Reality در حال حاضر پاسخِ رایج به بازرسی عمیق بستهها (DPI) است، و رازِ کارش این است که هیچ هویت مستقلی برای خودش ندارد. سرور شما بهجای ارائهٔ گواهیای که برای یک دامنهٔ ثبتشده خریدهاید، دستدهی یک وبسایت واقعی را عبور میدهد. در ادامه نحوهٔ راهاندازی Xray روی یک VPS و بخشهایی که معمولاً اشتباه انجام میشوند را میبینید.
چرا Reality بازی را برای شبکههای سانسورشده تغییر داد
هر پشتهای پیش از این به یک «نام» نیاز داشت: دامنهای که ثبت کردهاید، گواهیای که صادر کردهاید، و پشت آن VLESS یا Trojan. این وضعیت تا زمانی پابرجاست که یک سانسورگر آیپی شما را بررسی کند و یک دامنهٔ تنها با یک بازدیدکننده و گواهیای یکهفتهای پیدا کند — از همان لحظه، مسدودسازی دیگر یک حدس نیست بلکه یک تأیید است. Reality این «نام» را حذف میکند: سرور شما هر دستدهیای را که نمیتواند احراز هویت کند به یک سایت واقعی عبور میدهد، و آن سایت با گواهی خودش پاسخ میدهد.
- نه دامنهای هست و نه گواهیای — هیچچیز در DNS یا لاگهای شفافیت به سرور شما اشاره نمیکند.
- کاوش فعال ذاتاً شکست میخورد: کاوشگری که کلید را ندارد، همان سایت استتار واقعی را دریافت میکند.
- ترافیک روی پورت 443 و درون یک نشست واقعی TLS 1.3 جا میگیرد، یعنی کسلکنندهترین دستهٔ ترافیک آنلاین.
- کلاینت با استفاده از uTLS، اثرانگشت TLS یک مرورگر را تقلید میکند، بنابراین دستدهی هیچ نشانهای از پراکسی بودن نشان نمیدهد.
دربارهٔ مرز این محافظت دقیق باشید؛ بیشبرآورد کردن آن دقیقاً همان چیزی است که افراد را لو میدهد. یک ناظر میتواند آیپی شما، آیپی سرور، پورت 443 و نام سایتی که تقلید میکنید را ببیند — یعنی همان چیزی که بازدید واقعی از آن سایت به نظر میرسد. آنچه همچنان قابل مشاهده است، «شکل» ترافیک است: یک نشست طولانی به یک آیپی خارجی، هشت ساعت در روز، صرفنظر از پروتکل زیرین، غیرعادی به نظر میرسد. Reality اثرانگشتگیری پروتکل و کاوش فعال را خنثی میکند، نه تحلیل ترافیک، و این ناشناسی نیست.
قاعدهٔ کلی: Reality به این سؤال پاسخ میدهد که «این چه پروتکلی است؟» اما به این سؤال پاسخ نمیدهد که «چرا این فرد تمام روز با همان یک آیپی صحبت میکند؟» این استتار است، نه شنل نامرئی.
چه چیزهایی پیش از راهاندازی Xray روی یک VPS لازم دارید
انتخاب موقعیت مکانی، و پرداخت بدون افشای هویت
دو متغیر تعیین میکنند که این راهحل چقدر پایدار میماند: سرور کجا قرار دارد، و آیا خرید آن به شما ردیابی میشود یا نه. برای سرعت بیشتر، نزدیکترین کشوری را انتخاب کنید که فیلترینگ ندارد. برای پایداری بیشتر، حوزهٔ قضاییای را انتخاب کنید که سرور را با یک درخواست ساده تحویل نمیدهد. مناطق را در /locations مقایسه کنید، و برای اینکه حوزهٔ قضایی چه چیزی را تغییر میدهد به /offshore-hosting سر بزنید.
ChainVPS در 15 موقعیت مکانی فعالیت میکند که ششتای آنها ردهٔ حریم خصوصی هستند: Netherlands، Switzerland، Romania، Iceland، Moldova و Luxembourg. پلنها از $3.49/mo شروع میشوند و شامل 1 vCPU، 1 GB DDR5 و 20 GB NVMe Gen4 هستند، با پهنای باند نامحدود، محافظت DDoS و استقرار در کمتر از 60 ثانیه. موجودی حساب با هفت رمزارز شارژ میشود: Bitcoin، Monero، Ethereum، Litecoin، USDT، TRON یا Solana. فهرست پلنها در /vps، سیاست بدون KYC در /no-kyc-vps و روند شارژ حساب در /pay-with آمده است.
اگر دلیل وجود این تونل این است که استفاده از آن در محل زندگیتان حساسیتبرانگیز است، مسیر پرداخت هم به همان اندازهٔ پروتکل به دقت نیاز دارد: یک صورتحساب کارت بانکی که نام یک ارائهدهندهٔ هاستینگ را ثبت کرده، سالها بعد از حذف سرور همچنان باقی میماند. /pay-with-monero مسیر خصوصی این کار است.
نصب Xray روی VPS با پنل 3x-ui
میتوانید Xray-core را مستقیماً از طریق فایل config.json خودش اجرا کنید، و اگر با این روش راحت هستید، همین کار را بکنید. برای بیشتر افراد، 3x-ui انتخاب بهتری است: این پنل جفتکلید را تولید میکند، لینکهای کلاینت و کدهای QR را میسازد، کاربران را مدیریت میکند، و Xray را بهصورت یک واحد systemd نصب میکند.
- 1
ابتدا سختسازی کنید، نه در آخر
apt update && apt full-upgrade -y را اجرا کنید، یک کاربر sudo بسازید، کلید SSH خود را نصب کنید، سپس PasswordAuthentication no و PermitRootLogin no را تنظیم کنید — همهٔ اینها پیش از آنکه چیزی روی پورت 443 گوش دهد.
- 2
پنل را نصب کنید
بهعنوان root اجرا کنید: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). این اسکریپت Xray-core را دریافت میکند، یک سرویس systemd ثبت میکند و از شما اطلاعات ورود، یک پورت و یک مسیر URL میخواهد. مقادیر تصادفیای که پیشنهاد میدهد را بپذیرید — اسکنرها دنبال همان پورت کلاسیک 54321 روی یک نصب خام میگردند.
- 3
دسترسی به پنل از طریق SSH
بهجای در معرض قرار دادن پنل، آن را فوروارد کنید: ssh -L 2053:127.0.0.1:PANELPORT به سرور، سپس 127.0.0.1:2053 را بهصورت محلی باز کنید. پنل هرگز به یک اتصال ورودی نیاز ندارد.
- 4
ورودی (inbound) را بسازید
در بخش Inbounds گزینهٔ Add Inbound را بزنید: پروتکل VLESS، پورت 443، و Security را روی Reality تنظیم کنید. لایهٔ انتقال (transport) را روی TCP خام بگذارید — همراه با flow از نوع Vision، این سریعترین و کمنشانترین حالت است.
تولید جفتکلید Reality و انتخاب دامنهٔ استتار
Reality بر دو انتخاب استوار است: یک جفتکلید x25519 و سایتی که تقلید میکنید. پنل این جفتکلید را با یک کلیک تولید میکند؛ در Xray خام دستور آن xray x25519 است. کلید خصوصی هرگز از سرور خارج نمیشود، و کلید عمومی همراه با یک شناسهٔ کوتاه در هر لینک کلاینت قرار میگیرد. هدف استتار — یعنی Dest و SNI در پنل — همان چیزی است که معمولاً باعث مسدود شدن افراد میشود.
- باید از TLS 1.3 با X25519 پشتیبانی کند، و ترجیحاً از HTTP/2 هم. Reality نمیتواند دستدهیای را قرض بگیرد که خودش قادر به «صحبت کردن» با آن نیست.
- نباید در محل کاربران شما مسدود باشد — تقلید از سایتی که سانسورگر خودتان آن را فیلتر میکند، کل هدف را بیاثر میکند.
- باید از نظر جغرافیایی بهطور قابلقبولی به سرور شما نزدیک باشد. سروری در آمستردام که نامی را تقلید میکند که فقط به دیتاسنترهای آسیایی resolve میشود، یک ناهنجاری محسوب میشود.
- چیزی کاملاً معمولی را ترجیح دهید و ماهانه آن را دوباره بررسی کنید. فهرستهای «dest پیشنهادی» در فرومها دقیقاً به همین دلیل که دستبهدست میشوند، توسط سانسورگرها نمونهبرداری میشوند.
قاعدهٔ طلایی برای انتخاب dest: جایی که سرور شما بهطور قابلقبولی میتواند در آن قرار داشته باشد، از هر جایی که کاربران شما هستند قابل دسترسی باشد، و کاملاً کسلکننده باشد. کسلکننده بودن، هدف اصلی است.
ساخت لینک کلاینت و اتصال دستگاهها
پنل برای هر کلاینت یک آدرس vless:// و یک کد QR تولید میکند. پارامترهای مهم عبارتاند از کلید عمومی (pbk)، شناسهٔ کوتاه (sid)، SNI، اثرانگشت uTLS (fp، که chrome یک گزینهٔ پیشفرض ایمن است) و flow، که روی یک ورودی TCP برابر با xtls-rprx-vision است.
Android
v2rayNG یا Hiddify. کد QR را مستقیماً از پنل اسکن کنید — بدون هیچ پیکربندی دستی.
iOS
Shadowrocket، Streisand یا Foxray. هر سهٔ اینها همان لینک vless:// را میخوانند، شامل پارامترهای Reality.
Windows و macOS
v2rayN، NekoRay یا Hiddify. لینک را جایگذاری کنید و کلاینت خودش تمام فیلدها را پر میکند.
Linux
برای رابط گرافیکی از NekoRay استفاده کنید، یا Xray-core را در حالت کلاینت با همان پارامترها در config.json اجرا کنید.
قفل کردن پنل تا نقطهٔ ضعف نباشد
یک ورودی Reality که درست پیکربندی شده باشد، هدف سختی است. اما پنلی که روی یک پورت قابلپیشبینی و پشت یک رمز عبور تکراری قرار دارد، چنین نیست — و همان پنل، کلیدهای همهٔ کاربران روی دستگاه را در اختیار دارد. بیشتر سرورهای Xray که هک میشوند، از طریق پنل نفوذ میخورند، نه از طریق خود پروتکل.
- پنل را روی loopback نگه دارید و فقط از طریق یک تونل SSH به آن دسترسی داشته باشید. اگر ناچار به عمومی کردن آن هستید: یک پورت بالای تصادفی، یک مسیر طولانی و تصادفی، و یک گواهی واقعی در نظر بگیرید.
- اطلاعات ورود پیشفرض نصبکننده را با یک عبارت عبور (passphrase) که در هیچ جای دیگری استفاده نکردهاید جایگزین کنید.
- یک فایروال با سیاست پیشفرض «رد» اجرا کنید: فقط 443/tcp و پورت SSH خودتان، و هیچچیز دیگری. چکلیست کامل در /guides موجود است.
- به هر دستگاه یک ورودی کلاینت جداگانه بدهید نه یک UUID مشترک، تا بتوانید هرکدام را جداگانه ابطال کنید.
- Xray-core و پنل را بهطور منظم بهروزرسانی کنید، و بهمحض اینکه همهچیز درست کار کرد یک اسنپشات بگیرید.
بررسی استتار، و در دسترس ماندن
فرض نکنید که استتار حتماً پایدار مانده است. سه بررسی میتواند این را مشخص کند.
- با openssl نام استتار را بررسی کنید: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. باید زنجیرهٔ گواهی واقعی همان سایت را دریافت کنید؛ یک گواهی خودامضا یا خطا به این معناست که Reality درست کار نمیکند.
- آیپی خام را در یک مرورگر و از طریق HTTPS باز کنید. یک فرد ناآشنا باید به چیزی کاملاً معمولی برسد، هرگز به صفحهٔ ورود پنل.
- روی سرور، دستور ss -tulpn باید فقط xray را روی پورت 443 نشان دهد و هیچچیز غیرمنتظرهای دیگر.
Reality امروز جلوتر از سانسور است، اما این جملهای دربارهٔ «اکنون» است، نه یک وضعیت همیشگی. وقتی مسدودسازی سرانجام اتفاق میافتد، معمولاً منشأ آن چیزی جز تشخیص پروتکل است: اعتبار آیپی، مسدودسازی کل یک ASN، یا این مشاهده که یک خط ارتباطی حجم زیادی داده به یک میزبان منتقل میکند.
- یک پروتکل دوم را نصب و بدون استفاده نگه دارید — یک نقطهٔ پایانی WireGuard روی یک پورت UDP هیچ هزینهای ندارد و جایگزین فوری شماست.
- پیکربندی را خصوصی نگه دارید. نقاط پایانیای که در گروههای عمومی به اشتراک گذاشته میشوند، جمعآوری و مسدود میشوند؛ اکثر آنها همینطور از بین میروند.
- اگر آیپی مسدود شد، بهجای دستوپنجه نرم کردن با آن، سرور را از نو بسازید. /cheapest-no-kyc-vps هزینهٔ نگهداشتن یک منطقهٔ یدکی را پایین نگه میدارد.
- در دسترس بودن و قابلمشاهده بودن دو مسئلهٔ جداگانهاند: /ddos-protection سرور را قابلدسترس نگه میدارد، Reality آن را بیاهمیت نگه میدارد.
Xray، WireGuard، Shadowsocks یا یک پل Tor
Reality گزینهٔ پیشفرض درست تحت فیلترینگ شدید است، اما هر گزینهٔ جایگزین همچنان جایی برتری دارد. بسیاری از افراد هر دو را همزمان اجرا میکنند: یک اینستنس 1 GB بهراحتی هم یک ورودی Reality روی پورت 443 و هم یک نقطهٔ پایانی WireGuard روی UDP را بدون فشار اضافهبار نگه میدارد.
Xray با VLESS و Reality
قویترین گزینه در برابر بازرسی عمیق بستهها و کاوش فعال، بدون نیاز به دامنه. هزینهٔ آن، اجزای متحرک بیشتر است.
WireGuard
سریعترین و سادهترین گزینه، درون هستهٔ سیستمعامل (in-kernel)، با کلاینتهای ساده در همهجا. دستدهی آن بهراحتی قابل شناسایی است، پس در جایی که VPNها مسدودند انتخاب مناسبی نیست. به /host مراجعه کنید.
Shadowsocks
یک پراکسی رمزنگاریشدهٔ سبک که سالها در برابر فیلترینگ متوسط دوام آورده است. سادهتر از Xray، اما در برابر یک کاوشگر مصمم ضعیفتر.
پل Tor
نه یک تونل شخصی، بلکه یک منفعت عمومی: یک نقطهٔ ورود فهرستنشده به شبکهٔ Tor. میتوانید آن را همراه با تونل شخصی خودتان روی /tor-vps اجرا کنید.
آیا واقعاً برای Reality به نام دامنه نیازی ندارم؟
نه — این دقیقاً همان مزیت اصلی آن نسبت به VLESS با TLS یا Trojan است. Reality گواهی سایتی را قرض میگیرد که مالک آن نیستید، پس هیچچیز در DNS یا لاگهای شفافیت، هیچ نامی را به سرور شما پیوند نمیزند.
آیا Xray با Reality بهتر از یک VPN تجاری است؟
برای فیلترینگ شدید، معمولاً بله: یک آیپی اختصاصی که هیچکس دیگری از آن استفاده نمیکند، مسدود کردنش بسیار سختتر از یک بازهٔ آیپی مشترک VPN است. برای حریم خصوصی روزمره و بدون نیاز به راهاندازی، یک اپلیکیشن تجاری کار کمتری میبرد.
یک تونل Reality چقدر سرور نیاز دارد؟
یک اینستنس 1 vCPU / 1 GB برای یک نفر یا یک گروه کوچک کافی است؛ محدودیت اصلی پهنای باند است، نه تعداد هستهها. پلنهای ورودی در /offshore-vps از $3.49/mo با ترافیک نامحدود شروع میشوند.
چرا برای یک سرور دورزنی سانسور با رمزارز پرداخت کنیم؟
چون سابقهٔ پرداخت مدتها پس از حذف سرور باقی میماند و اغلب ضعیفترین حلقهٔ زنجیره است. یک موجودی پیشپرداختشده، دستگاه را از هویت شما جدا نگه میدارد: /pay-with-monero خصوصیترین گزینه است، /pay-with-bitcoin پرکاربردترین، و /crypto-vps کل روند را پوشش میدهد.
اگر آیپی سرورم مسدود شد چه کار کنم؟
روی یک سرور تازه از نو بسازید. Reality هیچ محافظتی در برابر مسدودسازی کامل یک آیپی یا یک ASN ارائه نمیدهد، و هیچ پروتکل دیگری هم این کار را نمیکند. یک موجودی پیشپرداختشده و بدون KYC این کار را چند دقیقهای میکند — /monero-vps و /best-offshore-vps گزینهها را فهرست کردهاند.
آیا اجرای Xray قانونی است؟
خودمیزبانیِ یک پراکسی یا VPN در بیشتر کشورها امری عادی و قانونی است. تعداد کمی از حوزههای قضایی بهطور خاص ابزارهای دورزنی سانسور را محدود میکنند، و برخی کاربر را محدود میکنند نه اپراتور را. این راهنما روش انجام کار را پوشش میدهد، نه مشاورهٔ حقوقی.


