Calor de verão — tudo derrete, até nossos preços.−25%−25% em todo plano anual, até 31 de agostoVer planos
EQVPS
Começar

Seu próprio servidor VLESS/Xray num VPS (quando o WireGuard é bloqueado)

6 de jul. de 2026 · 5 min de leitura · Equipe EQVPS

O WireGuard é a resposta certa na maior parte do tempo: é rápido, simples e genuinamente seguro. Este não é um artigo "o WireGuard é ruim" — é o próximo passo honesto para a única situação em que o WireGuard para de funcionar. Em algumas redes, a inspeção profunda de pacotes (DPI) reconhece o protocolo WireGuard pela assinatura dele e o bloqueia de vez. Quando isso acontece, nenhuma quantidade de ajuste de config ajuda, porque o problema não é o seu setup — é que o tráfego parece uma VPN. Esse é o problema que o VLESS+Reality resolve.

A bifurcação honesta: WireGuard ou Xray?

Decida isto primeiro, porque a ferramenta mais simples geralmente é a certa:

Se você não está sendo bloqueado, pare aqui e use o WireGuard. O resto disto é para quando você está.

Por que isto precisa de um IP dedicado

Um servidor Xray aceita conexões de entrada — seu cliente disca para ele na porta 443. Isso exige um IP público que é endereçável e seu. Um plano NAT compartilha um IP de saída entre clientes e não te dá endpoint de entrada, então não vai funcionar aqui. Você precisa de um plano com IP dedicado — e como esta é uma carga de tráfego em vez de CPU, o menor dá conta: o Nano-IP de US$8/mês (1 vCPU / 1 GB) é bastante. Planos maiores te compram mais folga de throughput, não um túnel melhor.

Instale o Xray

Use o instalador oficial — não cace builds aleatórios:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Gere as duas coisas que uma config Reality precisa — um par de chaves e um UUID:

xray x25519          # imprime uma chave Privada e uma chave Pública
xray uuid            # imprime um UUID para o cliente

Guarde a chave privada para a config do servidor e a chave pública para o link do cliente. Salve ambas.

A config do servidor, explicada

Coloque isto em /usr/local/etc/xray/config.json, preenchendo com os seus valores gerados:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "SEU-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "SUA-CHAVE-PRIVADA",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

O que os campos-chave de fato fazem:

Depois habilite-o:

sudo systemctl enable --now xray
sudo systemctl status xray

Aponte um cliente open-source para o servidor — v2rayN, Hiddify, ou qualquer app compatível com Xray. A string de conexão codifica tudo:

vless://SEU-UUID@SEU-IP-DE-SERVIDOR:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=SUA-CHAVE-PUBLICA&sid=&fp=chrome&flow=xtls-rprx-vision#meu-servidor

As peças: pbk é a chave pública, sni combina com os seus serverNames, sid é o short ID (vazio aqui), fp=chrome falsifica uma impressão digital TLS de navegador. Cole o link no cliente e você está conectado.

Limites honestos

A conclusão

WireGuard primeiro; Reality quando o WireGuard é bloqueado. O VLESS+Reality no Xray esconde seu túnel dentro de um TLS de aparência comum para um site real, que é exatamente o que derrota a DPI — e roda bem no plano com IP dedicado mais barato de US$8/mês porque é tráfego, não computação. Instale via o script oficial, gere suas chaves, combine dest/serverNames e aponte um cliente open-source para ele. Tranque a máquina primeiro com o checklist de segurança, e mantenha as expectativas honestas: ele derrota a DPI, não te deixa invisível.


Pronto para rodá-lo? O plano com IP dedicado mais barato — Nano-IP de US$8/mês — é tudo o que é preciso; esta é uma carga de tráfego, não de computação. Quer o quadro completo primeiro — qual plano, o que rodar, quando um IP dedicado é necessário? Veja VPS para VPN.

FAQ

Como o VLESS+Reality é diferente do WireGuard?

O WireGuard é uma VPN genuína e é excelente — mas o protocolo dele tem uma assinatura reconhecível, então a inspeção profunda de pacotes (DPI) pode detectá-lo e bloqueá-lo. O VLESS+Reality toma uma abordagem diferente: ele disfarça seu tráfego como uma conexão TLS comum para um site real e existente, então na rede não há nada que pareça uma VPN para bloquear. Se o WireGuard funciona onde você está, use-o — é mais simples. Recorra ao Reality quando o WireGuard for bloqueado.

Por que preciso de um IP dedicado para um servidor Xray?

Porque ele aceita conexões de entrada. Seu cliente se conecta ao servidor na porta 443, e isso exige um IP público que é seu — um plano NAT compartilha um IP de saída e não te dá um endpoint de entrada endereçável. Um plano com IP dedicado dá. A boa notícia: é uma carga de tráfego, não de CPU, então o plano com IP dedicado mais barato (Nano-IP de US$8/mês) basta.

Quantas pessoas podem usar um servidor Xray?

Realisticamente uma a um punhado. Ele é feito como o seu próprio endpoint privado, não um serviço público. Você pode adicionar vários IDs de cliente, mas o throughput é compartilhado e um VPS pequeno não é feito para ser uma VPN pública para estranhos — isso também convida ao abuso que viola a PUA.

Meu provedor vai ver o que estou fazendo?

O provedor vê que o tráfego flui de e para o seu servidor — o volume e o tempo — mas não o conteúdo do seu tráfego tunelado. O disfarce do Reality mira no caminho de rede até você (DPI), não no host. Como sempre, é pseudonímia, não invisibilidade.

← Voltar ao blogVer planos e preços →

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.