EQVPS
Inizia

VPS per aggirare la censura (VLESS + Reality)

Quando WireGuard e OpenVPN vengono uccisi dalla DPI, un server VLESS + Reality self-hosted sul tuo VPS passa comunque. Ecco perché funziona, quanto costa, e dove non funziona.

Se sei in un paese con un serio filtraggio di internet, probabilmente hai visto succedere questo: installi un'app VPN ben nota, si connette per qualche secondo, e poi tutto si blocca. Provi un'altra — stessa cosa. I toggle "modalità stealth" non aiutano. Questa non è la tua connessione instabile. È la deep packet inspection (DPI) che fa il suo lavoro.

WireGuard e OpenVPN non sono stati costruiti per nascondersi. Sono stati costruiti per velocità e privacy su reti che non li cacciano attivamente. I sistemi DPI in Iran, Cina e Russia riconoscono i loro handshake e uccidono il tunnel — spesso prima che finisca di connettersi. Le modalità di offuscamento aggiunte alle VPN commerciali vengono anch'esse pattern-matchate. Questa pagina parla dell'unico approccio che passa ancora, e del farlo girare da solo su un VPS che controlli.

Il compromesso onesto in anticipo

Fare self-hosting di un server VLESS + Reality non è un pulsante magico "funziona sempre", e non te lo venderemo come tale. Ecco la forma reale della cosa:

Se quel compromesso suona giusto, ecco perché il protocollo funziona.

Perché VLESS + Reality passa quando WireGuard non lo fa

La DPI blocca le VPN riconoscendo come appaiono sul cavo. Un handshake WireGuard ha un fingerprint UDP distinto. OpenVPN ha il suo pattern. Una volta che un sistema DPI conosce la firma, bloccarla è banale.

Reality prende una strada diversa. Quando il tuo client si connette, esegue un vero handshake TLS impersonando un sito web genuino e popolare — usando il certificato effettivo di quel sito. Per qualsiasi cosa osservi la connessione, appari come una persona che apre una normale pagina HTTPS verso un grande sito. Non c'è handshake di proxy, nessun certificato autofirmato, nessuna stranezza statistica. Un paper USENIX del 2024 ha trovato il traffico VLESS con il flow Vision statisticamente indistinguibile da una connessione HTTPS diretta all'host impersonato, anche sotto analisi di dimensione dei pacchetti e tempistica.

È tutto qui il trucco: invece di provare a cifrare più forte, Reality prova a sembrare noioso. E "HTTPS noioso verso Microsoft" è esattamente ciò che un censore non può permettersi di bloccare in blocco.

Perché ti serve un IP dedicato (e il piano da $3 non funzionerà)

È l'unico requisito rigido, quindi vale la pena essere precisi. Un server VLESS ascolta connessioni in entrata sulla porta 443 — è così che il tuo telefono o laptop lo raggiunge. Per accettare traffico in entrata su una porta reale, il server ha bisogno di un proprio indirizzo IP pubblico.

I piani NAT non ce l'hanno. Un VPS NAT condivide un IP in uscita con altri server e non ha un punto d'ingresso in entrata proprio — ottimo per un bot che fa solo chiamate in uscita, inutile per un server che ha bisogno di essere raggiunto. Quindi il piano NAT da $3 fisicamente non può ospitare un server VLESS.

Il minimo che funziona è un piano con IP dedicato a partire da $8/mese (Nano-IP). Non è noi che ti orientiamo verso un livello più costoso — è il pavimento perché questo funzioni. Se vedi una guida che suggerisce che puoi farlo su un setup con IP condiviso, si sbaglia sul networking.

Dove sono i nostri server, e cosa significa per la latenza

I nostri nodi sono in Germania e Finlandia — uscite europee, ben fuori dalle giurisdizioni che fanno il filtraggio. Un server VLESS + Reality su un VPS europeo è una configurazione standard e funzionante contro la DPI in Iran, Cina e Russia.

Il costo onesto è la latenza. Un round trip dall'Iran o dalla Cina al centro Europa aggiunge grosso modo 100–150 ms. Per navigazione, messaggistica, streaming e la maggior parte del lavoro remoto, non lo noterai davvero. Per il gaming competitivo dove ogni millisecondo conta, un'uscita più vicina sarebbe meglio — ma per superare la censura, le uscite europee fanno il lavoro.

Quanto costa

PianoSpecificheBuono per
Nano-IP — $8/mese2 vCPU · 1 GB · 15 GBUna persona, aggiramento quotidiano — il punto di partenza giusto
Micro-IP — $10/mese2 vCPU · 2 GB · 25 GBUn paio di dispositivi, più margine
Small-IP — $16/mese4 vCPU · 4 GB · 35 GBAlcune persone che condividono, o uso più pesante

Un server VLESS è leggero — Nano-IP basta e avanza per un singolo utente. Sali solo se stai condividendo l'endpoint con la famiglia o fai girare più dispositivi intensamente.

Il pagamento è in USDC o USDT (stablecoin, niente carta), e non c'è KYC — un'email e un trasferimento di stablecoin sono tutta la registrazione. Vedi come pagare in crypto se è la tua prima volta.

I limiti onesti

Preferiamo che tu abbia successo piuttosto che comprare su una falsa promessa, quindi chiaramente:

Pronto a configurarne uno?

La guida passo-passo VLESS + Xray spiega come installare Xray, configurare Reality e connettere un client — comandi copia-incolla inclusi.

Inizia con un piano Nano-IP ($8/mese) — IP dedicato, accesso root, in funzione in circa un minuto. Paga in crypto, niente KYC.

Correlati

Pronto a fare il deploy? Paga in crypto, niente KYC — online in circa un minuto.

Fai il deploy ora →

FAQ

Perché WireGuard o OpenVPN non funzionano dove sono io?

I sistemi di deep packet inspection (DPI) in Iran, Cina e Russia riconoscono i protocolli VPN dalla firma del loro handshake. L'handshake UDP di WireGuard e il pattern di OpenVPN sono entrambi riconoscibili, quindi la DPI li blocca o li limita in pochi secondi — spesso prima ancora che il tunnel si stabilisca. VLESS + Reality evita questo facendo sembrare il tuo traffico una normale connessione HTTPS verso un sito web reale, senza firma VPN da confrontare.

Cos'è VLESS + Reality, in parole semplici?

VLESS è un protocollo proxy leggero del progetto Xray. Reality è un trasporto sopra di esso che, durante l'impostazione della connessione, impersona un genuino handshake TLS verso un sito reale (come un dominio Microsoft o Apple) usando il certificato effettivo di quel sito. Per la DPI, la tua connessione è statisticamente indistinguibile da qualcuno che apre una normale pagina HTTPS — non c'è pattern di proxy, nessun certificato strano, nulla da riconoscere. Al 2026 è il protocollo che ha resistito meglio alla DPI.

Mi serve un IP dedicato, o basta il piano NAT più economico?

Ti serve un IP dedicato. Un server VLESS accetta connessioni in entrata sulla porta 443, che richiede un tuo endpoint pubblico in entrata. I piani NAT condividono un IP in uscita e non hanno un punto d'ingresso in entrata, quindi un server VLESS fisicamente non può girare su uno. Il minimo che funziona è il piano Nano-IP a $8/mese — il piano NAT da $3 non lo farà. È un requisito tecnico, non un upsell.

Il mio IP verrà comunque bloccato prima o poi?

Possibilmente, nelle reti più aggressive. Reality in sé non ha firma rilevabile, ma alcuni ISP (notevolmente in Iran) mettono in graylist gli indirizzi IP che portano traffico proxy pesante — un IP che spinge grandi volumi può essere segnalato in un paio di giorni. La risposta pratica è che un IP dedicato che controlli è facile da ricostruire: reinstalla su un server fresco, ottieni un nuovo IP, e sei tornato. Non fingeremo che un IP duri per sempre negli ambienti più duri — ma il self-hosting significa che non aspetti nessuno per sistemarlo.

I vostri server sono in Germania e Finlandia — funziona dall'Iran o dalla Cina?

Sì. VLESS + Reality da un'uscita europea è un setup standard funzionante contro la DPI. Il compromesso onesto è la latenza: un round trip dall'Iran o dalla Cina all'UE aggiunge grosso modo 100–150 ms, il che va bene per navigazione, messaggistica e la maggior parte del lavoro, ma non è ideale per il gaming sensibile alla latenza. Per l'aggiramento quotidiano della censura funziona bene.

È anonimo?

No — e non sosterremo il contrario. No-KYC significa che non chiediamo la tua identità per registrarti, e paghi in stablecoin senza una carta. Ma il tuo VPS ha un IP pubblico che è solo tuo (non ti mescoli in una folla), e i pagamenti blockchain sono registrati pubblicamente. Questo è un endpoint privato che resiste alla censura, non uno strumento di anonimato. Se il tuo modello di minaccia ha bisogno di anonimato, quello è un setup diverso.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.