Reality는 심층 패킷 검사(DPI)에 대한 현재의 해답이며, 스스로 아무런 정체성도 갖지 않음으로써 작동합니다. 직접 등록한 도메인에 발급받은 인증서를 내세우는 대신, 서버가 실제 웹사이트의 핸드셰이크를 그대로 중계합니다. VPS에 Xray를 설정하는 방법과, 사람들이 흔히 잘못 알고 있는 부분을 정리했습니다.
Reality가 검열된 네트워크의 판도를 바꾼 이유
그 이전의 모든 방식은 이름이 필요했습니다: 직접 등록한 도메인, 직접 발급한 인증서, 그리고 그 뒤에 숨은 VLESS나 Trojan이었습니다. 이는 검열 주체가 IP를 조사해 방문자 한 명뿐인 한산한 도메인과 발급된 지 일주일 된 인증서를 발견하기 전까지만 유효합니다 — 그 순간 차단은 추측이 아니라 확인이 됩니다. Reality는 이름 자체를 없앱니다: 서버는 자신이 인증할 수 없는 모든 핸드셰이크를 실제 사이트로 그대로 중계하고, 그 사이트는 자신의 인증서로 응답합니다.
- 도메인도 인증서도 없습니다 — DNS나 투명성 로그(transparency log) 어디에도 서버를 가리키는 흔적이 남지 않습니다.
- 능동적 프로빙(active probing)은 설계상 실패합니다: 키가 없는 조사자는 진짜 위장 사이트를 받아볼 뿐입니다.
- 트래픽은 진짜 TLS 1.3 세션 안에서 443번 포트를 사용하며, 온라인상에서 가장 눈에 띄지 않는 부류에 속합니다.
- 클라이언트는 uTLS를 통해 브라우저의 TLS 지문을 그대로 흉내 내므로, 핸드셰이크만으로는 프록시임을 드러내지 않습니다.
그 한계를 정확히 이해해야 합니다. 과대평가하는 것이야말로 사람들이 발각되는 이유입니다. 관찰자에게는 당신의 IP, 서버의 IP, 443번 포트, 그리고 당신이 흉내 내는 사이트의 이름이 보입니다 — 실제로 그 사이트를 방문했을 때와 똑같은 모습입니다. 여전히 드러나는 것은 형태입니다: 하루 여덟 시간 동안 하나의 해외 IP와 이어지는 긴 세션 하나는, 무엇을 실어 나르든 그 자체로 이상해 보입니다. Reality는 프로토콜 지문 인식과 능동적 프로빙을 무력화할 뿐, 트래픽 분석을 막지는 못하며, 익명성을 제공하지도 않습니다.
경험칙: Reality는 "이건 어떤 프로토콜인가?"라는 질문에는 답하지만, "이 사람은 왜 하루 종일 저 IP 하나와 통신하는가?"라는 질문에는 답하지 않습니다. 이것은 위장이지, 투명 망토가 아닙니다.
VPS에 Xray를 설정하기 전에 필요한 것
위치 선택하기, 그리고 신원 없이 결제하기
이 방식이 얼마나 잘 버티는지는 두 가지 변수로 결정됩니다: 서버가 어디에 있는지, 그리고 구매 과정이 당신을 가리키는지 여부입니다. 속도를 위해서는 검열하지 않는 나라 중 가장 가까운 곳을 고르세요. 지속성을 위해서는 요청만으로 서버를 순순히 넘기지 않을 관할권을 고르세요. 지역별 비교는 /locations 에서, 관할권이 무엇을 바꾸는지는 /offshore-hosting 에서 확인할 수 있습니다.
KernelVPS는 15개 지역을 운영하며, 그중 여섯 곳이 프라이버시 등급입니다: 네덜란드, 스위스, 루마니아, 아이슬란드, 몰도바, 룩셈부르크입니다. 요금제는 1 vCPU, 1GB DDR5, 20GB NVMe Gen4 구성이 $3.49/mo부터 시작하며, 무제한 대역폭, DDoS 방어, 60초 이내 배포가 포함됩니다. 잔액은 일곱 가지 코인으로 충전할 수 있습니다: Bitcoin, Monero, Ethereum, Litecoin, USDT, TRON, Solana. 요금제 목록은 /vps , 정책은 /no-kyc-vps , 충전 절차는 /pay-with 에서 확인하세요.
터널을 쓰는 이유가 거주 지역에서 그것을 쓴다는 사실 자체가 민감하기 때문이라면, 결제 흔적도 프로토콜만큼 신경 써야 합니다: 호스팅 업체 이름이 찍힌 카드 명세서는 서버보다 몇 년은 더 오래 남습니다. /pay-with-monero 가 가장 사적인 결제 방법입니다.
3x-ui 패널로 VPS에 Xray 설치하기
직접 config.json으로 Xray-core를 실행할 수도 있으며, 익숙하다면 그렇게 해도 됩니다. 하지만 대부분에게는 3x-ui가 더 나은 선택입니다: 키 쌍을 생성하고, 클라이언트 링크와 QR 코드를 만들고, 사용자를 관리하며, Xray를 systemd 유닛으로 설치해 줍니다.
- 1
가장 먼저 하드닝하기
443번 포트에서 무언가가 리스닝을 시작하기 전에: apt update && apt full-upgrade -y 를 실행하고, sudo 사용자를 만들고, SSH 키를 설치한 다음, PasswordAuthentication no 와 PermitRootLogin no 를 설정하세요.
- 2
패널 설치하기
root 권한으로: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh) 를 실행하세요. Xray-core를 내려받고, systemd 서비스로 등록하며, 자격 증명과 포트, URL 경로를 입력하라고 안내합니다. 제안하는 무작위 값을 그대로 받아들이세요 — 스캐너들은 아무 설정도 하지 않은 서버의 전형적인 54321번 포트를 찾아다닙니다.
- 3
SSH로 패널에 접속하기
패널을 외부에 노출하는 대신 포워딩하세요: 서버로 ssh -L 2053:127.0.0.1:PANELPORT 를 실행한 다음, 로컬에서 127.0.0.1:2053 을 열면 됩니다. 패널은 인바운드 연결이 전혀 필요하지 않습니다.
- 4
인바운드 만들기
Inbounds 메뉴에서 Add Inbound를 선택하고, 프로토콜은 VLESS, 포트는 443, Security는 Reality로 설정하세요. 전송 방식은 raw TCP로 그대로 두세요 — Vision flow와 함께 사용하면 가장 빠르고 가장 눈에 띄지 않습니다.
Reality 키 쌍 생성하기와 위장 도메인 고르기
Reality는 두 가지 선택에 좌우됩니다: x25519 키 쌍과, 흉내 낼 사이트입니다. 패널에서는 클릭 한 번으로 키 쌍을 생성할 수 있고, 순정 Xray에서는 xray x25519 명령을 사용합니다. 개인 키는 절대 서버를 벗어나지 않으며, 공개 키는 짧은 ID와 함께 모든 클라이언트 링크에 포함됩니다. 사람들이 차단당하는 결정적 원인은 대개 위장 대상 — 패널의 Dest와 SNI — 을 잘못 고르는 데 있습니다.
- X25519를 지원하는 TLS 1.3을 반드시 지원해야 하며, 가급적 HTTP/2도 지원해야 합니다. Reality는 스스로 구사할 수 없는 핸드셰이크는 빌릴 수 없습니다.
- 사용자가 있는 지역에서 차단된 사이트여서는 안 됩니다 — 자신을 검열하는 주체가 이미 필터링하는 사이트를 흉내 내면 아무 의미가 없습니다.
- 서버와 지리적으로 그럴듯하게 가까운 곳이어야 합니다. 암스테르담에 있는 서버가 아시아 데이터센터로만 연결되는 이름을 흉내 내는 것은 부자연스러운 이상 징후입니다.
- 평범한 대상을 고르고, 매달 다시 확인하세요. 포럼에 도는 "추천 dest" 목록은 널리 퍼진다는 바로 그 이유 때문에 검열 주체의 표본 조사 대상이 됩니다.
dest를 고르는 황금률: 서버가 그럴듯하게 위치할 법한 곳이면서, 사용자가 어디에 있든 도달 가능하고, 완전히 평범해야 합니다. 평범함이 곧 목표입니다.
클라이언트 링크 만들기와 기기 연결하기
패널은 클라이언트마다 vless:// URI와 QR 코드를 생성합니다. 중요한 파라미터는 공개 키(pbk), 짧은 ID(sid), SNI, uTLS 지문(fp — chrome이 안전한 기본값입니다), 그리고 flow입니다. TCP 인바운드에서는 xtls-rprx-vision을 사용합니다.
Android
v2rayNG 또는 Hiddify. 패널에서 바로 QR 코드를 스캔하면 됩니다 — 수동 설정이 전혀 필요 없습니다.
iOS
Shadowrocket, Streisand 또는 Foxray. 셋 다 Reality 파라미터를 포함한 동일한 vless:// 링크를 그대로 읽어 들입니다.
Windows 및 macOS
v2rayN, NekoRay 또는 Hiddify. 링크를 붙여넣기만 하면 클라이언트가 모든 항목을 알아서 채웁니다.
Linux
GUI를 원한다면 NekoRay, 아니면 동일한 파라미터를 config.json에 넣어 클라이언트 모드로 실행하는 Xray-core를 사용하세요.
패널이 약점이 되지 않도록 단속하기
제대로 구성된 Reality 인바운드는 공략하기 어려운 목표입니다. 하지만 예측 가능한 포트에, 재사용한 비밀번호로 보호되는 패널은 그렇지 않으며, 그 패널이 서버의 모든 키를 쥐고 있습니다. Xray 서버가 뚫리는 경우는 대부분 프로토콜이 아니라 패널을 통해서입니다.
- 패널은 루프백에만 두고 SSH 터널을 통해서만 접속하세요. 반드시 공개해야 한다면: 무작위 상위 포트, 길고 무작위한 경로, 실제 인증서를 사용하세요.
- 설치 스크립트가 생성한 자격 증명은 다른 어디에서도 쓴 적 없는 패스프레이즈로 바꾸세요.
- 기본 차단(default-deny) 방화벽을 운영하세요: 443/tcp와 SSH 포트만 열고 그 외에는 아무것도 열지 마세요. 전체 체크리스트는 /guides 에 있습니다.
- 모든 기기에 공유 UUID 하나가 아니라 각자 고유한 클라이언트 항목을 부여하세요. 그래야 하나만 따로 폐기할 수 있습니다.
- Xray-core와 패널을 주기적으로 업데이트하고, 정상 작동이 확인되면 스냅샷을 남겨 두세요.
위장 상태 검증하기, 그리고 계속 차단당하지 않기
위장이 유지되고 있다고 그냥 가정하지 마세요. 세 가지 점검으로 확인할 수 있습니다.
- openssl로 위장 이름을 확인하세요: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. 그 사이트의 진짜 인증서 체인이 나와야 합니다. 자체 서명된 인증서나 오류가 나온다면 Reality가 제대로 작동하지 않는 것입니다.
- 브라우저로 HTTPS를 통해 원시 IP에 직접 접속해 보세요. 낯선 사람이 접속했을 때 눈에 띌 것 없는 화면이 나와야지, 패널 로그인 화면이 나와서는 안 됩니다.
- 서버에서 ss -tulpn 을 실행했을 때 443번 포트에 xray만 보이고, 예상치 못한 것은 아무것도 없어야 합니다.
Reality는 오늘 기준으로 앞서 있을 뿐, 영원히 그렇다는 뜻은 아닙니다. 차단이 닥친다면 대개 프로토콜 탐지가 아니라 다른 경로에서 옵니다: IP 평판, ASN 단위의 전면 차단, 혹은 회선 하나가 한 호스트로 대량의 데이터를 실어 나른다는 관찰 결과 같은 것들입니다.
- 두 번째 프로토콜을 설치해 두고 대기 상태로 유지하세요 — UDP 포트의 WireGuard 엔드포인트는 비용이 들지 않으며 즉각적인 대체 수단이 되어 줍니다.
- 설정은 비공개로 유지하세요. 공개 그룹에 공유된 엔드포인트는 수집되어 차단당하며, 대부분은 이렇게 수명을 다합니다.
- IP가 차단되면 붙잡고 씨름하지 말고 새로 만드세요. /cheapest-no-kyc-vps 에서 예비 지역을 저렴하게 유지할 수 있습니다.
- 가용성과 가시성은 서로 다른 문제입니다: /ddos-protection 은 서버에 계속 도달할 수 있게 해주고, Reality는 서버를 눈에 띄지 않게 해줍니다.
Xray, WireGuard, Shadowsocks, 아니면 Tor bridge
공격적인 필터링 환경에서는 Reality가 올바른 기본 선택이지만, 다른 대안들도 각자 유리한 상황이 있습니다. 많은 사람이 둘을 함께 운영합니다: 1GB짜리 인스턴스 하나로도 443번의 Reality 인바운드와 UDP의 WireGuard 엔드포인트를 무리 없이 함께 굴릴 수 있습니다.
VLESS와 Reality를 사용하는 Xray
심층 패킷 검사와 능동적 프로빙에 가장 강하며, 도메인도 필요 없습니다. 대신 신경 써야 할 구성 요소가 더 많다는 대가가 따릅니다.
WireGuard
가장 빠르고 단순하며, 커널 내장이고, 어디서나 클라이언트 설정이 간단합니다. 다만 핸드셰이크의 지문을 인식하기 쉬워서, VPN이 차단된 곳에서는 적합하지 않습니다. /host 를 참고하세요.
Shadowsocks
가벼운 암호화 프록시로, 수년간 중간 수준의 필터링을 버텨 왔습니다. Xray보다 단순하지만, 작정한 조사자 앞에서는 더 취약합니다.
Tor bridge
개인용 터널이 아니라 공공재입니다: Tor 네트워크로 들어가는 비공개 진입점입니다. /tor-vps 에서 자신의 것과 나란히 운영할 수 있습니다.
Reality를 쓰는데 정말 도메인 이름이 필요 없나요?
네, 필요 없습니다 — 이것이 TLS를 쓰는 VLESS나 Trojan에 비해 Reality가 가지는 가장 큰 장점입니다. Reality는 자신이 소유하지 않은 사이트의 인증서를 빌려 쓰기 때문에, DNS나 투명성 로그 어디에도 이름과 서버를 연결하는 흔적이 남지 않습니다.
Reality를 쓰는 Xray가 상용 VPN보다 나은가요?
공격적인 필터링 환경에서는 대체로 그렇습니다: 아무도 함께 쓰지 않는 전용 IP는 공유 VPN 대역보다 차단 목록에 오르기가 훨씬 어렵습니다. 설정 없이 가볍게 프라이버시를 챙기고 싶다면, 상용 앱 쪽이 손이 덜 갑니다.
Reality 터널에는 서버가 얼마나 필요한가요?
1 vCPU / 1GB 인스턴스면 개인이나 소규모 그룹에게 충분합니다 — 제약이 되는 것은 코어 수가 아니라 대역폭입니다. /offshore-vps 의 입문형 요금제는 $3.49/mo부터 시작하며 무제한 트래픽이 제공됩니다.
우회 서버에 왜 암호화폐로 결제해야 하나요?
결제 기록은 서버보다 오래 남으며, 흔히 가장 약한 고리이기 때문입니다. 선불 잔액은 서버와 당신을 연결 짓지 않게 해줍니다: /pay-with-monero 가 가장 사적이고, /pay-with-bitcoin 이 가장 널리 보유된 방법이며, /crypto-vps 에서 전체 절차를 다룹니다.
서버 IP가 차단되면 어떻게 해야 하나요?
새 서버로 다시 구축하세요. Reality는 IP나 ASN 전체 차단에는 아무런 보호막도 되어주지 못하며, 이는 어떤 프로토콜도 마찬가지입니다. 선불 no-KYC 잔액이 있으면 이 과정을 몇 분 만에 끝낼 수 있습니다 — /monero-vps 와 /best-offshore-vps 에서 선택지를 확인하세요.
Xray를 운영하는 것은 합법인가요?
프록시나 VPN을 직접 운영하는 것은 대부분의 국가에서 정상적이고 합법적인 일입니다. 일부 관할권은 우회 도구 자체를 구체적으로 제한하며, 운영자가 아니라 이용자를 제한하는 경우도 있습니다. 이 가이드는 방법을 다룰 뿐, 법률 자문은 아닙니다.


