EQVPS

VPS voor het omzeilen van censuur (VLESS + Reality)

Wanneer WireGuard en OpenVPN worden gedood door DPI, komt een zelf-gehoste VLESS + Reality-server op je eigen VPS er nog steeds doorheen. Hier is waarom het werkt, wat het kost, en waar het niet werkt.

Als je in een land met serieuze internetfiltering zit, heb je dit waarschijnlijk zien gebeuren: je installeert een bekende VPN-app, hij verbindt een paar seconden, en dan valt alles stil. Probeer een andere — hetzelfde. De "stealth mode"-schakelaars helpen niet. Dit is niet je verbinding die haperig is. Het is deep packet inspection (DPI) die zijn werk doet.

WireGuard en OpenVPN zijn niet gebouwd om te verbergen. Ze zijn gebouwd voor snelheid en privacy op netwerken die er niet actief op jagen. DPI-systemen in Iran, China en Rusland fingerprinten hun handshakes en doden de tunnel — vaak voordat hij klaar is met verbinden. De obfuscatiemodi die op commerciële VPN's zijn gebout worden ook pattern-matched. Deze pagina gaat over de ene aanpak die er nog steeds doorheen komt, en over het zelf draaien ervan op een VPS die jij beheert.

De eerlijke afweging vooraf

Zelf een VLESS + Reality-server hosten is geen magische "werkt altijd"-knop, en we gaan het niet als zodanig verkopen. Hier is de echte vorm ervan:

Als die afweging goed klinkt, hier is waarom het protocol werkt.

Waarom VLESS + Reality erdoorheen komt wanneer WireGuard dat niet doet

DPI blokkeert VPN's door te herkennen hoe ze eruitzien op de lijn. Een WireGuard-handshake heeft een kenmerkende UDP-fingerprint. OpenVPN heeft zijn eigen patroon. Zodra een DPI-systeem de signatuur kent, is het blokkeren ervan triviaal.

Reality neemt een andere route. Wanneer je client verbindt, voert hij een echte TLS-handshake uit die een echte, populaire website imiteert — met het daadwerkelijke certificaat van die site. Voor alles wat de verbinding bekijkt, lijk je een persoon die een gewone HTTPS-pagina naar een grote site opent. Er is geen proxy-handshake, geen self-signed certificaat, geen statistische eigenaardigheid. Een USENIX-paper uit 2024 vond VLESS-verkeer met de Vision-flow statistisch niet te onderscheiden van een directe HTTPS-verbinding naar de geïmiteerde host, zelfs onder packet-size- en timing-analyse.

Dat is de hele truc: in plaats van te proberen harder te versleutelen, probeert Reality saai te lijken. En "saaie HTTPS naar Microsoft" is precies wat een censor zich niet kan veroorloven om massaal te blokkeren.

Waarom je een dedicated IP nodig hebt (en het $3-plan niet werkt)

Dit is de ene harde vereiste, dus het is de moeite waard om precies te zijn. Een VLESS-server luistert naar inkomende verbindingen op poort 443 — zo bereikt je telefoon of laptop hem. Om inbound-verkeer op een echte poort te accepteren, heeft de server zijn eigen publieke IP-adres nodig.

NAT-plannen hebben dat niet. Een NAT-VPS deelt een uitgaand IP met andere servers en heeft geen eigen inbound-toegangspunt — geweldig voor een bot die alleen uitgaande calls doet, nutteloos voor een server die bereikt moet worden. Dus het $3 NAT-plan kan fysiek geen VLESS-server hosten.

Het minimum dat werkt is een dedicated-IP-plan vanaf $8/mnd (Nano-IP). Dat is niet dat we je naar een duurdere tier sturen — het is de ondergrens om dit überhaupt te laten functioneren. Als je een gids ziet die suggereert dat je dit op een shared-IP-opstelling kunt doen, heeft die het mis over de networking.

Waar onze servers staan, en wat dat betekent voor latency

Onze nodes staan in Duitsland en Finland — Europese exits, ruim buiten de jurisdicties die de filtering doen. Een VLESS + Reality-server op een Europese VPS is een standaard, werkende configuratie tegen DPI in Iran, China en Rusland.

De eerlijke kost is latency. Een round trip van Iran of China naar Centraal-Europa voegt ongeveer 100–150 ms toe. Voor browsen, berichten, streamen en het meeste remote werk merk je het niet echt. Voor competitief gamen waar elke milliseconde telt, zou een dichterbij gelegen exit beter zijn — maar voor het voorbijkomen van censuur doen Europese exits het werk.

Wat het kost

PlanSpecsGoed voor
Nano-IP — $8/mnd2 vCPU · 1 GB · 15 GBEén persoon, alledaagse bypass — het juiste startpunt
Micro-IP — $10/mnd2 vCPU · 2 GB · 25 GBEen paar apparaten, meer ruimte
Small-IP — $16/mnd4 vCPU · 4 GB · 35 GBEen paar mensen die delen, of zwaarder gebruik

Een VLESS-server is licht — Nano-IP is ruim voldoende voor een enkele gebruiker. Stap alleen op als je het endpoint deelt met familie of meerdere apparaten zwaar draait.

Betaling is in USDC of USDT (stablecoins, geen kaart), en er is geen KYC — een e-mail en een stablecoin-overdracht is de hele aanmelding. Zie hoe je met crypto betaalt als het je eerste keer is.

De eerlijke grenzen

We hebben liever dat je slaagt dan dat je koopt op een valse belofte, dus ronduit:

Klaar om er een op te zetten?

De stap-voor-stap VLESS + Xray-gids loopt door het installeren van Xray, het configureren van Reality en het verbinden van een client — copy-paste-commando's inbegrepen.

Begin met een Nano-IP-plan ($8/mnd) — dedicated IP, root-toegang, draaiend in ongeveer een minuut. Betaal in crypto, geen KYC.

Gerelateerd

Klaar om te implementeren? Betaal met crypto, geen KYC — live in ongeveer een minuut.

Nu implementeren →

FAQ

Waarom werkt WireGuard of OpenVPN niet waar ik ben?

Deep-packet-inspection-systemen (DPI) in Iran, China en Rusland herkennen VPN-protocollen aan hun handshake-signatuur. WireGuards UDP-handshake en OpenVPN's patroon zijn allebei herkenbaar, dus DPI blokkeert of throttelt ze binnen seconden — vaak voordat de tunnel zelfs tot stand komt. VLESS + Reality vermijdt dit door je verkeer eruit te laten zien als een gewone HTTPS-verbinding naar een echte website, zonder VPN-signatuur om tegen te matchen.

Wat is VLESS + Reality, in gewone taal?

VLESS is een lichtgewicht proxyprotocol van het Xray-project. Reality is een transport erbovenop dat, tijdens het opzetten van de verbinding, een echte TLS-handshake naar een echte site imiteert (zoals een Microsoft- of Apple-domein) met het daadwerkelijke certificaat van die site. Voor DPI is je verbinding statistisch niet te onderscheiden van iemand die een normale HTTPS-pagina opent — er is geen proxypatroon, geen vreemd certificaat, niets om te fingerprinten. Vanaf 2026 is het het protocol dat het beste heeft standgehouden tegen DPI.

Heb ik een dedicated IP nodig, of is het goedkopere NAT-plan genoeg?

Je hebt een dedicated IP nodig. Een VLESS-server accepteert inkomende verbindingen op poort 443, wat je eigen publieke inbound-endpoint vereist. NAT-plannen delen een uitgaand IP en hebben geen inbound-toegangspunt, dus een VLESS-server kan er fysiek niet op draaien. Het minimum dat werkt is het Nano-IP-plan van $8/mnd — het $3 NAT-plan doet het niet. Dit is een technische vereiste, geen upsell.

Wordt mijn IP uiteindelijk toch geblokkeerd?

Mogelijk, in de meest agressieve netwerken. Reality zelf heeft geen detecteerbare signatuur, maar sommige ISP's (met name in Iran) zetten IP-adressen die zwaar proxyverkeer dragen op een graylist — een IP dat grote volumes duwt, kan binnen een paar dagen worden gemarkeerd. Het praktische antwoord is dat een dedicated IP dat jij beheert makkelijk te herbouwen is: herinstalleer op een verse server, krijg een nieuw IP, en je bent terug. We doen niet alsof één IP eeuwig meegaat in de zwaarste omgevingen — maar zelf hosten betekent dat je niet op iemand hoeft te wachten om het te fixen.

Jullie servers staan in Duitsland en Finland — werkt dat vanuit Iran of China?

Ja. VLESS + Reality vanuit een Europese exit is een standaard werkende opstelling tegen DPI. De eerlijke afweging is latency: een round trip van Iran of China naar de EU voegt ongeveer 100–150 ms toe, wat prima is voor browsen, berichten en het meeste werk, maar niet ideaal voor latency-gevoelig gamen. Voor alledaagse censuuromzeiling werkt het goed.

Is dit anoniem?

Nee — en we beweren niet anders. No-KYC betekent dat we je identiteit niet vragen om je aan te melden, en je betaalt in stablecoins zonder kaart. Maar je VPS heeft één publiek IP dat alleen van jou is (je gaat niet op in een menigte), en blockchainbetalingen worden publiek vastgelegd. Dit is een privé-endpoint dat censuur weerstaat, geen anonimiteitstool. Als je threat model anonimiteit nodig heeft, is dat een andere opstelling.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.