WireGuard çoğu zaman doğru cevaptır: hızlı, basit ve gerçekten güvenlidir. Bu bir "WireGuard kötü" yazısı değil — WireGuard'ın çalışmayı bıraktığı tek durum için dürüst bir sonraki adım. Bazı ağlarda derin paket incelemesi (DPI), WireGuard protokolünü imzasından tanır ve doğrudan engeller. Bu olduğunda, hiçbir yapılandırma ince ayarı yardımcı olmaz, çünkü sorun kurulumun değil — trafiğin bir VPN'e benziyor olmasıdır. VLESS+Reality'nin çözdüğü sorun budur.
Dürüst çatal: WireGuard mı Xray mi?
Önce buna karar ver, çünkü daha basit araç genellikle doğru olandır:
- WireGuard bulunduğun yerde çalışıyorsa onu kullan. Çalıştırması daha kolay, üzerinde akıl yürütmesi daha kolay ve hızlıdır. Mecbur kalmadıkça daha karmaşık bir şeye uzanmanın nedeni yok.
- VLESS+Reality (Xray) WireGuard engellendiğinde kullanılır. Reality, bağlantını gerçek bir web sitesine giden sıradan bir TLS el sıkışması gibi gizler — böylece DPI için, algılanacak bir VPN imzası olmadan, normal bir HTTPS sitesinde gezinen birine benzer. Daha çok hareketli parça ama WireGuard'ın hayatta kalamadığı yerde hayatta kalır.
Engellenmiyorsan burada dur ve WireGuard kullan. Gerisi engellendiğin durum içindir.
Neden özel IP gerekir
Bir Xray sunucusu gelen bağlantıları kabul eder — istemcin ona 443 portundan bağlanır. Bu, adreslenebilir ve sana ait, herkese açık bir IP gerektirir. Bir NAT planı tek bir çıkış IP'sini müşteriler arasında paylaşır ve sana gelen bir uç vermez, yani burada işe yaramaz. Bir özel IP planı gerekir — ve bu, CPU değil trafik iş yükü olduğu için en küçüğü işi görür: 8 $/ay Nano-IP (1 vCPU / 1 GB) fazlasıyla yeter. Daha büyük planlar sana daha iyi bir tünel değil, daha fazla çıktı payı satın alır.
Xray'i kur
Resmi kurucuyu kullan — rastgele derlemeler arama:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Bir Reality yapılandırmasının ihtiyaç duyduğu iki şeyi üret — bir anahtar çifti ve bir UUID:
xray x25519 # bir Özel anahtar ve bir Genel anahtar basar
xray uuid # istemci için bir UUID basar
Özel anahtarı sunucu yapılandırması için, genel anahtarı istemci bağlantısı için sakla. İkisini de kaydet.
Sunucu yapılandırması, açıklandı
Bunu /usr/local/etc/xray/config.json dosyasına koy, ürettiğin değerleri doldur:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
Anahtar alanların gerçekte ne yaptığı:
dest— trafiğinin taklit edeceği gerçek web sitesi. TLS 1.3 ve HTTP/2 destekleyen bir site olmalı; büyük, her zaman ayakta bir alan adı olağan tercihtir. Bu, DPI'ın senin ziyaret ettiğini sandığı sitedir.serverNames— el sıkışmanın sunduğu SNI'lar.destile eşleşmesi gerekir (aynı alan adı), çünkü kılık budur.privateKey—xray x25519çiftinin özel yarısı. Genel yarısı istemciye gider.shortIds— bir dizi;[""](boş) geçerlidir ve kişisel bir kurulum için gayet iyidir. İstemcileri ayırt etmek için onaltılık kimlikler ekleyebilirsin.flow: xtls-rprx-vision— Reality'nin kullandığı akış kontrol modu; her iki uçta da eşleşmelidir.
Sonra etkinleştir:
sudo systemctl enable --now xray
sudo systemctl status xray
İstemci bağlantısı
Sunucuya bir açık kaynaklı istemci yönlendir — v2rayN, Hiddify ya da herhangi bir Xray uyumlu uygulama. Bağlantı dizesi her şeyi kodlar:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
Parçalar: pbk genel anahtardır, sni senin serverNames'inle eşleşir, sid kısa kimliktir (burada boş), fp=chrome bir tarayıcı TLS parmak izini taklit eder. Bağlantıyı istemciye yapıştır ve bağlanırsın.
Dürüst sınırlar
- Hız, sana giden yola bağlıdır. Reality paketleri daha hızlı yapmaz — çıktı, seninle sunucu arasındaki ağ yoluyla sınırlıdır. Daha yakın bir sunucu daha hızlı olandır; burada sihir yok.
- Bir ile birkaç kullanıcı içindir. Bu senin özel ucun, herkese açık bir VPN değil. Küçük bir VPS yabancılar için bir hizmet olamaz ve onu öyle bir şeye çevirmek suistimali davet eder.
- AUP hâlâ geçerlidir. Kişisel bir engel-aşma tüneli iyidir; herkese açık bir vekil çalıştırmak ya da onu saldırılar için kullanmak değildir ve hizmetin sonlandırılmasına yol açar.
- Sağlayıcın trafiğin var olduğunu görür. Kılık, sunucuya değil, sana giden yoldaki DPI'a yöneliktir — sağlayıcı hacim ve zamanlamayı görür, içeriği değil. Bu takma-adlıktır, herhangi bir anonim VPS ile aynı dürüst uyarı.
Sonuç
Önce WireGuard; WireGuard engellendiğinde Reality. Xray üzerinde VLESS+Reality, tünelini gerçek bir siteye giden sıradan görünümlü TLS içinde saklar ki bu tam olarak DPI'ı alt eden şeydir — ve trafik olduğu için, hesaplama değil, en ucuz 8 $/ay özel IP planında gayet iyi çalışır. Resmi betikle kur, anahtarlarını üret, dest/serverNames'i eşleştir ve ona bir açık kaynaklı istemci yönlendir. Önce kutuyu güvenlik kontrol listesiyle kilitle ve beklentileri dürüst tut: DPI'ı yener, seni görünmez yapmaz.
Çalıştırmaya hazır mısın? En ucuz özel IP planı — 8 $/ay Nano-IP gereken tek şey; bu bir trafik iş yüküdür, hesaplama değil. Önce tam resmi mi istiyorsun — hangi plan, ne çalıştırmalı, özel IP ne zaman gerekli? VPN için VPS bölümüne bak.
Yorumlar
Henüz yorum yok. İlk olun.