Se sei in un paese con un serio filtraggio di internet, probabilmente hai visto succedere questo: installi un'app VPN ben nota, si connette per qualche secondo, e poi tutto si blocca. Provi un'altra — stessa cosa. I toggle "modalità stealth" non aiutano. Questa non è la tua connessione instabile. È la deep packet inspection (DPI) che fa il suo lavoro.
WireGuard e OpenVPN non sono stati costruiti per nascondersi. Sono stati costruiti per velocità e privacy su reti che non li cacciano attivamente. I sistemi DPI in Iran, Cina e Russia riconoscono i loro handshake e uccidono il tunnel — spesso prima che finisca di connettersi. Le modalità di offuscamento aggiunte alle VPN commerciali vengono anch'esse pattern-matchate. Questa pagina parla dell'unico approccio che passa ancora, e del farlo girare da solo su un VPS che controlli.
Il compromesso onesto in anticipo
Fare self-hosting di un server VLESS + Reality non è un pulsante magico "funziona sempre", e non te lo venderemo come tale. Ecco la forma reale della cosa:
- Cosa guadagni: un endpoint personale senza firma VPN che la DPI possa confrontare, che gira su un IP che è solo tuo — così non sei mai bloccato per l'abuso di uno sconosciuto su un server condiviso.
- Cosa costa: un po' più del piano più economico (ti serve un IP dedicato), più qualche minuto di setup con un client proxy invece di un'app one-tap.
- Dove si tende: nelle reti più aggressive, un singolo IP che porta traffico pesante può prima o poi essere messo in graylist. Il self-hosting rende quello risolvibile in minuti, ma è un limite reale, non qualcosa che copriremo.
Se quel compromesso suona giusto, ecco perché il protocollo funziona.
Perché VLESS + Reality passa quando WireGuard non lo fa
La DPI blocca le VPN riconoscendo come appaiono sul cavo. Un handshake WireGuard ha un fingerprint UDP distinto. OpenVPN ha il suo pattern. Una volta che un sistema DPI conosce la firma, bloccarla è banale.
Reality prende una strada diversa. Quando il tuo client si connette, esegue un vero handshake TLS impersonando un sito web genuino e popolare — usando il certificato effettivo di quel sito. Per qualsiasi cosa osservi la connessione, appari come una persona che apre una normale pagina HTTPS verso un grande sito. Non c'è handshake di proxy, nessun certificato autofirmato, nessuna stranezza statistica. Un paper USENIX del 2024 ha trovato il traffico VLESS con il flow Vision statisticamente indistinguibile da una connessione HTTPS diretta all'host impersonato, anche sotto analisi di dimensione dei pacchetti e tempistica.
È tutto qui il trucco: invece di provare a cifrare più forte, Reality prova a sembrare noioso. E "HTTPS noioso verso Microsoft" è esattamente ciò che un censore non può permettersi di bloccare in blocco.
Perché ti serve un IP dedicato (e il piano da $3 non funzionerà)
È l'unico requisito rigido, quindi vale la pena essere precisi. Un server VLESS ascolta connessioni in entrata sulla porta 443 — è così che il tuo telefono o laptop lo raggiunge. Per accettare traffico in entrata su una porta reale, il server ha bisogno di un proprio indirizzo IP pubblico.
I piani NAT non ce l'hanno. Un VPS NAT condivide un IP in uscita con altri server e non ha un punto d'ingresso in entrata proprio — ottimo per un bot che fa solo chiamate in uscita, inutile per un server che ha bisogno di essere raggiunto. Quindi il piano NAT da $3 fisicamente non può ospitare un server VLESS.
Il minimo che funziona è un piano con IP dedicato a partire da $8/mese (Nano-IP). Non è noi che ti orientiamo verso un livello più costoso — è il pavimento perché questo funzioni. Se vedi una guida che suggerisce che puoi farlo su un setup con IP condiviso, si sbaglia sul networking.
Dove sono i nostri server, e cosa significa per la latenza
I nostri nodi sono in Germania e Finlandia — uscite europee, ben fuori dalle giurisdizioni che fanno il filtraggio. Un server VLESS + Reality su un VPS europeo è una configurazione standard e funzionante contro la DPI in Iran, Cina e Russia.
Il costo onesto è la latenza. Un round trip dall'Iran o dalla Cina al centro Europa aggiunge grosso modo 100–150 ms. Per navigazione, messaggistica, streaming e la maggior parte del lavoro remoto, non lo noterai davvero. Per il gaming competitivo dove ogni millisecondo conta, un'uscita più vicina sarebbe meglio — ma per superare la censura, le uscite europee fanno il lavoro.
Quanto costa
| Piano | Specifiche | Buono per |
|---|---|---|
| Nano-IP — $8/mese | 2 vCPU · 1 GB · 15 GB | Una persona, aggiramento quotidiano — il punto di partenza giusto |
| Micro-IP — $10/mese | 2 vCPU · 2 GB · 25 GB | Un paio di dispositivi, più margine |
| Small-IP — $16/mese | 4 vCPU · 4 GB · 35 GB | Alcune persone che condividono, o uso più pesante |
Un server VLESS è leggero — Nano-IP basta e avanza per un singolo utente. Sali solo se stai condividendo l'endpoint con la famiglia o fai girare più dispositivi intensamente.
Il pagamento è in USDC o USDT (stablecoin, niente carta), e non c'è KYC — un'email e un trasferimento di stablecoin sono tutta la registrazione. Vedi come pagare in crypto se è la tua prima volta.
I limiti onesti
Preferiamo che tu abbia successo piuttosto che comprare su una falsa promessa, quindi chiaramente:
- Nessun VPS garantisce il 100% di aggiramento, per sempre. Reality funziona oggi perché è indistinguibile da un normale HTTPS. I censori continuano a evolversi; questo è un bersaglio mobile, non un problema risolto.
- Un singolo IP può essere messo in graylist nelle reti più dure. Traffico proxy pesante su un IP può attirare segnalazioni (Iran specialmente). Un IP dedicato che controlli è rapido da ricostruire — reinstalla, nuovo IP, di nuovo online — ma è un limite reale.
- Questo non è anonimato. Il tuo IP è solo tuo (nessuna folla in cui nasconderti), e i pagamenti in stablecoin sono su una catena pubblica. No-KYC ≠ anonimo. Questo resiste alla censura, che è un obiettivo diverso.
- Solo CPU, niente GPU — irrilevante per un proxy, ma vale la pena dirlo così non ci sono sorprese.
- È un endpoint personale, non un proxy pubblico. Pensato per te e forse la tua famiglia. Rivendere l'accesso o farlo girare come relay aperto viola il nostro uso accettabile e tende comunque a far segnalare l'IP in fretta.
Pronto a configurarne uno?
La guida passo-passo VLESS + Xray spiega come installare Xray, configurare Reality e connettere un client — comandi copia-incolla inclusi.
Inizia con un piano Nano-IP ($8/mese) — IP dedicato, accesso root, in funzione in circa un minuto. Paga in crypto, niente KYC.
Correlati
- Passo-passo: il tuo server VLESS/Xray — la guida completa al setup
- WireGuard VPN self-hosted — se sei su una rete senza DPI, WireGuard è più semplice
- Hosting VPS anonimo — cosa significa e cosa non significa no-KYC
- Come pagare in crypto
Commenti
Ancora nessun commento. Sii il primo.