همه سامانه‌ها فعال هستند 8 ارزهای دیجیتال پذیرفته‌شده · پذیرای مونرو سیاست بدون KYC
ChainVPS

ضدسانسور

نحوه راه‌اندازی Xray (VLESS + Reality) روی یک VPS با 3x-ui

Reality تونل شما را پشت گواهی‌ای که خودتان صادر کرده‌اید پنهان نمی‌کند — بلکه دست‌دهی TLS یک وب‌سایت واقعی و بی‌ربط را قرض می‌گیرد. در ادامه، راه‌اندازی کامل و سخت‌سازی‌هایی که واقعاً اهمیت دارند را می‌بینید.

آموزش‌ها10 دقیقه مطالعه readتیم ChainVPS

نحوه راه‌اندازی Xray (VLESS + Reality) روی یک VPS با 3x-ui

Reality در حال حاضر پاسخِ رایج به بازرسی عمیق بسته‌ها (DPI) است، و رازِ کارش این است که هیچ هویت مستقلی برای خودش ندارد. سرور شما به‌جای ارائهٔ گواهی‌ای که برای یک دامنهٔ ثبت‌شده خریده‌اید، دست‌دهی یک وب‌سایت واقعی را عبور می‌دهد. در ادامه نحوهٔ راه‌اندازی Xray روی یک VPS و بخش‌هایی که معمولاً اشتباه انجام می‌شوند را می‌بینید.

چرا Reality بازی را برای شبکه‌های سانسورشده تغییر داد

هر پشته‌ای پیش از این به یک «نام» نیاز داشت: دامنه‌ای که ثبت کرده‌اید، گواهی‌ای که صادر کرده‌اید، و پشت آن VLESS یا Trojan. این وضعیت تا زمانی پابرجاست که یک سانسورگر آی‌پی شما را بررسی کند و یک دامنهٔ تنها با یک بازدیدکننده و گواهی‌ای یک‌هفته‌ای پیدا کند — از همان لحظه، مسدودسازی دیگر یک حدس نیست بلکه یک تأیید است. Reality این «نام» را حذف می‌کند: سرور شما هر دست‌دهی‌ای را که نمی‌تواند احراز هویت کند به یک سایت واقعی عبور می‌دهد، و آن سایت با گواهی خودش پاسخ می‌دهد.

  • نه دامنه‌ای هست و نه گواهی‌ای — هیچ‌چیز در DNS یا لاگ‌های شفافیت به سرور شما اشاره نمی‌کند.
  • کاوش فعال ذاتاً شکست می‌خورد: کاوشگری که کلید را ندارد، همان سایت استتار واقعی را دریافت می‌کند.
  • ترافیک روی پورت 443 و درون یک نشست واقعی TLS 1.3 جا می‌گیرد، یعنی کسل‌کننده‌ترین دستهٔ ترافیک آنلاین.
  • کلاینت با استفاده از uTLS، اثرانگشت TLS یک مرورگر را تقلید می‌کند، بنابراین دست‌دهی هیچ نشانه‌ای از پراکسی بودن نشان نمی‌دهد.

دربارهٔ مرز این محافظت دقیق باشید؛ بیش‌برآورد کردن آن دقیقاً همان چیزی است که افراد را لو می‌دهد. یک ناظر می‌تواند آی‌پی شما، آی‌پی سرور، پورت 443 و نام سایتی که تقلید می‌کنید را ببیند — یعنی همان چیزی که بازدید واقعی از آن سایت به نظر می‌رسد. آنچه همچنان قابل مشاهده است، «شکل» ترافیک است: یک نشست طولانی به یک آی‌پی خارجی، هشت ساعت در روز، صرف‌نظر از پروتکل زیرین، غیرعادی به نظر می‌رسد. Reality اثرانگشت‌گیری پروتکل و کاوش فعال را خنثی می‌کند، نه تحلیل ترافیک، و این ناشناسی نیست.

قاعدهٔ کلی: Reality به این سؤال پاسخ می‌دهد که «این چه پروتکلی است؟» اما به این سؤال پاسخ نمی‌دهد که «چرا این فرد تمام روز با همان یک آی‌پی صحبت می‌کند؟» این استتار است، نه شنل نامرئی.

چه چیزهایی پیش از راه‌اندازی Xray روی یک VPS لازم دارید

سرور1 vCPU و 1 GB RAM. Xray-core در حالت بیکار تنها چند ده مگابایت مصرف می‌کند؛ پهنای باند مهم‌تر از تعداد هسته‌هاست.
سیستم‌عاملیک نصب تمیز از Debian 12 یا 13، یا Ubuntu 22.04 یا 24.04.
پورت‌ها443/tcp برای ورودی (inbound)، به‌علاوهٔ یک پورت بالا برای پنل که در نهایت آن را از دسترس عمومی خارج می‌کنید.
نام دامنههیچ. Reality نه به دامنه نیاز دارد و نه به گواهی‌ای که خودتان صادر کرده باشید؛ کلاینت‌ها مستقیماً به آی‌پی خام متصل می‌شوند.
زمانبیست دقیقه برای یک تونل کارآمد، و بیست دقیقهٔ دیگر برای سخت‌سازی.

انتخاب موقعیت مکانی، و پرداخت بدون افشای هویت

دو متغیر تعیین می‌کنند که این راه‌حل چقدر پایدار می‌ماند: سرور کجا قرار دارد، و آیا خرید آن به شما ردیابی می‌شود یا نه. برای سرعت بیشتر، نزدیک‌ترین کشوری را انتخاب کنید که فیلترینگ ندارد. برای پایداری بیشتر، حوزهٔ قضایی‌ای را انتخاب کنید که سرور را با یک درخواست ساده تحویل نمی‌دهد. مناطق را در /locations مقایسه کنید، و برای اینکه حوزهٔ قضایی چه چیزی را تغییر می‌دهد به /offshore-hosting سر بزنید.

ChainVPS در 15 موقعیت مکانی فعالیت می‌کند که شش‌تای آن‌ها ردهٔ حریم خصوصی هستند: Netherlands، Switzerland، Romania، Iceland، Moldova و Luxembourg. پلن‌ها از $3.49/mo شروع می‌شوند و شامل 1 vCPU، 1 GB DDR5 و 20 GB NVMe Gen4 هستند، با پهنای باند نامحدود، محافظت DDoS و استقرار در کمتر از 60 ثانیه. موجودی حساب با هفت رمزارز شارژ می‌شود: Bitcoin، Monero، Ethereum، Litecoin، USDT، TRON یا Solana. فهرست پلن‌ها در /vps، سیاست بدون KYC در /no-kyc-vps و روند شارژ حساب در /pay-with آمده است.

اگر دلیل وجود این تونل این است که استفاده از آن در محل زندگی‌تان حساسیت‌برانگیز است، مسیر پرداخت هم به همان اندازهٔ پروتکل به دقت نیاز دارد: یک صورت‌حساب کارت بانکی که نام یک ارائه‌دهندهٔ هاستینگ را ثبت کرده، سال‌ها بعد از حذف سرور همچنان باقی می‌ماند. /pay-with-monero مسیر خصوصی این کار است.

نصب Xray روی VPS با پنل 3x-ui

می‌توانید Xray-core را مستقیماً از طریق فایل config.json خودش اجرا کنید، و اگر با این روش راحت هستید، همین کار را بکنید. برای بیشتر افراد، 3x-ui انتخاب بهتری است: این پنل جفت‌کلید را تولید می‌کند، لینک‌های کلاینت و کدهای QR را می‌سازد، کاربران را مدیریت می‌کند، و Xray را به‌صورت یک واحد systemd نصب می‌کند.

  1. 1

    ابتدا سخت‌سازی کنید، نه در آخر

    apt update && apt full-upgrade -y را اجرا کنید، یک کاربر sudo بسازید، کلید SSH خود را نصب کنید، سپس PasswordAuthentication no و PermitRootLogin no را تنظیم کنید — همهٔ این‌ها پیش از آنکه چیزی روی پورت 443 گوش دهد.

  2. 2

    پنل را نصب کنید

    به‌عنوان root اجرا کنید: bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh). این اسکریپت Xray-core را دریافت می‌کند، یک سرویس systemd ثبت می‌کند و از شما اطلاعات ورود، یک پورت و یک مسیر URL می‌خواهد. مقادیر تصادفی‌ای که پیشنهاد می‌دهد را بپذیرید — اسکنرها دنبال همان پورت کلاسیک 54321 روی یک نصب خام می‌گردند.

  3. 3

    دسترسی به پنل از طریق SSH

    به‌جای در معرض قرار دادن پنل، آن را فوروارد کنید: ssh -L 2053:127.0.0.1:PANELPORT به سرور، سپس 127.0.0.1:2053 را به‌صورت محلی باز کنید. پنل هرگز به یک اتصال ورودی نیاز ندارد.

  4. 4

    ورودی (inbound) را بسازید

    در بخش Inbounds گزینهٔ Add Inbound را بزنید: پروتکل VLESS، پورت 443، و Security را روی Reality تنظیم کنید. لایهٔ انتقال (transport) را روی TCP خام بگذارید — همراه با flow از نوع Vision، این سریع‌ترین و کم‌نشان‌ترین حالت است.

تولید جفت‌کلید Reality و انتخاب دامنهٔ استتار

Reality بر دو انتخاب استوار است: یک جفت‌کلید x25519 و سایتی که تقلید می‌کنید. پنل این جفت‌کلید را با یک کلیک تولید می‌کند؛ در Xray خام دستور آن xray x25519 است. کلید خصوصی هرگز از سرور خارج نمی‌شود، و کلید عمومی همراه با یک شناسهٔ کوتاه در هر لینک کلاینت قرار می‌گیرد. هدف استتار — یعنی Dest و SNI در پنل — همان چیزی است که معمولاً باعث مسدود شدن افراد می‌شود.

  • باید از TLS 1.3 با X25519 پشتیبانی کند، و ترجیحاً از HTTP/2 هم. Reality نمی‌تواند دست‌دهی‌ای را قرض بگیرد که خودش قادر به «صحبت کردن» با آن نیست.
  • نباید در محل کاربران شما مسدود باشد — تقلید از سایتی که سانسورگر خودتان آن را فیلتر می‌کند، کل هدف را بی‌اثر می‌کند.
  • باید از نظر جغرافیایی به‌طور قابل‌قبولی به سرور شما نزدیک باشد. سروری در آمستردام که نامی را تقلید می‌کند که فقط به دیتاسنترهای آسیایی resolve می‌شود، یک ناهنجاری محسوب می‌شود.
  • چیزی کاملاً معمولی را ترجیح دهید و ماهانه آن را دوباره بررسی کنید. فهرست‌های «dest پیشنهادی» در فروم‌ها دقیقاً به همین دلیل که دست‌به‌دست می‌شوند، توسط سانسورگرها نمونه‌برداری می‌شوند.

قاعدهٔ طلایی برای انتخاب dest: جایی که سرور شما به‌طور قابل‌قبولی می‌تواند در آن قرار داشته باشد، از هر جایی که کاربران شما هستند قابل دسترسی باشد، و کاملاً کسل‌کننده باشد. کسل‌کننده بودن، هدف اصلی است.

ساخت لینک کلاینت و اتصال دستگاه‌ها

پنل برای هر کلاینت یک آدرس vless:// و یک کد QR تولید می‌کند. پارامترهای مهم عبارت‌اند از کلید عمومی (pbk)، شناسهٔ کوتاه (sid)، SNI، اثرانگشت uTLS (fp، که chrome یک گزینهٔ پیش‌فرض ایمن است) و flow، که روی یک ورودی TCP برابر با xtls-rprx-vision است.

Android

v2rayNG یا Hiddify. کد QR را مستقیماً از پنل اسکن کنید — بدون هیچ پیکربندی دستی.

iOS

Shadowrocket، Streisand یا Foxray. هر سهٔ این‌ها همان لینک vless:// را می‌خوانند، شامل پارامترهای Reality.

Windows و macOS

v2rayN، NekoRay یا Hiddify. لینک را جای‌گذاری کنید و کلاینت خودش تمام فیلدها را پر می‌کند.

Linux

برای رابط گرافیکی از NekoRay استفاده کنید، یا Xray-core را در حالت کلاینت با همان پارامترها در config.json اجرا کنید.

قفل کردن پنل تا نقطهٔ ضعف نباشد

یک ورودی Reality که درست پیکربندی شده باشد، هدف سختی است. اما پنلی که روی یک پورت قابل‌پیش‌بینی و پشت یک رمز عبور تکراری قرار دارد، چنین نیست — و همان پنل، کلیدهای همهٔ کاربران روی دستگاه را در اختیار دارد. بیشتر سرورهای Xray که هک می‌شوند، از طریق پنل نفوذ می‌خورند، نه از طریق خود پروتکل.

  • پنل را روی loopback نگه دارید و فقط از طریق یک تونل SSH به آن دسترسی داشته باشید. اگر ناچار به عمومی کردن آن هستید: یک پورت بالای تصادفی، یک مسیر طولانی و تصادفی، و یک گواهی واقعی در نظر بگیرید.
  • اطلاعات ورود پیش‌فرض نصب‌کننده را با یک عبارت عبور (passphrase) که در هیچ جای دیگری استفاده نکرده‌اید جایگزین کنید.
  • یک فایروال با سیاست پیش‌فرض «رد» اجرا کنید: فقط 443/tcp و پورت SSH خودتان، و هیچ‌چیز دیگری. چک‌لیست کامل در /guides موجود است.
  • به هر دستگاه یک ورودی کلاینت جداگانه بدهید نه یک UUID مشترک، تا بتوانید هرکدام را جداگانه ابطال کنید.
  • Xray-core و پنل را به‌طور منظم به‌روزرسانی کنید، و به‌محض اینکه همه‌چیز درست کار کرد یک اسنپ‌شات بگیرید.

بررسی استتار، و در دسترس ماندن

فرض نکنید که استتار حتماً پایدار مانده است. سه بررسی می‌تواند این را مشخص کند.

  • با openssl نام استتار را بررسی کنید: openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example. باید زنجیرهٔ گواهی واقعی همان سایت را دریافت کنید؛ یک گواهی خودامضا یا خطا به این معناست که Reality درست کار نمی‌کند.
  • آی‌پی خام را در یک مرورگر و از طریق HTTPS باز کنید. یک فرد ناآشنا باید به چیزی کاملاً معمولی برسد، هرگز به صفحهٔ ورود پنل.
  • روی سرور، دستور ss -tulpn باید فقط xray را روی پورت 443 نشان دهد و هیچ‌چیز غیرمنتظره‌ای دیگر.

Reality امروز جلوتر از سانسور است، اما این جمله‌ای دربارهٔ «اکنون» است، نه یک وضعیت همیشگی. وقتی مسدودسازی سرانجام اتفاق می‌افتد، معمولاً منشأ آن چیزی جز تشخیص پروتکل است: اعتبار آی‌پی، مسدودسازی کل یک ASN، یا این مشاهده که یک خط ارتباطی حجم زیادی داده به یک میزبان منتقل می‌کند.

  • یک پروتکل دوم را نصب و بدون استفاده نگه دارید — یک نقطهٔ پایانی WireGuard روی یک پورت UDP هیچ هزینه‌ای ندارد و جایگزین فوری شماست.
  • پیکربندی را خصوصی نگه دارید. نقاط پایانی‌ای که در گروه‌های عمومی به اشتراک گذاشته می‌شوند، جمع‌آوری و مسدود می‌شوند؛ اکثر آن‌ها همین‌طور از بین می‌روند.
  • اگر آی‌پی مسدود شد، به‌جای دست‌وپنجه نرم کردن با آن، سرور را از نو بسازید. /cheapest-no-kyc-vps هزینهٔ نگه‌داشتن یک منطقهٔ یدکی را پایین نگه می‌دارد.
  • در دسترس بودن و قابل‌مشاهده بودن دو مسئلهٔ جداگانه‌اند: /ddos-protection سرور را قابل‌دسترس نگه می‌دارد، Reality آن را بی‌اهمیت نگه می‌دارد.

Xray، WireGuard، Shadowsocks یا یک پل Tor

Reality گزینهٔ پیش‌فرض درست تحت فیلترینگ شدید است، اما هر گزینهٔ جایگزین همچنان جایی برتری دارد. بسیاری از افراد هر دو را همزمان اجرا می‌کنند: یک اینستنس 1 GB به‌راحتی هم یک ورودی Reality روی پورت 443 و هم یک نقطهٔ پایانی WireGuard روی UDP را بدون فشار اضافه‌بار نگه می‌دارد.

Xray با VLESS و Reality

قوی‌ترین گزینه در برابر بازرسی عمیق بسته‌ها و کاوش فعال، بدون نیاز به دامنه. هزینهٔ آن، اجزای متحرک بیشتر است.

WireGuard

سریع‌ترین و ساده‌ترین گزینه، درون هستهٔ سیستم‌عامل (in-kernel)، با کلاینت‌های ساده در همه‌جا. دست‌دهی آن به‌راحتی قابل شناسایی است، پس در جایی که VPNها مسدودند انتخاب مناسبی نیست. به /host مراجعه کنید.

Shadowsocks

یک پراکسی رمزنگاری‌شدهٔ سبک که سال‌ها در برابر فیلترینگ متوسط دوام آورده است. ساده‌تر از Xray، اما در برابر یک کاوشگر مصمم ضعیف‌تر.

پل Tor

نه یک تونل شخصی، بلکه یک منفعت عمومی: یک نقطهٔ ورود فهرست‌نشده به شبکهٔ Tor. می‌توانید آن را همراه با تونل شخصی خودتان روی /tor-vps اجرا کنید.

آیا واقعاً برای Reality به نام دامنه نیازی ندارم؟

نه — این دقیقاً همان مزیت اصلی آن نسبت به VLESS با TLS یا Trojan است. Reality گواهی سایتی را قرض می‌گیرد که مالک آن نیستید، پس هیچ‌چیز در DNS یا لاگ‌های شفافیت، هیچ نامی را به سرور شما پیوند نمی‌زند.

آیا Xray با Reality بهتر از یک VPN تجاری است؟

برای فیلترینگ شدید، معمولاً بله: یک آی‌پی اختصاصی که هیچ‌کس دیگری از آن استفاده نمی‌کند، مسدود کردنش بسیار سخت‌تر از یک بازهٔ آی‌پی مشترک VPN است. برای حریم خصوصی روزمره و بدون نیاز به راه‌اندازی، یک اپلیکیشن تجاری کار کمتری می‌برد.

یک تونل Reality چقدر سرور نیاز دارد؟

یک اینستنس 1 vCPU / 1 GB برای یک نفر یا یک گروه کوچک کافی است؛ محدودیت اصلی پهنای باند است، نه تعداد هسته‌ها. پلن‌های ورودی در /offshore-vps از $3.49/mo با ترافیک نامحدود شروع می‌شوند.

چرا برای یک سرور دورزنی سانسور با رمزارز پرداخت کنیم؟

چون سابقهٔ پرداخت مدت‌ها پس از حذف سرور باقی می‌ماند و اغلب ضعیف‌ترین حلقهٔ زنجیره است. یک موجودی پیش‌پرداخت‌شده، دستگاه را از هویت شما جدا نگه می‌دارد: /pay-with-monero خصوصی‌ترین گزینه است، /pay-with-bitcoin پرکاربردترین، و /crypto-vps کل روند را پوشش می‌دهد.

اگر آی‌پی سرورم مسدود شد چه کار کنم؟

روی یک سرور تازه از نو بسازید. Reality هیچ محافظتی در برابر مسدودسازی کامل یک آی‌پی یا یک ASN ارائه نمی‌دهد، و هیچ پروتکل دیگری هم این کار را نمی‌کند. یک موجودی پیش‌پرداخت‌شده و بدون KYC این کار را چند دقیقه‌ای می‌کند — /monero-vps و /best-offshore-vps گزینه‌ها را فهرست کرده‌اند.

آیا اجرای Xray قانونی است؟

خودمیزبانیِ یک پراکسی یا VPN در بیشتر کشورها امری عادی و قانونی است. تعداد کمی از حوزه‌های قضایی به‌طور خاص ابزارهای دورزنی سانسور را محدود می‌کنند، و برخی کاربر را محدود می‌کنند نه اپراتور را. این راهنما روش انجام کار را پوشش می‌دهد، نه مشاورهٔ حقوقی.

آن را در عمل پیاده کنید.

یک سرور آفشور را از $3.49/mo مستقر کنید · 8 ارز دیجیتال · بدون KYC.