه

آدرس پنل
https://<worker>.workers.dev/gozargah
رمز عبور پیش‌فرض
admin

پنل تا تغییر رمز پیش‌فرض نوار هشدار زرد نشان می‌دهد. اولین کار پس از ورود: تنظیمات ← رمز جدید. مسیر پنل و مسیر اشتراک هم از همان‌جا قابل تغییر است.

مرجع سریع

مسیرها و تنظیمات

همه‌چیز از داخل پنل قابل تنظیم است؛ این‌ها مقادیر پیش‌فرض هستند.

مسیرهای اشتراک و پنل

  • /{subPath}/{token}اشتراک خودکار (تشخیص با User-Agent)
  • /{subPath}/{token}/clashپروفایل Clash-Meta
  • /{subPath}/{token}/singboxپروفایل Sing-box
  • /{subPath}/{token}/v2rayBase64 لینک‌ها
  • /gozargahپنل (قابل تغییر)
  • /healthzسلامت Worker

تنظیمات پیش‌فرض پنل

  • ProxyIPsproxyip.cmliussss.net

    اتصال به سایت‌های پشت کلادفلر؛ هر خط یک مورد، انتخاب IP برای هر کاربر پایدار است

  • مسیر اشتراکsub

    پیشوند لینک اشتراک

  • مسیر پنلgozargah

    مسیر مخفی پنل

  • رمز عبورadmin

    حداقل ۸ کاراکتر

سازگاری

کلاینت‌های تست‌شده

لینک‌های VLESS/Trojan و سه فرمت اشتراک گذرگاه با همهٔ کلاینت‌های محبوب تست شده‌اند.

v2rayNGv2rayNStreisandShadowrocketHiddifyClash-Meta / StashSing-boxNekobox

تشخیص خودکار فرمت اشتراک بر اساس User-Agent کلاینت انجام می‌شود (+ امکان override با مسیرهای /clash و /singbox و /v2ray).

امنیت

امنیت واقعی، نه نمایشی

لایه‌های امنیتی گذرگاه از پایه در معماری تعبیه شده‌اند — نه به‌عنوان یک چک‌لیست ظاهری.

هش امن رمز

PBKDF2-SHA256 با ۱۰۰٬۰۰۰ دور و salt تصادفی ۱۶ بایتی؛ رمز plaintext هیچ‌جا ذخیره نمی‌شود.

سشن امضاشده

HMAC-SHA256 با انقضا؛ کوکی HttpOnly و Secure و SameSite=Lax.

محافظت از ورود

حداکثر ۵ تلاش در ۱۵ دقیقه؛ ماندگار در D1 و بر اساس هش IP — نه per-isolate فرّار.

چرخش و ابطال

UUID و رمز Trojan هر کاربر یک‌کلیکه قابل چرخش؛ تغییر رمز ادمین همهٔ سشن‌ها را باطل می‌کند.

استتار کامل

پاسخ همهٔ مسیرهای ناشناخته یک صفحهٔ بی‌اثر است؛ robots.txt بسته و مسیر پنل مخفی.

صفر درخواست خارجی

تمام دارایی‌های UI داخل Worker تعبیه شده؛ هیچ درخواست خارجی‌ای برای رندر زده نمی‌شود.

مسیر پیش‌رو

نقشهٔ راه

چیزی که در نسخه‌های بعدی اضافه می‌شود.

Shadowsocks AEAD

برنامه‌ریزی‌شده

فوروارد UDP-DNS (پورت ۵۳) و NAT64

برنامه‌ریزی‌شده

شروع شمارش سهمیه از اولین اتصال + ریست خودکار دوره‌ای

برنامه‌ریزی‌شده

ECH و fragment پریست‌های اپراتورهای ایران

برنامه‌ریزی‌شده

ربات تلگرام با FSM روی D1

برنامه‌ریزی‌شده

تست‌های خودکار (vitest + miniflare)

برنامه‌ریزی‌شده