Το WireGuard είναι η σωστή απάντηση τις περισσότερες φορές: είναι γρήγορο, απλό, και γνήσια ασφαλές. Αυτό δεν είναι άρθρο «το WireGuard είναι κακό» — είναι το έντιμο επόμενο βήμα για τη μία κατάσταση όπου το WireGuard σταματά να λειτουργεί. Σε ορισμένα δίκτυα, το deep packet inspection (DPI) αναγνωρίζει το πρωτόκολλο WireGuard από την υπογραφή του και το μπλοκάρει εντελώς. Όταν συμβεί αυτό, καμία ρύθμιση της config δεν βοηθά, γιατί το πρόβλημα δεν είναι η εγκατάστασή σας — είναι ότι η κίνηση μοιάζει με VPN. Αυτό είναι το πρόβλημα που λύνει το VLESS+Reality.
Η έντιμη διχάλα: WireGuard ή Xray;
Αποφασίστε αυτό πρώτα, γιατί το απλούστερο εργαλείο είναι συνήθως το σωστό:
- Χρησιμοποιήστε WireGuard αν λειτουργεί εκεί που είστε. Είναι ευκολότερο να το τρέξετε, ευκολότερο να το κατανοήσετε, και γρήγορο. Δεν υπάρχει λόγος να στραφείτε σε κάτι πιο περίπλοκο μέχρι να χρειαστεί.
- Χρησιμοποιήστε VLESS+Reality (Xray) όταν το WireGuard είναι μπλοκαρισμένο. Το Reality μεταμφιέζει τη σύνδεσή σας ως ένα συνηθισμένο TLS handshake προς έναν πραγματικό ιστότοπο — οπότε για το DPI μοιάζει με κάποιον που περιηγείται σε έναν κανονικό ιστότοπο HTTPS, χωρίς υπογραφή VPN για ανίχνευση. Περισσότερα κινούμενα μέρη, αλλά επιβιώνει εκεί που το WireGuard δεν επιβιώνει.
Αν δεν σας μπλοκάρουν, σταματήστε εδώ και χρησιμοποιήστε WireGuard. Τα υπόλοιπα είναι για όταν σας μπλοκάρουν.
Γιατί αυτό χρειάζεται αποκλειστικό IP
Ένας Xray server δέχεται εισερχόμενες συνδέσεις — ο client σας καλεί σε αυτόν στο port 443. Αυτό απαιτεί ένα δημόσιο IP που είναι διευθυνσιοδοτήσιμο και δικό σας. Ένα πακέτο NAT μοιράζεται ένα egress IP μεταξύ πελατών και δεν σας δίνει εισερχόμενο endpoint, οπότε δεν θα λειτουργήσει εδώ. Χρειάζεστε ένα πακέτο αποκλειστικού IP — και αφού αυτό είναι φορτίο κίνησης παρά CPU, το μικρότερο κάνει τη δουλειά: το Nano-IP στα $8/μήνα (1 vCPU / 1 GB) είναι άφθονο. Τα μεγαλύτερα πακέτα σας αγοράζουν περισσότερο περιθώριο throughput, όχι καλύτερο tunnel.
Εγκαταστήστε το Xray
Χρησιμοποιήστε τον επίσημο installer — μην ψάχνετε για τυχαία builds:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Δημιουργήστε τα δύο πράγματα που χρειάζεται μια config Reality — ένα key pair και ένα UUID:
xray x25519 # prints a Private key and a Public key
xray uuid # prints a UUID for the client
Κρατήστε το private key για τη config server και το public key για το client link. Αποθηκεύστε και τα δύο.
Η config server, εξηγημένη
Ρίξτε αυτό στο /usr/local/etc/xray/config.json, συμπληρώνοντας τις τιμές που δημιουργήσατε:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
Τι κάνουν πραγματικά τα βασικά πεδία:
dest— ο πραγματικός ιστότοπος που θα μιμηθεί η κίνησή σας. Πρέπει να είναι ένας ιστότοπος που υποστηρίζει TLS 1.3 και HTTP/2· ένα μεγάλο, πάντα-ενεργό domain είναι η συνήθης επιλογή. Αυτός είναι ο ιστότοπος που το DPI νομίζει ότι επισκέπτεστε.serverNames— το(α) SNI που παρουσιάζει το handshake σας. Πρέπει να ταιριάζει με τοdest(ίδιο domain), γιατί αυτή είναι η μεταμφίεση.privateKey— το ιδιωτικό μισό του ζεύγουςxray x25519σας. Το δημόσιο μισό πάει στον client.shortIds— ένα array· το[""](άδειο) είναι έγκυρο και εντάξει για μια προσωπική εγκατάσταση. Μπορείτε να προσθέσετε hex IDs για να ξεχωρίσετε clients.flow: xtls-rprx-vision— ο τρόπος flow control που χρησιμοποιεί το Reality· πρέπει να ταιριάζει και στις δύο άκρες.
Μετά ενεργοποιήστε το:
sudo systemctl enable --now xray
sudo systemctl status xray
Το client link
Στρέψτε έναν open-source client στον server — v2rayN, Hiddify, ή οποιαδήποτε εφαρμογή συμβατή με Xray. Η συμβολοσειρά σύνδεσης κωδικοποιεί τα πάντα:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
Τα κομμάτια: το pbk είναι το public key, το sni ταιριάζει με τα serverNames σας, το sid είναι το short ID (άδειο εδώ), το fp=chrome προσποιείται ένα browser TLS fingerprint. Επικολλήστε το link στον client και είστε συνδεδεμένοι.
Έντιμα όρια
- Η ταχύτητα εξαρτάται από τη διαδρομή προς εσάς. Το Reality δεν κάνει τα πακέτα γρηγορότερα — το throughput φράσσεται από το μονοπάτι δικτύου μεταξύ εσάς και του server. Ένας κοντινότερος server είναι ένας γρηγορότερος· δεν υπάρχει μαγεία εδώ.
- Είναι για έναν έως λίγους χρήστες. Αυτό είναι το ιδιωτικό σας endpoint, όχι ένα δημόσιο VPN. Ένα μικρό VPS δεν μπορεί να είναι υπηρεσία για αγνώστους, και το να το μετατρέψετε σε ένα προσκαλεί κατάχρηση.
- Η AUP εξακολουθεί να ισχύει. Ένα προσωπικό tunnel παράκαμψης είναι εντάξει· το τρέξιμο ενός ανοιχτού δημόσιου proxy ή η χρήση του για επιθέσεις δεν είναι, και οδηγεί σε τερματισμό της υπηρεσίας.
- Ο πάροχός σας βλέπει ότι υπάρχει κίνηση. Η μεταμφίεση στοχεύει το DPI στο μονοπάτι προς εσάς, όχι τον host — ο πάροχος βλέπει όγκο και χρονισμό, όχι περιεχόμενο. Είναι ψευδωνυμία, η ίδια έντιμη επιφύλαξη με οποιοδήποτε ανώνυμο VPS.
Η κατακλείδα
WireGuard πρώτα· Reality όταν το WireGuard είναι μπλοκαρισμένο. Το VLESS+Reality στο Xray κρύβει το tunnel σας μέσα σε φαινομενικά-συνηθισμένο TLS προς έναν πραγματικό ιστότοπο, που είναι ακριβώς αυτό που νικά το DPI — και τρέχει μια χαρά στο φθηνότερο $8/μήνα πακέτο αποκλειστικού IP επειδή είναι κίνηση, όχι compute. Εγκαταστήστε μέσω του επίσημου script, δημιουργήστε τα keys σας, ταιριάξτε τα dest/serverNames, και στρέψτε έναν open-source client σε αυτό. Κλειδώστε το box πρώτα με την checklist ασφαλείας, και κρατήστε τις προσδοκίες έντιμες: νικά το DPI, δεν σας κάνει αόρατους.
Έτοιμοι να το τρέξετε; Το φθηνότερο πακέτο αποκλειστικού IP — Nano-IP στα $8/μήνα είναι το μόνο που χρειάζεται· αυτό είναι φορτίο κίνησης, όχι compute. Θέλετε την πλήρη εικόνα πρώτα — ποιο πακέτο, τι να τρέξετε, πότε απαιτείται αποκλειστικό IP; Δείτε το VPS για VPN.
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.