EQVPS

VPS để vượt kiểm duyệt (VLESS + Reality)

Khi WireGuard và OpenVPN bị DPI giết, một máy chủ VLESS + Reality tự host trên VPS của riêng bạn vẫn vượt qua được. Đây là vì sao nó hoạt động, chi phí bao nhiêu, và nơi nó không hoạt động.

Nếu bạn ở một quốc gia có lọc internet nghiêm trọng, bạn có lẽ đã chứng kiến điều này: bạn cài một ứng dụng VPN nổi tiếng, nó kết nối được vài giây, rồi mọi thứ đứng khựng. Thử một cái khác — vẫn vậy. Các công tắc "chế độ ẩn" không giúp gì. Đây không phải kết nối của bạn chập chờn. Đó là deep packet inspection (DPI) đang làm việc của nó.

WireGuard và OpenVPN không được xây dựng để ẩn mình. Chúng được xây dựng cho tốc độ và quyền riêng tư trên các mạng không chủ động săn lùng chúng. Các hệ thống DPI ở Iran, Trung Quốc và Nga nhận diện handshake của chúng và giết đường hầm — thường trước khi nó kết nối xong. Các chế độ làm rối gắn thêm vào các VPN thương mại cũng bị so khớp mẫu. Trang này nói về một cách tiếp cận duy nhất vẫn vượt qua được, và về việc tự chạy nó trên một VPS bạn kiểm soát.

Đánh đổi trung thực ngay từ đầu

Tự host một máy chủ VLESS + Reality không phải một nút "luôn hoạt động" thần kỳ, và chúng tôi sẽ không bán nó như vậy. Đây là hình dạng thật của nó:

Nếu đánh đổi đó nghe hợp lý, đây là vì sao giao thức hoạt động.

Vì sao VLESS + Reality vượt qua trong khi WireGuard không

DPI chặn VPN bằng cách nhận ra chúng trông thế nào trên đường truyền. Một handshake WireGuard có một chữ ký UDP đặc trưng. OpenVPN có mẫu riêng. Một khi một hệ thống DPI biết chữ ký, chặn nó là chuyện vặt.

Reality đi một con đường khác. Khi client của bạn kết nối, nó thực hiện một handshake TLS thật giả dạng một website thật, phổ biến — dùng chứng chỉ thực của trang đó. Với bất cứ gì theo dõi kết nối, bạn trông như một người mở một trang HTTPS thông thường tới một trang lớn. Không có handshake proxy, không chứng chỉ tự ký, không sự bất thường thống kê. Một bài báo USENIX 2024 phát hiện lưu lượng VLESS với luồng Vision về mặt thống kê không phân biệt được với một kết nối HTTPS trực tiếp tới host bị giả dạng, ngay cả dưới phân tích kích thước gói và thời gian.

Đó là toàn bộ mẹo: thay vì cố mã hóa mạnh hơn, Reality cố trông nhàm chán. Và "HTTPS nhàm chán tới Microsoft" chính xác là thứ một kẻ kiểm duyệt không đủ khả năng chặn hàng loạt.

Vì sao bạn cần một IP riêng (và gói $3 sẽ không hoạt động)

Đây là yêu cầu cứng duy nhất, nên đáng nói chính xác. Một máy chủ VLESS lắng nghe các kết nối đến trên cổng 443 — đó là cách điện thoại hoặc laptop của bạn tới nó. Để nhận lưu lượng đến trên một cổng thật, máy chủ cần địa chỉ IP công khai của riêng nó.

Các gói NAT không có điều đó. Một VPS NAT chia sẻ một IP đi ra với các máy chủ khác và không có điểm vào đến của riêng nó — tuyệt cho một bot chỉ gọi ra ngoài, vô dụng cho một máy chủ cần được tới. Nên gói NAT $3 về mặt vật lý không thể host một máy chủ VLESS.

Mức tối thiểu hoạt động là một gói IP riêng bắt đầu từ $8/tháng (Nano-IP). Đó không phải chúng tôi lái bạn tới một cấp đắt hơn — nó là mức sàn để điều này hoạt động được chút nào. Nếu bạn thấy một hướng dẫn gợi ý bạn có thể làm điều này trên một thiết lập IP dùng chung, nó sai về mặt mạng.

Máy chủ chúng tôi ở đâu, và điều đó nghĩa là gì cho độ trễ

Các node của chúng tôi ở ĐứcPhần Lan — các lối ra châu Âu, nằm hẳn ngoài các khu vực tài phán đang lọc. Một máy chủ VLESS + Reality trên một VPS châu Âu là một cấu hình tiêu chuẩn, hoạt động chống DPI ở Iran, Trung Quốc và Nga.

Chi phí trung thực là độ trễ. Một vòng trao đổi từ Iran hoặc Trung Quốc tới trung Âu thêm khoảng 100–150 ms. Với duyệt web, nhắn tin, phát trực tuyến, và hầu hết công việc từ xa, bạn sẽ không thực sự để ý. Với game cạnh tranh nơi từng mili giây đều quan trọng, một lối ra gần hơn sẽ tốt hơn — nhưng để vượt kiểm duyệt, các lối ra châu Âu làm tốt việc đó.

Chi phí bao nhiêu

GóiThông sốTốt cho
Nano-IP — $8/tháng2 vCPU · 1 GB · 15 GBMột người, vượt hằng ngày — điểm khởi đầu đúng
Micro-IP — $10/tháng2 vCPU · 2 GB · 25 GBVài thiết bị, nhiều dư địa hơn
Small-IP — $16/tháng4 vCPU · 4 GB · 35 GBVài người dùng chung, hoặc dùng nặng hơn

Một máy chủ VLESS nhẹ — Nano-IP là dư dả cho một người dùng duy nhất. Chỉ nâng lên nếu bạn chia sẻ endpoint với gia đình hoặc chạy nhiều thiết bị mạnh.

Thanh toán bằng USDC hoặc USDT (stablecoin, không thẻ), và không KYC — một email và một giao dịch stablecoin là toàn bộ việc đăng ký. Xem cách thanh toán bằng crypto nếu đây là lần đầu của bạn.

Những giới hạn trung thực

Chúng tôi thà bạn thành công còn hơn mua trên một lời hứa sai, nên nói thẳng:

Sẵn sàng thiết lập một cái?

Hướng dẫn từng bước VLESS + Xray đi qua việc cài Xray, cấu hình Reality, và kết nối một client — kèm các lệnh sao-chép-dán.

Bắt đầu với một gói Nano-IP ($8/tháng) — IP riêng, quyền truy cập root, chạy trong khoảng một phút. Thanh toán bằng crypto, không KYC.

Liên quan

Sẵn sàng triển khai? Thanh toán bằng crypto, không KYC — trực tuyến trong khoảng một phút.

Triển khai ngay →

FAQ

Vì sao WireGuard hoặc OpenVPN không hoạt động nơi tôi ở?

Các hệ thống deep packet inspection (DPI) ở Iran, Trung Quốc và Nga nhận diện các giao thức VPN qua chữ ký handshake của chúng. Handshake UDP của WireGuard và mẫu của OpenVPN đều nhận ra được, nên DPI chặn hoặc bóp chúng trong vài giây — thường trước cả khi đường hầm thiết lập xong. VLESS + Reality tránh điều này bằng cách làm cho lưu lượng của bạn trông như một kết nối HTTPS thông thường tới một website thật, không có chữ ký VPN nào để so khớp.

VLESS + Reality là gì, nói đơn giản?

VLESS là một giao thức proxy nhẹ từ dự án Xray. Reality là một lớp vận chuyển bên trên nó mà, trong lúc thiết lập kết nối, giả dạng một handshake TLS thật tới một trang thật (như một tên miền Microsoft hoặc Apple) dùng chứng chỉ thực của trang đó. Với DPI, kết nối của bạn về mặt thống kê không phân biệt được với ai đó mở một trang HTTPS thông thường — không có mẫu proxy, không chứng chỉ lạ, không có gì để nhận diện. Tính đến 2026 đây là giao thức chống DPI tốt nhất.

Tôi có cần một IP riêng, hay gói NAT rẻ hơn là đủ?

Bạn cần một IP riêng. Một máy chủ VLESS nhận các kết nối đến trên cổng 443, điều này đòi hỏi một endpoint đến công khai của riêng bạn. Các gói NAT chia sẻ một IP đi ra và không có điểm vào đến, nên một máy chủ VLESS về mặt vật lý không thể chạy trên đó. Mức tối thiểu hoạt động là gói Nano-IP $8/tháng — gói NAT $3 sẽ không làm được. Đây là một yêu cầu kỹ thuật, không phải chiêu bán thêm.

IP của tôi rồi cũng sẽ bị chặn dù sao chứ?

Có thể, trong các mạng hung hãn nhất. Bản thân Reality không có chữ ký phát hiện được, nhưng một số ISP (đáng chú ý ở Iran) đưa vào danh sách xám các địa chỉ IP mang lưu lượng proxy nặng — một IP đẩy khối lượng lớn có thể bị gắn cờ trong một hai ngày. Câu trả lời thực tế là một IP riêng bạn kiểm soát rất dễ dựng lại: cài lại trên một máy chủ mới, lấy một IP mới, và bạn trở lại. Chúng tôi sẽ không giả vờ một IP kéo dài mãi trong những môi trường khó nhất — nhưng tự host nghĩa là bạn không phải chờ ai đó sửa nó.

Máy chủ của bạn ở Đức và Phần Lan — điều đó có hoạt động từ Iran hay Trung Quốc không?

Có. VLESS + Reality từ một lối ra châu Âu là một thiết lập hoạt động tiêu chuẩn chống DPI. Đánh đổi trung thực là độ trễ: một vòng trao đổi từ Iran hoặc Trung Quốc tới EU thêm khoảng 100–150 ms, ổn cho duyệt web, nhắn tin và hầu hết công việc, nhưng không lý tưởng cho game nhạy độ trễ. Với vượt kiểm duyệt hằng ngày nó hoạt động tốt.

Điều này có ẩn danh không?

Không — và chúng tôi sẽ không tuyên bố khác đi. Không KYC nghĩa là chúng tôi không hỏi danh tính của bạn để đăng ký, và bạn thanh toán bằng stablecoin không thẻ. Nhưng VPS của bạn có một IP công khai chỉ của riêng bạn (bạn không hòa vào đám đông), và các khoản thanh toán blockchain được ghi công khai. Đây là một endpoint riêng tư kháng kiểm duyệt, không phải một công cụ ẩn danh. Nếu mô hình đe dọa của bạn cần ẩn danh, đó là một thiết lập khác.

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.