Sommerhitze — alles schmilzt, sogar unsere Preise.−25%−25 % auf jeden Jahresplan, bis 31. Aug.Pläne ansehen
EQVPS
Loslegen

VPS zum Umgehen von Zensur (VLESS + Reality)

Wenn WireGuard und OpenVPN von DPI getötet werden, kommt ein selbst gehosteter VLESS + Reality-Server auf deinem eigenen VPS immer noch durch. Hier ist, warum es funktioniert, was es kostet und wo nicht.

Wenn du in einem Land mit ernsthafter Internet-Filterung bist, hast du das wahrscheinlich beobachtet: du installierst eine bekannte VPN-App, sie verbindet sich für ein paar Sekunden, und dann stockt alles. Probier eine andere — dasselbe. Die „Stealth-Modus“-Schalter helfen nicht. Das ist nicht deine Verbindung, die instabil ist. Es ist Deep Packet Inspection (DPI), die ihren Job macht.

WireGuard und OpenVPN wurden nicht gebaut, um sich zu verstecken. Sie wurden für Geschwindigkeit und Privatsphäre in Netzwerken gebaut, die sie nicht aktiv jagen. DPI-Systeme im Iran, China und Russland erkennen ihre Handshakes und töten den Tunnel — oft bevor er das Verbinden beendet. Die Obfuskations-Modi, die auf kommerzielle VPNs geschraubt werden, werden auch per Muster abgeglichen. Auf dieser Seite geht es um den einen Ansatz, der immer noch durchkommt, und darum, ihn selbst auf einem VPS zu betreiben, den du kontrollierst.

Der ehrliche Kompromiss vorweg

Einen VLESS + Reality-Server selbst zu hosten ist kein magischer „funktioniert immer“-Knopf, und wir werden ihn nicht als solchen verkaufen. Hier ist die echte Form davon:

Wenn dieser Kompromiss richtig klingt, hier ist, warum das Protokoll funktioniert.

Warum VLESS + Reality durchkommt, wenn WireGuard es nicht tut

DPI blockiert VPNs, indem es erkennt, wie sie auf der Leitung aussehen. Ein WireGuard-Handshake hat einen deutlichen UDP-Fingerabdruck. OpenVPN hat sein eigenes Muster. Sobald ein DPI-System die Signatur kennt, ist das Blockieren trivial.

Reality nimmt einen anderen Weg. Wenn dein Client sich verbindet, führt er einen echten TLS-Handshake durch, der eine echte, beliebte Website imitiert — unter Nutzung des tatsächlichen Zertifikats dieser Seite. Für alles, das die Verbindung beobachtet, erscheinst du als eine Person, die eine gewöhnliche HTTPS-Seite zu einer großen Seite öffnet. Es gibt keinen Proxy-Handshake, kein selbstsigniertes Zertifikat, keine statistische Kuriosität. Ein USENIX-Papier von 2024 fand VLESS-Traffic mit dem Vision-Flow statistisch nicht von einer direkten HTTPS-Verbindung zum imitierten Host zu unterscheiden, selbst unter Paketgrößen- und Timing-Analyse.

Das ist der ganze Trick: statt zu versuchen, härter zu verschlüsseln, versucht Reality, langweilig auszusehen. Und „langweiliges HTTPS zu Microsoft“ ist genau das, was sich ein Zensor nicht leisten kann, pauschal zu blockieren.

Warum du eine dedizierte IP brauchst (und der 3-$-Plan nicht funktioniert)

Das ist die eine harte Anforderung, also ist es die Genauigkeit wert. Ein VLESS-Server lauscht auf eingehende Verbindungen auf Port 443 — so erreicht ihn dein Handy oder Laptop. Um eingehenden Traffic auf einem echten Port anzunehmen, braucht der Server seine eigene öffentliche IP-Adresse.

NAT-Pläne haben das nicht. Ein NAT-VPS teilt eine ausgehende IP mit anderen Servern und hat keinen eigenen eingehenden Eintrittspunkt — großartig für einen Bot, der nur ausgehende Aufrufe macht, nutzlos für einen Server, der erreicht werden muss. Also kann der 3-$-NAT-Plan physisch keinen VLESS-Server hosten.

Das Minimum, das funktioniert, ist ein Plan mit dedizierter IP ab 8 $/Mon. (Nano-IP). Das ist nicht, dass wir dich zu einer teureren Stufe lenken — es ist der Boden, damit das überhaupt funktioniert. Wenn du einen Leitfaden siehst, der vorschlägt, dass du das auf einem Setup mit geteilter IP tun kannst, liegt er beim Networking falsch.

Wo unsere Server sind, und was das für die Latenz bedeutet

Unsere Nodes sind in Deutschland und Finnland — europäische Ausgänge, weit außerhalb der Jurisdiktionen, die die Filterung durchführen. Ein VLESS + Reality-Server auf einem europäischen VPS ist eine Standard-Funktions-Konfiguration gegen DPI im Iran, China und Russland.

Der ehrliche Preis ist die Latenz. Eine Umlaufzeit vom Iran oder China nach Mitteleuropa fügt grob 100–150 ms hinzu. Für Browsen, Messaging, Streaming und die meiste Remote-Arbeit wirst du es kaum bemerken. Für kompetitives Gaming, wo jede Millisekunde zählt, wäre ein näherer Ausgang besser — aber um an Zensur vorbeizukommen, machen europäische Ausgänge den Job.

Was es kostet

PlanSpecsGut für
Nano-IP — 8 $/Mon.2 vCPU · 1 GB · 15 GBEine Person, alltägliche Umgehung — der richtige Ausgangspunkt
Micro-IP — 10 $/Mon.2 vCPU · 2 GB · 25 GBEin paar Geräte, mehr Spielraum
Small-IP — 16 $/Mon.4 vCPU · 4 GB · 35 GBEin paar Leute, die teilen, oder schwerere Nutzung

Ein VLESS-Server ist leicht — Nano-IP ist reichlich für einen einzelnen Nutzer. Steig nur hoch, wenn du den Endpunkt mit der Familie teilst oder mehrere Geräte hart betreibst.

Die Zahlung ist in USDC oder USDT (Stablecoins, keine Karte), und es gibt kein KYC — eine E-Mail und ein Stablecoin-Transfer sind die ganze Registrierung. Siehe wie man mit Krypto bezahlt, wenn es dein erstes Mal ist.

Die ehrlichen Grenzen

Wir hätten lieber, dass du Erfolg hast, als auf ein falsches Versprechen zu kaufen, also klar:

Bereit, einen einzurichten?

Der Schritt-für-Schritt-VLESS + Xray-Leitfaden führt durch das Installieren von Xray, das Konfigurieren von Reality und das Verbinden eines Clients — Copy-Paste-Befehle inklusive.

Beginne mit einem Nano-IP-Plan (8 $/Mon.) — dedizierte IP, root-Zugriff, laufend in etwa einer Minute. Zahle in Krypto, ohne KYC.

Verwandtes

Bereit zum Bereitstellen? Zahle in Krypto, ohne KYC — online in etwa einer Minute.

Bereitstellen →

FAQ

Warum funktioniert WireGuard oder OpenVPN dort nicht, wo ich bin?

Deep-Packet-Inspection-(DPI-)Systeme im Iran, China und Russland erkennen VPN-Protokolle an ihrer Handshake-Signatur. WireGuards UDP-Handshake und OpenVPNs Muster sind beide erkennbar, also blockiert oder drosselt DPI sie innerhalb von Sekunden — oft bevor der Tunnel überhaupt aufgebaut ist. VLESS + Reality vermeidet das, indem es deinen Traffic wie eine gewöhnliche HTTPS-Verbindung zu einer echten Website aussehen lässt, ohne VPN-Signatur, gegen die abzugleichen wäre.

Was ist VLESS + Reality, in einfachen Worten?

VLESS ist ein leichtgewichtiges Proxy-Protokoll aus dem Xray-Projekt. Reality ist ein Transport darauf, der während des Verbindungsaufbaus einen echten TLS-Handshake zu einer echten Seite (wie einer Microsoft- oder Apple-Domain) unter Nutzung des tatsächlichen Zertifikats dieser Seite imitiert. Für DPI ist deine Verbindung statistisch nicht von jemandem zu unterscheiden, der eine normale HTTPS-Seite öffnet — es gibt kein Proxy-Muster, kein seltsames Zertifikat, nichts zum Fingerprinten. Stand 2026 ist es das Protokoll, das sich am besten gegen DPI gehalten hat.

Brauche ich eine dedizierte IP, oder reicht der günstigere NAT-Plan?

Du brauchst eine dedizierte IP. Ein VLESS-Server nimmt eingehende Verbindungen auf Port 443 an, was deinen eigenen öffentlichen eingehenden Endpunkt erfordert. NAT-Pläne teilen eine ausgehende IP und haben keinen eingehenden Eintrittspunkt, also kann ein VLESS-Server physisch nicht auf einem laufen. Das Minimum, das funktioniert, ist der Nano-IP-Plan für 8 $/Mon. — der 3-$-NAT-Plan schafft es nicht. Das ist eine technische Anforderung, kein Upsell.

Wird meine IP irgendwann trotzdem blockiert?

Möglicherweise, in den aggressivsten Netzwerken. Reality selbst hat keine erkennbare Signatur, aber manche ISPs (besonders im Iran) graylisten IP-Adressen, die schweren Proxy-Traffic tragen — eine IP, die große Volumina drückt, kann innerhalb von ein paar Tagen markiert werden. Die praktische Antwort ist, dass eine dedizierte IP, die du kontrollierst, leicht wieder aufzubauen ist: neu installieren auf einem frischen Server, eine neue IP bekommen, und du bist zurück. Wir tun nicht so, als hielte eine IP in den härtesten Umgebungen ewig — aber Selbst-Hosten bedeutet, dass du nicht auf jemanden wartest, der es behebt.

Eure Server sind in Deutschland und Finnland — funktioniert das aus dem Iran oder China?

Ja. VLESS + Reality von einem europäischen Ausgang ist ein Standard-Funktions-Setup gegen DPI. Der ehrliche Kompromiss ist die Latenz: eine Umlaufzeit vom Iran oder China zur EU fügt grob 100–150 ms hinzu, was für Browsen, Messaging und die meiste Arbeit in Ordnung ist, aber nicht ideal für latenzempfindliches Gaming. Für alltägliche Zensur-Umgehung funktioniert es gut.

Ist das anonym?

Nein — und wir behaupten nichts anderes. Ohne KYC bedeutet, wir fragen nicht nach deiner Identität zur Registrierung, und du zahlst in Stablecoins ohne Karte. Aber dein VPS hat eine öffentliche IP, die allein deine ist (du gehst nicht in einer Menge unter), und Blockchain-Zahlungen werden öffentlich aufgezeichnet. Das ist ein privater Endpunkt, der Zensur widersteht, kein Anonymitäts-Werkzeug. Wenn dein Bedrohungsmodell Anonymität braucht, ist das ein anderes Setup.

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.