如果你身处一个网络过滤严重的国家,你多半见过这一幕:你装了一个知名的 VPN 应用,它连上几秒,然后一切就卡住了。换一个——还是一样。那些「隐身模式」开关也没用。这不是你的网络时好时坏。这是深度包检测(DPI)在干它的活。
WireGuard 和 OpenVPN 不是为隐藏而生的。它们是为在那些不主动追捕它们的网络上跑得快、跑得私密而设计的。伊朗、中国、俄罗斯的 DPI 系统会识别它们的握手并掐断隧道——往往在连接完成之前。商业 VPN 上加装的那些混淆模式也会被模式匹配掉。这个页面讲的,是那一种仍然能穿过去的做法,以及怎样在一台你掌控的 VPS 上自己运行它。
先把诚实的取舍摆在前面
自建一台 VLESS + Reality 服务器不是一个「永远都灵」的魔法按钮,我们也不会这么卖。它真实的样子是这样:
- 你得到什么: 一个没有 VPN 特征、DPI 无从匹配的个人端点,跑在一个只属于你的 IP 上——所以你绝不会因为某个陌生人在共享服务器上的滥用而被牵连封锁。
- 它的代价: 比最便宜的套餐贵一点(你需要独立IP),外加几分钟的配置——用一个代理客户端,而不是一键式应用。
- 它吃力的地方: 在最激进的网络里,一个承载重流量的单一 IP 最终可能被放进灰名单。自建让这件事能在几分钟内修好,但这是一个真实的边界,不是我们要遮掩的东西。
如果这个取舍听起来合适,下面说说这个协议为什么管用。
为什么 WireGuard 穿不过时 VLESS + Reality 能
DPI 封 VPN 靠的是识别它们在线路上长什么样。WireGuard 的握手有一个鲜明的 UDP 指纹。OpenVPN 有它自己的模式。一旦 DPI 系统知道了这个特征,封它就是小事一桩。
Reality 走的是另一条路。当你的客户端连接时,它执行一次真实的 TLS 握手,伪装成一个货真价实、广受欢迎的网站——用的是那个网站的真实证书。在任何观察这条连接的东西看来,你就是一个正在打开某大站普通 HTTPS 页面的人。没有代理握手,没有自签证书,没有统计上的异常。2024 年一篇 USENIX 论文发现,带 Vision 流控的 VLESS 流量在统计上与直连被伪装主机的 HTTPS 无法区分,哪怕在包大小和时序分析下也是如此。
这就是全部的诀窍:Reality 不去尝试加密得更狠,而是尝试看起来更无聊。而「连往微软的无聊 HTTPS」,恰恰是审查者没法大面积封杀的东西。
为什么你需要独立IP(以及 $3 套餐为什么不行)
这是唯一一条硬性要求,所以值得说精确。VLESS 服务器在 443 端口上监听入站连接——你的手机或笔记本就是这样连到它的。要在一个真实端口上接收入站流量,服务器需要它自己的公网 IP 地址。
NAT 套餐没有这个。一台 NAT VPS 与其他服务器共享一个出站 IP、没有自己的入站入口——对一个只发出站调用的机器人很好用,但对一个需要被连接到的服务器毫无用处。所以 $3 的 NAT 套餐在物理上无法托管一台 VLESS 服务器。
能用的最低配,是一个从 $8/月起的独立IP套餐(Nano-IP)。这不是我们把你往更贵的档位上引——这是这件事能跑起来的地板。如果你看到某篇教程说你可以在共享 IP 的配置上做这件事,那它把网络这块讲错了。
我们的服务器在哪里,以及它对延迟意味着什么
我们的节点位于德国和芬兰——欧洲出口,远在做过滤的那些辖区之外。一台跑在欧洲 VPS 上的 VLESS + Reality 服务器,是对抗伊朗、中国、俄罗斯 DPI 的一套标准的、能用的配置。
诚实的代价是延迟。从伊朗或中国到中欧的一次往返大约多出 100–150 毫秒。对浏览网页、收发消息、看流媒体和大部分远程工作,你基本感觉不到。对每一毫秒都要命的竞技游戏,一个更近的出口会更好——但要论突破审查,欧洲出口足以胜任。
它要花多少钱
| 套餐 | 配置 | 适合 |
|---|---|---|
| Nano-IP — $8/月 | 2 vCPU · 1 GB · 15 GB | 一个人,日常突破——正合适的起点 |
| Micro-IP — $10/月 | 2 vCPU · 2 GB · 25 GB | 几台设备,更宽裕些 |
| Small-IP — $16/月 | 4 vCPU · 4 GB · 35 GB | 几个人共用,或用得更重 |
一台 VLESS 服务器很轻——Nano-IP 对单个用户绰绰有余。只有在你要和家人共享这个端点、或多台设备高强度使用时,才往上升一档。
付款用 USDC 或 USDT(稳定币,不用卡),而且无需KYC——一个邮箱加一笔稳定币转账就是整个注册。第一次的话,看看如何用加密货币付款。
诚实的边界
我们宁愿你成功,也不愿你在虚假承诺下购买,所以直说:
- 没有哪台 VPS 能保证 100% 永远突破。 Reality 今天管用,是因为它跟正常 HTTPS 无法区分。审查者不断进化;这是一个移动的靶子,不是一个已解决的问题。
- 在最严苛的网络里,单个 IP 可能被灰名单。 一个 IP 上的重代理流量会招来标记(伊朗尤甚)。你掌控的独立IP 重建很快——重装、新 IP、重新上线——但这是个真实的边界。
- 这不是匿名。 你的 IP 只属于你(没有人群可躲),而稳定币付款在一条公开的链上。无需KYC ≠ 匿名。它抗的是审查,那是另一个目标。
- 仅 CPU,无 GPU——对代理无关紧要,但还是说明一下,免得有意外。
- 它是个人端点,不是公共代理。 供你、也许还有你的家人使用。转售访问权或把它当作开放中继来跑,违反我们的可接受使用政策,而且往往也会很快让 IP 被标记。
准备好搭一台了吗?
VLESS + Xray 分步教程 会带你走一遍:安装 Xray、配置 Reality、连上客户端——含可复制粘贴的命令。
从一个 Nano-IP 套餐($8/月) 开始——独立IP、root 访问权,大约一分钟就跑起来。用加密货币付款,无需KYC。
相关
- 分步:你自己的 VLESS/Xray 服务器 —— 完整配置指南
- 自建 WireGuard VPN —— 如果你所在的网络没有 DPI,WireGuard 更简单
- 匿名 VPS 托管 —— 无需KYC 意味着什么、不意味着什么
- 如何用加密货币付款
评论
暂无评论。来做第一个吧。