WireGuard بیشتر اوقات پاسخ درست است: سریع، ساده و واقعاً امن. این مقاله «WireGuard بد است» نیست — این گام بعدیِ صادقانه برای همان یک وضعیتی است که WireGuard در آن از کار میافتد. در بعضی شبکهها، بازرسی عمیق بسته (DPI) پروتکل WireGuard را از روی امضایش تشخیص میدهد و به کل مسدودش میکند. وقتی این اتفاق میافتد، هیچ مقدار دستکاری کانفیگ کمکی نمیکند، چون مشکل از راهاندازی شما نیست — مشکل این است که ترافیک شبیه یک VPN به نظر میرسد. این همان مشکلی است که VLESS+Reality حلش میکند.
دوراهی صادقانه: WireGuard یا Xray؟
اول این را تصمیم بگیرید، چون معمولاً ابزار سادهتر همان ابزار درست است:
- از WireGuard استفاده کنید اگر جایی که هستید کار میکند. راهاندازیاش آسانتر است، استدلال دربارهاش راحتتر است، و سریع است. تا وقتی مجبور نشدهاید هیچ دلیلی برای رفتن سراغ چیزی پیچیدهتر نیست.
- از VLESS+Reality (Xray) استفاده کنید وقتی WireGuard مسدود شده باشد. Reality اتصال شما را به شکل یک دستدادن (handshake) عادی TLS به یک وبسایت واقعی درمیآورد — پس برای DPI مثل کسی به نظر میرسد که دارد یک سایت معمولی HTTPS را مرور میکند، بدون هیچ امضای VPN برای شناسایی. اجزای متحرک بیشتری دارد، اما جایی که WireGuard دوام نمیآورد، جان سالم به در میبرد.
اگر مسدود نمیشوید، همینجا بایستید و از WireGuard استفاده کنید. باقی این مطلب برای زمانی است که مسدود میشوید.
چرا این به یک IP اختصاصی نیاز دارد
یک سرور Xray اتصالات ورودی را میپذیرد — کلاینت شما روی پورت 443 به آن زنگ میزند. این به یک IP عمومی نیاز دارد که قابل آدرسدهی و مال خودتان باشد. یک پلن NAT یک IP خروجی را بین مشتریان به اشتراک میگذارد و هیچ نقطهی ورودی به شما نمیدهد، پس اینجا کار نمیکند. شما به یک پلن با IP اختصاصی نیاز دارید — و چون این یک بار کاری ترافیکی است نه پردازشی، کوچکترینشان کار را انجام میدهد: Nano-IP با $8/ماه (۱ vCPU / ۱ گیگابایت) کاملاً کافی است. پلنهای بزرگتر به شما فضای بیشتری برای پهنای باند میدهند، نه یک تونل بهتر.
نصب Xray
از نصبکنندهی رسمی استفاده کنید — دنبال بیلدهای تصادفی نگردید:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
دو چیزی که یک کانفیگ Reality نیاز دارد را بسازید — یک جفت کلید و یک UUID:
xray x25519 # یک Private key و یک Public key چاپ میکند
xray uuid # یک UUID برای کلاینت چاپ میکند
کلید خصوصی را برای کانفیگ سرور و کلید عمومی را برای لینک کلاینت نگه دارید. هر دو را ذخیره کنید.
کانفیگ سرور، توضیح دادهشده
این را در /usr/local/etc/xray/config.json بریزید و مقادیر تولیدشدهی خودتان را جایگذاری کنید:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
فیلدهای کلیدی واقعاً چه کار میکنند:
dest— وبسایت واقعیای که ترافیک شما ادایش را درمیآورد. باید سایتی باشد که از TLS 1.3 و HTTP/2 پشتیبانی کند؛ یک دامنهی بزرگ و همیشهفعال انتخاب معمول است. این همان سایتی است که DPI فکر میکند شما دارید بازدیدش میکنید.serverNames— یک یا چند SNI که دستدادن شما ارائه میدهد. باید باdestتطابق داشته باشد (همان دامنه)، چون استتار همین است.privateKey— نیمهی خصوصیِ جفتxray x25519شما. نیمهی عمومی به کلاینت میرود.shortIds— یک آرایه؛[""](خالی) معتبر و برای یک راهاندازی شخصی کاملاً خوب است. میتوانید شناسههای هگز اضافه کنید تا کلاینتها را از هم تفکیک کنید.flow: xtls-rprx-vision— حالت کنترل جریانی که Reality استفاده میکند؛ باید در هر دو سر یکسان باشد.
سپس فعالش کنید:
sudo systemctl enable --now xray
sudo systemctl status xray
لینک کلاینت
یک کلاینت متنباز را به سرور نشانه بگیرید — v2rayN، Hiddify، یا هر اپلیکیشن سازگار با Xray. رشتهی اتصال همهچیز را کدگذاری میکند:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
اجزا: pbk همان کلید عمومی است، sni با serverNames شما تطابق دارد، sid همان شناسهی کوتاه است (اینجا خالی)، fp=chrome یک اثرانگشت TLS مرورگر را جعل میکند. لینک را در کلاینت بچسبانید و وصل شدهاید.
محدودیتهای صادقانه
- سرعت به مسیر تا شما بستگی دارد. Reality بستهها را سریعتر نمیکند — پهنای باند محدود به مسیر شبکه بین شما و سرور است. یک سرور نزدیکتر یعنی سرور سریعتر؛ اینجا جادویی در کار نیست.
- برای یک تا چند کاربر است. این نقطهی خصوصی شماست، نه یک VPN عمومی. یک VPS کوچک نمیتواند سرویسی برای غریبهها باشد، و تبدیل کردنش به آن، سوءاستفاده را دعوت میکند.
- AUP هنوز پابرجاست. یک تونل شخصیِ عبور از سد اشکالی ندارد؛ راهاندازی یک پروکسی عمومی باز یا استفاده از آن برای حملات، نه — و باعث خاتمهی سرویس میشود.
- ارائهدهندهتان میبیند که ترافیک وجود دارد. استتار به DPI روی مسیر تا شما نشانه رفته، نه به هاست — ارائهدهنده حجم و زمانبندی را میبیند، نه محتوا را. این ناممستعاری است، همان هشدار صادقانهی هر VPS ناشناس.
نتیجهی نهایی
اول WireGuard؛ Reality وقتی WireGuard مسدود شد. VLESS+Reality روی Xray تونل شما را درون یک TLS بهظاهر عادی به یک سایت واقعی پنهان میکند، که دقیقاً همان چیزی است که DPI را شکست میدهد — و روی ارزانترین پلن $8/ماه با IP اختصاصی بیمشکل اجرا میشود، چون این ترافیک است، نه پردازش. از طریق اسکریپت رسمی نصب کنید، کلیدهایتان را بسازید، dest/serverNames را تطبیق دهید، و یک کلاینت متنباز را به آن نشانه بگیرید. اول باکس را با چکلیست امنیتی قفل کنید، و انتظارات را صادقانه نگه دارید: DPI را شکست میدهد، اما شما را نامرئی نمیکند.
آمادهی اجرا هستید؟ ارزانترین پلن با IP اختصاصی — Nano-IP با $8/ماه تمام چیزی است که لازم است؛ این یک بار کاری ترافیکی است، نه پردازشی. اول تصویر کامل را میخواهید — کدام پلن، چه چیزی اجرا شود، چه زمانی IP اختصاصی لازم است؟ VPS برای VPN را ببینید.
نظرات
هنوز نظری نیست. اولین نفر باشید.