אם אתם במדינה עם סינון אינטרנט רציני, כנראה ראיתם את זה קורה: אתם מתקינים אפליקציית VPN מוכרת, היא מתחברת לכמה שניות, ואז הכל נתקע. נסו אחרת — אותו דבר. מתגי "מצב חמקן" לא עוזרים. זה לא החיבור שלכם שמתפקד רע. זו בדיקת מנות עמוקה (DPI) שעושה את עבודתה.
WireGuard ו-OpenVPN לא נבנו כדי להסתתר. הם נבנו למהירות ופרטיות ברשתות שלא צדות אותם באופן פעיל. מערכות DPI באיראן, סין ורוסיה מטביעות את ה-handshakes שלהם והורגות את המנהרה — לעתים קרובות לפני שהיא מסיימת להתחבר. מצבי ההסוואה המולחמים ל-VPN מסחריים מותאמים-לדפוס גם הם. הדף הזה עוסק בגישה האחת שעדיין עוברת, ובהרצתה בעצמכם על VPS שאתם שולטים בו.
הפשרה הכנה מראש
אחסון-עצמי של שרת VLESS + Reality אינו כפתור קסם של "תמיד עובד", ואנחנו לא הולכים למכור אותו ככזה. הנה הצורה האמיתית של זה:
- מה שאתם מרוויחים: נקודת קצה אישית ללא חתימת VPN ש-DPI יתאים מולה, שרצה על IP ששייך רק לכם — כך שאתם אף פעם לא נחסמים בגלל ניצול לרעה של זר כלשהו על שרת משותף.
- מה שזה עולה: קצת יותר מהתוכנית הזולה ביותר (אתם צריכים IP ייעודי), ועוד כמה דקות הגדרה עם לקוח proxy במקום אפליקציה בהקשה-אחת.
- איפה זה מתאמץ: ברשתות האגרסיביות ביותר, IP יחיד שנושא תעבורה כבדה יכול בסופו של דבר להיכנס לרשימה אפורה. אחסון-עצמי הופך את זה לניתן-לתיקון תוך דקות, אבל זו מגבלה אמיתית, לא משהו שנטייח.
אם הפשרה הזו נשמעת נכונה, הנה למה הפרוטוקול עובד.
למה VLESS + Reality עובר כש-WireGuard לא
DPI חוסם VPN-ים על ידי זיהוי איך הם נראים על החוט. ל-handshake של WireGuard יש טביעת אצבע UDP ייחודית. ל-OpenVPN יש דפוס משלו. ברגע שמערכת DPI יודעת את החתימה, לחסום אותה זה טריוויאלי.
Reality לוקח דרך אחרת. כשהלקוח שלכם מתחבר, הוא מבצע handshake אמיתי של TLS שמתחזה לאתר אמיתי ופופולרי — בעזרת התעודה האמיתית של אותו אתר. לכל דבר שצופה בחיבור, אתם נראים כמו אדם שפותח עמוד HTTPS רגיל לאתר גדול. אין handshake של proxy, אין תעודה חתומה-עצמית, אין מוזרות סטטיסטית. מאמר USENIX מ-2024 מצא שתעבורת VLESS עם flow מסוג Vision בלתי-נבדלת סטטיסטית מחיבור HTTPS ישיר למארח המתחזה, אפילו תחת ניתוח גודל-מנות ותזמון.
זה כל הטריק: במקום לנסות להצפין חזק יותר, Reality מנסה להיראות משעמם. ו"HTTPS משעמם ל-Microsoft" זה בדיוק מה שצנזור לא יכול להרשות לעצמו לחסום באופן גורף.
למה אתם צריכים IP ייעודי (ולמה תוכנית ה-$3 לא תעבוד)
זו הדרישה הקשיחה האחת, אז שווה להיות מדויקים. שרת VLESS מאזין לחיבורים נכנסים על פורט 443 — כך הטלפון או המחשב הנייד שלכם מגיעים אליו. כדי לקבל תעבורה נכנסת על פורט אמיתי, השרת צריך כתובת IP ציבורית משלו.
לתוכניות NAT אין את זה. VPS מסוג NAT חולק IP יוצא עם שרתים אחרים ואין לו נקודת כניסה נכנסת משלו — נהדר לבוט שרק מבצע קריאות יוצאות, חסר תועלת לשרת שצריך שיגיעו אליו. אז תוכנית ה-NAT ב-$3 פיזית לא יכולה לארח שרת VLESS.
המינימום שעובד הוא תוכנית עם IP ייעודי החל מ-$8/חודש (Nano-IP). זה לא אנחנו מכוונים אתכם לשכבה יקרה יותר — זו הרצפה כדי שזה בכלל יתפקד. אם אתם רואים מדריך שמציע שאתם יכולים לעשות את זה בהגדרת IP-משותף, הוא טועה לגבי הרשת.
איפה השרתים שלנו, ומה זה אומר להשהיה
הנודים שלנו בגרמניה ובפינלנד — יציאות אירופיות, הרחק מחוץ לתחומי השיפוט שמבצעים את הסינון. שרת VLESS + Reality על VPS אירופי הוא הגדרה סטנדרטית ועובדת מול DPI באיראן, סין ורוסיה.
העלות הכנה היא השהיה. round trip מאיראן או מסין למרכז אירופה מוסיף בערך 100–150 מילישניות. לגלישה, הודעות, סטרימינג, ורוב העבודה מרחוק, לא באמת תשימו לב. למשחקים תחרותיים שבהם כל מילישנייה חשובה, יציאה קרובה יותר הייתה עדיפה — אבל לעקיפת צנזורה, יציאות אירופיות עושות את העבודה.
כמה זה עולה
| תוכנית | מפרט | טובה ל |
|---|---|---|
| Nano-IP — $8/חודש | 2 vCPU · 1 GB · 15 GB | אדם אחד, עקיפה יומיומית — נקודת ההתחלה הנכונה |
| Micro-IP — $10/חודש | 2 vCPU · 2 GB · 25 GB | כמה מכשירים, יותר מרווח |
| Small-IP — $16/חודש | 4 vCPU · 4 GB · 35 GB | כמה אנשים שחולקים, או שימוש כבד יותר |
שרת VLESS הוא קליל — Nano-IP מספיקה בהחלט למשתמש יחיד. עלו רק אם אתם חולקים את נקודת הקצה עם משפחה או מריצים כמה מכשירים חזק.
התשלום ב-USDC או USDT (מטבעות יציבים, ללא כרטיס), ואין KYC — אימייל והעברת מטבע יציב הם כל ההרשמה. ראו איך לשלם בקריפטו אם זו הפעם הראשונה שלכם.
המגבלות הכנות
אנחנו מעדיפים שתצליחו מאשר שתקנו על הבטחת שווא, אז בבירור:
- אף VPS לא מבטיח עקיפה של 100%, לנצח. Reality עובד היום כי הוא בלתי-נבדל מ-HTTPS רגיל. צנזורים ממשיכים להתפתח; זה מטרה נעה, לא בעיה פתורה.
- IP יחיד יכול להיכנס לרשימה אפורה ברשתות הקשוחות ביותר. תעבורת proxy כבדה על IP אחד יכולה למשוך סימון (איראן במיוחד). IP ייעודי שאתם שולטים בו מהיר לבנות מחדש — התקנה מחדש, IP חדש, שוב מקוון — אבל זו מגבלה אמיתית.
- זו אינה אנונימיות. ה-IP שלכם שייך רק לכם (אין קהל להסתתר בו), ותשלומי מטבע יציב הם על שרשרת ציבורית. ללא-KYC ≠ אנונימי. זה מתנגד לצנזורה, שזו מטרה אחרת.
- CPU בלבד, ללא GPU — לא רלוונטי ל-proxy, אבל שווה לומר כדי שלא יהיו הפתעות.
- זו נקודת קצה אישית, לא proxy ציבורי. מיועדת לכם ואולי למשק הבית שלכם. מכירה חוזרת של גישה או הרצתה כ-relay פתוח מפרות את השימוש המקובל שלנו ונוטות ממילא לגרום לסימון ה-IP במהירות.
מוכנים להקים אחד?
המדריך צעד-אחר-צעד ל-VLESS + Xray עובר על התקנת Xray, הגדרת Reality, וחיבור לקוח — כולל פקודות להעתקה-הדבקה.
התחילו עם תוכנית Nano-IP ($8/חודש) — IP ייעודי, גישת root, פועל בערך תוך דקה. שלמו בקריפטו, ללא KYC.
קשור
- צעד-אחר-צעד: שרת VLESS/Xray משלכם — מדריך ההגדרה המלא
- WireGuard VPN באחסון-עצמי — אם אתם ברשת ללא DPI, WireGuard פשוט יותר
- אחסון VPS אנונימי — מה ללא-KYC כן ולא אומר
- איך לשלם בקריפטו
תגובות
אין עדיין תגובות. היו הראשונים.