WireGuardはたいてい正解です:速く、単純で、本当に安全です。これは「WireGuardは悪い」記事ではなく — WireGuardが動かなくなる唯一の状況のための正直な次の一手です。一部のネットワークでは、ディープパケットインスペクション(DPI)がWireGuardプロトコルを署名で認識し、まるごとブロックします。そうなると、どれだけ設定をいじっても助けになりません、問題はあなたの構成ではなく — トラフィックがVPNに見えることだからです。それがVLESS+Realityが解く問題です。
正直な分かれ道:WireGuardかXrayか?
まずこれを決めましょう、単純な道具がたいてい正しいので:
- WireGuardを使う あなたのところで動くなら。動かすのが簡単で、理解しやすく、速い。しなければならなくなるまで、より複雑なものへ手を伸ばす理由はありません。
- VLESS+Reality(Xray)を使う WireGuardがブロックされたとき。Realityはあなたの接続を実在のウェブサイトへの普通のTLSハンドシェイクに偽装します — だからDPIには誰かが普通のHTTPSサイトを閲覧しているように見え、検知するVPN署名がありません。動く部品は増えますが、WireGuardが生き残れないところで生き残ります。
ブロックされていないなら、ここで止まってWireGuardを使いましょう。以下は、されているときのためです。
これに専用IPが要る理由
Xrayサーバーはインバウンド接続を受けます — クライアントがポート443でダイヤルインします。それにはアドレス指定可能であなたのものであるパブリックIPが要ります。NATプランは顧客間で一つの出口IPを共有しインバウンドエンドポイントを与えないので、ここでは動きません。専用IPプランが要り — そしてこれはCPUではなくトラフィックのワークロードなので、最小のもので務まります:月$8のNano-IP(1 vCPU / 1 GB)で十分。大きなプランはより多いスループットの余裕を買うのであって、より良いトンネルではありません。
Xrayをインストール
公式インストーラを使いましょう — ランダムなビルドを探さないこと:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Reality設定が要る二つを生成 — 鍵ペアとUUID:
xray x25519 # Private keyとPublic keyを出力
xray uuid # クライアント用のUUIDを出力
サーバー設定用に private key、クライアントリンク用に public key を保ちます。両方保存を。
サーバー設定、解説
これを /usr/local/etc/xray/config.json に入れ、生成した値を埋めます:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
主要フィールドが実際に何をするか:
dest— あなたのトラフィックがなりすます実在のウェブサイト。TLS 1.3とHTTP/2に対応するサイトでなければならない;大きく常時稼働のドメインが通常の選択。これがDPIがあなたの訪問先と思うサイトです。serverNames— ハンドシェイクが提示するSNI。dest(同じドメイン)と一致しなければならない、それが偽装だからです。privateKey— あなたのxray x25519ペアの秘密の半分。公開の半分がクライアントへ行きます。shortIds— 配列;[""](空)は有効で個人設定には問題なし。クライアントを区別するにhex IDを足せます。flow: xtls-rprx-vision— Realityが使うフロー制御モード;両端で一致しなければなりません。
それから有効化:
sudo systemctl enable --now xray
sudo systemctl status xray
クライアントリンク
オープンソースのクライアント をサーバーに向けます — v2rayN、Hiddify、または任意のXray互換アプリ。接続文字列がすべてをエンコードします:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
各部分:pbk は public key、sni はあなたの serverNames と一致、sid はショートID(ここでは空)、fp=chrome はブラウザのTLSフィンガープリントを偽装。リンクをクライアントに貼れば接続完了です。
正直な限界
- 速さはあなたへの経路次第。 Realityはパケットを速くしません — スループットはあなたとサーバーの間のネットワーク経路に縛られます。近いサーバーが速いサーバー;ここに魔法はありません。
- 一人から数人向け。 これはあなたのプライベートエンドポイントで、公開VPNではありません。小さなVPSは見知らぬ人向けのサービスになれず、そうすることは不正利用を招きます。
- AUPは依然適用。 個人の回避トンネルは問題なし;開いた公開プロキシを動かすことや攻撃に使うことはダメで、サービス停止になります。
- 提供者はトラフィックの存在を見る。 偽装はあなたへの経路上のDPIに向けたもので、ホストに向けたものではありません — 提供者は量とタイミングを見るが中身は見ません。仮名性であって、どの匿名VPSとも同じ正直な但し書き。
結論
まずWireGuard;WireGuardがブロックされたときにReality。Xray上のVLESS+Realityはあなたのトンネルを実在のサイトへの普通に見えるTLSの中に隠し、それがまさにDPIを破るものです — そしてこれはコンピュートではなくトラフィックなので、最も安い月$8の専用IPプランで問題なく動きます。公式スクリプトでインストールし、鍵を生成し、dest/serverNamesを一致させ、オープンソースのクライアントを向けます。まずセキュリティチェックリストで箱を締め、期待を正直に:DPIには勝つが、あなたを不可視にはしません。
動かす準備はいい? 最も安い 専用IPプラン — 月$8のNano-IP だけで済みます;これはトラフィックのワークロードで、コンピュートではありません。まず全体像が欲しい — どのプラン、何を動かす、専用IPがいつ必要か?VPN向けVPSを参照。
コメント
まだコメントはありません。最初になりましょう。