WireGuard er det rigtige svar det meste af tiden: den er hurtig, simpel og genuint sikker. Dette er ikke en "WireGuard er dårlig"-artikel — det er det ærlige næste trin til den ene situation, hvor WireGuard holder op med at virke. I nogle netværk genkender deep packet inspection (DPI) WireGuard-protokollen ved dens signatur og blokerer den direkte. Når det sker, hjælper ingen mængde konfigurations-justering, fordi problemet ikke er din opsætning — det er, at trafikken ligner en VPN. Det er problemet, VLESS+Reality løser.
Den ærlige forgrening: WireGuard eller Xray?
Beslut dette først, fordi det enklere værktøj som regel er det rigtige:
- Brug WireGuard hvis det virker, hvor du er. Det er lettere at køre, lettere at ræsonnere om og hurtigt. Der er ingen grund til at gribe til noget mere komplekst, før du er nødt til det.
- Brug VLESS+Reality (Xray) når WireGuard er blokeret. Reality forklæder din forbindelse som et almindeligt TLS-handshake til et rigtigt website — så for DPI ligner det nogen, der browser et normalt HTTPS-site, uden VPN-signatur at detektere. Flere bevægelige dele, men det overlever, hvor WireGuard ikke gør.
Hvis du ikke bliver blokeret, stop her og brug WireGuard. Resten af dette er til, når du bliver.
Hvorfor dette har brug for en dedikeret IP
En Xray-server accepterer indgående forbindelser — din klient ringer ind til den på port 443. Det kræver en offentlig IP, der er adresserbar og din. Et NAT-abonnement deler én udgangs-IP mellem kunder og giver dig intet indgående endpoint, så det virker ikke her. Du har brug for et dedikeret-IP-abonnement — og da dette er en trafik-arbejdsbyrde snarere end en CPU-en, gør det mindste jobbet: Nano-IP til $8/md (1 vCPU / 1 GB) er rigeligt. Større abonnementer køber dig mere gennemløbs-hovedrum, ikke en bedre tunnel.
Installér Xray
Brug den officielle installer — jag ikke efter tilfældige builds:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Generér de to ting, en Reality-konfiguration har brug for — et nøglepar og et UUID:
xray x25519 # printer en Private key og en Public key
xray uuid # printer et UUID til klienten
Behold den private nøgle til server-konfigurationen og den offentlige nøgle til klient-linket. Gem begge.
Server-konfigurationen, forklaret
Drop dette i /usr/local/etc/xray/config.json, og udfyld dine genererede værdier:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
Hvad nøglefelterne faktisk gør:
dest— det rigtige website, din trafik vil efterligne. Det skal være et site, der understøtter TLS 1.3 og HTTP/2; et stort, altid-oppe-domæne er det sædvanlige valg. Det er sitet, DPI tror, du besøger.serverNames— den/de SNI('er), dit handshake præsenterer. Det skal matchedest(samme domæne), fordi det er forklædningen.privateKey— den private halvdel af ditxray x25519-par. Den offentlige halvdel går til klienten.shortIds— et array;[""](tomt) er gyldigt og fint til en personlig opsætning. Du kan tilføje hex-ID'er for at skelne klienter.flow: xtls-rprx-vision— flow-kontrol-tilstanden Reality bruger; den skal matche i begge ender.
Aktivér den derefter:
sudo systemctl enable --now xray
sudo systemctl status xray
Klient-linket
Peg en open source-klient mod serveren — v2rayN, Hiddify eller enhver Xray-kompatibel app. Forbindelsesstrengen koder alt:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
Delene: pbk er den offentlige nøgle, sni matcher dine serverNames, sid er short ID'et (tomt her), fp=chrome fingerer et browser-TLS-fingeraftryk. Indsæt linket i klienten, og du er forbundet.
Ærlige grænser
- Hastighed afhænger af ruten til dig. Reality gør ikke pakker hurtigere — gennemløb er begrænset af netværksstien mellem dig og serveren. En tættere server er en hurtigere; der er ingen magi her.
- Det er til én til nogle få brugere. Dette er dit private endpoint, ikke en offentlig VPN. Én lille VPS kan ikke være en tjeneste for fremmede, og at forvandle den til en inviterer til misbrug.
- AUP'en gælder stadig. En personlig omgåelses-tunnel er fin; at køre en åben offentlig proxy eller bruge den til angreb er ikke, og får tjenesten termineret.
- Din udbyder ser, at trafik eksisterer. Forklædningen er rettet mod DPI på stien til dig, ikke mod værten — udbyderen ser mængde og timing, ikke indhold. Det er pseudonymitet, det samme ærlige forbehold som enhver anonym VPS.
Bundlinjen
WireGuard først; Reality når WireGuard er blokeret. VLESS+Reality på Xray gemmer din tunnel inde i almindelig-udseende TLS til et rigtigt site, hvilket er præcis, hvad der besejrer DPI — og det kører fint på det billigste $8/md dedikeret-IP-abonnement, fordi det er trafik, ikke compute. Installér via det officielle script, generér dine nøgler, match dest/serverNames, og peg en open source-klient mod det. Lås boksen ned først med sikkerhedstjeklisten, og hold forventningerne ærlige: det slår DPI, det gør dig ikke usynlig.
Klar til at køre det? Det billigste dedikeret-IP-abonnement — Nano-IP til $8/md er alt, hvad der skal til; dette er en trafik-arbejdsbyrde, ikke compute. Vil du have det fulde billede først — hvilket abonnement, hvad man skal køre, hvornår en dedikeret IP er påkrævet? Se VPS til VPN.
Kommentarer
Ingen kommentarer endnu. Vær den første.