Reality hiện là câu trả lời cho việc kiểm tra gói tin sâu, và nó hoạt động bằng cách từ chối có danh tính riêng. Thay vì trình một chứng chỉ bạn mua cho một tên miền bạn đăng ký, máy chủ của bạn chuyển tiếp cú bắt tay của một trang web thật. Dưới đây là cách cài đặt Xray trên VPS, cùng những chỗ người ta hay làm sai.
Vì sao Reality thay đổi cuộc chơi đối với các mạng bị kiểm duyệt
Mọi giải pháp trước đây đều cần một danh tính: một tên miền bạn đăng ký, một chứng chỉ bạn phát hành, rồi VLESS hoặc Trojan chạy phía sau. Điều đó vẫn ổn cho đến khi bên kiểm duyệt dò IP của bạn và phát hiện một tên miền hiu quạnh chỉ có một lượt truy cập với một chứng chỉ mới cấp một tuần — lúc đó việc chặn không còn là phỏng đoán mà là xác nhận. Reality loại bỏ danh tính đó: máy chủ của bạn chuyển tiếp mọi cú bắt tay mà nó không thể xác thực đến một trang thật, và trang đó trả lời bằng chính chứng chỉ của nó.
- Không tên miền, không chứng chỉ — không có gì trong DNS hay nhật ký minh bạch trỏ về máy chủ của bạn.
- Việc dò chủ động thất bại ngay từ thiết kế: kẻ dò không có khóa sẽ chỉ nhận được đúng trang ngụy trang thật.
- Lưu lượng nằm trên cổng 443 bên trong một phiên TLS 1.3 thật, loại lưu lượng nhàm chán nhất trên mạng.
- Client mô phỏng dấu vân tay TLS của trình duyệt thông qua uTLS, nên cú bắt tay không để lộ dấu hiệu proxy nào.
Hãy hiểu rõ ranh giới của nó; đánh giá quá cao khả năng của Reality chính là cách người ta bị lộ. Người quan sát thấy IP của bạn, IP của máy chủ, cổng 443 và tên trang bạn giả dạng — đúng như khi truy cập trang đó thật sự. Thứ vẫn còn lộ ra là hình dạng lưu lượng: một phiên dài tới một IP nước ngoài duy nhất, kéo dài tám tiếng mỗi ngày, là bất thường dù nó được vận chuyển bằng gì. Reality đánh bại việc nhận dạng giao thức và dò chủ động, chứ không đánh bại phân tích lưu lượng, và nó không phải là ẩn danh.
Nguyên tắc chung: Reality trả lời câu hỏi "đây là giao thức gì?". Nó không trả lời câu hỏi "vì sao người này suốt ngày nói chuyện với đúng một IP đó?". Đây là ngụy trang, không phải áo choàng tàng hình.
Những gì bạn cần trước khi cài đặt Xray trên VPS
Chọn vị trí máy chủ, và thanh toán mà không để lộ danh tính
Hai yếu tố quyết định mức độ vững chắc của việc này: máy chủ đặt ở đâu, và việc mua nó có để lại dấu vết dẫn về bạn hay không. Để có tốc độ tốt, hãy chọn quốc gia gần nhất không kiểm duyệt. Để có độ bền lâu dài, hãy chọn một khu vực pháp lý sẽ không giao nộp máy chủ khi bị yêu cầu. So sánh các khu vực tại /locations, và xem /offshore-hosting để biết khu vực pháp lý thay đổi điều gì.
KernelVPS vận hành 15 địa điểm, sáu trong số đó thuộc nhóm ưu tiên quyền riêng tư: Netherlands, Switzerland, Romania, Iceland, Moldova và Luxembourg. Các gói khởi điểm từ $3.49/mo cho 1 vCPU, 1 GB DDR5 và 20 GB NVMe Gen4, kèm băng thông không giới hạn, chống DDoS và triển khai trong chưa đầy 60 giây. Số dư được nạp bằng 7 loại coin: Bitcoin, Monero, Ethereum, Litecoin, USDT, TRON hoặc Solana. Bảng gói xem tại /vps, chính sách tại /no-kyc-vps, quy trình nạp tiền tại /pay-with.
Nếu đường hầm này tồn tại vì việc dùng nó ở nơi bạn sống là chuyện nhạy cảm, thì dấu vết thanh toán cũng cần được chăm chút kỹ như giao thức: một sao kê thẻ ghi tên nhà cung cấp hosting tồn tại lâu hơn máy chủ nhiều năm. /pay-with-monero là lối đi kín đáo nhất.
Cài đặt Xray trên VPS bằng bảng điều khiển 3x-ui
Bạn có thể chạy Xray-core trực tiếp từ file config.json riêng của nó, và nếu đã quen thuộc với cách đó thì cứ làm. Với phần lớn mọi người, 3x-ui là lựa chọn hợp lý hơn: nó tự tạo cặp khóa, dựng sẵn liên kết client và mã QR, quản lý người dùng, và cài Xray dưới dạng một systemd unit.
- 1
Gia cố bảo mật trước, không phải sau cùng
apt update && apt full-upgrade -y, tạo một user có quyền sudo, cài khóa SSH của bạn, rồi đặt PasswordAuthentication no và PermitRootLogin no — trước khi bất cứ thứ gì lắng nghe trên cổng 443.
- 2
Cài bảng điều khiển
Với quyền root: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). Lệnh này tải Xray-core, đăng ký một systemd service, và hỏi bạn thông tin đăng nhập, một cổng và một đường dẫn URL. Hãy chấp nhận các giá trị ngẫu nhiên mà nó đề xuất — các công cụ quét luôn tìm cổng 54321 kinh điển trên một root trần trụi.
- 3
Truy cập bảng điều khiển qua SSH
Hãy chuyển tiếp cổng thay vì công khai nó: ssh -L 2053:127.0.0.1:PANELPORT tới máy chủ, rồi mở 127.0.0.1:2053 trên máy của bạn. Bảng điều khiển không bao giờ cần một kết nối inbound.
- 4
Tạo inbound
Vào Inbounds, chọn Add Inbound: protocol VLESS, port 443, Security đặt thành Reality. Giữ transport ở raw TCP — kết hợp với flow Vision, đây là lựa chọn nhanh nhất và ít gây chú ý nhất.
Tạo cặp khóa Reality và chọn tên miền ngụy trang
Reality phụ thuộc vào hai lựa chọn: một cặp khóa x25519 và trang web bạn giả dạng. Bảng điều khiển tạo cặp khóa chỉ với một cú nhấp chuột; với Xray thuần thì lệnh là xray x25519. Khóa riêng tư không bao giờ rời khỏi máy chủ, khóa công khai được đưa vào mọi liên kết client cùng với một short ID. Mục tiêu ngụy trang — Dest và SNI trong bảng điều khiển — mới là thứ khiến người ta bị chặn.
- Trang đó phải hỗ trợ TLS 1.3 với X25519, và lý tưởng nhất là cả HTTP/2. Reality không thể mượn một cú bắt tay mà nó không nói được.
- Trang đó không được bị chặn ở nơi người dùng của bạn đang sinh sống — giả dạng một trang mà chính bên kiểm duyệt của bạn cũng lọc thì coi như vô nghĩa.
- Trang đó nên có vị trí hợp lý gần với máy chủ của bạn. Một máy chủ ở Amsterdam mà giả dạng một tên miền chỉ phân giải tới các trung tâm dữ liệu ở châu Á là một điều bất thường.
- Hãy ưu tiên một trang thật bình thường, và kiểm tra lại mỗi tháng. Các danh sách "dest được khuyên dùng" trên diễn đàn đều bị bên kiểm duyệt lấy mẫu, chính vì chúng được lan truyền rộng rãi.
Nguyên tắc vàng khi chọn dest: một nơi mà máy chủ của bạn có thể hợp lý "sinh sống", có thể truy cập được từ bất cứ đâu người dùng của bạn ở, và hoàn toàn nhàm chán. Nhàm chán chính là mục tiêu.
Tạo liên kết client và kết nối các thiết bị của bạn
Bảng điều khiển tạo ra một URI vless:// và một mã QR cho mỗi client. Các tham số quan trọng là khóa công khai (pbk), short ID (sid), SNI, dấu vân tay uTLS (fp, trong đó chrome là lựa chọn mặc định an toàn) và flow, tức xtls-rprx-vision trên một inbound TCP.
Android
v2rayNG hoặc Hiddify. Quét mã QR trực tiếp từ bảng điều khiển — không cần cấu hình thủ công chút nào.
iOS
Shadowrocket, Streisand hoặc Foxray. Cả ba đều đọc được cùng một liên kết vless://, bao gồm cả các tham số Reality.
Windows và macOS
v2rayN, NekoRay hoặc Hiddify. Dán liên kết vào và client sẽ tự điền mọi trường.
Linux
NekoRay nếu muốn giao diện đồ họa, hoặc Xray-core ở chế độ client với cùng các tham số trong config.json.
Khóa chặt bảng điều khiển để nó không trở thành điểm yếu
Một inbound Reality được cấu hình đúng là một mục tiêu khó tấn công. Nhưng một bảng điều khiển nằm trên cổng dễ đoán, đứng sau một mật khẩu dùng lại từ nơi khác thì không, và nó lại nắm giữ mọi khóa trên máy. Phần lớn các máy chủ Xray bị xâm nhập là mất qua bảng điều khiển, chứ không phải qua giao thức.
- Giữ bảng điều khiển trên loopback, chỉ truy cập qua đường hầm SSH. Nếu bắt buộc phải công khai: dùng cổng cao ngẫu nhiên, đường dẫn dài và ngẫu nhiên, cùng một chứng chỉ thật.
- Thay thông tin đăng nhập mặc định của trình cài đặt bằng một cụm mật khẩu bạn chưa từng dùng ở bất kỳ đâu khác.
- Chạy tường lửa theo nguyên tắc mặc định-chặn: chỉ mở 443/tcp và cổng SSH của bạn, không gì khác. Danh sách kiểm tra đầy đủ có tại /guides.
- Cấp cho mỗi thiết bị một mục client riêng thay vì dùng chung một UUID, để bạn có thể thu hồi từng thiết bị riêng lẻ.
- Cập nhật Xray-core và bảng điều khiển thường xuyên, và tạo snapshot ngay khi mọi thứ hoạt động tốt.
Kiểm chứng lớp ngụy trang, và giữ cho mình không bị chặn
Đừng mặc nhiên cho rằng lớp ngụy trang vẫn còn hiệu lực. Ba bước kiểm tra sau sẽ cho bạn biết.
- Hỏi openssl về tên ngụy trang: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. Bạn phải nhận được đúng chuỗi chứng chỉ thật của trang đó; một chứng chỉ tự ký hoặc một lỗi nghĩa là Reality chưa hoạt động đúng.
- Truy cập trực tiếp địa chỉ IP qua HTTPS bằng trình duyệt. Một người lạ ghé vào phải thấy một thứ gì đó hoàn toàn bình thường, không bao giờ là màn hình đăng nhập bảng điều khiển.
- Trên máy chủ, lệnh ss -tulpn phải cho thấy xray đang chạy trên 443 và không có gì bất thường khác.
Reality đang dẫn trước hiện nay, nhưng đó là nhận định về hiện tại chứ không phải mãi mãi. Khi việc chặn xảy ra, nó thường không đến từ việc nhận dạng giao thức mà từ những nguồn khác: uy tín IP, một lệnh chặn trên toàn bộ ASN, hoặc việc quan sát thấy một đường truyền chuyển rất nhiều dữ liệu tới một host duy nhất.
- Luôn giữ sẵn một giao thức thứ hai đã cài đặt nhưng ở trạng thái nghỉ — một endpoint WireGuard trên một cổng UDP không tốn kém gì và là phương án dự phòng tức thì của bạn.
- Giữ cấu hình ở chế độ riêng tư. Các endpoint được chia sẻ vào các nhóm công khai sẽ bị thu thập và chặn; đó là nguyên nhân khiến phần lớn chúng ngừng hoạt động.
- Nếu IP bị chặn, hãy dựng lại từ đầu thay vì cố gỡ rối với nó. /cheapest-no-kyc-vps giúp bạn giữ sẵn một khu vực dự phòng với chi phí thấp.
- Khả năng truy cập được và khả năng bị phát hiện là hai vấn đề tách biệt: /ddos-protection giữ cho máy chủ luôn truy cập được, còn Reality giữ cho nó không đáng chú ý.
Xray, WireGuard, Shadowsocks hay một Tor bridge
Reality là lựa chọn mặc định hợp lý khi bị lọc gắt gao, nhưng mỗi giải pháp thay thế vẫn có chỗ đứng riêng của nó. Nhiều người chạy song song hai giao thức: một instance 1 GB vừa gánh một inbound Reality trên 443 vừa gánh một endpoint WireGuard trên UDP mà không hề quá tải.
Xray với VLESS và Reality
Mạnh nhất trước việc kiểm tra gói tin sâu và dò chủ động, không cần tên miền. Cái giá phải trả là nhiều thành phần vận hành hơn.
WireGuard
Nhanh nhất và đơn giản nhất, chạy trong kernel, client ở đâu cũng dễ dùng. Cú bắt tay của nó lại dễ bị nhận dạng, nên đây là lựa chọn sai ở nơi VPN bị chặn. Xem /host.
Shadowsocks
Một proxy mã hóa nhẹ đã trụ vững qua nhiều năm bị lọc ở mức vừa phải. Đơn giản hơn Xray, nhưng yếu hơn trước một kẻ dò kiên trì.
Tor bridge
Không phải một đường hầm cá nhân mà là một lợi ích công cộng: một điểm vào không công khai vào mạng Tor. Có thể chạy song song với đường hầm riêng của bạn tại /tor-vps.
Tôi thật sự không cần tên miền cho Reality sao?
Đúng vậy — đó chính là lợi thế lớn nhất của nó so với VLESS dùng TLS hay Trojan. Reality mượn chứng chỉ của một trang bạn không sở hữu, nên không có gì trong DNS hay nhật ký minh bạch gắn một tên miền nào với máy chủ của bạn.
Xray với Reality có tốt hơn một VPN thương mại không?
Trước tình trạng lọc gắt gao, thường là có: một IP riêng mà không ai khác dùng chung sẽ khó bị đưa vào danh sách chặn hơn nhiều so với một dải IP VPN dùng chung. Còn với nhu cầu riêng tư thông thường và không muốn tự cài đặt, một ứng dụng VPN thương mại sẽ đỡ công sức hơn.
Một đường hầm Reality cần máy chủ mạnh cỡ nào?
Một instance 1 vCPU / 1 GB đủ sức phục vụ một người hoặc một nhóm nhỏ; giới hạn nằm ở băng thông, không phải số nhân CPU. Các gói khởi điểm tại /offshore-vps bắt đầu từ $3.49/mo với lưu lượng không giới hạn.
Vì sao nên trả bằng tiền mã hóa cho một máy chủ vượt kiểm duyệt?
Bởi vì hồ sơ thanh toán tồn tại lâu hơn máy chủ và thường là mắt xích yếu nhất. Một số dư trả trước giữ cho máy chủ không bị gắn liền với bạn: /pay-with-monero là lựa chọn kín đáo nhất, /pay-with-bitcoin là loại được nắm giữ rộng rãi nhất, /crypto-vps trình bày toàn bộ quy trình.
Tôi phải làm gì nếu IP máy chủ của mình bị chặn?
Dựng lại trên một IP mới hoàn toàn. Reality không bảo vệ được trước việc chặn hàng loạt IP hay chặn cả ASN, và không giao thức nào làm được điều đó. Một số dư trả trước không KYC giúp việc này chỉ mất vài phút — /monero-vps và /best-offshore-vps liệt kê các lựa chọn.
Việc chạy Xray có hợp pháp không?
Tự vận hành một proxy hay VPN là chuyện bình thường và hợp pháp ở phần lớn các quốc gia. Một số ít khu vực pháp lý hạn chế cụ thể các công cụ vượt kiểm duyệt, và một số hạn chế người dùng thay vì người vận hành. Bài hướng dẫn này nói về cách làm, không phải tư vấn pháp lý.


