−25%

Windows 按年付费,截至 10 月 31 日。 查看套餐

EQVPS

在 VPS 上搭你自己的 VLESS/Xray 服务器(当 WireGuard 被封时)

2026年7月6日 · 1 分钟阅读 · EQVPS Team

WireGuard 大多数时候是对的答案:它快、简单、也真正安全。这不是一篇“WireGuard 不好”的文章——它是针对 WireGuard 停止工作的那一种情况的诚实下一步。在某些网络里,深度包检测(DPI)通过特征识别出 WireGuard 协议、并直接封掉它。那时,再怎么调配置都没用,因为问题不在你的设置——而在于那流量看起来像一个 VPN。那正是 VLESS+Reality 解决的问题。

诚实的岔路:WireGuard 还是 Xray?

先定这个,因为更简单的工具通常是对的那个:

如果你没被封,就停在这里、用 WireGuard。剩下的内容是给你被封时用的。

为什么这需要独立IP

一台 Xray 服务器接受入站连接——你的客户端在 443 端口拨进它。那需要一个可寻址、属于你自己的公网 IP。NAT 套餐在客户之间共享一个出口 IP、给不了你入站端点,所以在这儿行不通。你需要一个独立IP套餐——而既然这是流量负载而非 CPU 负载,最小的那个就能干这活:$8/月的 Nano-IP(1 vCPU / 1 GB)就绰绰有余。更大的套餐给你买来更多吞吐余量,而不是一条更好的隧道。

安装 Xray

用官方安装器——别去找来路不明的构建:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

生成一份 Reality 配置需要的两样东西——一对密钥和一个 UUID:

xray x25519          # 打印一个私钥和一个公钥
xray uuid            # 打印一个给客户端的 UUID

私钥留给服务器配置,公钥留给客户端链接。两个都保存好。

服务器配置,逐项讲解

把这段放进 /usr/local/etc/xray/config.json,填上你生成的值:

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

关键字段实际做什么:

然后启用它:

sudo systemctl enable --now xray
sudo systemctl status xray

客户端链接

用一个开源客户端指向服务器——v2rayN、Hiddify,或任何兼容 Xray 的 app。连接串把一切都编码进去:

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

各部分:pbk 是公钥,sni 跟你的 serverNames 匹配,sid 是 short ID(这里为空),fp=chrome 伪造一个浏览器的 TLS 指纹。把链接粘进客户端,你就连上了。

诚实的界限

一句话

先 WireGuard;WireGuard 被封时再 Reality。Xray 上的 VLESS+Reality 把你的隧道藏进看起来像访问真实网站的普通 TLS 里,那正是打败 DPI 的关键——而且它在最便宜的 $8/月独立IP 套餐上就跑得很好,因为它是流量、不是算力。用官方脚本安装、生成你的密钥、对上 dest/serverNames,再用一个开源客户端指向它。先用安全清单锁死机器,并把期望放诚实:它打败 DPI,但不会让你隐身。


准备好跑了? 最便宜的独立IP套餐——$8/月的 Nano-IP 就够;这是流量负载,不是算力。想先看完整图景——哪个套餐、跑什么、独立IP 何时必需?见 面向 VPN 的 VPS。

查看套餐并订购 VPS →

常见问题

VLESS+Reality 跟 WireGuard 有什么不同?

WireGuard 是一个真正的 VPN,也很出色——但它的协议有可识别的特征,所以深度包检测(DPI)能检测并封掉它。VLESS+Reality 采取不同的做法:它把你的流量伪装成到一个真实、存在的网站的普通 TLS 连接,所以在链路上没有任何看起来像 VPN 的东西可封。如果你所在的地方 WireGuard 能用,就用它——它更简单。WireGuard 被封时再上 Reality。

为什么 Xray 服务器需要独立IP?

因为它接受入站连接。你的客户端在 443 端口连接服务器,这需要一个属于你自己的公网 IP——NAT 套餐共享一个出口 IP,给不了你一个可寻址的入站端点。独立IP套餐能。好消息是:这是个流量负载,不是 CPU,所以最便宜的独立IP套餐($8/月的 Nano-IP)就够。

一台 Xray 服务器能给多少人用?

实际上一到几个。它是作为你自己的私有端点建的,不是公共服务。你能加多个客户端 ID,但吞吐是共享的,一台小 VPS 不该给陌生人当公共 VPN——那还招来违反 AUP 的滥用。

我的服务商会看到我在做什么吗?

服务商看得到流量在你的服务器进出——流量和时序——但看不到你隧道内流量的内容。Reality 的伪装针对的是到你这条网络路径(DPI),不是主机。一如既往,这是化名,不是隐身。

← 返回博客查看套餐与价格 →

评论

暂无评论。来做第一个吧。

发表评论

评论在显示前会经过审核。