Reality es la respuesta actual a la inspección profunda de paquetes, y funciona negándose a tener una identidad propia. En lugar de presentar un certificado que compraste para un dominio que registraste, tu servidor retransmite el handshake de un sitio web real. Así se configura Xray en un VPS, y estas son las partes en las que la gente suele equivocarse.
Por qué Reality cambió las reglas del juego en las redes censuradas
Todos los sistemas anteriores necesitaban un nombre: un dominio que registrabas, un certificado que emitías, VLESS o Trojan detrás. Eso funciona hasta que un censor sondea tu IP y encuentra un dominio solitario con un único visitante y un certificado de una semana de antigüedad — momento en el que el bloqueo deja de ser una suposición y pasa a ser una confirmación. Reality elimina el nombre: tu servidor retransmite cualquier handshake que no puede autenticar hacia un sitio real, que responde con su propio certificado.
- Sin dominio y sin certificado: nada en el DNS ni en un registro de transparencia apunta a tu servidor.
- El sondeo activo falla por diseño: quien sondea sin la clave recibe el sitio de camuflaje genuino.
- El tráfico viaja por el puerto 443 dentro de una sesión TLS 1.3 real, la clase más anodina que existe en internet.
- El cliente imita la huella TLS de un navegador mediante uTLS, de modo que el handshake no revela ningún proxy.
Sé preciso sobre dónde está el límite; sobrestimarlo es como se acaba descubierto. Un observador ve tu IP, la IP del servidor, el puerto 443 y el nombre del sitio que imitas — lo mismo que se vería al visitarlo de verdad. Lo que sigue siendo visible es la forma: una sesión larga hacia una única IP extranjera durante ocho horas al día resulta inusual sea cual sea el protocolo que la transporte. Reality vence la huella de protocolo y el sondeo activo, no el análisis de tráfico, y no es anonimato.
Regla general: Reality responde a «¿qué protocolo es este?». No responde a «¿por qué esta persona habla con esa misma IP todo el día?». Es camuflaje, no un manto de invisibilidad.
Qué necesitas antes de configurar Xray en un VPS
Elegir una ubicación, y pagar sin identidad
Dos variables deciden cuánto aguanta esto: dónde está la máquina, y si comprarla te delata. Para velocidad, elige el país más cercano que no filtre. Para durabilidad, elige una jurisdicción que no vaya a entregar el servidor si se lo piden. Compara regiones en /locations, y consulta /offshore-hosting para ver qué cambia según la jurisdicción.
ChainVPS opera en 15 ubicaciones, seis de ellas de nivel privacidad: Países Bajos, Suiza, Rumanía, Islandia, Moldavia y Luxemburgo. Los planes empiezan en $3.49/mo por 1 vCPU, 1 GB de DDR5 y 20 GB de NVMe Gen4, con ancho de banda sin medición, protección DDoS y despliegue en menos de 60 segundos. Los saldos se recargan con siete monedas: Bitcoin, Monero, Ethereum, Litecoin, USDT, TRON o Solana. El catálogo de planes está en /vps, la política en /no-kyc-vps, el flujo de recarga en /pay-with.
Si el túnel existe porque usar uno donde vives es delicado, el rastro del pago merece el mismo cuidado que el protocolo: un extracto bancario que menciona un proveedor de hosting sobrevive al servidor durante años. /pay-with-monero es la vía privada.
Instalar Xray en el VPS con el panel 3x-ui
Puedes ejecutar Xray-core directamente desde su propio config.json, y si te sientes cómodo ahí, adelante. Para la mayoría, 3x-ui es la mejor opción: genera el par de claves, construye los enlaces de cliente y los códigos QR, gestiona usuarios e instala Xray como unidad systemd.
- 1
Endurece primero, no al final
apt update && apt full-upgrade -y, crea un usuario sudo, instala tu clave SSH y después configura PasswordAuthentication no y PermitRootLogin no — antes de que nada escuche en el 443.
- 2
Instala el panel
Como root: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). Descarga Xray-core, registra un servicio systemd y pide credenciales, un puerto y una ruta de URL. Acepta los valores aleatorios que ofrece — los escáneres buscan el clásico 54321 en una instalación root sin modificar.
- 3
Accede al panel por SSH
Redirígelo en lugar de exponerlo: ssh -L 2053:127.0.0.1:PANELPORT al servidor, y luego abre 127.0.0.1:2053 en local. El panel nunca necesita una conexión entrante.
- 4
Crea el inbound
Inbounds, Add Inbound: protocolo VLESS, puerto 443, Security en Reality. Deja el transporte en TCP puro — con el flow Vision es lo más rápido y lo menos distintivo.
Generar el par de claves de Reality y elegir un dominio de camuflaje
Reality se apoya en dos decisiones: un par de claves x25519 y el sitio que imitas. El panel genera el par con un clic; en Xray puro el comando es xray x25519. La clave privada nunca sale del servidor, la clave pública va en cada enlace de cliente junto con un short ID. El objetivo de camuflaje — Dest y SNI en el panel — es lo que hace que a la gente la acaben bloqueando.
- Debe admitir TLS 1.3 con X25519, e idealmente HTTP/2. Reality no puede tomar prestado un handshake que no sabe hablar.
- No debe estar bloqueado donde están tus usuarios — imitar un sitio que tu propio censor filtra anula todo el ejercicio.
- Debe ser plausiblemente cercano a tu servidor. Una máquina en Ámsterdam imitando un nombre que solo resuelve a centros de datos asiáticos es una anomalía.
- Prefiere algo corriente, y revísalo cada mes. Las listas de foros con «dest recomendados» son muestreadas por los censores precisamente porque circulan.
Regla de oro para elegir un dest: un lugar donde tu servidor podría vivir de forma plausible, alcanzable desde donde estén tus usuarios, y completamente aburrido. Aburrido es el objetivo.
Construir el enlace de cliente y conectar tus dispositivos
El panel genera una URI vless:// y un código QR por cliente. Los parámetros que importan son la clave pública (pbk), el short ID (sid), el SNI, la huella uTLS (fp, donde chrome es una opción segura por defecto) y el flow, que es xtls-rprx-vision en un inbound TCP.
Android
v2rayNG o Hiddify. Escanea el código QR directamente desde el panel — sin ninguna configuración manual.
iOS
Shadowrocket, Streisand o Foxray. Los tres leen el mismo enlace vless://, parámetros de Reality incluidos.
Windows y macOS
v2rayN, NekoRay o Hiddify. Pega el enlace y el cliente rellena todos los campos por sí mismo.
Linux
NekoRay para una interfaz gráfica, o Xray-core en modo cliente con los mismos parámetros en config.json.
Blindar el panel para que no sea el punto débil
Un inbound de Reality bien configurado es un objetivo difícil. Un panel en un puerto predecible protegido por una contraseña reutilizada no lo es, y ese panel guarda todas las claves de la máquina. La mayoría de los servidores Xray comprometidos se pierden por el panel, no por el protocolo.
- Mantén el panel en loopback, accesible mediante un túnel SSH. Si tiene que ser público: puerto alto aleatorio, ruta aleatoria larga, certificado real.
- Sustituye las credenciales del instalador por una frase de contraseña que no hayas usado en ningún otro sitio.
- Ejecuta un firewall con denegación por defecto: 443/tcp y tu puerto SSH, nada más. La checklist completa está en /guides.
- Dale a cada dispositivo su propia entrada de cliente en lugar de un único UUID compartido, para poder revocar uno solo.
- Actualiza Xray-core y el panel con regularidad, y haz una snapshot en cuanto funcione.
Verificar el camuflaje, y evitar bloqueos
No des por hecho que el disfraz aguanta. Tres comprobaciones te lo dirán.
- Pide a openssl el nombre de camuflaje: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. Deberías obtener la cadena de certificados real de ese sitio; un certificado autofirmado o un error significa que Reality no está funcionando.
- Visita la IP directa por HTTPS en un navegador. Un desconocido debería llegar a algo anodino, nunca a un inicio de sesión del panel.
- En el servidor, ss -tulpn debería mostrar xray en el 443 y nada inesperado.
Hoy Reality va por delante, lo cual es una afirmación sobre el presente, no para siempre. Cuando llega el bloqueo, suele venir de otro sitio distinto a la detección de protocolo: reputación de IP, un bloqueo a nivel de ASN completo, o la observación de que una línea mueve muchos datos hacia un mismo host.
- Mantén un segundo protocolo instalado e inactivo — un endpoint de WireGuard en un puerto UDP no cuesta nada y es tu respaldo instantáneo.
- Mantén la configuración privada. Los endpoints compartidos en grupos públicos acaban recopilados y bloqueados; así es como mueren la mayoría.
- Si la IP queda bloqueada, reconstruye en lugar de pelear con ella. /cheapest-no-kyc-vps mantiene barata una región de repuesto.
- Disponibilidad y visibilidad son problemas distintos: /ddos-protection mantiene la máquina accesible, Reality la mantiene poco interesante.
Xray, WireGuard, Shadowsocks o un puente Tor
Reality es la opción por defecto correcta bajo un filtrado agresivo, pero cada alternativa sigue ganando en algún escenario. Mucha gente ejecuta dos: una única instancia de 1 GB soporta sin esfuerzo un inbound de Reality en el 443 y un endpoint de WireGuard en UDP.
Xray con VLESS y Reality
Lo más resistente frente a la inspección profunda de paquetes y el sondeo activo, sin necesitar dominio. El coste es más piezas móviles que pueden fallar.
WireGuard
Lo más rápido y simple, integrado en el kernel, con clientes triviales en todas partes. Su handshake es fácil de identificar, así que no es la opción adecuada donde las VPN están bloqueadas. Consulta /host.
Shadowsocks
Un proxy cifrado ligero que ha sobrevivido años de filtrado moderado. Más simple que Xray, más débil frente a alguien decidido a sondearlo.
Puente Tor
No es un túnel personal sino un bien público: un punto de entrada no listado a la red Tor. Se ejecuta junto al tuyo en /tor-vps.
¿De verdad no necesito un nombre de dominio para Reality?
No — esa es su principal ventaja frente a VLESS con TLS o Trojan. Reality toma prestado el certificado de un sitio que no te pertenece, así que nada en el DNS ni en un registro de transparencia asocia un nombre a tu servidor.
¿Es Xray con Reality mejor que una VPN comercial?
Para un filtrado agresivo, normalmente sí: una IP privada que nadie más usa es mucho más difícil de poner en lista negra que un rango de VPN compartido. Para privacidad casual sin configuración, una app comercial supone menos trabajo.
¿Cuánto servidor necesita un túnel de Reality?
Una instancia de 1 vCPU / 1 GB soporta a una persona o a un grupo pequeño; el límite es el ancho de banda, no los núcleos. Los planes de entrada en /offshore-vps empiezan en $3.49/mo con tráfico sin medición.
¿Por qué pagar en criptomoneda por un servidor de elusión?
Porque el registro del pago sobrevive al servidor y suele ser el eslabón más débil. Un saldo prepago mantiene la máquina sin vincular a ti: /pay-with-monero es la opción más privada, /pay-with-bitcoin la más ampliamente utilizada, /crypto-vps cubre todo el proceso.
¿Qué hago si bloquean la IP de mi servidor?
Reconstruye en una nueva. Reality no ofrece ninguna protección frente a un bloqueo masivo de IP o de ASN, y ningún protocolo la ofrece. Un saldo prepago sin KYC convierte eso en cuestión de minutos — /monero-vps y /best-offshore-vps enumeran las opciones.
¿Es legal ejecutar Xray?
Autoalojar un proxy o una VPN es normal y legítimo en la mayoría de los países. Algunas jurisdicciones restringen específicamente las herramientas de elusión, y algunas restringen al usuario más que al operador. Esta guía cubre el cómo, no es asesoramiento legal.


