أفضل 25 تطبيقاً للاستضافة الذاتية في 2026
اكتشف 25 تطبيقاً للاستضافة الذاتية في 2026، وما الذي يستبدله كل منها، مع استهلاك RAM والقرص الفعلي، وأهم مشكلة يجب معرفتها قبل التثبيت.
ما الذي ستبنيه
ليست هذه قائمة بتطبيق واحد، بل قائمة مختصرة. إنها محور كل ما هو موجود في بقية هذا الموقع: خمسة وعشرون تطبيقاً تستحق فعلاً تشغيلها على VPS خاص بك في 2026، مجمّعة حسب المهمة التي تؤديها. ستجد لكل تطبيق الخدمة التي يحل محلها، وتقديراً واقعياً لاستهلاك RAM ومساحة القرص، والشيء الوحيد الذي سيسبب لك مشكلة إذا تجاهلته. تشير الروابط إلى الدليل الكامل خطوة بخطوة حيثما كان متاحاً.
أدير مضيف VPS منذ خمسة عشر عاماً، وأشغّل معظم هذه التطبيقات على خوادمي. لذلك فإن أرقام الموارد أدناه تمثل ما يستهلكه التطبيق فعلياً تحت حمل صغير واقعي، وليست قيمة «الحد الأدنى» الواردة في صفحة تسويقية. استخدمها كميزانية، ثم أضف هامشاً إضافياً.
المتطلبات والواقع الفعلي
تعمل كل التطبيقات هنا على Ubuntu 24.04 KVM VPS جديد مع root أو sudo. وتعمل القائمة نفسها جيداً على خادم موجود في منزلك، وإذا كنت تقارن بين الإيجار الشهري وشراء الذاكرة مرة واحدة، فإن Proxmox في المنزل مقابل VPS مستأجر يوضّح حسابات العتاد والطاقة. تُوزَّع جميع هذه التطبيقات تقريباً في صورة Docker containers، لذلك ثبّت Docker مرة واحدة وستكون مستعداً لتشغيل القائمة كاملة:
curl -fsSL https://get.docker.com | sudo sh
sudo usermod -aG docker "$USER"
newgrp docker
docker run --rm hello-worldإذا فشلت أوامر docker مع permission denied while trying to connect to the Docker daemon socket، فقد تخطّيت خطوة إضافة المجموعة أو لم تفتح shell جديداً. سجّل الخروج ثم سجّل الدخول مجدداً. إذا أعاد docker compose القيمة docker: 'compose' is not a docker command، فلديك binary مستقل قديم؛ يثبّت السكربت أعلاه Compose plugin الحديث، وتستدعيه باستخدام docker compose (مسافة، وليست واصلة).
تحدد ثلاث حقائق شكل كل ما يلي. أولاً، RAM هي القيد، وليست مساحة القرص أو CPU. يمكن لـVPS بسعة 1 GB تشغيل تطبيق صغير واحد فقط. وتُعد سعة 4 GB الخيار الأنسب فعلياً لخادم تستضيف عليه «بضعة أشياء». أما سعة 2 GB فهي المنطقة الصعبة التي يضيف فيها المبتدئ خدمة ثالثة، ثم يواجه عملية قتل صامتة بسبب نفاد الذاكرة، ولا يعرف أبداً لماذا اختفى الـcontainer، بينما يعرض sudo dmesg السطر Out of memory: Killed process الذي ابتلعه daemon. ثانياً، كل ما يكون متاحاً للعامة يحتاج إلى اسم وشهادة؛ يعمل عنوان IP مجرداً للاختبار، لكنه يفشل فور رغبتك في أن يثق به تطبيق هاتف أو متصفح. ثالثاً، منفذان يحددان نصف خياراتك: يجب أن يصل المنفذان 80 و443 إلى الخادم من أجل TLS التلقائي، ويحظر معظم مزوّدي الخدمة المنفذ 25 الصادر، ولهذا يندرج البريد الإلكتروني ضمن قائمة «لا تفعل» في النهاية.
الملفات والصور
- Nextcloud يحل محل Google Drive وDropbox وGoogle Calendar ضمن حزمة واحدة. خصص 1–2 GB من RAM، إضافة إلى المساحة التي تحتاج إليها ملفاتك. المشكلة الوحيدة هي أن SQLite مناسب للعرض التجريبي لكنه يسبب مشكلات في بيئة الإنتاج. ثبّته باستخدام PostgreSQL منذ أول إقلاع، لأن ترحيل قاعدة البيانات بعد تخزين بياناتك فيها هو الطريقة الأكثر شيوعاً لإفساد Nextcloud. يشرح دليل Nextcloud على VPS باستخدام Docker وTLS والنسخ الاحتياطية كيفية إعداده بطريقة صحيحة من المرة الأولى.
- Immich يحل محل Google Photos، بما في ذلك تطبيق الهاتف الذي يرفع صور الكاميرا تلقائياً، والبحث عن الوجوه والعناصر. خصص 6 GB من RAM؛ فهذا هو الحد الأدنى وفق وثائق Immich، بينما تكون 8 GB مريحة. ويستهلك حاويته الخاصة بالتعلم الآلي معظم الموارد. خصص أيضاً مساحة قرص تساوي حجم مكتبتك، مع نحو عشرين بالمئة إضافية للصور المصغرة. المشكلة هي أن Immich ما زال يطرح تغييرات قد تسبب أعطالاً بين الإصدارات، لذلك لا تنفذ
latestدون تفكير. ثبّت إصداراً محدداً واقرأ ملاحظات الإصدار قبل كل ترقية. يشرح دليل مكتبة صور Immich المستضافة ذاتياً مسار الترقية الآمن. إذا كان حد 6 GB الأدنى يتجاوز سعة جهازك، تقارن PhotoPrism وImmich جنباً إلى جنب بين المنتجين من حيث استهلاك الذاكرة الفعلي، وتطبيقات الهاتف، وأوامر النسخ الاحتياطي التي يحتاج إليها كل منهما قبل أن تضع مكتبتك في أي منهما. - Seafile يحل محل Dropbox باستخدام أسرع محرك مزامنة بين المنتجات الثلاثة. خصص نحو 1 GB من RAM. المشكلة هي أن Seafile يخزن ملفاتك على شكل كتل معتمدة على المحتوى، وليس كملفات عادية على القرص، لذلك لا يمكنك تصفح البيانات باستخدام
ls، ويجب إجراء النسخ الاحتياطي باستخدام أدوات Seafile الخاصة، وليس بنسخ مجلد.
كلمات المرور
- يستبدل Vaultwarden الفئة المدفوعة من Bitwarden وLastPass و1Password بخادم Rust صغير يتحدث بروتوكول Bitwarden، لذلك تعمل كل تطبيقات Bitwarden الرسمية وإضافات المتصفح مباشرةً. خصص له 100–200 MB من الذاكرة RAM ومساحة قرص تكاد لا تُذكر. تكمن المشكلة في أن هذا الخادم يحتفظ بكل كلمات المرور التي تملكها، لذلك فإن TLS والنسخ الاحتياطية ليسا خيارين هنا، بل هما الغرض الأساسي من تشغيله. عيّن
ADMIN_TOKENكقيمة تجزئة Argon2، لأن وجود رمز مميز بنص صريح في ملف compose يعني وجود مفتاح رئيسي مكشوف. يُعد دليل مدير كلمات المرور Vaultwarden أفضل خيار ممكن لأول خدمة تستضيفها بنفسك.
الوسائط
- Jellyfin يحل محل Plex، ويمكنه أن يكون بديلاً عن Netflix لمكتبتك الخاصة. وهو مفتوح بالكامل، ولا يتطلب حساباً، ولا يفرض رسوماً على البث عن بُعد. خصص له 1–2 GB من الذاكرة RAM عند الخمول، لكن استخدام CPU يرتفع بشدة عند إجراء التحويل. المشكلة هي أن تحويل بث بدقة 4K برمجياً سيستنزف VPS صغيراً؛ لذلك إمّا أن تزوّد الخادم بتسريع عتادي، أو تحتفظ بملفاتك بتنسيق يستطيع عملاؤك تشغيله مباشرة (Direct Play)، بحيث يقتصر دور الخادم على نقل البيانات. يوضح دليل خادم Jellyfin للوسائط على VPS الفرق بين هذه الخيارات. بعد تشغيله، يحوّل Halcyon المكتبة نفسها إلى متجر تأجير من حقبة التسعينيات يمكن التجول فيه داخل المتصفح. وهذه أبسط حيلة وأكثرها فعالية أعرفها لجعل أفراد المنزل يتصفحون الرفوف بدلاً من تجاوز كل شيء بالتمرير.
- Navidrome يحل محل Spotify لموسيقاك الخاصة، ويبثها إلى أي تطبيق متوافق مع Subsonic. خصص له 150–300 MB من الذاكرة RAM؛ فهو مكتوب بلغة Go ولا يكاد يظهر في استهلاك الموارد. المشكلة هي أن الفحص الأول للمكتبة يقرأ وسوم كل ملف، وقد يستغرق ساعة في مجموعة كبيرة. إذا كانت وسوم ID3 غير صحيحة، فستكون تجربة التصفح سيئة.
- Audiobookshelf يحل محل Audible وتطبيق البودكاست لديك، ويحافظ على موضع التشغيل بين الأجهزة. خصص له 200–500 MB من الذاكرة RAM. المشكلة هي أنه يتوقع بنية صارمة تضع كل كتاب في مجلد مستقل، كما أن مجلد الاستيراد غير المنظم ينتج مكتبة فوضوية لا تُكتشف عناصرها بالكامل، ويصعب إصلاحها لاحقاً.
الأتمتة والذكاء الاصطناعي
- n8n يستبدل Zapier وMake بمنشئ مرئي لسير العمل تملكه أنت، ومن دون فوترة لكل مهمة. خصص له 400 MB–1 GB من الذاكرة RAM. تكمن المشكلة في أن n8n يشفّر بيانات الاعتماد المخزّنة باستخدام مفتاح ينشئه عند التشغيل الأول. إذا فقدت هذا المفتاح، أو نسيت ضبط
N8N_ENCRYPTION_KEYوسمحت له بإعادة إنشائه، تصبح كل بيانات الاعتماد المحفوظة غير قابلة للقراءة، وستضطر إلى إدخالها كلها من جديد. يثبّت دليل تشغيل n8n ذاتياً مع HTTPS المفتاح، ويضع شهادة فعلية أمام عناوين webhook URL. - Ollama يستبدل اشتراك ChatGPT بالاستدلال المحلي والخاص باستخدام نماذج اللغة الكبيرة. حدّد الموارد حسب النموذج: يحتاج نموذج بحجم 7–8B إلى نحو 8 GB من الذاكرة RAM، ويشغل كل نموذج 4–8 GB على القرص. تكمن المشكلة في أن الاستدلال على VPS لا يحتوي إلا على CPU يكون بطيئاً، رغم أنه يعمل كما هو متوقع. توقّع عدة كلمات في الثانية، لا الردود الفورية التي تحصل عليها من API مستضاف. اضبط توقعاتك وفقاً لذلك، أو استأجر خادماً مزوداً بـGPU. يتضمن دليل تشغيل Ollama لاستضافة نموذج لغة كبير ذاتياً أرقاماً واقعية.
التواصل
- Rocket.Chat يستبدل Slack لفريقك، مع دعم سلاسل المحادثات والمكالمات والتكاملات. خصص له 2 GB من RAM أو أكثر، لأنه يعمل على MongoDB، وهي المكوّن الأكثر استهلاكاً للموارد. انتبه إلى أن Rocket.Chat يثبّت إصداراً رئيسياً محدداً من MongoDB لكل إصدار منه، وأن تخطي إصدار أثناء الترقية قد يتسبب في تعذر الوصول إلى قاعدة بياناتك. نفّذ الترقية خطوة واحدة في كل مرة. يشرح دليل Rocket.Chat باستخدام Docker Compose تسلسل الإصدارات.
- Matrix (Synapse) يستبدل Slack وDiscord بشبكة موحّدة ومشفّرة من الطرف إلى الطرف، مع امتلاكك لخادم homeserver الخاص بك. خصص له 1–2 GB من RAM، وقد تزداد الحاجة مع انضمامك إلى غرف عامة كبيرة. انتبه إلى أن استهلاك Synapse للذاكرة يرتفع بشدة في الغرف الموحّدة الكبيرة، وأنه يجب أن يعمل على PostgreSQL؛ إذ إن SQLite، وهو الإعداد الافتراضي، مناسب فقط لاختبار مستخدم واحد، ويتعطل فور تفعيل الاتحاد. إذا بدا Synapse مثقلاً، فإن خادمي Conduit وDendrite الأخف وزناً يدعمان البروتوكول نفسه.
الشبكات والوصول
- WireGuard يحل محل VPN تجاري، ويوفّر لك نفقاً خاصاً إلى عنوان IP الخاص بك وإلى خدماتك الأخرى. لا يحتاج إلى موارد تُذكر تقريباً؛ إذ يستهلك أقل من 50 MB، وتعمل التشفيرات داخل kernel. المشكلة هي أن الوحدة تفشل على المحاكاة الافتراضية المعتمدة على الحاويات، مثل OpenVZ وبعض بيئات LXC، مع
RTNETLINK answers: Operation not supported؛ لذلك تحتاج إلى KVM. يُعد دليل VPN WireGuard المستضاف ذاتياً مرجعاً مناسباً. ويتيح ربطه بالخدمات المقيّدة بالاستماع عبر النفق إبقاء هذه الخدمات خارج الإنترنت العام بالكامل. وإذا كنت لا تريد تعديل إعدادات peer يدوياً لكل جهاز جديد، فإن تشغيل موجّه شبكة فرعية لـ Tailscale على VPS يعلن ذلك النطاق الخاص بالكامل لبقية أجهزتك بدلاً من ذلك، بعد الموافقة على المسار وجعل IP forwarding يستمر بعد إعادة التشغيل. - Traefik يحل محل virtual hosts المكتوبة يدوياً في nginx وتجديد الشهادات يدوياً. فهو يكتشف الحاويات من خلال Docker labels الخاصة بها، ويحصل على شهادات Let's Encrypt تلقائياً. يحتاج إلى نحو 100 MB من RAM. المشكلة هي أن نموذج الإعداد المعتمد على labels مربك فعلاً في البداية، وقد يؤدي label واحد غير صحيح إلى بقاء التطبيق بلا توجيه من دون ظهور خطأ واضح. أُعدّ دليل Reverse Proxy باستخدام Traefik لعدة تطبيقات Docker تحديداً لتشغيل عدة تطبيقات من هذه الصفحة خلف نقطة دخول واحدة.
- AdGuard Home يحل محل جهاز Pi-hole وخدمات تصفية DNS المدفوعة، إذ يحظر الإعلانات وأدوات التتبع لكل جهاز على شبكتك على مستوى DNS. يحتاج إلى 100–150 MB من RAM. المشكلة هي أنه يريد استخدام المنفذ 53، وهذا يتعارض مع
systemd-resolvedفي Ubuntu، ويفشل في البدء معlisten udp 0.0.0.0:53: bind: address already in useإلى أن تحرّر المنفذ أولاً.
المراقبة
- Uptime Kuma يستبدل Pingdom وUptimeRobot وStatusPage بلوحة تحكم واضحة وتنبيهات إلى أي قناة تقريباً. خصص له 150–300 MB من الذاكرة. النقطة التي يغفل عنها الجميع دائماً هي التالية: راقب خادم الإنتاج من خادم مختلف. إذا كان Uptime Kuma يعمل على الخادم نفسه الذي يراقبه، فلن يتمكن من إبلاغك عند تعطل ذلك الخادم. يغطي دليل مراقبة حالة Uptime Kuma وضعه خارجياً.
- Zabbix يستبدل Datadog وحزم المراقبة المخصصة للمؤسسات، مع مقاييس عميقة تعتمد على agent، وtriggers، وسجل تاريخي. خصص له 2 GB من الذاكرة أو أكثر، إضافة إلى قاعدة بياناته الخاصة. النقطة المهمة هي أن Zabbix قوي، ويتطلب إعداداً ثقيلاً فعلياً. لذلك فهو مبالغ فيه لمراقبة ثلاث حاويات، لكنه الأداة المناسبة لمجموعة كبيرة من الخوادم. ابدأ بـUptime Kuma، ثم انتقل إلى خادم مراقبة Zabbix عندما تتوفر لديك بنية تحتية فعلية تحتاج إلى المراقبة.
غُيِّب Prometheus وGrafana من هذه القائمة عمداً: فهما أداتان ممتازتان لمراقبة مجموعات كبيرة من الخوادم، لكن تشغيلهما وضبطهما أثقل مما يبرره مكدس شخصي يتكون من خادمين أو ثلاثة. كما أن Uptime Kuma وZabbix يجيبان عن الأسئلة نفسها على هذا النطاق، مع متطلبات صيانة أقل.
لوحات المعلومات ولوحات التحكم
تغيّر هذه الأدوات النموذج بأكمله. فبدلاً من تشغيل ملفات Compose يدوياً، تتولى اللوحة إدارة التطبيقات نيابةً عنك.
- Cloudron يستبدل الرغبة في أن يكون التثبيت «بنقرة واحدة» بمتجر تطبيقات متكامل، وTLS تلقائي، ونسخ احتياطية مدمجة. خصّص 2 GB من RAM كحد أدنى، و4 GB لتشغيل مريح. الجانب الذي يجب الانتباه إليه: يتبع إعدادات محددة ويفترض أنه سيدير الخادم بالكامل، كما أنه مجاني لتطبيقين فقط؛ وبعد ذلك يصبح منتجاً مدفوعاً.
- CasaOS يستبدل لوحة homelab المعقدة بشبكة تطبيقات سهلة الاستخدام ومجانية وخفيفة. خصّص نحو 150 إلى 300 MB لـCasaOS نفسه. الجانب الذي يجب الانتباه إليه: صُمّم لشبكة منزلية موثوقة، وليس محصّناً للإنترنت العام؛ لذلك لا تعرّضه مباشرة للإنترنت، بل صِل إليه عبر WireGuard.
- Coolify يستبدل Heroku وVercel وNetlify على خادمك الخاص، ويوفّر عمليات النشر عبر
git pushوقواعد البيانات وبيئات المعاينة. خصّص 2 GB من RAM كحد أدنى. الجانب الذي يجب الانتباه إليه: هو مشروع أحدث ويتطور بسرعة، لذا ثبّت الإصدارات واقرأ ملاحظات الإصدار قبل الترقية. يوضّح مقارنة Cloudron وCasaOS وCoolify أيّاً من الأدوات الثلاث يناسب كل مستخدم.
أدوات التطوير والإنتاجية
- Gitea (or Forgejo) يحل محل GitHub للمستودعات الخاصة، والمسائل، والتكامل المستمر. خصّص له 200–500 MB من الذاكرة. تكمن النقطة المهمة في أن Forgejo هو المشروع المتفرع من Gitea والذي يديره المجتمع، وهو الخيار الذي يوصي به كثيرون الآن؛ كلاهما ممتاز، لكن اختر أحدهما واحتفظ بنسخة احتياطية من المستودعات وقاعدة البيانات معاً، لأن النسخة الاحتياطية للمستودع من دون قاعدة البيانات تفقد جميع المسائل وطلبات السحب.
- Paperless-ngx يحل محل خزانة الملفات وأجهزة مسح المستندات المدفوعة، ويجري OCR لكل شيء كي تصبح مستنداتك قابلة للبحث. خصّص له نحو 1 GB من الذاكرة، مع توقع ارتفاع مؤقت في استخدام CPU أثناء OCR. تكمن النقطة المهمة في أن جودة نتائج OCR لا تتجاوز جودة عمليات المسح، وأن إعادة معالجة أرشيف كبير بطيئة؛ اضبط الإعدادات قبل استيراد عشر سنوات من المستندات دفعة واحدة.
- Actual Budget يحل محل YNAB وMint بفضل إعداد الميزانية بأسلوب المظاريف، بسرعة وعلى جهازك وبخصوصية. خصّص له نحو 150 MB من الذاكرة. تكمن النقطة المهمة في أن المزامنة التلقائية مع البنك إضافة منفصلة لها إعدادها الخاص، لذلك تستورد المعاملات يدوياً عند التثبيت الافتراضي.
- FreshRSS يحل محل Feedly وGoogle Reader الذي توقّف، وهو قارئ خلاصات سريع وخاص مع تطبيقات للهواتف المحمولة. خصّص له نحو 150 MB من الذاكرة. تكمن النقطة المهمة في ضرورة إعداد تحديث الخلاصات المعتمد على cron، وإلا فلن تتحدث الخلاصات إلا عند فتح الصفحة بالصدفة.
- BookStack يحل محل Notion وConfluence لتوثيق المعلومات، وينظمها في أرفف وكتب وصفحات. خصّص له نحو 500 MB من الذاكرة عند تشغيله باستخدام PHP وMySQL. تكمن النقطة المهمة في أنه ينظم المحتوى بطريقته الخاصة بدلاً من استخدام ملاحظات حرة البنية؛ يحب بعض الأشخاص ذلك، بينما يراه آخرون مقيداً. جرّبه قبل نقل موقع wiki بالكامل إليه.
- Home Assistant يحل محل SmartThings وعشرات تطبيقات الشركات المصنّعة، ويوحّد أجهزة المنزل الذكي محلياً. خصّص له نحو 1 GB من الذاكرة. تكمن النقطة المهمة في أن كثيراً من وظائفه تعتمد على الوصول إلى أجهزتك عبر الشبكة المحلية، لذلك يناسبه العمل على عتاد موجود في المنزل أكثر من العمل على VPS بعيد. شغّل لوحة التحكم عن بُعد وأنشئ جسراً إلى الشبكة المنزلية إذا لزم الأمر.
تثبيت نموذجي
لتوضيح الفكرة عملياً، هذا هو الشكل الكامل لاستضافة ذاتية: ملف Compose، وشهادة حقيقية، ونسخة احتياطية. هذا المثال يخص Uptime Kuma، لكن كل تطبيق في القائمة يتبع النمط نفسه.
services:
uptime-kuma:
image: louislam/uptime-kuma:2
container_name: uptime-kuma
volumes:
- ./data:/app/data
ports:
- "127.0.0.1:3001:3001"
restart: unless-stoppeddocker compose up -d
docker compose logs -fلاحظ 127.0.0.1:: يستمع التطبيق إلى localhost فقط، وينهي Reverse Proxy مثل Traefik أو nginx جلسة TLS أمامه. يؤدي الربط مباشرةً بـ 0.0.0.0:3001 إلى نشر لوحة إدارة غير مشفّرة على كامل الإنترنت عن طريق الخطأ.
ما لا ينبغي أن تستضيفه ذاتياً (حتى الآن)
- البريد الإلكتروني. هذه هي النقطة التي يجب التعامل معها بصدق. يحظر معظم مزوّدي VPS المنفذ الصادر 25، وسترى
Connection timed outمنtelnet aspmx.l.google.com 25، ولا يوجد ما يمكنك إصلاحه؛ فهذا قرار متعلق بالسياسة. حتى إذا كان المنفذ 25 مفتوحاً، فإن عنوان IP جديداً بلا سمعة، وسجل PTR، وإعدادات SPF وDKIM وDMARC، سيؤدي إلى وصول بريدك إلى مجلد الرسائل غير المرغوب فيها أو رفضه مباشرة. إدارة البريد الإلكتروني مهمة مستمرة وحقيقية، وليست مهمة تنجزها في عطلة نهاية الأسبوع. إذا كنت مصمماً على ذلك، فابدأ بعد فهم المتطلبات باستخدام دليل استضافة البريد الإلكتروني ذاتياً باستخدام Mailcow، وتوقّع أن تراقب قابلية تسليم الرسائل وتديرها باستمرار لعدة أشهر. - أي شيء لا يمكنك إجراء نسخ احتياطي له واستعادته بشكل موثوق. إذا لم تُجرِ اختبار استعادة من قبل، فلا تملك نسخة احتياطية؛ بل تملك أملاً فقط. لا تضع بيانات لا يمكن تعويضها، مثل النسخة الوحيدة من صورك أو حساباتك، على خدمة قبل إثبات نجاح استعادتها.
- نسختك الوحيدة من تبعية مهمة. خادم DNS مستضاف ذاتياً يؤدي تعطّله إلى قطع الإنترنت عن شبكتك بالكامل ليس مشروعاً أولياً مناسباً. احتفظ بخادم DNS احتياطي لدى مزود upstream.
- أنظمة السلامة الفورية. لا تضع أجهزة إنذار المنزل، أو التنبيهات الطبية، أو أي نظام يمثل توقفه لمدة خمس دقائق مشكلة حقيقية، على جهاز هواية تجري ترقيته مساء كل يوم أحد.
كيفية اختيار أول تطبيق، والشرطان غير القابلين للتفاوض
اختر التطبيق الذي يلغي فاتورة تستاء منها أو يعالج مصدر قلق حقيقياً بشأن الخصوصية. عملياً، أفضل تطبيقين للبدء هما Vaultwarden وUptime Kuma: فكلاهما صغير، وكلاهما مفيد فوراً، وكلاهما يتحمل الأخطاء إذا ارتكبت خطأً. شغّل أحدهما من البداية إلى النهاية، بما في ذلك التثبيت والشهادة والنسخ الاحتياطي واختبار الاستعادة، قبل إضافة تطبيق ثانٍ. المهارة التي تبنيها هي مهارة التشغيل، وليست النقر على زر التثبيت.
هناك أمران غير قابلين للتفاوض في كل تطبيق مما سبق، بلا استثناء:
- استخدم TLS لكل ما هو عام. الخدمة التي تعمل على عنوان IP مباشرة وبنص واضح هي عرض تجريبي وليست عملية نشر. ضع شهادة حقيقية أمامها باستخدام Certbot وLet's Encrypt على nginx، أو دع Traefik ينفذ ذلك تلقائياً. ثم عزّز نقطة الدخول باستخدام Fail2ban لـSSH على Ubuntu 24.04.
- استخدم نسخاً احتياطية اختبرت استعادتها فعلياً. أتمت إنشاء نسخة ليلية، تشمل قاعدة البيانات ووحدة البيانات معاً، وأرسلها خارج الخادم، ثم استعدها مرة كل شهر على VPS مؤقت لإثبات أنها تعمل. اليوم الذي يتعطل فيه القرص هو أسوأ وقت لاكتشاف أن النسخة الاحتياطية كانت فارغة.
إذا نفذت هذين الأمرين بشكل صحيح، تصبح الاستضافة الذاتية ممتعة. وإذا تجاهلتهما، فأنت تبدأ عدّاً تنازلياً.
تتراوح الخيارات بين العملي وغير المعقول، بدءاً من خادم Minecraft عائلي على VPS، ووصولاً، إذا كنت تستمتع بقصة تحذيرية، إلى أقل مركز بيانات كفاءة في العالم.
FAQ
ما أول شيء ينبغي أن أستضيفه ذاتياً؟
Vaultwarden. يوفّر لك مدير كلمات المرور قيمة يومية، ويستبدل اشتراكاً مدفوعاً، ويدفعك إلى تعلّم سير العمل الكامل، بما في ذلك Docker وReverse Proxy وTLS والنسخ الاحتياطية، ضمن تطبيق صغير بما يكفي لإعادة بنائه خلال عشر دقائق إذا أفسدته. ويُعد Uptime Kuma خياراً ممتازاً ثانياً، لأنك ستعرف بحدوث الأعطال قبل مستخدميك.
ما حجم VPS الذي أحتاج إليه فعلياً؟
يكفي 1 GB من RAM لتشغيل تطبيق صغير واحد. ولخادم مريح لتشغيل «عدد قليل من الخدمات»، استهدف 4 GB. أما 2 GB فهي السعة التي تبدأ عندها حاوياتك بالتوقف بصمت بسبب نفاد الذاكرة، ولا تعرف سبب ذلك. تكون RAM هي العامل المحدِّد في معظم الحالات. أضف مساحة قرص تتناسب مع البيانات التي تخطط لتخزينها. وتوقّع أن تحتاج Immich وOllama وأي خدمة تستخدم قاعدة بيانات كبيرة إلى أكبر قدر من RAM ومساحة القرص.
ما الذي لا ينبغي أن أستضيفه ذاتياً؟
البريد الإلكتروني قبل أي شيء. يحظر معظم المزوّدين المنفذ الصادر 25، كما أن ضمان وصول الرسائل يتطلب جهداً مستمراً. بعد ذلك، تجنّب أي خدمة لا يمكنك نسخها احتياطياً واستعادتها بشكل موثوق، وأي نقطة فشل مفردة يسبب توقفها ضرراً فعلياً، مثل خادم DNS بلا بديل أو نظام أمان منزلي. أما كل ما تبقى في هذه القائمة فهو مناسب للاستضافة الذاتية.
هل أحتاج إلى Docker لكل ذلك؟
لا، لكن من الأفضل أن تستخدمه. لكل تطبيق هنا صورة Docker. ويوفّر Docker عمليات تثبيت وإزالة نظيفة، وتثبيتاً سهلاً للإصدارات، وإمكانية نقل الخدمة إلى مضيف جديد. ويمكن أيضاً تثبيت بعض التطبيقات، مثل WireGuard وZabbix، محلياً باستخدام apt إذا كنت تفضّل ذلك. عندما تعرف كيفية استخدام ملف compose واحد، ستتمكن من استخدام جميع الملفات المشابهة. لذلك تصبح القائمة بأكملها سهلة التعامل.
كيف أحافظ على أمان كل ذلك؟
تغطي أربع ممارسات معظم المتطلبات: ضع TLS أمام كل شيء، وأمِّن SSH بتسجيل دخول يعتمد على المفاتيح فقط، واستخدم Fail2ban لحظر محاولات التخمين بالقوة الغاشمة، واعرض للعامة المنافذ التي تحتاج إليها فعلاً فقط، والوصول إلى الباقي عبر شبكة WireGuard VPN، وحدّث الأنظمة بانتظام واقرأ ملاحظات الإصدار حتى لا يفاجئك أي تحديث. النسخ الاحتياطية هي الممارسة الخامسة. فهي وسيلة الاستعادة عندما يتجاوز خطأ ما الممارسات الأربع الأولى.