EQVPS
Inizia

Il tuo server VLESS/Xray su un VPS (quando WireGuard viene bloccato)

6 lug 2026 · 5 min di lettura · EQVPS Team

WireGuard è la risposta giusta la maggior parte delle volte: è veloce, semplice e davvero sicuro. Questo non è un articolo "WireGuard è cattivo" — è l'onesto passo successivo per l'unica situazione in cui WireGuard smette di funzionare. In alcune reti, la deep packet inspection (DPI) riconosce il protocollo WireGuard dalla sua firma e lo blocca del tutto. Quando succede, nessuna quantità di ritocchi alla config aiuta, perché il problema non è il tuo setup — è che il traffico sembra una VPN. È il problema che VLESS+Reality risolve.

Il bivio onesto: WireGuard o Xray?

Decidi questo prima, perché lo strumento più semplice è di solito quello giusto:

Se non vieni bloccato, fermati qui e usa WireGuard. Il resto è per quando lo sei.

Perché serve un IP dedicato

Un server Xray accetta connessioni in entrata — il tuo client si collega su porta 443. Questo richiede un IP pubblico che sia indirizzabile e tuo. Un piano NAT condivide un unico IP in uscita tra i clienti e non ti dà un endpoint in entrata, quindi qui non funziona. Ti serve un piano con IP dedicato — e dato che questo è un carico di traffico piuttosto che di CPU, il più piccolo fa il lavoro: Nano-IP a $8/mese (1 vCPU / 1 GB) è più che sufficiente. I piani più grandi ti comprano più margine di throughput, non un tunnel migliore.

Installa Xray

Usa l'installer ufficiale — non cercare build a caso:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Genera le due cose di cui una config Reality ha bisogno — una coppia di chiavi e un UUID:

xray x25519          # stampa una Private key e una Public key
xray uuid            # stampa un UUID per il client

Tieni la private key per la config del server e la public key per il link del client. Salva entrambe.

La config del server, spiegata

Metti questo in /usr/local/etc/xray/config.json, riempiendo con i tuoi valori generati:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

Cosa fanno davvero i campi chiave:

Poi abilitalo:

sudo systemctl enable --now xray
sudo systemctl status xray

Punta un client open-source al server — v2rayN, Hiddify, o qualsiasi app compatibile con Xray. La stringa di connessione codifica tutto:

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

I pezzi: pbk è la public key, sni corrisponde ai tuoi serverNames, sid è lo short ID (vuoto qui), fp=chrome finge un fingerprint TLS del browser. Incolla il link nel client e sei connesso.

Limiti onesti

In conclusione

Prima WireGuard; Reality quando WireGuard è bloccato. VLESS+Reality su Xray nasconde il tuo tunnel dentro un TLS dall'aspetto normale verso un sito reale, che è esattamente ciò che sconfigge la DPI — e gira bene sul piano con IP dedicato più economico da $8/mese perché è traffico, non calcolo. Installa tramite lo script ufficiale, genera le tue chiavi, fai corrispondere dest/serverNames, e punta un client open-source su di esso. Blinda prima la macchina con la checklist di sicurezza, e mantieni oneste le aspettative: batte la DPI, non ti rende invisibile.


Pronto a farlo girare? Il piano con IP dedicato più economico — Nano-IP a $8/mese è tutto ciò che serve; questo è un carico di traffico, non calcolo. Vuoi prima il quadro completo — quale piano, cosa eseguire, quando è richiesto un IP dedicato? Vedi VPS per VPN.

Vedi il piano e ordina un VPS →

FAQ

In cosa VLESS+Reality è diverso da WireGuard?

WireGuard è una vera VPN ed è eccellente — ma il suo protocollo ha una firma riconoscibile, quindi la deep packet inspection (DPI) può rilevarlo e bloccarlo. VLESS+Reality prende un approccio diverso: traveste il tuo traffico da normale connessione TLS verso un sito web reale ed esistente, così sul cavo non c'è nulla che sembri una VPN da bloccare. Se WireGuard funziona dove sei, usalo — è più semplice. Ricorri a Reality quando WireGuard viene bloccato.

Perché mi serve un IP dedicato per un server Xray?

Perché accetta connessioni in entrata. Il tuo client si connette al server sulla porta 443, e questo richiede un IP pubblico che è tuo — un piano NAT condivide un unico IP in uscita e non ti dà un endpoint in entrata indirizzabile. Un piano con IP dedicato sì. La buona notizia: è un carico di traffico, non di CPU, quindi il piano con IP dedicato più economico ($8/mese Nano-IP) è sufficiente.

Quante persone possono usare un server Xray?

Realisticamente una fino a una manciata. È costruito come il tuo endpoint privato, non un servizio pubblico. Puoi aggiungere più ID client, ma il throughput è condiviso e un piccolo VPS non è pensato per essere una VPN pubblica per sconosciuti — questo invita anche abusi che violano la AUP.

Il mio provider vedrà cosa faccio?

Il provider vede che il traffico scorre da e verso il tuo server — il volume e la tempistica — ma non i contenuti del tuo traffico nel tunnel. Il travestimento di Reality è mirato al percorso di rete verso di te (DPI), non all'host. Come sempre, è pseudonimia, non invisibilità.

← Torna al blogVedi piani e prezzi →

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.