EQVPS

Собствен VLESS/Xray сървър на VPS (когато WireGuard бъде блокиран)

6.07.2026 г. · 4 мин четене · EQVPS Team

WireGuard е правилният отговор през повечето време: бърз, прост и генуинно сигурен. Това не е статия „WireGuard е лош“ — това е честната следваща стъпка за единствената ситуация, в която WireGuard спира да работи. В някои мрежи deep packet inspection (DPI) разпознава WireGuard протокола по подписа му и го блокира направо. Когато това стане, никакво настройване на конфигурация не помага, защото проблемът не е настройката ти — а че трафикът изглежда като VPN. Това е проблемът, който VLESS+Reality решава.

Честното разклонение: WireGuard или Xray?

Реши това първо, защото по-простият инструмент обикновено е правилният:

Ако не те блокират, спри тук и използвай WireGuard. Останалото е за когато те блокират.

Защо това се нуждае от dedicated IP

Xray сървър приема входящи връзки — клиентът ти се свързва с него на порт 443. Това изисква публичен IP, който е адресируем и твой. NAT план споделя един изходящ IP между клиенти и не ти дава входящ endpoint, така че няма да работи тук. Нуждаеш се от план с dedicated IP — и понеже това е натоварване на трафик, а не CPU, най-малкият върши работата: Nano-IP на $8/месец (1 vCPU / 1 GB) е предостатъчен. По-големите планове ти купуват повече запас за throughput, не по-добър тунел.

Инсталирай Xray

Използвай официалния инсталатор — не търси случайни build-ове:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Генерирай двете неща, от които Reality конфигурация се нуждае — двойка ключове и UUID:

xray x25519          # prints a Private key and a Public key
xray uuid            # prints a UUID for the client

Запази private key за конфигурацията на сървъра и public key за клиентския линк. Запази и двете.

Конфигурацията на сървъра, обяснена

Пусни това в /usr/local/etc/xray/config.json, попълвайки генерираните си стойности:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

Какво реално правят ключовите полета:

После го включи:

sudo systemctl enable --now xray
sudo systemctl status xray

Клиентският линк

Насочи open-source клиент към сървъра — v2rayN, Hiddify или всяко съвместимо с Xray приложение. Низът за връзка кодира всичко:

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

Частите: pbk е public key, sni съответства на serverNames-а ти, sid е short ID (празен тук), fp=chrome фалшифицира браузър TLS fingerprint. Постави линка в клиента и си свързан.

Честни граници

Заключението

WireGuard първо; Reality, когато WireGuard е блокиран. VLESS+Reality на Xray крие тунела ти вътре в изглеждащ обикновен TLS към реален сайт, което е точно това, което побеждава DPI — и работи добре на най-евтиния план с dedicated IP за $8/месец, защото е трафик, не изчисление. Инсталирай през официалния скрипт, генерирай ключовете си, съответствай dest/serverNames, и насочи open-source клиент към него. Заключи първо машината с checklist за сигурност, и дръж очакванията честни: побеждава DPI, не те прави невидим.


Готов да го пуснеш? Най-евтиният план с dedicated IP — Nano-IP на $8/месец е всичко, което трябва; това е натоварване на трафик, не изчисление. Искаш първо пълната картина — кой план, какво да пуснеш, кога dedicated IP е задължителен? Виж VPS за VPN.

Виж плана и поръчай VPS →

Въпроси

С какво VLESS+Reality е различен от WireGuard?

WireGuard е истинска VPN и е отличен — но протоколът му има разпознаваем подпис, така че deep packet inspection (DPI) може да го открие и блокира. VLESS+Reality взима различен подход: маскира трафика ти като обикновена TLS връзка към реален, съществуващ уебсайт, така че на кабела няма нищо, което да изглежда като VPN за блокиране. Ако WireGuard работи там, където си, използвай го — по-прост е. Посегни към Reality, когато WireGuard бъде блокиран.

Защо ми е dedicated IP за Xray сървър?

Защото приема входящи връзки. Клиентът ти се свързва със сървъра на порт 443, а това изисква публичен IP, който е твой — NAT план споделя един изходящ IP и не ти дава адресируем входящ endpoint. План с dedicated IP дава. Добрата новина: това е натоварване на трафик, не CPU, така че най-евтиният план с dedicated IP ($8/месец Nano-IP) е достатъчен.

Колко хора могат да използват един Xray сървър?

Реалистично от един до шепа. Построен е като твой собствен частен endpoint, не публична услуга. Можеш да добавиш няколко client ID-та, но throughput-ът е споделен, а един малък VPS не е предвиден да е публична VPN за непознати — това също кани злоупотреба, която нарушава AUP.

Ще види ли доставчикът ми какво правя?

Доставчикът вижда, че трафик тече към и от сървъра ти — обема и времето — но не съдържанието на тунелирания ти трафик. Маскировката на Reality е насочена към мрежовия път към теб (DPI), не към хоста. Както винаги, това е псевдонимност, не невидимост.

← Обратно към блогаВиж планове и цени →

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.