全システム正常稼働中 8 対応暗号資産 · Monero歓迎 No-KYCポリシー
ChainVPS

検閲対策

3x-uiでVPSにXray(VLESS + Reality)をセットアップする方法

Realityは自分名義の証明書の背後にトンネルを隠すのではなく、無関係な実在のウェブサイトのTLSハンドシェイクを借用します。ここではエンドツーエンドの導入手順と、本当に重要な堅牢化のポイントを解説します。

チュートリアル10分で読める readChainVPSチーム

3x-uiでVPSにXray(VLESS + Reality)をセットアップする方法

Realityはディープパケットインスペクション(DPI)に対する現時点での答えであり、自分自身のアイデンティティを持つことを拒否することで機能します。登録したドメイン用に購入した証明書を提示する代わりに、サーバーは実在のウェブサイトのハンドシェイクを中継します。ここではVPSにXrayをセットアップする方法と、人々がよく間違えるポイントを解説します。

検閲下のネットワークにおいて、なぜRealityがゲームチェンジャーとなったのか

それ以前のスタックはすべて「名前」を必要としていました。登録したドメイン、発行した証明書、その裏にあるVLESSやTrojan。しかしこれは、検閲者があなたのIPをプローブし、訪問者が1人しかいない発行から1週間の証明書を持つ寂しいドメインを見つけるまでしか通用しません。その時点でブロックはもはや推測ではなく確認になります。Realityはこの「名前」を取り除きます。サーバーは認証できないハンドシェイクをすべて実在のサイトへ中継し、そのサイトが自身の証明書で応答するのです。

  • ドメインも証明書も不要 — DNSにもCertificate Transparencyログにも、あなたのサーバーを指し示すものは何もありません。
  • アクティブプロービングは仕組み上失敗します。鍵を持たないプローバーには本物のカモフラージュサイトが返されるだけです。
  • トラフィックはポート443上の本物のTLS 1.3セッションの中に収まります。ネット上で最も目立たない部類です。
  • クライアントはuTLSを通じてブラウザのTLSフィンガープリントを模倣するため、ハンドシェイクからプロキシの存在は分かりません。

この境界線は正確に理解しておく必要があります。過大評価することが、人が捕まる原因になります。観測者に見えるのは、あなたのIP、サーバーのIP、ポート443、そして模倣先サイトの名前 — つまり本当にそのサイトを訪れた場合と同じ見た目です。それでも残る可視性は「形」です。1つの海外IPに対して1日8時間も続く長時間セッションは、何が運んでいようと異様に映ります。Realityが打ち破るのはプロトコルフィンガープリンティングとアクティブプロービングであり、トラフィック解析ではありません。そしてこれは匿名性ではありません。

経験則として、Realityが答えるのは「これは何のプロトコルか?」という問いです。「なぜこの人物は1日中あの1つのIPと通信しているのか?」という問いには答えません。これはカモフラージュであって、覆い隠す外套ではないのです。

VPSにXrayをセットアップする前に必要なもの

サーバー1 vCPUと1GBのRAM。Xray-coreはアイドル時数十メガバイトしか使いません。コア数よりも帯域幅の方が重要です。
OSクリーンなDebian 12または13、あるいはUbuntu 22.04または24.04。
ポートインバウンド用の443/tcpに加えて、パネル用の高番ポートが1つ。パネルのポートは後で外部公開を止めます。
ドメイン名不要です。Realityには自分名義のドメインも証明書も必要なく、クライアントは生のIPアドレスに直接接続します。
所要時間動作するトンネルまで20分、堅牢化にさらに20分です。

ロケーションの選び方と、身元を明かさずに支払う方法

これがどれだけ通用するかを決める変数は2つあります。サーバーがどこにあるか、そしてそれを購入したことがあなたに紐づくかどうかです。速度を優先するなら、フィルタリングをしていない最寄りの国を選びましょう。耐久性を優先するなら、要請されてもサーバーを引き渡さない法域を選びましょう。地域の比較は/locationsで、法域によって何が変わるかは/offshore-hostingで確認できます。

ChainVPSは15拠点を運営しており、そのうち6拠点がプライバシー階層(オランダ、スイス、ルーマニア、アイスランド、モルドバ、ルクセンブルク)です。プランは1 vCPU、1GBのDDR5、20GBのNVMe Gen4構成で$3.49/moから。帯域幅は無制限、DDoS保護付きで、デプロイは60秒未満です。残高はBitcoin、Monero、Ethereum、Litecoin、USDT、TRON、Solanaの7種類のコインでチャージできます。プラン一覧は/vps、ポリシーは/no-kyc-vps、チャージ方法は/pay-withをご覧ください。

住んでいる場所でこうしたトンネルの利用がセンシティブだからこそ導入するのであれば、支払いの痕跡にもプロトコルと同じだけの注意を払う価値があります。ホスティングプロバイダー名が載ったカードの明細は、サーバー自体よりも何年も長く残ります。/pay-with-moneroがプライベートな選択肢です。

3x-uiパネルを使ってVPSにXrayをインストールする

Xray-coreを独自のconfig.jsonから直接運用することも可能で、それに慣れているならそうしてください。ただしほとんどの人にとっては3x-uiの方が良い選択です。鍵ペアの生成、クライアントリンクとQRコードの作成、ユーザー管理を行い、Xrayをsystemdユニットとしてインストールしてくれます。

  1. 1

    堅牢化は最初に、最後にではなく

    apt update && apt full-upgrade -y を実行し、sudoユーザーを作成し、SSH鍵を導入したうえで、PasswordAuthentication no と PermitRootLogin no を設定します — これをポート443で何かがリッスンし始める前に行ってください。

  2. 2

    パネルをインストールする

    rootとして bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh) を実行します。Xray-coreを取得し、systemdサービスを登録したうえで、認証情報・ポート・URLパスの入力を求められます。提示されるランダムな値をそのまま採用してください — スキャナーは素のrootにありがちな定番の54321番ポートを探しています。

  3. 3

    SSH経由でパネルにアクセスする

    パネルを公開する代わりにフォワーディングしましょう。サーバーに対して ssh -L 2053:127.0.0.1:PANELPORT を実行し、ローカルで 127.0.0.1:2053 を開きます。パネルにインバウンド接続は一切不要になります。

  4. 4

    インバウンドを作成する

    Inbounds画面でAdd Inboundを選び、プロトコルはVLESS、ポートは443、SecurityはRealityに設定します。トランスポートは生のTCPのままにしておきましょう — Visionフローと組み合わせると最速かつ最も目立ちません。

Realityの鍵ペアを生成し、カモフラージュ用ドメインを選ぶ

Realityは2つの選択に支えられています。x25519の鍵ペアと、模倣する対象サイトです。鍵ペアはパネル上でワンクリックで生成でき、素のXrayでは xray x25519 コマンドで生成します。秘密鍵はサーバーから外に出ることはなく、公開鍵はショートIDとともにすべてのクライアントリンクに組み込まれます。カモフラージュの対象 — パネル上のDestとSNI — こそが、ブロックされる原因になりがちな部分です。

  • X25519対応のTLS 1.3、できればHTTP/2にも対応している必要があります。Realityは自分が話せないハンドシェイクを借用することはできません。
  • 利用者がいる場所でブロックされていないことが必須です — 自国の検閲者がフィルタリングしているサイトを模倣しては意味がありません。
  • サーバーの所在地から見て、違和感のない場所であるべきです。アムステルダムにあるサーバーが、アジアのデータセンターにしか名前解決されないサイトを模倣していれば、それ自体が異常として目立ちます。
  • 何の変哲もないものを選び、月に一度は再確認しましょう。フォーラムに出回る「おすすめのdest」リストは、まさに広く出回っているという理由で検閲者にサンプリングされます。

destを選ぶうえでの黄金律は、サーバーの所在地として不自然でなく、利用者のいる場所からアクセス可能で、そして徹底的に退屈であることです。退屈であることこそが目標なのです。

クライアントリンクを作成し、デバイスを接続する

パネルはクライアントごとに vless:// のURIとQRコードを生成します。重要なパラメーターは公開鍵(pbk)、ショートID(sid)、SNI、uTLSフィンガープリント(fp。デフォルトはchromeが無難です)、そしてTCPインバウンドでは xtls-rprx-vision となるflowです。

Android

v2rayNGまたはHiddify。パネルのQRコードをそのままスキャンするだけで、手動設定は一切不要です。

iOS

Shadowrocket、StreisandまたはFoxray。3つともRealityのパラメーターを含む同じ vless:// リンクを読み込めます。

WindowsとmacOS

v2rayN、NekoRayまたはHiddify。リンクを貼り付ければ、クライアントが自動的にすべての項目を入力してくれます。

Linux

GUIならNekoRay、あるいはXray-coreをクライアントモードで動かし、同じパラメーターを config.json に記述する方法もあります。

パネルを弱点にしないためのロックダウン

正しく設定されたRealityインバウンドは攻略が困難な標的です。しかし予測可能なポート上で使い回しのパスワードに守られたパネルはそうではなく、しかもそこにはマシン上のすべての鍵が保管されています。侵害されたXrayサーバーの多くは、プロトコルではなくパネル経由で失陥しています。

  • パネルはループバックに留め、SSHトンネル経由でアクセスしましょう。どうしても公開が必要な場合は、ランダムな高番ポート、長いランダムなURLパス、本物の証明書を用意してください。
  • インストーラーが発行した認証情報は、他のどこでも使っていないパスフレーズに置き換えましょう。
  • デフォルト拒否のファイアウォールを運用し、443/tcpとSSHポート以外は一切開けないようにしましょう。詳しいチェックリストは/guidesにあります。
  • すべてのデバイスに共有の1つのUUIDではなく、それぞれ専用のクライアントエントリを割り当てましょう。そうすれば1台だけを個別に無効化できます。
  • Xray-coreとパネルは定期的に更新し、正常に動作している状態でスナップショットを取っておきましょう。

カモフラージュを検証し、ブロックされない状態を維持する

偽装が通用しているとは決め込まないでください。次の3つのチェックで確認できます。

  • opensslでカモフラージュ名を確認します。openssl s_client -connect YOUR.SERVER.IP:443 -servername your-chosen-domain.example を実行し、そのサイトの本物の証明書チェーンが返ってくるはずです。自己署名証明書やエラーが返る場合はRealityが正しく機能していません。
  • ブラウザで生のIPアドレスにHTTPSでアクセスしてみましょう。見知らぬ訪問者には何の変哲もないページが表示されるべきで、パネルのログイン画面が出てはいけません。
  • サーバー上で ss -tulpn を実行すると、443番でxrayが動いていることだけが表示され、それ以外に予期しないものは何もないはずです。

Realityは今のところ優位に立っていますが、それは「永遠に」ではなく「現時点で」という話にすぎません。実際にブロックされる場合、その原因はたいていプロトコル検出以外の要因です。IPレピュテーション、ASN単位での一括ブロック、あるいは1本の回線が1台のホストへ大量のデータを送っているという観測などです。

  • 予備のプロトコルをインストールしたまま待機させておきましょう。UDPポート上のWireGuardエンドポイントはコストがかからず、即座に使えるフォールバックになります。
  • 設定は非公開にしておきましょう。公開グループに共有されたエンドポイントは収集されてブロックされます — ほとんどはこうして寿命を終えます。
  • IPがブロックされたら、それと戦うのではなく作り直しましょう。/cheapest-no-kyc-vpsを使えば予備のリージョンを安く確保できます。
  • 可用性と可視性は別の問題です。/ddos-protectionはサーバーへの到達性を守り、Realityはそのサーバーを興味の対象にさせないようにします。

Xray、WireGuard、Shadowsocks、それともTorブリッジか

厳しいフィルタリング下ではRealityが妥当なデフォルトですが、他の選択肢にもそれぞれ優位な場面があります。多くの人は2つを併用しています。1GBのインスタンス1台でも、443番のRealityインバウンドとUDP上のWireGuardエンドポイントを無理なく両方運用できます。

VLESSとRealityによるXray

ディープパケットインスペクションとアクティブプロービングに対して最も強力で、ドメインも不要です。代償として構成要素が多くなります。

WireGuard

最速かつ最もシンプルで、カーネル内蔵、どの環境でもクライアント設定は容易です。ただしハンドシェイクのフィンガープリンティングが容易なため、VPNがブロックされている環境には不向きです。/hostを参照してください。

Shadowsocks

軽量な暗号化プロキシで、長年にわたり中程度のフィルタリングを耐え抜いてきました。Xrayよりシンプルですが、執念深いプローバーに対しては弱くなります。

Torブリッジ

個人用トンネルではなく公共財です。Torネットワークへの非公開の入口として機能します。/tor-vpsで自分のトンネルと並行して運用できます。

Realityには本当にドメイン名が不要なのですか?

はい、不要です — それこそがTLS付きVLESSやTrojanに対するRealityの最大の利点です。Realityは自分が所有していないサイトの証明書を借用するため、DNSにもCertificate Transparencyログにも、サーバーと名前を結びつけるものは何も残りません。

市販のVPNより、RealityによるXrayの方が優れているのですか?

厳しいフィルタリング環境では、たいていの場合そうです。他の誰も使っていない専用のIPは、共有されたVPNのIP帯よりもはるかにブロックしにくいためです。設定不要で気軽にプライバシーを確保したいだけなら、市販アプリの方が手間がかかりません。

Realityトンネルにはどの程度のサーバースペックが必要ですか?

1 vCPU / 1GBのインスタンスで、1人または小規模なグループには十分対応できます。制約になるのはコア数ではなく帯域幅です。/offshore-vpsのエントリープランは、無制限トラフィック付きで$3.49/moから利用できます。

検閲回避用サーバーの支払いに、なぜ暗号資産を使うべきなのですか?

支払いの記録はサーバー自体よりも長く残り、しばしば最も脆弱な部分になるからです。プリペイド残高であれば、マシンをあなた自身と結びつけずに済みます。/pay-with-moneroが最もプライベートな方法、/pay-with-bitcoinが最も広く保有されている方法で、/crypto-vpsに全体の流れがまとまっています。

サーバーのIPがブロックされてしまったらどうすればよいですか?

新しいIPで作り直しましょう。IPやASN単位の一括ブロックに対しては、Realityを含めどのプロトコルも保護を提供できません。プリペイドのno-KYC残高があれば、これは数分で済みます — 選択肢は/monero-vps/best-offshore-vpsに一覧があります。

Xrayを運用することは合法ですか?

プロキシやVPNを自前で運用すること自体は、ほとんどの国で普通かつ合法的な行為です。一部の法域では検閲回避ツールを特に規制しており、運用者ではなく利用者を規制対象とする場合もあります。本ガイドが扱うのは手順であり、法律アドバイスではありません。

実践してみましょう。

オフショアサーバーを $3.49/月〜 でデプロイ · 8種類の暗号資産 · KYC不要。