Wenn du in einem Land mit ernsthafter Internet-Filterung bist, hast du das wahrscheinlich beobachtet: du installierst eine bekannte VPN-App, sie verbindet sich für ein paar Sekunden, und dann stockt alles. Probier eine andere — dasselbe. Die „Stealth-Modus“-Schalter helfen nicht. Das ist nicht deine Verbindung, die instabil ist. Es ist Deep Packet Inspection (DPI), die ihren Job macht.
WireGuard und OpenVPN wurden nicht gebaut, um sich zu verstecken. Sie wurden für Geschwindigkeit und Privatsphäre in Netzwerken gebaut, die sie nicht aktiv jagen. DPI-Systeme im Iran, China und Russland erkennen ihre Handshakes und töten den Tunnel — oft bevor er das Verbinden beendet. Die Obfuskations-Modi, die auf kommerzielle VPNs geschraubt werden, werden auch per Muster abgeglichen. Auf dieser Seite geht es um den einen Ansatz, der immer noch durchkommt, und darum, ihn selbst auf einem VPS zu betreiben, den du kontrollierst.
Der ehrliche Kompromiss vorweg
Einen VLESS + Reality-Server selbst zu hosten ist kein magischer „funktioniert immer“-Knopf, und wir werden ihn nicht als solchen verkaufen. Hier ist die echte Form davon:
- Was du gewinnst: einen persönlichen Endpunkt ohne VPN-Signatur, gegen die DPI abgleichen kann, laufend auf einer IP, die allein deine ist — sodass du nie wegen des Missbrauchs eines Fremden auf einem geteilten Server blockiert wirst.
- Was es kostet: ein bisschen mehr als der günstigste Plan (du brauchst eine dedizierte IP), plus ein paar Minuten Einrichtung mit einem Proxy-Client statt einer Ein-Tipp-App.
- Wo es unter Belastung gerät: in den aggressivsten Netzwerken kann eine einzelne IP, die schweren Traffic trägt, irgendwann graylistet werden. Selbst-Hosten macht das in Minuten behebbar, aber es ist eine echte Grenze, nichts, worüber wir hinwegtäuschen.
Wenn dieser Kompromiss richtig klingt, hier ist, warum das Protokoll funktioniert.
Warum VLESS + Reality durchkommt, wenn WireGuard es nicht tut
DPI blockiert VPNs, indem es erkennt, wie sie auf der Leitung aussehen. Ein WireGuard-Handshake hat einen deutlichen UDP-Fingerabdruck. OpenVPN hat sein eigenes Muster. Sobald ein DPI-System die Signatur kennt, ist das Blockieren trivial.
Reality nimmt einen anderen Weg. Wenn dein Client sich verbindet, führt er einen echten TLS-Handshake durch, der eine echte, beliebte Website imitiert — unter Nutzung des tatsächlichen Zertifikats dieser Seite. Für alles, das die Verbindung beobachtet, erscheinst du als eine Person, die eine gewöhnliche HTTPS-Seite zu einer großen Seite öffnet. Es gibt keinen Proxy-Handshake, kein selbstsigniertes Zertifikat, keine statistische Kuriosität. Ein USENIX-Papier von 2024 fand VLESS-Traffic mit dem Vision-Flow statistisch nicht von einer direkten HTTPS-Verbindung zum imitierten Host zu unterscheiden, selbst unter Paketgrößen- und Timing-Analyse.
Das ist der ganze Trick: statt zu versuchen, härter zu verschlüsseln, versucht Reality, langweilig auszusehen. Und „langweiliges HTTPS zu Microsoft“ ist genau das, was sich ein Zensor nicht leisten kann, pauschal zu blockieren.
Warum du eine dedizierte IP brauchst (und der 3-$-Plan nicht funktioniert)
Das ist die eine harte Anforderung, also ist es die Genauigkeit wert. Ein VLESS-Server lauscht auf eingehende Verbindungen auf Port 443 — so erreicht ihn dein Handy oder Laptop. Um eingehenden Traffic auf einem echten Port anzunehmen, braucht der Server seine eigene öffentliche IP-Adresse.
NAT-Pläne haben das nicht. Ein NAT-VPS teilt eine ausgehende IP mit anderen Servern und hat keinen eigenen eingehenden Eintrittspunkt — großartig für einen Bot, der nur ausgehende Aufrufe macht, nutzlos für einen Server, der erreicht werden muss. Also kann der 3-$-NAT-Plan physisch keinen VLESS-Server hosten.
Das Minimum, das funktioniert, ist ein Plan mit dedizierter IP ab 8 $/Mon. (Nano-IP). Das ist nicht, dass wir dich zu einer teureren Stufe lenken — es ist der Boden, damit das überhaupt funktioniert. Wenn du einen Leitfaden siehst, der vorschlägt, dass du das auf einem Setup mit geteilter IP tun kannst, liegt er beim Networking falsch.
Wo unsere Server sind, und was das für die Latenz bedeutet
Unsere Nodes sind in Deutschland und Finnland — europäische Ausgänge, weit außerhalb der Jurisdiktionen, die die Filterung durchführen. Ein VLESS + Reality-Server auf einem europäischen VPS ist eine Standard-Funktions-Konfiguration gegen DPI im Iran, China und Russland.
Der ehrliche Preis ist die Latenz. Eine Umlaufzeit vom Iran oder China nach Mitteleuropa fügt grob 100–150 ms hinzu. Für Browsen, Messaging, Streaming und die meiste Remote-Arbeit wirst du es kaum bemerken. Für kompetitives Gaming, wo jede Millisekunde zählt, wäre ein näherer Ausgang besser — aber um an Zensur vorbeizukommen, machen europäische Ausgänge den Job.
Was es kostet
| Plan | Specs | Gut für |
|---|---|---|
| Nano-IP — 8 $/Mon. | 2 vCPU · 1 GB · 15 GB | Eine Person, alltägliche Umgehung — der richtige Ausgangspunkt |
| Micro-IP — 10 $/Mon. | 2 vCPU · 2 GB · 25 GB | Ein paar Geräte, mehr Spielraum |
| Small-IP — 16 $/Mon. | 4 vCPU · 4 GB · 35 GB | Ein paar Leute, die teilen, oder schwerere Nutzung |
Ein VLESS-Server ist leicht — Nano-IP ist reichlich für einen einzelnen Nutzer. Steig nur hoch, wenn du den Endpunkt mit der Familie teilst oder mehrere Geräte hart betreibst.
Die Zahlung ist in USDC oder USDT (Stablecoins, keine Karte), und es gibt kein KYC — eine E-Mail und ein Stablecoin-Transfer sind die ganze Registrierung. Siehe wie man mit Krypto bezahlt, wenn es dein erstes Mal ist.
Die ehrlichen Grenzen
Wir hätten lieber, dass du Erfolg hast, als auf ein falsches Versprechen zu kaufen, also klar:
- Kein VPS garantiert 100 % Umgehung, für immer. Reality funktioniert heute, weil es von normalem HTTPS nicht zu unterscheiden ist. Zensoren entwickeln sich weiter; das ist ein bewegliches Ziel, kein gelöstes Problem.
- Eine einzelne IP kann in den härtesten Netzwerken graylistet werden. Schwerer Proxy-Traffic auf einer IP kann Markierung anziehen (besonders Iran). Eine dedizierte IP, die du kontrollierst, ist schnell wieder aufzubauen — neu installieren, neue IP, wieder online — aber es ist eine echte Grenze.
- Das ist keine Anonymität. Deine IP ist allein deine (keine Menge, in der man sich verstecken kann), und Stablecoin-Zahlungen sind auf einer öffentlichen Chain. Ohne KYC ≠ anonym. Das widersteht Zensur, was ein anderes Ziel ist.
- Nur CPU, keine GPU — irrelevant für einen Proxy, aber der Erwähnung wert, damit es keine Überraschungen gibt.
- Es ist ein persönlicher Endpunkt, kein öffentlicher Proxy. Gedacht für dich und vielleicht deinen Haushalt. Zugang weiterzuverkaufen oder ihn als offenes Relay zu betreiben verstößt gegen unsere Nutzungsbedingungen und neigt ohnehin dazu, die IP schnell markieren zu lassen.
Bereit, einen einzurichten?
Der Schritt-für-Schritt-VLESS + Xray-Leitfaden führt durch das Installieren von Xray, das Konfigurieren von Reality und das Verbinden eines Clients — Copy-Paste-Befehle inklusive.
Beginne mit einem Nano-IP-Plan (8 $/Mon.) — dedizierte IP, root-Zugriff, laufend in etwa einer Minute. Zahle in Krypto, ohne KYC.
Verwandtes
- Schritt für Schritt: dein eigener VLESS/Xray-Server — der vollständige Einrichtungs-Leitfaden
- Selbst gehosteter WireGuard-VPN — wenn du in einem Netzwerk ohne DPI bist, ist WireGuard einfacher
- Anonymes VPS-Hosting — was ohne KYC bedeutet und was nicht
- Wie man mit Krypto bezahlt
Kommentare
Noch keine Kommentare. Sei der Erste.