EQVPS

Máy chủ VLESS/Xray của riêng bạn trên một VPS (khi WireGuard bị chặn)

6 thg 7, 2026 · 5 phút đọc · EQVPS Team

WireGuard là câu trả lời đúng hầu hết thời gian: nó nhanh, đơn giản, và thực sự an toàn. Đây không phải một bài "WireGuard tồi" — nó là bước tiếp theo trung thực cho một tình huống duy nhất khi WireGuard ngừng hoạt động. Ở một số mạng, deep packet inspection (DPI) nhận ra giao thức WireGuard qua chữ ký của nó và chặn nó thẳng. Khi điều đó xảy ra, không lượng chỉnh-cấu-hình nào giúp, vì vấn đề không phải thiết lập của bạn — mà là lưu lượng trông như một VPN. Đó là vấn đề VLESS+Reality giải quyết.

Ngã ba trung thực: WireGuard hay Xray?

Quyết định điều này trước, vì công cụ đơn giản hơn thường là công cụ đúng:

Nếu bạn không bị chặn, dừng ở đây và dùng WireGuard. Phần còn lại là cho khi bạn bị.

Vì sao cái này cần một IP riêng

Một máy chủ Xray nhận các kết nối đến — client của bạn gọi vào nó trên cổng 443. Điều đó đòi hỏi một IP công khai định địa chỉ được và là của bạn. Một gói NAT chia sẻ một IP egress giữa các khách hàng và cho bạn không endpoint đến, nên nó sẽ không hoạt động ở đây. Bạn cần một gói IP riêng — và vì đây là một khối lượng công việc lưu lượng hơn là một cái CPU, cái nhỏ nhất làm được việc: Nano-IP ở $8/tháng (1 vCPU / 1 GB) là dư dả. Các gói lớn hơn mua cho bạn nhiều dư địa thông lượng, không phải một tunnel tốt hơn.

Cài Xray

Dùng trình cài đặt chính thức — đừng săn các build ngẫu nhiên:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Tạo hai thứ một cấu hình Reality cần — một cặp khóa và một UUID:

xray x25519          # in một Private key và một Public key
xray uuid            # in một UUID cho client

Giữ private key cho cấu hình máy chủ và public key cho liên kết client. Lưu cả hai.

Cấu hình máy chủ, giải thích

Đặt cái này vào /usr/local/etc/xray/config.json, điền các giá trị bạn tạo:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

Các trường chính thực sự làm gì:

Rồi bật nó:

sudo systemctl enable --now xray
sudo systemctl status xray

Liên kết client

Trỏ một client mã nguồn mở tới máy chủ — v2rayN, Hiddify, hoặc bất kỳ ứng dụng tương thích Xray nào. Chuỗi kết nối mã hóa mọi thứ:

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

Các mảnh: pbkpublic key, sni khớp serverNames của bạn, sid là short ID (rỗng ở đây), fp=chrome giả một fingerprint TLS trình duyệt. Dán liên kết vào client và bạn kết nối.

Những giới hạn trung thực

Kết luận

WireGuard trước; Reality khi WireGuard bị chặn. VLESS+Reality trên Xray ẩn tunnel của bạn bên trong TLS trông-bình-thường tới một trang thật, chính là cái đánh bại DPI — và nó chạy tốt trên gói $8/tháng IP riêng rẻ nhất vì nó là lưu lượng, không phải tính toán. Cài qua script chính thức, tạo các khóa của bạn, khớp dest/serverNames, và trỏ một client mã nguồn mở tới nó. Khóa cỗ máy lại trước với danh sách kiểm tra bảo mật, và giữ kỳ vọng trung thực: nó đánh bại DPI, nó không làm bạn vô hình.


Sẵn sàng chạy nó? Gói IP riêng rẻ nhất — Nano-IP ở $8/tháng là tất cả những gì cần; đây là một khối lượng công việc lưu lượng, không phải tính toán. Muốn bức tranh đầy đủ trước — gói nào, chạy gì, khi nào một IP riêng bắt buộc? Xem VPS cho VPN.

Xem gói & đặt một VPS →

FAQ

VLESS+Reality khác WireGuard thế nào?

WireGuard là một VPN thật sự và nó xuất sắc — nhưng giao thức của nó có một chữ ký nhận ra được, nên deep packet inspection (DPI) có thể phát hiện và chặn nó. VLESS+Reality đi một cách khác: nó ngụy trang lưu lượng của bạn như một kết nối TLS thông thường tới một website thật, hiện có, nên trên đường truyền không có gì trông như một VPN để chặn. Nếu WireGuard hoạt động nơi bạn ở, dùng nó — nó đơn giản hơn. Với tới Reality khi WireGuard bị chặn.

Vì sao tôi cần một IP riêng cho một máy chủ Xray?

Vì nó nhận các kết nối đến. Client của bạn kết nối tới máy chủ trên cổng 443, và điều đó đòi hỏi một IP công khai là của bạn — một gói NAT chia sẻ một IP egress và không cho bạn một endpoint đến định địa chỉ được. Một gói IP riêng thì có. Tin vui: nó là một khối lượng công việc lưu lượng, không phải CPU, nên gói IP riêng rẻ nhất ($8/tháng Nano-IP) là đủ.

Bao nhiêu người có thể dùng một máy chủ Xray?

Thực tế một đến một nhúm. Nó được xây như endpoint riêng tư của riêng bạn, không phải một dịch vụ công khai. Bạn có thể thêm nhiều client ID, nhưng thông lượng được chia sẻ và một VPS nhỏ không có ý là một VPN công khai cho người lạ — điều đó cũng mời lạm dụng vi phạm AUP.

Nhà cung cấp của tôi có thấy tôi làm gì không?

Nhà cung cấp thấy lưu lượng chảy tới và từ máy chủ của bạn — khối lượng và thời gian — nhưng không phải nội dung lưu lượng được tunnel của bạn. Ngụy trang của Reality nhắm vào đường mạng tới bạn (DPI), không phải host. Như luôn luôn, nó là bút danh, không phải vô hình.

← Quay lại blogXem gói & giá →

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.