WireGuard adalah jawaban yang tepat sebagian besar waktu: ia cepat, sederhana, dan benar-benar aman. Ini bukan artikel "WireGuard itu buruk" — ini langkah berikutnya yang jujur untuk satu situasi di mana WireGuard berhenti bekerja. Di sebagian jaringan, inspeksi paket mendalam (DPI) mengenali protokol WireGuard dari tandanya dan memblokirnya mentah-mentah. Saat itu terjadi, tak ada penyesuaian-config yang membantu, karena masalahnya bukan setup Anda — melainkan lalu lintas terlihat seperti VPN. Itulah masalah yang dipecahkan VLESS+Reality.
Persimpangan jujur: WireGuard atau Xray?
Putuskan ini dulu, karena alat yang lebih sederhana biasanya yang tepat:
- Pakai WireGuard jika ia bekerja di tempat Anda. Ia lebih mudah dijalankan, lebih mudah dinalar, dan cepat. Tidak ada alasan meraih sesuatu yang lebih rumit sampai Anda harus.
- Pakai VLESS+Reality (Xray) saat WireGuard diblokir. Reality menyamarkan koneksi Anda sebagai handshake TLS biasa ke situs web nyata — jadi bagi DPI ia terlihat seperti seseorang menjelajah situs HTTPS normal, tanpa tanda VPN untuk dideteksi. Lebih banyak bagian bergerak, tapi ia bertahan di tempat WireGuard tidak.
Jika Anda tidak sedang diblokir, berhenti di sini dan pakai WireGuard. Sisanya ini untuk saat Anda sedang diblokir.
Mengapa ini butuh IP khusus
Server Xray menerima koneksi masuk — klien Anda menghubunginya di port 443. Itu memerlukan IP publik yang dapat dialamatkan dan milik Anda. Paket NAT berbagi satu IP keluar di antara pelanggan dan tidak memberi Anda endpoint masuk, jadi ia tidak akan bekerja di sini. Anda butuh paket IP-khusus — dan karena ini beban kerja trafik alih-alih CPU, yang terkecil melakukan tugasnya: Nano-IP di $8/bln (1 vCPU / 1 GB) sudah cukup. Paket lebih besar membeli Anda lebih banyak margin throughput, bukan tunnel yang lebih baik.
Pasang Xray
Pakai installer resmi — jangan berburu build acak:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Hasilkan dua hal yang dibutuhkan config Reality — pasangan kunci dan UUID:
xray x25519 # mencetak Private key dan Public key
xray uuid # mencetak UUID untuk klien
Simpan private key untuk config server dan public key untuk tautan klien. Simpan keduanya.
Config server, dijelaskan
Masukkan ini ke /usr/local/etc/xray/config.json, isi dengan nilai yang Anda hasilkan:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
Apa yang sebenarnya dilakukan kolom-kolom kunci:
dest— situs web nyata yang akan ditiru lalu lintas Anda. Ia harus situs yang mendukung TLS 1.3 dan HTTP/2; domain besar yang selalu-menyala adalah pilihan lazim. Ini situs yang DPI kira Anda kunjungi.serverNames— SNI yang dipresentasikan handshake Anda. Ia harus cocok dengandest(domain yang sama), karena itulah penyamarannya.privateKey— separuh privat dari pasanganxray x25519Anda. Separuh publiknya pergi ke klien.shortIds— sebuah array;[""](kosong) valid dan baik untuk setup pribadi. Anda bisa menambah ID heksa untuk membedakan klien.flow: xtls-rprx-vision— mode kontrol aliran yang dipakai Reality; ia harus cocok di kedua ujung.
Lalu aktifkan:
sudo systemctl enable --now xray
sudo systemctl status xray
Tautan klien
Arahkan klien open-source ke server — v2rayN, Hiddify, atau aplikasi apa pun yang kompatibel dengan Xray. String koneksi menyandi segalanya:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
Bagiannya: pbk adalah public key, sni cocok dengan serverNames Anda, sid adalah short ID (kosong di sini), fp=chrome memalsukan fingerprint TLS peramban. Tempel tautan ke klien dan Anda terhubung.
Batasan jujur
- Kecepatan tergantung rute ke Anda. Reality tidak membuat paket lebih cepat — throughput dibatasi jalur jaringan antara Anda dan server. Server lebih dekat lebih cepat; tidak ada sihir di sini.
- Ia untuk satu hingga beberapa pengguna. Ini endpoint privat Anda, bukan VPN publik. Satu VPS kecil tidak bisa menjadi layanan untuk orang asing, dan mengubahnya menjadi satu mengundang penyalahgunaan.
- AUP tetap berlaku. Tunnel pengelakan pribadi itu baik; menjalankan proxy publik terbuka atau memakainya untuk serangan tidak, dan membuat layanan diakhiri.
- Penyedia Anda melihat lalu lintas ada. Penyamaran ditujukan ke DPI pada jalur menuju Anda, bukan ke host — penyedia melihat volume dan waktu, bukan isi. Ini pseudonimitas, peringatan jujur yang sama seperti VPS anonim mana pun.
Kesimpulan
WireGuard dulu; Reality saat WireGuard diblokir. VLESS+Reality di Xray menyembunyikan tunnel Anda di dalam TLS yang terlihat-biasa ke situs nyata, yang persis mengalahkan DPI — dan ia berjalan baik pada paket IP-khusus $8/bln termurah karena ini trafik, bukan komputasi. Pasang lewat skrip resmi, hasilkan kunci Anda, cocokkan dest/serverNames, dan arahkan klien open-source padanya. Kunci mesinnya dulu dengan daftar periksa keamanan, dan jaga ekspektasi tetap jujur: ia mengalahkan DPI, ia tidak membuat Anda tak terlihat.
Siap menjalankannya? Paket IP-khusus termurah — Nano-IP di $8/bln hanya itu yang diperlukan; ini beban kerja trafik, bukan komputasi. Ingin gambaran lengkap dulu — paket mana, apa yang dijalankan, kapan IP khusus diperlukan? Lihat VPS untuk VPN.
Komentar
Belum ada komentar. Jadilah yang pertama.