EQVPS

Je eigen VLESS/Xray-server op een VPS (wanneer WireGuard geblokkeerd wordt)

6 jul 2026 · 5 min lezen · EQVPS Team

WireGuard is meestal het juiste antwoord: het is snel, simpel, en genuine veilig. Dit is geen "WireGuard is slecht"-artikel — het is de eerlijke volgende stap voor de ene situatie waar WireGuard stopt met werken. In sommige netwerken herkent deep packet inspection (DPI) het WireGuard-protocol aan zijn signatuur en blokkeert het ronduit. Wanneer dat gebeurt, helpt geen enkele hoeveelheid config-tweaking, omdat het probleem niet je setup is — het is dat het verkeer eruitziet als een VPN. Dat is het probleem dat VLESS+Reality oplost.

De eerlijke splitsing: WireGuard of Xray?

Beslis dit eerst, want het simpelere gereedschap is meestal het juiste:

Als je niet geblokkeerd wordt, stop hier en gebruik WireGuard. De rest hiervan is voor wanneer je dat wel bent.

Waarom dit een dedicated IP nodig heeft

Een Xray-server accepteert inkomende verbindingen — je client belt erin op poort 443. Dat vereist een publiek IP dat adresseerbaar en van jou is. Een NAT-plan deelt één egress-IP onder klanten en geeft je geen inkomend endpoint, dus het werkt hier niet. Je hebt een dedicated-IP-plan nodig — en aangezien dit een verkeers-workload is in plaats van een CPU-één, doet de kleinste het werk: Nano-IP op $8/mnd (1 vCPU / 1 GB) is ruim voldoende. Grotere plannen kopen je meer doorvoer-ruimte, geen betere tunnel.

Installeer Xray

Gebruik de officiële installer — jaag niet op willekeurige builds:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Genereer de twee dingen die een Reality-config nodig heeft — een key pair en een UUID:

xray x25519          # prints a Private key and a Public key
xray uuid            # prints a UUID for the client

Houd de private key voor de server-config en de public key voor de client-link. Bewaar beide.

De server-config, uitgelegd

Zet dit in /usr/local/etc/xray/config.json, je gegenereerde waarden invullend:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

Wat de belangrijkste velden werkelijk doen:

Schakel het dan in:

sudo systemctl enable --now xray
sudo systemctl status xray

Richt een open-source client op de server — v2rayN, Hiddify, of een Xray-compatibele app. De connection string codeert alles:

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

De stukken: pbk is de public key, sni komt overeen met je serverNames, sid is de short ID (leeg hier), fp=chrome faket een browser-TLS-fingerprint. Plak de link in de client en je bent verbonden.

Eerlijke grenzen

De conclusie

WireGuard eerst; Reality wanneer WireGuard geblokkeerd is. VLESS+Reality op Xray verbergt je tunnel binnen gewoon-uitziend TLS naar een echte site, wat precies is wat DPI verslaat — en het draait prima op het goedkoopste $8/mnd dedicated-IP-plan omdat het verkeer is, geen compute. Installeer via het officiële script, genereer je keys, match dest/serverNames, en richt een open-source client erop. Zet de box eerst op slot met de beveiligingschecklist, en houd verwachtingen eerlijk: het verslaat DPI, het maakt je niet onzichtbaar.


Klaar om het te draaien? Het goedkoopste dedicated-IP-plan — Nano-IP op $8/mnd is alles wat het kost; dit is een verkeers-workload, geen compute. Wil je eerst het volledige plaatje — welk plan, wat te draaien, wanneer een dedicated IP vereist is? Zie VPS voor VPN.

Bekijk het plan & bestel een VPS →

FAQ

Hoe verschilt VLESS+Reality van WireGuard?

WireGuard is een echte VPN en het is uitstekend — maar zijn protocol heeft een herkenbare signatuur, dus deep packet inspection (DPI) kan het detecteren en blokkeren. VLESS+Reality neemt een andere aanpak: het vermomt je verkeer als een gewone TLS-verbinding naar een echte, bestaande website, dus op de draad is er niets dat eruitziet als een VPN om te blokkeren. Als WireGuard werkt waar je bent, gebruik het — het is simpeler. Grijp naar Reality wanneer WireGuard geblokkeerd wordt.

Waarom heb ik een dedicated IP nodig voor een Xray-server?

Omdat het inkomende verbindingen accepteert. Je client verbindt met de server op poort 443, en dat vereist een publiek IP dat van jou is — een NAT-plan deelt één egress-IP en geeft je geen adresseerbaar inkomend endpoint. Een dedicated-IP-plan wel. Het goede nieuws: het is een verkeers-workload, geen CPU, dus het goedkoopste dedicated-IP-plan ($8/mnd Nano-IP) is genoeg.

Hoeveel mensen kunnen één Xray-server gebruiken?

Realistisch één tot een handvol. Het is gebouwd als je eigen private endpoint, geen publieke service. Je kunt meerdere client-ID's toevoegen, maar doorvoer wordt gedeeld en één kleine VPS is niet bedoeld om een publieke VPN voor vreemden te zijn — dat nodigt ook misbruik uit dat de AUP schendt.

Ziet mijn provider wat ik doe?

De provider ziet dat verkeer van en naar je server stroomt — het volume en de timing — maar niet de inhoud van je getunnelde verkeer. Reality's vermomming is gericht op het netwerkpad naar jou (DPI), niet op de host. Zoals altijd is het pseudonimiteit, geen onzichtbaarheid.

← Terug naar blogBekijk plannen & prijzen →

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.