Calor de verano — todo se derrite, hasta nuestros precios.−25%−25 % en cada plan anual, hasta el 31 de agostoVer planes
EQVPS
Empezar

Tu propio servidor VLESS/Xray en un VPS (cuando WireGuard es bloqueado)

6 jul 2026 · 5 min de lectura · EQVPS Team

WireGuard es la respuesta correcta la mayor parte del tiempo: es rápido, simple y genuinamente seguro. Este no es un artículo de «WireGuard es malo» — es el siguiente paso honesto para la única situación en la que WireGuard deja de funcionar. En algunas redes, la inspección profunda de paquetes (DPI) reconoce el protocolo WireGuard por su firma y lo bloquea directamente. Cuando eso pasa, ninguna cantidad de ajustes de config ayuda, porque el problema no es tu configuración — es que el tráfico parece una VPN. Ese es el problema que VLESS+Reality resuelve.

La bifurcación honesta: ¿WireGuard o Xray?

Decide esto primero, porque la herramienta más simple suele ser la correcta:

Si no te están bloqueando, para aquí y usa WireGuard. El resto de esto es para cuando sí.

Por qué esto necesita una IP dedicada

Un servidor Xray acepta conexiones entrantes — tu cliente se marca hacia él en el puerto 443. Eso requiere una IP pública que sea direccionable y tuya. Un plan NAT comparte una IP de salida entre clientes y no te da endpoint entrante, así que no funcionará aquí. Necesitas un plan con IP dedicada — y como esto es un workload de tráfico en lugar de uno de CPU, el más pequeño hace el trabajo: Nano-IP a 8 $/mes (1 vCPU / 1 GB) es de sobra. Los planes más grandes te compran más margen de throughput, no un mejor túnel.

Instala Xray

Usa el instalador oficial — no busques builds al azar:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Genera las dos cosas que una config de Reality necesita — un par de claves y un UUID:

xray x25519          # imprime una Private key y una Public key
xray uuid            # imprime un UUID para el cliente

Guarda la clave privada para la config del servidor y la clave pública para el enlace del cliente. Guarda ambas.

La config del servidor, explicada

Coloca esto en /usr/local/etc/xray/config.json, rellenando tus valores generados:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

Lo que hacen realmente los campos clave:

Luego actívalo:

sudo systemctl enable --now xray
sudo systemctl status xray

El enlace del cliente

Apunta un cliente open-source al servidor — v2rayN, Hiddify, o cualquier app compatible con Xray. La cadena de conexión codifica todo:

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

Las piezas: pbk es la clave pública, sni coincide con tus serverNames, sid es el short ID (vacío aquí), fp=chrome finge una huella TLS de navegador. Pega el enlace en el cliente y estás conectado.

Límites honestos

La conclusión

WireGuard primero; Reality cuando WireGuard es bloqueado. VLESS+Reality en Xray esconde tu túnel dentro de un TLS de aspecto ordinario hacia un sitio real, que es exactamente lo que derrota al DPI — y corre bien en el plan con IP dedicada de 8 $/mes más barato porque es tráfico, no cómputo. Instala vía el script oficial, genera tus claves, casa dest/serverNames, y apunta un cliente open-source. Cierra la máquina primero con la checklist de seguridad, y mantén las expectativas honestas: derrota al DPI, no te hace invisible.


¿Listo para ejecutarlo? El plan con IP dedicada más barato — Nano-IP a 8 $/mes es todo lo que hace falta; esto es un workload de tráfico, no cómputo. ¿Quieres el panorama completo primero — qué plan, qué ejecutar, cuándo se requiere una IP dedicada? Mira VPS para VPN.

Preguntas frecuentes

¿En qué se diferencia VLESS+Reality de WireGuard?

WireGuard es una VPN genuina y es excelente — pero su protocolo tiene una firma reconocible, así que la inspección profunda de paquetes (DPI) puede detectarlo y bloquearlo. VLESS+Reality toma un enfoque distinto: disfraza tu tráfico como una conexión TLS ordinaria hacia una web real y existente, así que en la línea no hay nada que parezca una VPN que bloquear. Si WireGuard funciona donde estás, úsalo — es más simple. Recurre a Reality cuando WireGuard es bloqueado.

¿Por qué necesito una IP dedicada para un servidor Xray?

Porque acepta conexiones entrantes. Tu cliente se conecta al servidor en el puerto 443, y eso requiere una IP pública que sea tuya — un plan NAT comparte una IP de salida y no te da un endpoint entrante direccionable. Un plan con IP dedicada sí. La buena noticia: es un workload de tráfico, no de CPU, así que el plan con IP dedicada más barato (8 $/mes Nano-IP) es suficiente.

¿Cuántas personas pueden usar un servidor Xray?

Realistamente de una a un puñado. Está construido como tu propio endpoint privado, no un servicio público. Puedes añadir varios IDs de cliente, pero el throughput se comparte y un VPS pequeño no está pensado para ser una VPN pública para desconocidos — eso además invita a abuso que viola la AUP.

¿Verá mi proveedor lo que hago?

El proveedor ve que fluye tráfico hacia y desde tu servidor — el volumen y el timing — pero no el contenido de tu tráfico tunelizado. El disfraz de Reality apunta a la ruta de red hacia ti (DPI), no al host. Como siempre, es seudonimia, no invisibilidad.

← Volver al blogVer planes y precios →

Comentarios

Aún no hay comentarios. Sé el primero.

Deja un comentario

Los comentarios se moderan antes de aparecer.