WireGuard es la respuesta correcta la mayor parte del tiempo: es rápido, simple y genuinamente seguro. Este no es un artículo de «WireGuard es malo» — es el siguiente paso honesto para la única situación en la que WireGuard deja de funcionar. En algunas redes, la inspección profunda de paquetes (DPI) reconoce el protocolo WireGuard por su firma y lo bloquea directamente. Cuando eso pasa, ninguna cantidad de ajustes de config ayuda, porque el problema no es tu configuración — es que el tráfico parece una VPN. Ese es el problema que VLESS+Reality resuelve.
La bifurcación honesta: ¿WireGuard o Xray?
Decide esto primero, porque la herramienta más simple suele ser la correcta:
- Usa WireGuard si funciona donde estás. Es más fácil de ejecutar, más fácil de razonar, y rápido. No hay razón para recurrir a nada más complejo hasta que tengas que hacerlo.
- Usa VLESS+Reality (Xray) cuando WireGuard es bloqueado. Reality disfraza tu conexión como un handshake TLS ordinario hacia una web real — así que para el DPI parece alguien navegando un sitio HTTPS normal, sin firma de VPN que detectar. Más piezas móviles, pero sobrevive donde WireGuard no.
Si no te están bloqueando, para aquí y usa WireGuard. El resto de esto es para cuando sí.
Por qué esto necesita una IP dedicada
Un servidor Xray acepta conexiones entrantes — tu cliente se marca hacia él en el puerto 443. Eso requiere una IP pública que sea direccionable y tuya. Un plan NAT comparte una IP de salida entre clientes y no te da endpoint entrante, así que no funcionará aquí. Necesitas un plan con IP dedicada — y como esto es un workload de tráfico en lugar de uno de CPU, el más pequeño hace el trabajo: Nano-IP a 8 $/mes (1 vCPU / 1 GB) es de sobra. Los planes más grandes te compran más margen de throughput, no un mejor túnel.
Instala Xray
Usa el instalador oficial — no busques builds al azar:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Genera las dos cosas que una config de Reality necesita — un par de claves y un UUID:
xray x25519 # imprime una Private key y una Public key
xray uuid # imprime un UUID para el cliente
Guarda la clave privada para la config del servidor y la clave pública para el enlace del cliente. Guarda ambas.
La config del servidor, explicada
Coloca esto en /usr/local/etc/xray/config.json, rellenando tus valores generados:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
Lo que hacen realmente los campos clave:
dest— la web real que tu tráfico imitará. Debe ser un sitio que soporte TLS 1.3 y HTTP/2; un dominio grande y siempre disponible es la elección habitual. Este es el sitio que el DPI cree que estás visitando.serverNames— el/los SNI que tu handshake presenta. Tiene que coincidir condest(mismo dominio), porque ese es el disfraz.privateKey— la mitad privada de tu parxray x25519. La mitad pública va al cliente.shortIds— un array;[""](vacío) es válido y está bien para una configuración personal. Puedes añadir IDs hex para distinguir clientes.flow: xtls-rprx-vision— el modo de control de flujo que Reality usa; debe coincidir en ambos extremos.
Luego actívalo:
sudo systemctl enable --now xray
sudo systemctl status xray
El enlace del cliente
Apunta un cliente open-source al servidor — v2rayN, Hiddify, o cualquier app compatible con Xray. La cadena de conexión codifica todo:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
Las piezas: pbk es la clave pública, sni coincide con tus serverNames, sid es el short ID (vacío aquí), fp=chrome finge una huella TLS de navegador. Pega el enlace en el cliente y estás conectado.
Límites honestos
- La velocidad depende de la ruta hacia ti. Reality no hace los paquetes más rápidos — el throughput está limitado por la ruta de red entre tú y el servidor. Un servidor más cercano es uno más rápido; no hay magia aquí.
- Es para uno a unos pocos usuarios. Este es tu endpoint privado, no una VPN pública. Un VPS pequeño no puede ser un servicio para desconocidos, y convertirlo en uno invita a abuso.
- La AUP sigue aplicando. Un túnel de elusión personal está bien; ejecutar un proxy público abierto o usarlo para ataques no, y hace que el servicio se termine.
- Tu proveedor ve que existe tráfico. El disfraz apunta al DPI en la ruta hacia ti, no al host — el proveedor ve volumen y timing, no contenidos. Es seudonimia, la misma salvedad honesta que cualquier VPS anónimo.
La conclusión
WireGuard primero; Reality cuando WireGuard es bloqueado. VLESS+Reality en Xray esconde tu túnel dentro de un TLS de aspecto ordinario hacia un sitio real, que es exactamente lo que derrota al DPI — y corre bien en el plan con IP dedicada de 8 $/mes más barato porque es tráfico, no cómputo. Instala vía el script oficial, genera tus claves, casa dest/serverNames, y apunta un cliente open-source. Cierra la máquina primero con la checklist de seguridad, y mantén las expectativas honestas: derrota al DPI, no te hace invisible.
¿Listo para ejecutarlo? El plan con IP dedicada más barato — Nano-IP a 8 $/mes es todo lo que hace falta; esto es un workload de tráfico, no cómputo. ¿Quieres el panorama completo primero — qué plan, qué ejecutar, cuándo se requiere una IP dedicada? Mira VPS para VPN.
Comentarios
Aún no hay comentarios. Sé el primero.