WireGuard는 대개 정답입니다: 빠르고, 단순하고, 정말 안전합니다. 이것은 "WireGuard가 나쁘다" 글이 아니라 — WireGuard가 작동을 멈추는 유일한 상황을 위한 솔직한 다음 수입니다. 일부 네트워크에서는 심층 패킷 검사(DPI)가 WireGuard 프로토콜을 서명으로 인식해 통째로 차단합니다. 그렇게 되면 아무리 설정을 만져도 도움이 안 됩니다, 문제는 당신의 구성이 아니라 — 트래픽이 VPN처럼 보이는 것이니까요. 그것이 VLESS+Reality가 푸는 문제입니다.
솔직한 갈림길: WireGuard냐 Xray냐?
먼저 이것을 정하세요, 단순한 도구가 대개 옳으니까요:
- WireGuard를 쓰세요 당신 있는 곳에서 된다면. 돌리기 쉽고, 이해하기 쉽고, 빠릅니다. 해야만 하기 전에는 더 복잡한 무엇으로 손을 뻗을 이유가 없습니다.
- VLESS+Reality(Xray)를 쓰세요 WireGuard가 차단될 때. Reality는 당신의 연결을 실제 웹사이트로 가는 평범한 TLS 핸드셰이크로 위장합니다 — 그래서 DPI에는 누군가 평범한 HTTPS 사이트를 보는 것처럼 보이고, 감지할 VPN 서명이 없습니다. 움직이는 부품이 더 많지만, WireGuard가 살아남지 못하는 곳에서 살아남습니다.
차단당하고 있지 않다면 여기서 멈추고 WireGuard를 쓰세요. 나머지는 당하고 있을 때를 위한 것입니다.
이것에 전용 IP가 필요한 이유
Xray 서버는 인바운드 연결을 받습니다 — 클라이언트가 포트 443으로 다이얼인합니다. 그것은 주소 지정 가능하고 당신 것인 퍼블릭 IP가 필요합니다. NAT 요금제는 고객 간에 하나의 출구 IP를 공유하고 인바운드 엔드포인트를 주지 않으니 여기서는 안 됩니다. 전용 IP 요금제가 필요하고 — 이것은 CPU가 아니라 트래픽 워크로드라 가장 작은 것으로 됩니다: 월 $8의 Nano-IP(1 vCPU / 1 GB)면 충분합니다. 더 큰 요금제는 더 많은 처리량 여유를 사는 것이지 더 나은 터널이 아닙니다.
Xray 설치
공식 설치기를 쓰세요 — 무작위 빌드를 찾지 마세요:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Reality 설정이 필요로 하는 두 가지를 생성 — 키 쌍과 UUID:
xray x25519 # Private key와 Public key를 출력
xray uuid # 클라이언트용 UUID를 출력
서버 설정용 private key와 클라이언트 링크용 public key를 보관하세요. 둘 다 저장.
서버 설정, 설명
이것을 /usr/local/etc/xray/config.json에 넣고 생성한 값을 채우세요:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
주요 필드가 실제로 하는 일:
dest— 당신의 트래픽이 흉내 낼 실제 웹사이트. TLS 1.3과 HTTP/2를 지원하는 사이트여야 함; 크고 항상 떠 있는 도메인이 보통의 선택. 이것이 DPI가 당신이 방문한다고 생각하는 사이트입니다.serverNames— 핸드셰이크가 제시하는 SNI.dest(같은 도메인)와 일치해야 합니다, 그것이 위장이니까요.privateKey— 당신의xray x25519쌍의 비밀 절반. 공개 절반은 클라이언트로 갑니다.shortIds— 배열;[""](빈 값)은 유효하고 개인 설정에는 괜찮습니다. 클라이언트를 구별하려 hex ID를 더할 수 있습니다.flow: xtls-rprx-vision— Reality가 쓰는 플로 제어 모드; 양쪽에서 일치해야 합니다.
그다음 활성화:
sudo systemctl enable --now xray
sudo systemctl status xray
클라이언트 링크
오픈소스 클라이언트를 서버로 향하게 하세요 — v2rayN, Hiddify, 또는 어떤 Xray 호환 앱. 연결 문자열이 모든 것을 인코딩합니다:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
각 조각: pbk는 public key, sni는 당신의 serverNames와 일치, sid는 short ID(여기선 빈 값), fp=chrome은 브라우저 TLS 지문을 위조. 링크를 클라이언트에 붙여 넣으면 연결됩니다.
솔직한 한계
- 속도는 당신으로 가는 경로에 달렸습니다. Reality는 패킷을 빠르게 하지 않습니다 — 처리량은 당신과 서버 사이의 네트워크 경로에 묶입니다. 더 가까운 서버가 더 빠른 서버; 여기 마법은 없습니다.
- 한 명에서 몇 명을 위한 것. 이것은 당신의 프라이빗 엔드포인트이지 공개 VPN이 아닙니다. 작은 VPS는 낯선 이들을 위한 서비스가 될 수 없고, 그렇게 만드는 것은 남용을 부릅니다.
- AUP는 여전히 적용됩니다. 개인 우회 터널은 괜찮습니다; 열린 공개 프록시를 돌리거나 공격에 쓰는 것은 안 되고, 서비스가 종료됩니다.
- 제공자는 트래픽이 존재함을 봅니다. 위장은 당신으로 가는 경로의 DPI를 겨냥한 것이지 호스트를 겨냥한 것이 아닙니다 — 제공자는 양과 타이밍을 보지 내용을 보지 않습니다. 가명성이고, 어떤 익명 VPS와도 같은 솔직한 단서.
결론
먼저 WireGuard; WireGuard가 차단될 때 Reality. Xray의 VLESS+Reality는 당신의 터널을 실제 사이트로 가는 평범해 보이는 TLS 안에 숨기고, 그것이 바로 DPI를 무찌르는 것입니다 — 그리고 이것은 컴퓨트가 아니라 트래픽이라 가장 싼 월 $8 전용 IP 요금제에서 잘 돕니다. 공식 스크립트로 설치하고, 키를 생성하고, dest/serverNames를 일치시키고, 오픈소스 클라이언트를 향하게 하세요. 먼저 보안 체크리스트로 박스를 잠그고, 기대를 솔직하게: DPI는 이기지만 당신을 비가시로 만들지는 않습니다.
돌릴 준비가 됐나요? 가장 싼 전용 IP 요금제 — 월 $8의 Nano-IP면 됩니다; 이것은 트래픽 워크로드이지 컴퓨트가 아닙니다. 먼저 전체 그림을 원하나요 — 어떤 요금제, 무엇을 돌릴지, 전용 IP가 언제 필요한지? VPN용 VPS를 보세요.
댓글
아직 댓글이 없습니다. 첫 번째가 되세요.