WireGuard là câu trả lời đúng hầu hết thời gian: nó nhanh, đơn giản, và thực sự an toàn. Đây không phải một bài "WireGuard tồi" — nó là bước tiếp theo trung thực cho một tình huống duy nhất khi WireGuard ngừng hoạt động. Ở một số mạng, deep packet inspection (DPI) nhận ra giao thức WireGuard qua chữ ký của nó và chặn nó thẳng. Khi điều đó xảy ra, không lượng chỉnh-cấu-hình nào giúp, vì vấn đề không phải thiết lập của bạn — mà là lưu lượng trông như một VPN. Đó là vấn đề VLESS+Reality giải quyết.
Ngã ba trung thực: WireGuard hay Xray?
Quyết định điều này trước, vì công cụ đơn giản hơn thường là công cụ đúng:
- Dùng WireGuard nếu nó hoạt động nơi bạn ở. Nó dễ chạy hơn, dễ suy luận hơn, và nhanh. Không lý do gì với tới thứ phức tạp hơn cho tới khi bạn phải.
- Dùng VLESS+Reality (Xray) khi WireGuard bị chặn. Reality ngụy trang kết nối của bạn như một handshake TLS thông thường tới một website thật — nên với DPI nó trông như ai đó duyệt một trang HTTPS bình thường, không chữ ký VPN để phát hiện. Nhiều phần chuyển động hơn, nhưng nó sống sót nơi WireGuard không.
Nếu bạn không bị chặn, dừng ở đây và dùng WireGuard. Phần còn lại là cho khi bạn bị.
Vì sao cái này cần một IP riêng
Một máy chủ Xray nhận các kết nối đến — client của bạn gọi vào nó trên cổng 443. Điều đó đòi hỏi một IP công khai định địa chỉ được và là của bạn. Một gói NAT chia sẻ một IP egress giữa các khách hàng và cho bạn không endpoint đến, nên nó sẽ không hoạt động ở đây. Bạn cần một gói IP riêng — và vì đây là một khối lượng công việc lưu lượng hơn là một cái CPU, cái nhỏ nhất làm được việc: Nano-IP ở $8/tháng (1 vCPU / 1 GB) là dư dả. Các gói lớn hơn mua cho bạn nhiều dư địa thông lượng, không phải một tunnel tốt hơn.
Cài Xray
Dùng trình cài đặt chính thức — đừng săn các build ngẫu nhiên:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Tạo hai thứ một cấu hình Reality cần — một cặp khóa và một UUID:
xray x25519 # in một Private key và một Public key
xray uuid # in một UUID cho client
Giữ private key cho cấu hình máy chủ và public key cho liên kết client. Lưu cả hai.
Cấu hình máy chủ, giải thích
Đặt cái này vào /usr/local/etc/xray/config.json, điền các giá trị bạn tạo:
{
"inbounds": [{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-PRIVATE-KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
Các trường chính thực sự làm gì:
dest— website thật mà lưu lượng của bạn sẽ giả dạng. Nó phải là một trang hỗ trợ TLS 1.3 và HTTP/2; một tên miền lớn, luôn-bật là lựa chọn thông thường. Đây là trang DPI nghĩ bạn đang ghé.serverNames— (các) SNI mà handshake của bạn trình ra. Nó phải khớpdest(cùng tên miền), vì đó là ngụy trang.privateKey— nửa riêng của cặpxray x25519của bạn. Nửa công khai đi tới client.shortIds— một mảng;[""](rỗng) hợp lệ và ổn cho một thiết lập cá nhân. Bạn có thể thêm các ID hex để phân biệt các client.flow: xtls-rprx-vision— chế độ điều khiển luồng Reality dùng; nó phải khớp ở cả hai đầu.
Rồi bật nó:
sudo systemctl enable --now xray
sudo systemctl status xray
Liên kết client
Trỏ một client mã nguồn mở tới máy chủ — v2rayN, Hiddify, hoặc bất kỳ ứng dụng tương thích Xray nào. Chuỗi kết nối mã hóa mọi thứ:
vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server
Các mảnh: pbk là public key, sni khớp serverNames của bạn, sid là short ID (rỗng ở đây), fp=chrome giả một fingerprint TLS trình duyệt. Dán liên kết vào client và bạn kết nối.
Những giới hạn trung thực
- Tốc độ tùy tuyến tới bạn. Reality không làm các gói nhanh hơn — thông lượng bị giới hạn bởi đường mạng giữa bạn và máy chủ. Một máy chủ gần hơn là một cái nhanh hơn; không có phép màu ở đây.
- Nó cho một đến vài người dùng. Đây là endpoint riêng tư của bạn, không phải một VPN công khai. Một VPS nhỏ không thể là một dịch vụ cho người lạ, và biến nó thành một cái mời lạm dụng.
- AUP vẫn áp dụng. Một tunnel vượt kiểm duyệt cá nhân ổn; chạy một proxy công khai mở hoặc dùng nó cho các cuộc tấn công thì không, và khiến dịch vụ bị chấm dứt.
- Nhà cung cấp của bạn thấy lưu lượng tồn tại. Ngụy trang nhắm vào DPI trên đường tới bạn, không phải host — nhà cung cấp thấy khối lượng và thời gian, không phải nội dung. Nó là bút danh, cùng lưu ý trung thực như bất kỳ VPS ẩn danh nào.
Kết luận
WireGuard trước; Reality khi WireGuard bị chặn. VLESS+Reality trên Xray ẩn tunnel của bạn bên trong TLS trông-bình-thường tới một trang thật, chính là cái đánh bại DPI — và nó chạy tốt trên gói $8/tháng IP riêng rẻ nhất vì nó là lưu lượng, không phải tính toán. Cài qua script chính thức, tạo các khóa của bạn, khớp dest/serverNames, và trỏ một client mã nguồn mở tới nó. Khóa cỗ máy lại trước với danh sách kiểm tra bảo mật, và giữ kỳ vọng trung thực: nó đánh bại DPI, nó không làm bạn vô hình.
Sẵn sàng chạy nó? Gói IP riêng rẻ nhất — Nano-IP ở $8/tháng là tất cả những gì cần; đây là một khối lượng công việc lưu lượng, không phải tính toán. Muốn bức tranh đầy đủ trước — gói nào, chạy gì, khi nào một IP riêng bắt buộc? Xem VPS cho VPN.
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.