WireGuard هو الجواب الصحيح معظم الوقت: سريع، بسيط، وآمن فعلًا. هذه ليست مقالة «WireGuard سيّئ» — إنها الخطوة التالية الصادقة للحالة الواحدة التي يتوقّف فيها WireGuard عن العمل. في بعض الشبكات، فحص الحزم العميق (DPI) يتعرّف على بروتوكول WireGuard بتوقيعه ويحجبه صراحةً. حين يحدث ذلك، لا كمّ من تعديل الإعداد يساعد، لأنّ المشكلة ليست إعدادك — بل أنّ الحركة تبدو كـ VPN. تلك هي المشكلة التي يحلّها VLESS+Reality.
المفترق الصادق: WireGuard أم Xray؟
قرّر هذا أولًا، لأنّ الأداة الأبسط عادةً هي الصحيحة:
- استخدم WireGuard إن عمل حيث أنت. أسهل تشغيلًا، أسهل استدلالًا، وسريع. لا سبب للجوء إلى شيء أعقد حتى تضطرّ.
- استخدم VLESS+Reality (Xray) حين يُحجب WireGuard. Reality يُخفي اتصالك كمصافحة TLS عادية إلى موقع حقيقي — فلـ DPI يبدو كشخص يتصفّح موقع HTTPS عادي، بلا توقيع VPN لاكتشافه. أجزاء متحرّكة أكثر، لكنه ينجو حيث لا ينجو WireGuard.
إن لم تكن محجوبًا، توقّف هنا واستخدم WireGuard. البقية لحين تكون كذلك.
لماذا يحتاج هذا IP مخصّصًا
خادم Xray يقبل اتصالات واردة — عميلك يطلبه على المنفذ 443. ذلك يتطلّب IP عامًا قابلًا للعنونة وخاصًا بك. خطة NAT تشارك IP خروج واحدًا بين العملاء ولا تمنحك نقطة واردة، فلن تعمل هنا. تحتاج خطة IP مخصّص — ولأنّ هذا حِمل حركة لا معالج، الأصغر يقوم بالعمل: Nano-IP بـ 8$ شهريًا (1 vCPU / 1 GB) وافٍ. الخطط الأكبر تشتري لك متّسع إنتاجية أكثر، لا نفقًا أفضل.
ثبّت Xray
استخدم المثبّت الرسمي — لا تبحث عن بناءات عشوائية:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
ولّد الشيئين اللذين يحتاجهما إعداد Reality — زوج مفاتيح وUUID:
xray x25519 # يطبع مفتاحًا خاصًا ومفتاحًا عامًا
xray uuid # يطبع UUID للعميل
احتفظ بـالمفتاح الخاص لإعداد الخادم والمفتاح العامّ لرابط العميل. احفظ كليهما.
إعداد الخادم، مشروحًا
ضع هذا في /usr/local/etc/xray/config.json، مالئًا قيمك المولّدة:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
ما تفعله الحقول الأساسية فعلًا:
dest— الموقع الحقيقي الذي ستنتحله حركتك. يجب أن يكون موقعًا يدعم TLS 1.3 وHTTP/2؛ نطاق كبير دائم التشغيل هو الاختيار المعتاد. هذا الموقع الذي يظنّ DPI أنك تزوره.serverNames— SNI(ات) التي تقدّمها مصافحتك. يجب أن تطابقdest(النطاق نفسه)، لأنّ ذلك هو التنكّر.privateKey— النصف الخاص من زوجxray x25519لديك. النصف العامّ يذهب للعميل.shortIds— مصفوفة؛[""](فارغة) صالحة وجيّدة لإعداد شخصي. تستطيع إضافة معرّفات سداسية لتمييز العملاء.flow: xtls-rprx-vision— وضع التحكّم بالتدفّق الذي يستخدمه Reality؛ يجب أن يتطابق على الطرفين.
ثم فعّله:
sudo systemctl enable --now xray
sudo systemctl status xray
رابط العميل
وجّه عميلًا مفتوح المصدر إلى الخادم — v2rayN أو Hiddify أو أي تطبيق متوافق مع Xray. سلسلة الاتصال تُرمّز كل شيء:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
القطع: pbk هو المفتاح العامّ، sni يطابق serverNames لديك، sid هو المعرّف القصير (فارغ هنا)، fp=chrome يزيّف بصمة TLS لمتصفّح. الصق الرابط في العميل وأنت متّصل.
حدود صادقة
- السرعة تعتمد على المسار إليك. Reality لا يجعل الحزم أسرع — الإنتاجية محدودة بمسار الشبكة بينك وبين الخادم. خادم أقرب أسرع؛ لا سحر هنا.
- إنه لمستخدم إلى بضعة. هذه نقطتك الخاصة، لا VPN عامّ. VPS صغير واحد لا يمكن أن يكون خدمة للغرباء، وتحويله إلى كذلك يدعو لإساءة.
- سياسة الاستخدام المقبول لا تزال تنطبق. نفق تحايل شخصي جيّد؛ تشغيل بروكسي عامّ مفتوح أو استخدامه لهجمات ليس كذلك، ويُنهي الخدمة.
- مزوّدك يرى أنّ الحركة موجودة. التنكّر موجّه لـ DPI على المسار إليك، لا للمضيف — المزوّد يرى الحجم والتوقيت، لا المحتويات. إنها اسم مستعار، التحفّظ الصادق نفسه كأي VPS مجهول.
الخلاصة
WireGuard أولًا؛ Reality حين يُحجب WireGuard. VLESS+Reality على Xray يُخفي نفقك داخل TLS يبدو عاديًا إلى موقع حقيقي، وهو بالضبط ما يهزم DPI — ويعمل جيّدًا على أرخص خطة IP مخصّص بـ 8$ شهريًا لأنه حركة، لا حوسبة. ثبّت عبر السكربت الرسمي، ولّد مفاتيحك، طابق dest/serverNames، ووجّه عميلًا مفتوح المصدر إليه. أحكِم الصندوق أولًا بـقائمة الأمان، وأبقِ التوقّعات صادقة: يهزم DPI، لا يجعلك خفيًّا.
مستعدّ لتشغيله؟ أرخص خطة IP مخصّص — Nano-IP بـ 8$ شهريًا كل ما يلزم؛ هذا حِمل حركة، لا حوسبة. تريد الصورة الكاملة أولًا — أي خطة، ماذا تُشغّل، متى يُطلب IP مخصّص؟ راجع VPS لـ VPN.
التعليقات
لا تعليقات بعد. كن الأول.