Nếu bạn ở một quốc gia có lọc internet nghiêm trọng, bạn có lẽ đã chứng kiến điều này: bạn cài một ứng dụng VPN nổi tiếng, nó kết nối được vài giây, rồi mọi thứ đứng khựng. Thử một cái khác — vẫn vậy. Các công tắc "chế độ ẩn" không giúp gì. Đây không phải kết nối của bạn chập chờn. Đó là deep packet inspection (DPI) đang làm việc của nó.
WireGuard và OpenVPN không được xây dựng để ẩn mình. Chúng được xây dựng cho tốc độ và quyền riêng tư trên các mạng không chủ động săn lùng chúng. Các hệ thống DPI ở Iran, Trung Quốc và Nga nhận diện handshake của chúng và giết đường hầm — thường trước khi nó kết nối xong. Các chế độ làm rối gắn thêm vào các VPN thương mại cũng bị so khớp mẫu. Trang này nói về một cách tiếp cận duy nhất vẫn vượt qua được, và về việc tự chạy nó trên một VPS bạn kiểm soát.
Đánh đổi trung thực ngay từ đầu
Tự host một máy chủ VLESS + Reality không phải một nút "luôn hoạt động" thần kỳ, và chúng tôi sẽ không bán nó như vậy. Đây là hình dạng thật của nó:
- Điều bạn được: một endpoint cá nhân không có chữ ký VPN cho DPI so khớp, chạy trên một IP chỉ của riêng bạn — nên bạn không bao giờ bị chặn vì lạm dụng của một người lạ trên một máy chủ dùng chung.
- Chi phí: hơi nhiều hơn gói rẻ nhất (bạn cần một IP riêng), cộng vài phút thiết lập với một proxy client thay vì một ứng dụng bấm một lần.
- Nơi nó căng: trong các mạng hung hãn nhất, một IP đơn mang lưu lượng nặng rồi cũng có thể bị đưa vào danh sách xám. Tự host khiến điều đó sửa được trong vài phút, nhưng đó là một giới hạn thật, không phải điều chúng tôi che đậy.
Nếu đánh đổi đó nghe hợp lý, đây là vì sao giao thức hoạt động.
Vì sao VLESS + Reality vượt qua trong khi WireGuard không
DPI chặn VPN bằng cách nhận ra chúng trông thế nào trên đường truyền. Một handshake WireGuard có một chữ ký UDP đặc trưng. OpenVPN có mẫu riêng. Một khi một hệ thống DPI biết chữ ký, chặn nó là chuyện vặt.
Reality đi một con đường khác. Khi client của bạn kết nối, nó thực hiện một handshake TLS thật giả dạng một website thật, phổ biến — dùng chứng chỉ thực của trang đó. Với bất cứ gì theo dõi kết nối, bạn trông như một người mở một trang HTTPS thông thường tới một trang lớn. Không có handshake proxy, không chứng chỉ tự ký, không sự bất thường thống kê. Một bài báo USENIX 2024 phát hiện lưu lượng VLESS với luồng Vision về mặt thống kê không phân biệt được với một kết nối HTTPS trực tiếp tới host bị giả dạng, ngay cả dưới phân tích kích thước gói và thời gian.
Đó là toàn bộ mẹo: thay vì cố mã hóa mạnh hơn, Reality cố trông nhàm chán. Và "HTTPS nhàm chán tới Microsoft" chính xác là thứ một kẻ kiểm duyệt không đủ khả năng chặn hàng loạt.
Vì sao bạn cần một IP riêng (và gói $3 sẽ không hoạt động)
Đây là yêu cầu cứng duy nhất, nên đáng nói chính xác. Một máy chủ VLESS lắng nghe các kết nối đến trên cổng 443 — đó là cách điện thoại hoặc laptop của bạn tới nó. Để nhận lưu lượng đến trên một cổng thật, máy chủ cần địa chỉ IP công khai của riêng nó.
Các gói NAT không có điều đó. Một VPS NAT chia sẻ một IP đi ra với các máy chủ khác và không có điểm vào đến của riêng nó — tuyệt cho một bot chỉ gọi ra ngoài, vô dụng cho một máy chủ cần được tới. Nên gói NAT $3 về mặt vật lý không thể host một máy chủ VLESS.
Mức tối thiểu hoạt động là một gói IP riêng bắt đầu từ $8/tháng (Nano-IP). Đó không phải chúng tôi lái bạn tới một cấp đắt hơn — nó là mức sàn để điều này hoạt động được chút nào. Nếu bạn thấy một hướng dẫn gợi ý bạn có thể làm điều này trên một thiết lập IP dùng chung, nó sai về mặt mạng.
Máy chủ chúng tôi ở đâu, và điều đó nghĩa là gì cho độ trễ
Các node của chúng tôi ở Đức và Phần Lan — các lối ra châu Âu, nằm hẳn ngoài các khu vực tài phán đang lọc. Một máy chủ VLESS + Reality trên một VPS châu Âu là một cấu hình tiêu chuẩn, hoạt động chống DPI ở Iran, Trung Quốc và Nga.
Chi phí trung thực là độ trễ. Một vòng trao đổi từ Iran hoặc Trung Quốc tới trung Âu thêm khoảng 100–150 ms. Với duyệt web, nhắn tin, phát trực tuyến, và hầu hết công việc từ xa, bạn sẽ không thực sự để ý. Với game cạnh tranh nơi từng mili giây đều quan trọng, một lối ra gần hơn sẽ tốt hơn — nhưng để vượt kiểm duyệt, các lối ra châu Âu làm tốt việc đó.
Chi phí bao nhiêu
| Gói | Thông số | Tốt cho |
|---|---|---|
| Nano-IP — $8/tháng | 2 vCPU · 1 GB · 15 GB | Một người, vượt hằng ngày — điểm khởi đầu đúng |
| Micro-IP — $10/tháng | 2 vCPU · 2 GB · 25 GB | Vài thiết bị, nhiều dư địa hơn |
| Small-IP — $16/tháng | 4 vCPU · 4 GB · 35 GB | Vài người dùng chung, hoặc dùng nặng hơn |
Một máy chủ VLESS nhẹ — Nano-IP là dư dả cho một người dùng duy nhất. Chỉ nâng lên nếu bạn chia sẻ endpoint với gia đình hoặc chạy nhiều thiết bị mạnh.
Thanh toán bằng USDC hoặc USDT (stablecoin, không thẻ), và không KYC — một email và một giao dịch stablecoin là toàn bộ việc đăng ký. Xem cách thanh toán bằng crypto nếu đây là lần đầu của bạn.
Những giới hạn trung thực
Chúng tôi thà bạn thành công còn hơn mua trên một lời hứa sai, nên nói thẳng:
- Không VPS nào bảo đảm vượt 100%, mãi mãi. Reality hoạt động hôm nay vì nó không phân biệt được với HTTPS thông thường. Các kẻ kiểm duyệt tiếp tục tiến hóa; đây là một mục tiêu di động, không phải một bài toán đã giải xong.
- Một IP đơn có thể bị đưa vào danh sách xám trong các mạng khắc nghiệt nhất. Lưu lượng proxy nặng trên một IP có thể thu hút gắn cờ (Iran đặc biệt). Một IP riêng bạn kiểm soát nhanh chóng dựng lại được — cài lại, IP mới, trở lại online — nhưng đó là một giới hạn thật.
- Đây không phải ẩn danh. IP của bạn chỉ của riêng bạn (không có đám đông để ẩn vào), và các khoản thanh toán stablecoin nằm trên một chuỗi công khai. Không KYC ≠ ẩn danh. Điều này kháng kiểm duyệt, một mục tiêu khác.
- Chỉ CPU, không GPU — không liên quan cho một proxy, nhưng đáng nói để không có bất ngờ.
- Nó là một endpoint cá nhân, không phải một proxy công cộng. Dành cho bạn và có thể cả nhà bạn. Bán lại quyền truy cập hay chạy nó như một relay mở vi phạm chính sách sử dụng hợp lý của chúng tôi và dù sao cũng có xu hướng khiến IP bị gắn cờ nhanh.
Sẵn sàng thiết lập một cái?
Hướng dẫn từng bước VLESS + Xray đi qua việc cài Xray, cấu hình Reality, và kết nối một client — kèm các lệnh sao-chép-dán.
Bắt đầu với một gói Nano-IP ($8/tháng) — IP riêng, quyền truy cập root, chạy trong khoảng một phút. Thanh toán bằng crypto, không KYC.
Liên quan
- Từng bước: máy chủ VLESS/Xray của riêng bạn — hướng dẫn thiết lập đầy đủ
- WireGuard VPN tự host — nếu bạn ở một mạng không có DPI, WireGuard đơn giản hơn
- Hosting VPS ẩn danh — không KYC có và không có nghĩa là gì
- Cách thanh toán bằng crypto
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.