Reality, derin paket incelemesine (deep packet inspection) karşı bugünün cevabıdır ve bunu kendine ait bir kimliği olmayı reddederek başarır. Sunucunuz, satın aldığınız bir alan adı için edindiğiniz bir sertifika sunmak yerine, gerçek bir web sitesinin el sıkışmasını aktarır. VPS üzerinde Xray'in nasıl kurulacağı ve insanların en çok yanlış yaptığı noktalar aşağıdadır.
Reality, sansürlenen ağlar için oyunu neden değiştirdi
Ondan önceki her yığın bir isme ihtiyaç duyardı: kayıtlı bir alan adı, çıkardığınız bir sertifika, arkasında VLESS ya da Trojan. Bu, bir sansürcü IP'nizi yokladığında ve tek ziyaretçisi olan, bir haftalık sertifikaya sahip yapayalnız bir alan adı bulana kadar işe yarar — o noktada engelleme bir tahmin değil, bir doğrulamadır. Reality ismi tamamen ortadan kaldırır: sunucunuz, doğrulayamadığı her el sıkışmayı gerçek bir siteye aktarır, o site de kendi sertifikasıyla yanıt verir.
- Alan adı yok, sertifika yok — DNS'te veya bir şeffaflık kaydında sunucunuzu işaret eden hiçbir şey yok.
- Aktif yoklama tasarım gereği başarısız olur: anahtara sahip olmayan bir yoklayıcı, gerçek kamuflaj siteyi görür.
- Trafik, internetteki en sıradan sınıf olan gerçek bir TLS 1.3 oturumu içinde 443 portunda akar.
- İstemci, uTLS aracılığıyla bir tarayıcının TLS parmak izini taklit eder, böylece el sıkışma hiçbir proxy ortaya koymaz.
Sınırın nerede olduğu konusunda net olun; bunu olduğundan fazla tahmin etmek insanların yakalanma şeklidir. Bir gözlemci sizin IP'nizi, sunucunun IP'sini, 443 portunu ve taklit ettiğiniz sitenin adını görür — yani o siteyi gerçekten ziyaret etmenin nasıl göründüğünü. Görünür kalan şey şekildir: günde sekiz saat boyunca tek bir yabancı IP'ye giden tek ve uzun bir oturum, onu ne taşırsa taşısın sıra dışıdır. Reality, protokol parmak izi çıkarmayı ve aktif yoklamayı yener, trafik analizini değil — ve bu bir anonimlik değildir.
Genel kural: Reality, "bu hangi protokol?" sorusuna cevap verir. "Bu kişi neden bütün gün o tek IP ile konuşuyor?" sorusuna cevap vermez. Bu bir kamuflajdır, bir görünmezlik pelerini değil.
VPS üzerinde Xray kurmadan önce ihtiyacınız olanlar
Konum seçmek ve kimliksiz ödeme yapmak
Bunun ne kadar sağlam olduğunu iki değişken belirler: sunucunun nerede olduğu ve satın alma işleminin size geri iz sürüp sürmediği. Hız için, filtreleme yapmayan en yakın ülkeyi seçin. Kalıcılık için, talep üzerine sunucuyu teslim etmeyecek bir yargı alanı seçin. Bölgeleri /locations üzerinden karşılaştırın, yargı alanının neyi değiştirdiğini görmek için /offshore-hosting sayfasına bakın.
KernelVPS, altısı gizlilik katmanı olan 15 lokasyonda hizmet verir: Netherlands, Switzerland, Romania, Iceland, Moldova ve Luxembourg. Planlar 1 vCPU, 1 GB DDR5 ve 20 GB NVMe Gen4 için $3.49/mo'dan başlar; ölçümsüz bant genişliği, DDoS koruması ve 60 saniyenin altında dağıtım içerir. Bakiyeler yedi coin ile yüklenir: Bitcoin, Monero, Ethereum, Litecoin, USDT, TRON veya Solana. Fiyat basamakları /vps üzerinde, politika /no-kyc-vps üzerinde, bakiye yükleme akışı /pay-with üzerindedir.
Eğer bu tünel, bulunduğunuz yerde birini kullanmanın hassas olması nedeniyle var oluyorsa, ödeme izi de protokol kadar özenle ele alınmayı hak eder: bir hosting sağlayıcısının adını taşıyan kart ekstresi, sunucudan yıllarca daha uzun yaşar. Gizli yol /pay-with-monero üzerindendir.
3x-ui paneli ile VPS üzerine Xray kurmak
Xray-core'u kendi config.json dosyasından çalıştırabilirsiniz, ve orada rahatsanız bunu yapın. Çoğu kişi için 3x-ui daha doğru tercihtir: anahtar çiftini üretir, istemci bağlantılarını ve QR kodlarını oluşturur, kullanıcıları yönetir ve Xray'i bir systemd birimi olarak kurar.
- 1
Önce sertleştirin, en son değil
apt update && apt full-upgrade -y çalıştırın, bir sudo kullanıcısı oluşturun, SSH anahtarınızı kurun, ardından PasswordAuthentication no ve PermitRootLogin no ayarlarını yapın — 443'te herhangi bir şey dinlemeye başlamadan önce.
- 2
Paneli kurun
Root olarak: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). Bu komut Xray-core'u indirir, bir systemd servisi kaydeder ve sizden kimlik bilgileri, bir port ve bir URL yolu ister. Sunulan rastgele değerleri kabul edin — tarayıcılar çıplak bir root üzerinde klasik 54321 portunu arar.
- 3
Panele SSH üzerinden erişin
Paneli dışarı açmak yerine yönlendirin: sunucuya ssh -L 2053:127.0.0.1:PANELPORT çalıştırın, ardından yerelde 127.0.0.1:2053 adresini açın. Panelin asla gelen bir bağlantıya ihtiyacı yoktur.
- 4
Gelen bağlantıyı oluşturun
Inbounds, Add Inbound: protokol VLESS, port 443, Security ayarı Reality. Taşımayı ham TCP'de bırakın — Vision akışıyla birlikte bu en hızlı ve en az ayırt edici seçenektir.
Reality anahtar çiftini üretmek ve bir kamuflaj alan adı seçmek
Reality iki seçime dayanır: bir x25519 anahtar çifti ve taklit ettiğiniz site. Panel bu çifti tek tıkla üretir; çıplak Xray'de komut xray x25519'dur. Özel anahtar sunucudan asla çıkmaz, genel anahtar ise kısa bir kimlikle birlikte her istemci bağlantısına girer. İnsanların engellenmesine yol açan şey kamuflaj hedefidir — panelde Dest ve SNI.
- X25519 ile TLS 1.3'ü desteklemeli, ideal olarak HTTP/2'yi de. Reality, konuşamadığı bir el sıkışmayı ödünç alamaz.
- Kullanıcılarınızın bulunduğu yerde engellenmemiş olmalı — kendi sansürcünüzün filtrelediği bir siteyi taklit etmek işin amacını boşa çıkarır.
- Sunucunuza makul ölçüde yakın olmalı. Amsterdam'daki bir sunucunun yalnızca Asya veri merkezlerine çözümlenen bir adı taklit etmesi bir anomalidir.
- Sıradan bir şeyi tercih edin ve ayda bir yeniden kontrol edin. "Önerilen dest" forum listeleri, tam da dolaşımda oldukları için sansürcüler tarafından örneklenir.
Bir dest seçmek için altın kural: sunucunuzun makul şekilde bulunabileceği, kullanıcılarınızın bulunduğu her yerden erişilebilen ve tamamen sıradan bir yer. Amaç sıradanlıktır.
İstemci bağlantısını oluşturmak ve cihazlarınızı bağlamak
Panel, her istemci için bir vless:// URI'si ve bir QR kodu üretir. Önemli olan parametreler: genel anahtar (pbk), kısa kimlik (sid), SNI, uTLS parmak izi (fp; burada chrome güvenli bir varsayılandır) ve bir TCP inbound üzerinde xtls-rprx-vision olan flow.
Android
v2rayNG veya Hiddify. QR kodunu doğrudan panelden tarayın — hiçbir manuel yapılandırma gerekmez.
iOS
Shadowrocket, Streisand veya Foxray. Üçü de aynı vless:// bağlantısını okur, Reality parametreleri dahil.
Windows ve macOS
v2rayN, NekoRay veya Hiddify. Bağlantıyı yapıştırın, istemci tüm alanları kendisi doldurur.
Linux
Grafik arayüz için NekoRay, ya da aynı parametrelerle config.json içinde istemci modunda Xray-core.
Panelin zayıf nokta olmaması için sıkılaştırmak
Doğru kurulmuş bir Reality inbound zor bir hedeftir. Tahmin edilebilir bir portta, tekrar kullanılan bir şifrenin arkasındaki bir panel öyle değildir — ve o panel, makinedeki her anahtarı elinde tutar. Ele geçirilen Xray sunucularının çoğu, protokol üzerinden değil, panel üzerinden kaybedilir.
- Paneli loopback üzerinde tutun, bir SSH tüneli üzerinden erişin. Herkese açık olmak zorundaysa: rastgele yüksek bir port, uzun rastgele bir yol, gerçek bir sertifika.
- Kurulumun varsayılan kimlik bilgilerini, başka hiçbir yerde kullanmadığınız bir parola cümlesiyle değiştirin.
- Varsayılan olarak reddeden bir güvenlik duvarı çalıştırın: 443/tcp ve SSH portunuz, başka hiçbir şey. Tam kontrol listesi /guides üzerindedir.
- Tek bir paylaşılan UUID yerine her cihaza kendi istemci girişini verin, böylece yalnızca birini iptal edebilirsiniz.
- Xray-core'u ve paneli düzenli olarak güncelleyin, çalışır hale geldiğinde bir anlık görüntü alın.
Kamuflajı doğrulamak ve engellenmeden kalmak
Kılığın tuttuğunu varsaymayın. Üç kontrol size bunu gösterir.
- Kamuflaj adını openssl'e sorun: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. O sitenin gerçek sertifika zincirini almanız gerekir; kendinden imzalı bir sertifika ya da bir hata, Reality'nin çalışmadığı anlamına gelir.
- Bir tarayıcıda HTTPS üzerinden çıplak IP'yi ziyaret edin. Yabancı biri sıradan bir şeyle karşılaşmalı, asla bir panel giriş ekranıyla değil.
- Sunucuda ss -tulpn, 443'te xray'i ve beklenmedik başka hiçbir şeyi göstermemelidir.
Reality bugün önde, ama bu sonsuza dek değil, şu an için geçerli bir tespit. Engelleme geldiğinde genellikle protokol tespitinden değil, başka bir yerden gelir: IP itibarı, ASN genelinde bir engelleme, ya da tek bir hattın tek bir sunucuya çok fazla veri taşıdığının fark edilmesi.
- İkinci bir protokolü kurulu ve boşta tutun — bir UDP portunda WireGuard uç noktası hiçbir şeye mal olmaz ve anında yedeğinizdir.
- Yapılandırmayı gizli tutun. Herkese açık gruplarda paylaşılan uç noktalar toplanır ve engellenir; çoğu böyle ölür.
- IP engellenirse, tartışmak yerine yeniden kurun. /cheapest-no-kyc-vps yedek bir bölgeyi ucuz tutar.
- Erişilebilirlik ve görünürlük ayrı sorunlardır: /ddos-protection sunucuyu erişilebilir tutar, Reality ise ilgi çekmez halde tutar.
Xray, WireGuard, Shadowsocks ya da bir Tor köprüsü
Agresif filtreleme altında doğru varsayılan Reality'dir, ama her alternatif yine de bir yerde öne çıkar. Pek çok kişi ikisini birden çalıştırır: 1 GB'lık tek bir sunucu, zorlanmadan hem 443'te bir Reality inbound'u hem de UDP'de bir WireGuard uç noktasını taşır.
VLESS ve Reality ile Xray
Derin paket incelemesine ve aktif yoklamaya karşı en güçlüsü, alan adı gerektirmez. Bedeli, daha fazla hareketli parçadır.
WireGuard
En hızlı ve en basiti, çekirdek içinde çalışır, her yerde önemsiz istemcilere sahiptir. El sıkışması parmak izi çıkarmaya açıktır, bu yüzden VPN'lerin engellendiği yerlerde yanlış tercihtir. Bkz. /host.
Shadowsocks
Ölçülü düzeyde filtrelemeye yıllarca dayanmış hafif, şifreli bir proxy. Xray'den daha basit, kararlı bir yoklayıcıya karşı daha zayıf.
Tor köprüsü
Kişisel bir tünel değil, kamu yararına bir hizmettir: Tor ağına listelenmemiş bir giriş noktası. /tor-vps üzerinde kendi tünelinizin yanında çalışır.
Reality için gerçekten bir alan adına ihtiyacım yok mu?
Hayır — TLS'li VLESS veya Trojan'a karşı en büyük avantajı da budur. Reality, sahibi olmadığınız bir sitenin sertifikasını ödünç alır, bu yüzden DNS'te veya bir şeffaflık kaydında hiçbir şey bir ismi sunucunuza bağlamaz.
Reality'li Xray, ticari bir VPN'den daha mı iyidir?
Agresif filtreleme için genellikle evet: başka hiç kimsenin kullanmadığı özel bir IP'yi kara listeye almak, paylaşılan bir VPN aralığından çok daha zordur. Kurulum gerektirmeyen sıradan bir gizlilik için ise ticari bir uygulama daha az iş gerektirir.
Bir Reality tüneli ne kadar sunucuya ihtiyaç duyar?
1 vCPU / 1 GB'lık bir sunucu tek bir kişiyi veya küçük bir grubu kaldırır; sınır çekirdek sayısı değil, bant genişliğidir. /offshore-vps üzerindeki giriş seviyesi planlar, sınırsız trafikle $3.49/mo'dan başlar.
Bir engel aşma sunucusu için neden kripto para ile ödeme yapmalı?
Çünkü ödeme kaydı sunucudan daha uzun yaşar ve genellikle en zayıf halkadır. Ön ödemeli bir bakiye, makineyi sizinle ilişkilendirilmemiş tutar: en gizlisi /pay-with-monero, en yaygın tutulanı /pay-with-bitcoin, akışın tamamı /crypto-vps üzerindedir.
Sunucumun IP'si engellenirse ne yapmalıyım?
Yeni bir sunucu üzerinde yeniden kurun. Reality, toptan bir IP veya ASN engellemesine karşı hiçbir koruma sunmaz, hiçbir protokol de sunmaz. Ön ödemeli, KYC'siz bir bakiye bunu dakikalara indirir — seçenekler /monero-vps ve /best-offshore-vps üzerinde listelenir.
Xray çalıştırmak yasal mıdır?
Bir proxy veya VPN'i kendi sunucunuzda barındırmak, çoğu ülkede normal ve meşrudur. Birkaç yargı alanı özellikle engel aşma araçlarını kısıtlar, bazıları ise işletmeciyi değil kullanıcıyı hedef alır. Bu rehber nasıl yapılacağını anlatır, hukuki tavsiye vermez.


