WireGuard คือคำตอบที่ถูกต้องส่วนใหญ่: มันเร็ว ง่าย และปลอดภัยจริง นี่ไม่ใช่บทความ "WireGuard แย่" — มันคือขั้นถัดไปที่ตรงไปตรงมาสำหรับสถานการณ์เดียวที่ WireGuard หยุดทำงาน ในบางเครือข่าย deep packet inspection (DPI) จดจำโปรโตคอล WireGuard จากลายเซ็นและบล็อกมันทันที เมื่อนั่นเกิด การปรับคอนฟิกไม่ช่วย เพราะปัญหาไม่ใช่การตั้งค่าของคุณ — มันคือทราฟฟิกดูเหมือน VPN นั่นคือปัญหาที่ VLESS+Reality แก้
ทางแยกตรงไปตรงมา: WireGuard หรือ Xray?
ตัดสินนี่ก่อน เพราะเครื่องมือที่ง่ายกว่ามักถูกต้อง:
- ใช้ WireGuard หากมันทำงานที่ที่คุณอยู่ มันรันง่ายกว่า ให้เหตุผลง่ายกว่า และเร็ว ไม่มีเหตุผลคว้าอะไรซับซ้อนกว่าจนกว่าคุณต้อง
- ใช้ VLESS+Reality (Xray) เมื่อ WireGuard ถูกบล็อก Reality ปลอมการเชื่อมต่อของคุณเป็น TLS handshake ปกติไปยังเว็บจริง — ดังนั้นต่อ DPI มันดูเหมือนคนท่องเว็บ HTTPS ปกติ โดยไม่มีลายเซ็น VPN ให้ตรวจ ชิ้นส่วนเคลื่อนที่มากกว่า แต่มันรอดที่ที่ WireGuard ไม่
หากคุณไม่ถูกบล็อก หยุดที่นี่และใช้ WireGuard ที่เหลือนี้สำหรับเมื่อคุณถูก
ทำไมนี่ต้องการ dedicated IP
เซิร์ฟเวอร์ Xray รับการเชื่อมต่อขาเข้า — ไคลเอนต์ของคุณโทรเข้ามันบนพอร์ต 443 นั่นต้องมี IP สาธารณะที่ระบุที่อยู่ได้และเป็นของคุณ แพ็กเกจ NAT แชร์ egress IP หนึ่งในหมู่ลูกค้าและไม่ให้ endpoint ขาเข้า ดังนั้นมันไม่ทำงานที่นี่ คุณต้องการ แพ็กเกจ dedicated-IP — และเพราะนี่คืองานทราฟฟิกมากกว่า CPU ตัวเล็กที่สุดทำงาน: Nano-IP ที่ $8/เดือน (1 vCPU / 1 GB) เพียงพอ แพ็กเกจใหญ่กว่าซื้อพื้นที่เหลือ throughput มากขึ้น ไม่ใช่ tunnel ที่ดีกว่า
ติดตั้ง Xray
ใช้ตัวติดตั้งทางการ — อย่าตามหา build สุ่ม:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
สร้างสองสิ่งที่คอนฟิก Reality ต้องการ — คู่คีย์และ UUID:
xray x25519 # พิมพ์ Private key และ Public key
xray uuid # พิมพ์ UUID สำหรับไคลเอนต์
เก็บ private key สำหรับคอนฟิกเซิร์ฟเวอร์และ public key สำหรับลิงก์ไคลเอนต์ บันทึกทั้งสอง
คอนฟิกเซิร์ฟเวอร์ อธิบาย
วางนี่ลงใน /usr/local/etc/xray/config.json เติมค่าที่คุณสร้าง:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
ฟิลด์สำคัญทำอะไรจริง:
dest— เว็บจริงที่ทราฟฟิกของคุณจะปลอม มันต้องเป็นเว็บที่รองรับ TLS 1.3 และ HTTP/2 โดเมนใหญ่ที่ออนไลน์เสมอเป็นตัวเลือกปกติ นี่คือเว็บที่ DPI คิดว่าคุณกำลังเยี่ยมserverNames— SNI ที่ handshake ของคุณนำเสนอ มันต้องตรงdest(โดเมนเดียวกัน) เพราะนั่นคือการปลอมprivateKey— ครึ่งส่วนตัวของคู่xray x25519ของคุณ ครึ่งสาธารณะไปที่ไคลเอนต์shortIds— array;[""](ว่าง) ใช้ได้และโอเคสำหรับการตั้งค่าส่วนตัว คุณเพิ่ม hex ID เพื่อแยกไคลเอนต์ได้flow: xtls-rprx-vision— โหมด flow control ที่ Reality ใช้ มันต้องตรงทั้งสองฝั่ง
จากนั้นเปิดมัน:
sudo systemctl enable --now xray
sudo systemctl status xray
ลิงก์ไคลเอนต์
ชี้ ไคลเอนต์โอเพนซอร์ส ไปที่เซิร์ฟเวอร์ — v2rayN, Hiddify หรือแอปที่เข้ากับ Xray ใด สตริงการเชื่อมต่อเข้ารหัสทุกอย่าง:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
ชิ้นส่วน: pbk คือ public key sni ตรง serverNames ของคุณ sid คือ short ID (ว่างที่นี่) fp=chrome ปลอมลายนิ้วมือ TLS ของเบราว์เซอร์ วางลิงก์ลงในไคลเอนต์และคุณเชื่อมต่อแล้ว
ขีดจำกัดที่ตรงไปตรงมา
- ความเร็วขึ้นอยู่กับเส้นทางมาหาคุณ Reality ไม่ทำให้แพ็กเกจเร็วขึ้น — throughput ถูกจำกัดโดยเส้นทางเครือข่ายระหว่างคุณกับเซิร์ฟเวอร์ เซิร์ฟเวอร์ที่ใกล้กว่าเร็วกว่า ไม่มีเวทมนตร์ที่นี่
- มันสำหรับหนึ่งถึงไม่กี่ผู้ใช้ นี่คือ endpoint ส่วนตัวของคุณ ไม่ใช่ VPN สาธารณะ VPS เล็กหนึ่งเป็นบริการสำหรับคนแปลกหน้าไม่ได้ และการเปลี่ยนมันเป็นหนึ่งเชิญการใช้ในทางที่ผิด
- AUP ยังใช้ tunnel หลบเซ็นเซอร์ส่วนตัวโอเค การรันพร็อกซีสาธารณะเปิดหรือใช้มันสำหรับการโจมตีไม่ และทำให้บริการถูกยุติ
- ผู้ให้บริการของคุณเห็นว่าทราฟฟิกมีอยู่ การปลอมมุ่งที่ DPI บนเส้นทางมาหาคุณ ไม่ใช่ที่โฮสต์ — ผู้ให้บริการเห็นปริมาณและจังหวะเวลา ไม่ใช่เนื้อหา มันคือนามแฝง ข้อควรระวังตรงไปตรงมาเดียวกับVPS ไม่ระบุตัวตนใด
บรรทัดสุดท้าย
WireGuard ก่อน Reality เมื่อ WireGuard ถูกบล็อก VLESS+Reality บน Xray ซ่อน tunnel ของคุณใน TLS ที่ดูปกติไปยังเว็บจริง ซึ่งเป็นสิ่งที่เอาชนะ DPI พอดี — และมันรันได้ดีบนแพ็กเกจ dedicated-IP $8/เดือน ถูกที่สุดเพราะมันคือทราฟฟิก ไม่ใช่การประมวลผล ติดตั้งผ่านสคริปต์ทางการ สร้างคีย์ของคุณ ตรง dest/serverNames และชี้ไคลเอนต์โอเพนซอร์สไปที่มัน ล็อกเครื่องก่อนด้วยเช็กลิสต์ความปลอดภัย และเก็บความคาดหวังตรงไปตรงมา: มันเอาชนะ DPI มันไม่ทำให้คุณล่องหน
พร้อมรันมันไหม? แพ็กเกจ dedicated-IP ถูกที่สุด — Nano-IP ที่ $8/เดือน คือทั้งหมดที่ต้องใช้ นี่คืองานทราฟฟิก ไม่ใช่การประมวลผล อยากได้ภาพเต็มก่อน — แพ็กเกจใด รันอะไร เมื่อ dedicated IP จำเป็น? ดู VPS สำหรับ VPN
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ