تُعدّ Reality الإجابة الحالية على الفحص العميق للحزم، وهي تعمل عبر رفض أن تكون لها هوية خاصة بها. فبدلًا من تقديم شهادة اشتريتها لنطاق سجّلته باسمك، يُرحّل خادمك مصافحة موقع حقيقي. إليك كيفية إعداد Xray على خادم VPS، والأجزاء التي يخطئ فيها معظم الناس.
لماذا غيّرت Reality قواعد اللعبة بالنسبة للشبكات الخاضعة للرقابة
كل حزمة بروتوكولات سبقتها كانت بحاجة إلى اسم: نطاق سجّلته، شهادة أصدرتها، ثم VLESS أو Trojan خلفهما. يصمد هذا الترتيب إلى أن تفحص جهة رقابة عنوان IP الخاص بك فتجد نطاقًا معزولًا بزائر واحد وشهادة عمرها أسبوع — وعندئذ لا يعود الحجب تخمينًا بل تأكيدًا. تُزيل Reality الاسم تمامًا: يُرحّل خادمك أي مصافحة لا يستطيع التحقق منها إلى موقع حقيقي، فيردّ هذا الموقع بشهادته الخاصة.
- لا نطاق ولا شهادة — لا شيء في DNS أو في سجل شفافية الشهادات يشير إلى خادمك.
- الفحص النشط يفشل بحكم التصميم: من يقوم بالفحص دون امتلاك المفتاح لا يحصل إلا على موقع التمويه الحقيقي.
- تسير حركة المرور على المنفذ 443 داخل جلسة TLS 1.3 حقيقية، أي الفئة الأكثر رتابةً على الإنترنت.
- يحاكي العميل بصمة TLS الخاصة بمتصفح فعلي عبر uTLS، فلا تكشف المصافحة عن وجود أي بروكسي.
كن دقيقًا بشأن حدود هذا التمويه؛ فالمبالغة في تقديره هي الطريقة التي يُقبض بها على الناس. يرى المراقب عنوان IP الخاص بك، وعنوان IP الخاص بالخادم، والمنفذ 443، واسم الموقع الذي تحاكيه — أي ما تبدو عليه زيارته الحقيقية فعلًا. ما يبقى ظاهرًا هو الشكل العام: جلسة واحدة طويلة إلى عنوان IP أجنبي واحد على مدى ثماني ساعات يوميًا أمر غير معتاد أيًا كان ما يحمله. تتغلب Reality على بصمة البروتوكول والفحص النشط، لا على تحليل حركة المرور، وهي ليست مجهولية هوية.
قاعدة عملية: تجيب Reality عن سؤال «ما هو هذا البروتوكول؟». لكنها لا تجيب عن سؤال «لماذا يتحدث هذا الشخص مع ذلك العنوان الواحد طوال اليوم؟». إنها تمويه، لا عباءة إخفاء.
ما تحتاجه قبل إعداد Xray على خادم VPS
اختيار الموقع، والدفع دون هوية
متغيّران يحددان مدى صمود هذا الإعداد: أين يقع الخادم، وهل يشير شراؤه إليك أم لا. من أجل السرعة، اختر أقرب بلد لا يفرض تصفية. ومن أجل الديمومة، اختر ولاية قضائية لن تسلّم الخادم بناءً على طلب. قارن بين المناطق على /locations، واطّلع على /offshore-hosting لمعرفة ما الذي يتغيّر مع الولاية القضائية.
تُشغّل ChainVPS 15 موقعًا، ستة منها من فئة الخصوصية: Netherlands وSwitzerland وRomania وIceland وMoldova وLuxembourg. تبدأ الخطط من $3.49/mo مقابل 1 vCPU وذاكرة 1 GB من DDR5 وتخزين 20 GB من NVMe Gen4، مع نطاق ترددي غير محدود وحماية من DDoS ونشر في أقل من 60 ثانية. تُموَّل الأرصدة بسبع عملات: Bitcoin وMonero وEthereum وLitecoin وUSDT وTRON أو Solana. السلّم الكامل للخطط على /vps، والسياسة على /no-kyc-vps، ومسار شحن الرصيد على /pay-with.
إذا كان وجود هذا النفق مرتبطًا بحساسية استخدام مثله في بلدك، فإن أثر عملية الدفع يستحق العناية نفسها التي يستحقها البروتوكول: كشف حساب بطاقة يذكر اسم مزوّد استضافة يبقى أطول بكثير من عمر الخادم نفسه. /pay-with-monero هو المسار الأكثر خصوصية.
تثبيت Xray على خادم VPS بلوحة 3x-ui
يمكنك تشغيل Xray-core مباشرة من ملف config.json الخاص به، وإذا كنت مرتاحًا لذلك فافعله. أما بالنسبة لمعظم الناس، فإن 3x-ui هو الخيار الأفضل: فهو يولّد زوج المفاتيح، ويبني روابط العملاء ورموز QR، ويدير المستخدمين، ويثبّت Xray كوحدة systemd.
- 1
حصّن أولًا، لا آخرًا
نفّذ apt update && apt full-upgrade -y، وأنشئ مستخدم sudo، وثبّت مفتاح SSH الخاص بك، ثم اضبط PasswordAuthentication no وPermitRootLogin no — قبل أن يستمع أي شيء على المنفذ 443.
- 2
ثبّت اللوحة
بصلاحيات root، نفّذ: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). يقوم هذا الأمر بجلب Xray-core، وتسجيل خدمة systemd، ثم يطلب بيانات اعتماد ومنفذًا ومسار URL. اقبل القيم العشوائية التي يقترحها — فأدوات المسح تبحث عن المنفذ الكلاسيكي 54321 على خادم root عارٍ.
- 3
الوصول إلى اللوحة عبر SSH
وجّهها عبر نفق بدلًا من كشفها للعلن: نفّذ ssh -L 2053:127.0.0.1:PANELPORT إلى الخادم، ثم افتح 127.0.0.1:2053 محليًا. لا تحتاج اللوحة أبدًا إلى اتصال وارد.
- 4
أنشئ الاتصال الوارد (Inbound)
من Inbounds، اختر Add Inbound: البروتوكول VLESS، المنفذ 443، والأمان (Security) مضبوط على Reality. اترك طبقة النقل على TCP خام — فمع تدفق Vision تكون الأسرع والأقل تميّزًا.
توليد زوج مفاتيح Reality واختيار نطاق التمويه
تقوم Reality على خيارين: زوج مفاتيح x25519 والموقع الذي تحاكيه. تولّد اللوحة الزوج بنقرة واحدة؛ وعلى Xray الخام، الأمر هو xray x25519. لا يغادر المفتاح الخاص الخادم أبدًا، بينما يُدرج المفتاح العام في كل رابط عميل مع معرّف قصير (short ID). أما هدف التمويه — Dest وSNI في اللوحة — فهو ما يتسبب في حجب الناس.
- يجب أن يدعم TLS 1.3 مع X25519، ويُفضَّل HTTP/2. لا تستطيع Reality استعارة مصافحة لا يتقنها.
- يجب ألا يكون محجوبًا في المكان الذي يوجد فيه مستخدموك — فمحاكاة موقع تحجبه جهة الرقابة لديك بنفسها تُفشل الغرض من العملية.
- يجب أن يكون قريبًا بشكل معقول من موقع خادمك. فخادم في Amsterdam يحاكي اسمًا لا يتحلّل إلا إلى مراكز بيانات آسيوية هو أمر شاذ.
- فضّل شيئًا عاديًا تمامًا، وأعد التحقق منه شهريًا. فقوائم «recommended dest» المتداولة في المنتديات تُرصد من قبل جهات الرقابة تحديدًا لأنها منتشرة على نطاق واسع.
القاعدة الذهبية لاختيار dest: مكان يمكن أن يعيش فيه خادمك بشكل معقول، ويمكن الوصول إليه من أي مكان يوجد فيه مستخدموك، ومملّ تمامًا. المملّ هو الهدف.
بناء رابط العميل وربط أجهزتك
تُنتج اللوحة رابط vless:// ورمز QR لكل عميل. المعطيات المهمة هي المفتاح العام (pbk)، والمعرّف القصير (sid)، وSNI، وبصمة uTLS (fp، حيث يُعدّ chrome خيارًا افتراضيًا آمنًا)، والتدفق (flow)، وهو xtls-rprx-vision على اتصال وارد من نوع TCP.
Android
v2rayNG أو Hiddify. امسح رمز QR مباشرة من اللوحة — دون أي إعداد يدوي على الإطلاق.
iOS
Shadowrocket أو Streisand أو Foxray. تقرأ الثلاثة جميعها الرابط نفسه vless://، بما في ذلك معطيات Reality.
Windows وmacOS
v2rayN أو NekoRay أو Hiddify. الصق الرابط ويملأ العميل كل الحقول بنفسه.
Linux
NekoRay لواجهة رسومية، أو Xray-core في وضع العميل بالمعطيات نفسها داخل config.json.
تأمين اللوحة حتى لا تكون هي نقطة الضعف
الاتصال الوارد المُعدّ بشكل صحيح عبر Reality هدف صعب. أما اللوحة على منفذ متوقَّع خلف كلمة مرور مُعاد استخدامها فليست كذلك، وهي تحمل كل مفتاح موجود على الجهاز. معظم خوادم Xray المخترَقة فُقدت عبر اللوحة، لا عبر البروتوكول.
- أبقِ اللوحة على loopback، والوصول إليها عبر نفق SSH. وإذا كان لا بد من كشفها للعلن: منفذ عالٍ عشوائي، ومسار عشوائي طويل، وشهادة حقيقية.
- استبدل بيانات اعتماد المثبّت بعبارة مرور لم تستخدمها في أي مكان آخر.
- شغّل جدار حماية بسياسة رفض افتراضي: المنفذ 443/tcp ومنفذ SSH الخاص بك، ولا شيء غير ذلك. القائمة الكاملة موجودة على /guides.
- امنح كل جهاز إدخال عميل خاصًا به بدلًا من UUID واحد مشترك، حتى تتمكن من إلغاء واحد بمفرده.
- حدّث Xray-core واللوحة بانتظام، وخذ لقطة (snapshot) بمجرد أن يعمل كل شيء.
التحقق من التمويه، والبقاء غير محجوب
لا تفترض أن التمويه صامد. ثلاثة فحوصات ستخبرك بذلك.
- اطلب من openssl اسم التمويه: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. يجب أن تحصل على سلسلة الشهادات الحقيقية لذلك الموقع؛ أما شهادة موقّعة ذاتيًا أو خطأ فيعني أن Reality لا تعمل.
- زُر عنوان IP الخام عبر HTTPS في متصفح. يجب أن يصل الغريب إلى شيء عادي تمامًا، لا إلى شاشة تسجيل دخول اللوحة أبدًا.
- على الخادم، يجب أن يُظهر ss -tulpn أن xray يعمل على المنفذ 443، ولا شيء آخر غير متوقَّع.
تتقدّم Reality اليوم على غيرها، وهذا وصف للحاضر لا وعد بالأبد. وعندما يصل الحجب، فإنه عادة لا يأتي من كشف البروتوكول، بل من سمعة عنوان IP، أو حجب كامل لنطاق ASN، أو ملاحظة أن خطًا واحدًا ينقل كمًا كبيرًا من البيانات إلى مضيف واحد.
- أبقِ بروتوكولًا ثانيًا مثبّتًا وفي وضع الخمول — نقطة نهاية WireGuard على منفذ UDP لا تكلّفك شيئًا وهي خطتك الاحتياطية الفورية.
- حافظ على خصوصية الإعداد. نقاط النهاية التي تُشارَك في مجموعات عامة تُجمع وتُحجب؛ وهذا ما يقتل معظمها.
- إذا حُجب عنوان IP، أعد البناء بدلًا من مجادلة الحجب. /cheapest-no-kyc-vps يُبقي منطقة احتياطية رخيصة الثمن.
- التوافر والوضوح مشكلتان منفصلتان: /ddos-protection تُبقي الخادم قابلًا للوصول، وReality تُبقيه غير مثير للاهتمام.
Xray أو WireGuard أو Shadowsocks أو جسر Tor
تُعدّ Reality الخيار الافتراضي الصحيح تحت تصفية عدائية شديدة، لكن كل بديل لا يزال يتفوّق في مكان ما. يُشغّل كثيرون بروتوكولين معًا: نسخة واحدة بذاكرة 1 GB تحمل اتصال Reality واردًا على المنفذ 443 ونقطة نهاية WireGuard على UDP دون أي إجهاد.
Xray مع VLESS وReality
الأقوى في مواجهة الفحص العميق للحزم والفحص النشط، دون حاجة إلى نطاق. والثمن هو مزيد من الأجزاء المتحركة.
WireGuard
الأسرع والأبسط، يعمل داخل النواة (in-kernel)، وعملاؤه بسطاء في كل مكان. مصافحته سهلة الأخذ ببصمتها، لذا فهي خيار خاطئ حيث تُحجب شبكات VPN. راجع /host.
Shadowsocks
بروكسي مشفّر خفيف صمد سنوات أمام تصفية متوسطة الشدة. أبسط من Xray، وأضعف أمام جهة فحص مصرّة.
جسر Tor
ليس نفقًا شخصيًا بل منفعة عامة: نقطة دخول غير مُدرجة إلى شبكة Tor. يعمل جنبًا إلى جنب مع نفقك الخاص على /tor-vps.
هل حقًا لا أحتاج إلى اسم نطاق من أجل Reality؟
لا تحتاج — وهذه ميزتها الرئيسية مقارنة بـ VLESS مع TLS أو Trojan. تستعير Reality شهادة موقع لا تملكه، بحيث لا يربط أي شيء في DNS أو في سجل شفافية الشهادات اسمًا بخادمك.
هل Xray مع Reality أفضل من VPN تجاري؟
في مواجهة التصفية العدائية، عادة نعم: عنوان IP خاص لا يستخدمه أحد غيرك أصعب بكثير على الحجب من نطاق VPN مشترك. أما من أجل خصوصية عابرة بلا أي إعداد، فتطبيق تجاري يتطلب جهدًا أقل.
كم يحتاج نفق Reality من موارد الخادم؟
نسخة بمعالج افتراضي واحد (1 vCPU) وذاكرة 1 GB تكفي لشخص واحد أو مجموعة صغيرة؛ فالحدّ هو النطاق الترددي، لا عدد الأنوية. تبدأ الخطط الأساسية على /offshore-vps من $3.49/mo بحركة مرور غير محدودة.
لماذا الدفع بالعملات الرقمية مقابل خادم لتجاوز الرقابة؟
لأن سجل الدفع يبقى أطول من عمر الخادم وغالبًا ما يكون الحلقة الأضعف. رصيد مسبق الدفع يُبقي الجهاز غير مرتبط بك: /pay-with-monero هو الأكثر خصوصية، و/pay-with-bitcoin الأوسع انتشارًا، و/crypto-vps يغطي طريقة الدفع بالكامل.
ماذا أفعل إذا حُجب عنوان IP الخاص بخادمي؟
أعد البناء على خادم جديد. لا تقدّم Reality أي حماية ضد حجب شامل لعنوان IP أو لنطاق ASN، ولا يقدّمها أي بروتوكول آخر. رصيد مسبق الدفع بدون KYC يجعل ذلك مسألة دقائق — /monero-vps و/best-offshore-vps يعرضان الخيارات.
هل تشغيل Xray قانوني؟
استضافة بروكسي أو VPN بنفسك أمر طبيعي ومشروع في معظم الدول. تفرض بعض الولايات القضائية قيودًا على أدوات تجاوز الرقابة تحديدًا، وبعضها يقيّد المستخدم لا المشغّل. يتناول هذا الدليل الجانب التقني، وليس استشارة قانونية.


