Все системы работают в штатном режиме 8 принимаемые криптовалюты · Monero приветствуется Политика без KYC
KernelVPS

Обход цензуры

Как настроить Xray (VLESS + Reality) на VPS с помощью 3x-ui

Reality не прячет ваш туннель за собственным сертификатом — она заимствует TLS-рукопожатие настоящего, никак не связанного с вами сайта. Вот развёртывание от начала до конца и защита, которая действительно важна.

Руководства10 мин чтения чтенияКоманда KernelVPS

Как настроить Xray (VLESS + Reality) на VPS с помощью 3x-ui

Reality — это нынешний ответ на глубокую инспекцию пакетов (DPI), и работает она за счёт отказа от собственной идентичности. Вместо того чтобы предъявлять сертификат, купленный для зарегистрированного вами домена, ваш сервер ретранслирует рукопожатие настоящего сайта. Вот как настроить Xray на VPS — и в чём именно люди ошибаются.

Почему Reality изменила правила игры в цензурируемых сетях

Любому стеку до неё требовалось имя: зарегистрированный вами домен, выпущенный сертификат, а за ними — VLESS или Trojan. Это работает до тех пор, пока цензор не просканирует ваш IP и не обнаружит одинокий домен с одним посетителем и недельным сертификатом — и тогда блокировка становится не догадкой, а подтверждением. Reality убирает имя: ваш сервер ретранслирует любое рукопожатие, которое не может аутентифицировать, настоящему сайту, а тот отвечает собственным сертификатом.

  • Ни домена, ни сертификата — ничто в DNS или журнале прозрачности сертификатов не указывает на ваш сервер.
  • Активное зондирование заведомо обречено на провал: тот, кто зондирует без ключа, получает настоящий сайт-камуфляж.
  • Трафик идёт через порт 443 внутри настоящей сессии TLS 1.3 — самой скучной категории трафика в интернете.
  • Клиент имитирует TLS-отпечаток браузера через uTLS, поэтому рукопожатие не выдаёт наличие прокси.

Важно точно понимать границы этой защиты — именно переоценка их приводит к провалу. Наблюдатель видит ваш IP, IP сервера, порт 443 и имя сайта, который вы имитируете — то есть то, как выглядит настоящее посещение этого сайта. Что остаётся видимым — это форма: один долгий сеанс к одному зарубежному IP по восемь часов в день необычен независимо от протокола. Reality побеждает определение протокола по отпечатку и активное зондирование, но не анализ трафика, и это не анонимность.

Простое правило: Reality отвечает на вопрос «что это за протокол?». Она не отвечает на вопрос «почему этот человек весь день общается с одним и тем же IP?». Это камуфляж, а не плащ-невидимка.

Что нужно подготовить перед настройкой Xray на VPS

Сервер1 vCPU и 1 ГБ ОЗУ. Xray-core в простое занимает десятки мегабайт; пропускная способность важнее числа ядер.
Операционная системаЧистая система Debian 12 или 13, либо Ubuntu 22.04 или 24.04.
Порты443/tcp для входящего соединения, плюс один высокий порт для панели, доступ к которому вы затем закроете.
Доменное имяНе требуется. Reality не нуждается ни в домене, ни в собственном сертификате; клиенты подключаются напрямую к IP-адресу.
ВремяДвадцать минут на рабочий туннель, ещё двадцать — на защиту сервера.

Выбор локации и оплата без раскрытия личности

Насколько прочной окажется эта схема, решают две переменные: где физически находится сервер и не выведет ли его покупка на вас. Ради скорости выбирайте ближайшую страну без фильтрации. Ради устойчивости — юрисдикцию, которая не выдаст сервер по запросу. Сравните регионы на /locations, а о том, что меняет юрисдикция, читайте на /offshore-hosting.

KernelVPS работает в 15 локациях, шесть из которых — уровня повышенной приватности (privacy-tier): Netherlands, Switzerland, Romania, Iceland, Moldova и Luxembourg. Тарифы начинаются от $3.49/mo за 1 vCPU, 1 ГБ DDR5 и 20 ГБ NVMe Gen4, с безлимитным трафиком, защитой от DDoS и развёртыванием менее чем за 60 секунд. Баланс пополняется семью монетами: Bitcoin, Monero, Ethereum, Litecoin, USDT, TRON или Solana. Линейка тарифов — на /vps, политика — на /no-kyc-vps, пополнение баланса — на /pay-with.

Если туннель существует потому, что использовать его там, где вы живёте, небезопасно, платёжный след заслуживает не меньшей заботы, чем сам протокол: выписка по карте с упоминанием хостинг-провайдера переживёт сервер на годы. /pay-with-monero — самый приватный способ оплаты.

Установка Xray на VPS с помощью панели 3x-ui

Xray-core можно запускать напрямую из собственного config.json — если вам это удобно, так и делайте. Но для большинства людей 3x-ui — более разумный выбор: панель сама генерирует пару ключей, формирует клиентские ссылки и QR-коды, управляет пользователями и устанавливает Xray как systemd-юнит.

  1. 1

    Сначала защита, а не в последнюю очередь

    apt update && apt full-upgrade -y, создайте пользователя с правами sudo, установите свой SSH-ключ, затем задайте PasswordAuthentication no и PermitRootLogin no — прежде чем что-либо начнёт слушать порт 443.

  2. 2

    Установите панель

    От имени root: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). Скрипт загружает Xray-core, регистрирует systemd-сервис и запрашивает учётные данные, порт и путь URL. Соглашайтесь на случайные значения, которые он предлагает — сканеры ищут классический 54321 на голом root.

  3. 3

    Доступ к панели через SSH

    Вместо того чтобы открывать панель наружу, пробросьте порт: ssh -L 2053:127.0.0.1:PANELPORT к серверу, затем откройте 127.0.0.1:2053 локально. Панели никогда не требуется входящее соединение.

  4. 4

    Создайте inbound

    В разделе Inbounds выберите Add Inbound: протокол VLESS, порт 443, Security — Reality. Оставьте транспорт на raw TCP — с потоком (flow) Vision это самый быстрый и наименее заметный вариант.

Генерация пары ключей Reality и выбор домена для камуфляжа

Reality держится на двух решениях: паре ключей x25519 и сайте, который вы имитируете. Панель генерирует пару одним кликом; в чистом Xray для этого служит команда xray x25519. Приватный ключ никогда не покидает сервер, публичный ключ вместе с коротким идентификатором (short ID) попадает в каждую клиентскую ссылку. Именно цель камуфляжа — Dest и SNI в панели — обычно и приводит к блокировкам.

  • Он должен поддерживать TLS 1.3 с X25519, а в идеале и HTTP/2. Reality не может заимствовать рукопожатие, которое сама не умеет вести.
  • Он не должен быть заблокирован там, где находятся ваши пользователи — имитировать сайт, который фильтрует ваш собственный цензор, бессмысленно.
  • Он должен правдоподобно находиться недалеко от вашего сервера. Сервер в Амстердаме, имитирующий имя, которое резолвится только в азиатские дата-центры, — это аномалия.
  • Отдавайте предпочтение чему-то заурядному и перепроверяйте выбор ежемесячно. Списки «рекомендованных dest» с форумов попадают под проверку цензоров именно потому, что они широко расходятся.

Золотое правило выбора dest: место, где ваш сервер мог бы правдоподобно находиться, доступное оттуда, где находятся ваши пользователи, и абсолютно скучное. Скука — это и есть цель.

Формирование клиентской ссылки и подключение устройств

Панель формирует URI vless:// и QR-код для каждого клиента. Важные параметры — публичный ключ (pbk), короткий идентификатор (sid), SNI, отпечаток uTLS (fp, где chrome — безопасное значение по умолчанию) и flow, который для TCP-inbound равен xtls-rprx-vision.

Android

v2rayNG или Hiddify. Отсканируйте QR-код прямо из панели — никакой ручной настройки не требуется.

iOS

Shadowrocket, Streisand или Foxray. Все три приложения читают одну и ту же ссылку vless://, включая параметры Reality.

Windows и macOS

v2rayN, NekoRay или Hiddify. Вставьте ссылку — клиент сам заполнит все поля.

Linux

NekoRay для графического интерфейса, либо Xray-core в клиентском режиме с теми же параметрами в config.json.

Защита панели, чтобы она не стала слабым местом

Правильно настроенный inbound Reality — сложная цель для атаки. А вот панель на предсказуемом порту за переиспользуемым паролем — нет, при этом в ней хранятся все ключи сервера. Большинство взломанных серверов Xray теряют именно через панель, а не через протокол.

  • Держите панель на loopback-интерфейсе, доступ — только через SSH-туннель. Если панель обязательно должна быть публичной: случайный высокий порт, длинный случайный путь, настоящий сертификат.
  • Замените учётные данные, заданные установщиком, на парольную фразу, которую вы больше нигде не используете.
  • Настройте файрвол по принципу default-deny: только 443/tcp и ваш SSH-порт, ничего больше. Полный чек-лист — на /guides.
  • Создавайте для каждого устройства отдельную клиентскую запись вместо одного общего UUID, чтобы иметь возможность отозвать доступ только одному устройству.
  • Регулярно обновляйте Xray-core и панель и сделайте снапшот сервера, как только всё заработает.

Проверка камуфляжа и как избежать блокировки

Не полагайтесь на то, что маскировка работает сама по себе. Три проверки покажут это наверняка.

  • Запросите у openssl имя камуфляжа: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. Вы должны получить настоящую цепочку сертификатов этого сайта; самоподписанный сертификат или ошибка означают, что Reality не работает.
  • Откройте голый IP-адрес по HTTPS в браузере. Посторонний человек должен увидеть что-то совершенно неприметное — но никогда не форму входа в панель.
  • На сервере команда ss -tulpn должна показывать xray на порту 443 и ничего неожиданного.

Сегодня Reality опережает цензуру, но это утверждение о настоящем моменте, а не навсегда. Когда блокировка всё же наступает, она обычно приходит не со стороны определения протокола, а откуда-то ещё: репутация IP, блокировка всего ASN или наблюдение за тем, что один канал передаёт много данных на один хост.

  • Держите наготове второй протокол — эндпоинт WireGuard на UDP-порту ничего не стоит и служит мгновенным резервным вариантом.
  • Держите конфигурацию в тайне. Эндпоинты, которыми делятся в публичных группах, собираются и блокируются — именно так гибнет большинство из них.
  • Если IP заблокирован, не пытайтесь с этим бороться — просто разверните сервер заново. /cheapest-no-kyc-vps поможет недорого держать запасной регион.
  • Доступность и заметность — разные проблемы: /ddos-protection обеспечивает доступность сервера, а Reality делает его неинтересным.

Xray, WireGuard, Shadowsocks или мост Tor

Reality — правильный выбор по умолчанию в условиях агрессивной фильтрации, но у каждой альтернативы есть своя ниша. Многие держат сразу два варианта: один инстанс с 1 ГБ памяти без труда несёт на себе inbound Reality на 443 и эндпоинт WireGuard на UDP.

Xray с VLESS и Reality

Наиболее устойчив к глубокой инспекции пакетов и активному зондированию, домен не требуется. Цена — больше движущихся частей в настройке.

WireGuard

Самый быстрый и простой вариант, работает в ядре ОС, тривиальные клиенты везде. Его рукопожатие легко распознать по отпечатку, поэтому он не подходит там, где VPN заблокированы. См. /host.

Shadowsocks

Лёгкий шифрованный прокси, годами выдерживавший умеренную фильтрацию. Проще, чем Xray, но слабее против настойчивого зондирования.

Мост Tor

Это не личный туннель, а общественное благо: непубличная точка входа в сеть Tor. Может работать рядом с вашим собственным сервером на /tor-vps.

Мне действительно не нужно доменное имя для Reality?

Нет — в этом и есть её главное преимущество перед VLESS с TLS или Trojan. Reality заимствует сертификат сайта, которым вы не владеете, поэтому ничто в DNS или журнале прозрачности сертификатов не связывает какое-либо имя с вашим сервером.

Xray с Reality лучше коммерческого VPN?

При агрессивной фильтрации — обычно да: приватный IP, которым больше никто не пользуется, заблокировать гораздо сложнее, чем общий диапазон VPN. Для повседневной приватности без настройки коммерческое приложение потребует меньше усилий.

Сколько ресурсов сервера нужно туннелю Reality?

Инстанс с 1 vCPU и 1 ГБ памяти справляется с одним человеком или небольшой группой; ограничением служит пропускная способность, а не число ядер. Начальные тарифы на /offshore-vps стартуют от $3.49/mo с безлимитным трафиком.

Почему нужно платить криптовалютой за сервер для обхода блокировок?

Потому что запись о платеже переживает сам сервер и часто становится самым слабым звеном. Предоплаченный баланс не даёт связать машину с вами: /pay-with-monero — самый приватный вариант, /pay-with-bitcoin — самый распространённый, /crypto-vps описывает весь процесс.

Что делать, если IP моего сервера заблокировали?

Развернуть сервер заново на новом IP. Reality не защищает от массовой блокировки IP или целого ASN — как и любой другой протокол. Предоплаченный баланс без KYC позволяет сделать это за считаные минуты — варианты перечислены на /monero-vps и /best-offshore-vps.

Законно ли использовать Xray?

Самостоятельный хостинг прокси или VPN — обычная и законная практика в большинстве стран. В некоторых юрисдикциях специально ограничены именно инструменты обхода блокировок, а в некоторых ограничения касаются пользователя, а не оператора. Это руководство описывает технику, а не юридическую консультацию.

Примените это на практике.

Разверните оффшорный сервер от $3.49/mo · 8 криптовалюта · без KYC.