Als je in een land met serieuze internetfiltering zit, heb je dit waarschijnlijk zien gebeuren: je installeert een bekende VPN-app, hij verbindt een paar seconden, en dan valt alles stil. Probeer een andere — hetzelfde. De "stealth mode"-schakelaars helpen niet. Dit is niet je verbinding die haperig is. Het is deep packet inspection (DPI) die zijn werk doet.
WireGuard en OpenVPN zijn niet gebouwd om te verbergen. Ze zijn gebouwd voor snelheid en privacy op netwerken die er niet actief op jagen. DPI-systemen in Iran, China en Rusland fingerprinten hun handshakes en doden de tunnel — vaak voordat hij klaar is met verbinden. De obfuscatiemodi die op commerciële VPN's zijn gebout worden ook pattern-matched. Deze pagina gaat over de ene aanpak die er nog steeds doorheen komt, en over het zelf draaien ervan op een VPS die jij beheert.
De eerlijke afweging vooraf
Zelf een VLESS + Reality-server hosten is geen magische "werkt altijd"-knop, en we gaan het niet als zodanig verkopen. Hier is de echte vorm ervan:
- Wat je wint: een persoonlijk endpoint zonder VPN-signatuur voor DPI om te matchen, draaiend op een IP dat alleen van jou is — dus je wordt nooit geblokkeerd vanwege het misbruik van een vreemde op een gedeelde server.
- Wat het kost: iets meer dan het goedkoopste plan (je hebt een dedicated IP nodig), plus een paar minuten setup met een proxyclient in plaats van een one-tap-app.
- Waar het onder spanning staat: in de meest agressieve netwerken kan een enkel IP dat zwaar verkeer draagt uiteindelijk op een graylist komen. Zelf hosten maakt dat in minuten oplosbaar, maar het is een echte grens, niet iets wat we zullen wegmoffelen.
Als die afweging goed klinkt, hier is waarom het protocol werkt.
Waarom VLESS + Reality erdoorheen komt wanneer WireGuard dat niet doet
DPI blokkeert VPN's door te herkennen hoe ze eruitzien op de lijn. Een WireGuard-handshake heeft een kenmerkende UDP-fingerprint. OpenVPN heeft zijn eigen patroon. Zodra een DPI-systeem de signatuur kent, is het blokkeren ervan triviaal.
Reality neemt een andere route. Wanneer je client verbindt, voert hij een echte TLS-handshake uit die een echte, populaire website imiteert — met het daadwerkelijke certificaat van die site. Voor alles wat de verbinding bekijkt, lijk je een persoon die een gewone HTTPS-pagina naar een grote site opent. Er is geen proxy-handshake, geen self-signed certificaat, geen statistische eigenaardigheid. Een USENIX-paper uit 2024 vond VLESS-verkeer met de Vision-flow statistisch niet te onderscheiden van een directe HTTPS-verbinding naar de geïmiteerde host, zelfs onder packet-size- en timing-analyse.
Dat is de hele truc: in plaats van te proberen harder te versleutelen, probeert Reality saai te lijken. En "saaie HTTPS naar Microsoft" is precies wat een censor zich niet kan veroorloven om massaal te blokkeren.
Waarom je een dedicated IP nodig hebt (en het $3-plan niet werkt)
Dit is de ene harde vereiste, dus het is de moeite waard om precies te zijn. Een VLESS-server luistert naar inkomende verbindingen op poort 443 — zo bereikt je telefoon of laptop hem. Om inbound-verkeer op een echte poort te accepteren, heeft de server zijn eigen publieke IP-adres nodig.
NAT-plannen hebben dat niet. Een NAT-VPS deelt een uitgaand IP met andere servers en heeft geen eigen inbound-toegangspunt — geweldig voor een bot die alleen uitgaande calls doet, nutteloos voor een server die bereikt moet worden. Dus het $3 NAT-plan kan fysiek geen VLESS-server hosten.
Het minimum dat werkt is een dedicated-IP-plan vanaf $8/mnd (Nano-IP). Dat is niet dat we je naar een duurdere tier sturen — het is de ondergrens om dit überhaupt te laten functioneren. Als je een gids ziet die suggereert dat je dit op een shared-IP-opstelling kunt doen, heeft die het mis over de networking.
Waar onze servers staan, en wat dat betekent voor latency
Onze nodes staan in Duitsland en Finland — Europese exits, ruim buiten de jurisdicties die de filtering doen. Een VLESS + Reality-server op een Europese VPS is een standaard, werkende configuratie tegen DPI in Iran, China en Rusland.
De eerlijke kost is latency. Een round trip van Iran of China naar Centraal-Europa voegt ongeveer 100–150 ms toe. Voor browsen, berichten, streamen en het meeste remote werk merk je het niet echt. Voor competitief gamen waar elke milliseconde telt, zou een dichterbij gelegen exit beter zijn — maar voor het voorbijkomen van censuur doen Europese exits het werk.
Wat het kost
| Plan | Specs | Goed voor |
|---|---|---|
| Nano-IP — $8/mnd | 2 vCPU · 1 GB · 15 GB | Eén persoon, alledaagse bypass — het juiste startpunt |
| Micro-IP — $10/mnd | 2 vCPU · 2 GB · 25 GB | Een paar apparaten, meer ruimte |
| Small-IP — $16/mnd | 4 vCPU · 4 GB · 35 GB | Een paar mensen die delen, of zwaarder gebruik |
Een VLESS-server is licht — Nano-IP is ruim voldoende voor een enkele gebruiker. Stap alleen op als je het endpoint deelt met familie of meerdere apparaten zwaar draait.
Betaling is in USDC of USDT (stablecoins, geen kaart), en er is geen KYC — een e-mail en een stablecoin-overdracht is de hele aanmelding. Zie hoe je met crypto betaalt als het je eerste keer is.
De eerlijke grenzen
We hebben liever dat je slaagt dan dat je koopt op een valse belofte, dus ronduit:
- Geen enkele VPS garandeert 100% bypass, voor altijd. Reality werkt vandaag omdat het niet te onderscheiden is van normale HTTPS. Censors blijven evolueren; dit is een bewegend doel, geen opgelost probleem.
- Een enkel IP kan op een graylist komen in de hardste netwerken. Zwaar proxyverkeer op één IP kan markering aantrekken (Iran vooral). Een dedicated IP dat jij beheert is snel te herbouwen — herinstalleer, nieuw IP, weer online — maar het is een echte grens.
- Dit is geen anonimiteit. Je IP is alleen van jou (geen menigte om in te verbergen), en stablecoin-betalingen staan op een publieke chain. No-KYC ≠ anoniem. Dit weerstaat censuur, wat een ander doel is.
- Alleen CPU, geen GPU — irrelevant voor een proxy, maar het waard om te vermelden zodat er geen verrassingen zijn.
- Het is een persoonlijk endpoint, geen publieke proxy. Bedoeld voor jou en misschien je huishouden. Toegang doorverkopen of het als open relay draaien schendt onze acceptabel gebruik en zorgt er sowieso meestal voor dat het IP snel gemarkeerd wordt.
Klaar om er een op te zetten?
De stap-voor-stap VLESS + Xray-gids loopt door het installeren van Xray, het configureren van Reality en het verbinden van een client — copy-paste-commando's inbegrepen.
Begin met een Nano-IP-plan ($8/mnd) — dedicated IP, root-toegang, draaiend in ongeveer een minuut. Betaal in crypto, geen KYC.
Gerelateerd
- Stap voor stap: je eigen VLESS/Xray-server — de volledige setup-gids
- Zelf-gehoste WireGuard VPN — als je op een netwerk zonder DPI zit, is WireGuard eenvoudiger
- Anonieme VPS-hosting — wat no-KYC wel en niet betekent
- Hoe je met crypto betaalt
Reacties
Nog geen reacties. Wees de eerste.