Tietopankki Yksinkertaiset ohjeet työskentelemään Profitserver-palvelun kanssa
tärkein Tietopankki Xray VLESS -todellisuusopas: VPS, Windows, Mac, Android, iPhone

Xray VLESS -todellisuusopas: VPS, Windows, Mac, Android, iPhone


Tämä Xray VLESS Reality -palvelimen asennusopas opastaa sinua modernin välityspalvelimen käyttöönotossa VPS:lläsi. VLESS ja Realityn siirtoturvakerros ovat tällä hetkellä kysytyimmät itse isännöidyt välityspalvelimet : toisin kuin klassinen VPN, se ei tuota erottuvaa kättelyä tai kiinteää paketin allekirjoitusta. Reality kloonaa oikean, suositun verkkosivuston (kohteen) TLS 1.3 -kättelyn, joten DPI-järjestelmälle, joka seuraa yhteyttä palvelimellesi, yhteys näyttää identtiseltä kuin joku vierailee kyseisellä verkkosivustolla – ei ole olemassa väärennettyä tai itse allekirjoitettua varmennetta sormenjälkien tallentamiseksi, koska palvelimesi välittää kohdesivuston todellisen varmenteen lyhyesti kättelyn aikana.

Protokollapino on: VLESS (kevyt, tilaton välityspalvelinprotokolla, joka käsittelee todennusta), joka toimii XTLS Visionin (vuonhallintatila, joka nopeuttaa yhteyttä kopioimalla jo salattuja TLS-tietueita raa'alla sokettitasolla) yli ja on suojattu Realitylla ( edellä kuvattu naamiointikerros). Kaikki kolme tulevat samasta projektista, Xray-coresta, alkuperäisen V2Ray/V2Fly-projektin aktiivisesti ylläpidetystä seuraajasta.

Tämä opas määrittää Xray-palvelimen manuaalisesti kokonaan komentoriviltä ilman web-paneelia tai Dockeria – pienin mahdollinen jalanjälki VPS:ssä. Verkkotunnusta tai TLS-varmenteen ostamista ei vaadita: Reality lainaa kohdesivuston varmenteen kättelyä varten eikä koskaan esitä omaa varmennettaan. Seuraavaksi, kohtaan your_IP, sinun on annettava oma IP-osoitteesi.

Tarvitset: virtuaalipalvelimen, jossa on Ubuntu 22.04/24.04 tai Debian 11/12, pääkäyttäjän oikeudet, virtuaalipalvelimesi IP-osoitteen ja vapaan TCP-portin 443 (ei web-palvelinta, paneelia tai muuta välityspalvelinta, joka jo kuuntelee sitä).

Eikö sinulla ole vielä palvelinta? Katso , miten tilaat palvelimen ja maksat siitä.

Vertailetko tätä ensin muihin itse isännöityihin vaihtoehtoihin? Katso AmneziaWG Server Deployment Guide WireGuard-pohjaisesta vaihtoehdosta tai Hysteria2:n ja TUIC:n asennus kahdelle muulle modernille, sensuuria kestävälle protokollalle.

Yhdistetään palvelimeen

Windows (PuTTY)

Avaa PuTTY, kirjoita VPS:n IP-osoitteesi Host Name -kenttään, aseta portiksi 22 ja kirjaudu sisään root-käyttäjänä käyttämällä VPS-palveluntarjoajasi sinulle sähköpostitse lähettämää salasanaa.

Palvelimen IP-osoite: IP-osoitteesi
kirjaudu sisään käyttäjätunnuksella: root
Salasana: salasanasi

  • Avaa PuTTY ja kirjoita VPS:n IP-osoitteesi Host Name -kenttään.
Xray VLESS Reality -palvelimen asennus — PuTTY-yhteysikkuna
  • Aseta portti arvoon 22.
Istunto on täytetty VPS:n IP-osoitteella ja portilla 22, ja tallennettu istunto ”Oma VPS” on valittuna ja valmis napsauttamaan Avaa-painiketta.
  • Kirjaudu sisään pääkäyttäjänä.
Uusi PuTTY-pääteikkuna avaa SSH-istunnon ja pyytää kirjautumisnimeä.
  • Käytä VPS-palveluntarjoajasi sinulle sähköpostitse lähettämää salasanaa. Sinun pitäisi sitten päätyä palvelimen komentokehotteeseen.
Kun olet kirjoittanut root, PuTTY pyytää tilin salasanaa.

Yksityiskohtaisen ohjeet PuTTY/SSH-yhteyden muodostamiseen on kohdassa Yhteyden muodostaminen Linux-palvelimeen SSH:n kautta.

SSH-kirjautuminen Xray VLESS Reality -palvelimen asennukseen onnistui.

Linux / macOS (pääte)

ssh root@your_IP

Kaikki alla olevat komennot suoritetaan palvelimella tässä samassa SSH-istunnossa – joka kattaa osiot 2–6 sekä osiossa 10 mainitut palvelinpuolen tarkistukset. Osiot 7–9 (VPN-asiakasohjelman asentaminen ja konfigurointi) suoritetaan omalla Windows-/Android-/iOS-laitteellasi, koska välityspalvelimen on toimittava siinä. Jokaisessa osiossa kerrotaan nimenomaisesti, mitkä rivit, jos mitkään, koskettavat edelleen palvelinta.

Palvelimen valmistelu

Päivitä järjestelmä

Ennen minkään asentamista, päivitä pakettiluettelo ja päivitä asennetut paketit:

apt update -y && apt upgrade -y
Pakettiluetteloiden päivittäminen komennolla apt update. Asennetaan saatavilla olevia pakettipäivityksiä suorittamalla apt upgrade. Päivitysprosessi jatkuu — uusien pakettien purkaminen ja konfigurointi. Päivitys valmis — uudelleenkäynnistys suositeltavaa, jos kernel on päivitetty.

Jos istunto keskeytyy apt-päivityksen jälkeen, tämä on odotettavissa (dbus/polkit käynnistetty uudelleen) - muodosta yhteys uudelleen SSH:n kautta. 

Jos tämä päivittää ytimen, uudelleenkäynnistys on hyvä idea ennen jatkamista. (Lisätietoja apt:stä ​​ja Linux-paketinhallintajärjestelmien toiminnasta on kohdassa Linux-paketinhallintajärjestelmät .) Tarkista seuraavat:

cat /var/run/reboot-required

Jos tiedosto on olemassa, käynnistä tietokone ensin uudelleen komennolla 'reboot', odota noin 30 sekuntia ja kytke se sitten uudelleen.

Asenna tässä oppaassa käytetyt työkalut

apt install -y curl wget unzip openssl ufw qrencode

Xray-asennusohjelma tarvitsee itse Curl- ja unzip-komennot; openssl luo lyhyen tunnuksen osiossa 4; ufw on alla määritetty palomuuri; qrencode muuttaa valmiin asiakaslinkin skannattavaksi QR-koodiksi osiossa 7.

Tarvittavien työkalujen asentaminen: curl, wget, unzip, openssl, ufw, qrencode.

Tarkista järjestelmän kello

Realityn kättely sisältää aikaleiman tarkistuksen (maxTimeDiff-kenttä, joka on oletuksena pois käytöstä, mutta josta kannattaa tietää), ja huomattavasti ajautunut kello voi myös aiheuttaa ongelmia tavallisessa TLS-varmenteen validoinnissa muualla palvelimella. Varmista, että kello on synkronoitu:

timedatectl status
Timedatectl-tilan ulostulo, joka vahvistaa järjestelmän kellon synkronoinnin.

Jos "Järjestelmäkello synkronoitu" -kohdassa näkyy "ei", ota se käyttöön seuraavasti:

timedatectl set-ntp true

Palomuurin (UFW) määrittäminen

Lisätietoja UFW-säännöistä on kohdassa Palomuurin määrittäminen Linuxissa.

Avaa kaksi tarvitsemaasi porttia: 22/tcp SSH:lle (jos ohitat tämän säännön, saatat menettää pääsyn palvelimelle) ja 443/tcp, portti, jota Xray kuuntelee ja jota tavallinen HTTPS-liikenne käyttää – juuri siksi se on oikea valinta Realitylle.

ufw allow 22/tcp
SSH:n (portti 22/tcp) salliminen UFW-palomuurin läpi.
ufw allow 443/tcp
Sallitaan Xray-välityspalvelimen portti (443/tcp) UFW:n kautta.
ufw --force enable
UFW-palomuurin käyttöönotto --force-asetuksella.
ufw status
Ufw-tilan tuloste, joka näyttää, että molemmat säännöt (22 ja 443) ovat aktiivisia ja sallittuja.

Molempien sääntöjen pitäisi näkyä ufw-tilatuloksessa ALLOW-muodossa.

Xray-coren asentaminen VLESS Reality Serverille

Xray-core-projekti (XTLS) julkaisee virallisen asennus- ja päivitysskriptin, joka asentaa binääritiedoston systemd-palveluna. Tarkista kaikki kolmannen osapuolen skriptit ennen kuin lisäät ne bashiin – tämä tulee suoraan projektin omasta arkistosta.

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Xray-coren asentaminen VLESS Reality -palvelimen asennusta varten.

Varmista, että binääritiedosto on paikallaan ja tarkista asennettu versio:

/usr/local/bin/xray version
Asennetun Xray-ytimen version tarkistaminen tiedostolla /usr/local/bin/xray version.

Jos komennon tuloste on sivutettu ja näyttää jumiutuvan, paina Q poistuaksesi. Xray-binääritiedosto asennetaan /usr/local/bin/xray, ja sen määritystiedostot tallennetaan /usr/local/etc/xray/.

Voit käyttää samaa asennusskriptiä myös olemassa olevan asennuksen päivittämiseen. Täydellinen luettelo vaihtoehdoista (mukaan lukien poisto, vain geodataa koskevat päivitykset ja lokien kierto) saat suorittamalla komennon:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" --help

Avainten ja tunnistetietojen luominen

Todellisuuden todennus perustuu neljään tietoon. Luo ne kaikki nyt; liität ne palvelimen määrityksiin osiossa 5.

Luo asiakkaalle UUID

/usr/local/bin/xray uuid
VLESS-asiakkaan UUID:n luominen xray UUID:lla.

Tämä on VLESS-käyttäjätunnus – käsittele sitä tunnistetietona, koska se todentaa asiakkaan palvelimelle. Suorita komento uudelleen jokaiselle lisälaitteelle tai henkilölle, jolle haluat myöntää käyttöoikeuden.

Luo Reality X25519 -avainpari

/usr/local/bin/xray x25519
Reality X25519 -avainparin luominen — PrivateKey, Password ja Hash32.

Tämä tulostaa kolme riviä: PrivateKey , Password ja Hash32 . PrivateKey syötetään vain palvelimen kokoonpanoon, eikä sitä saa koskaan jakaa. Password on vastaava julkinen avain – nimestä huolimatta tämä on arvo, jonka jokainen asiakas syöttää. Xray nimesi kentän uudelleen PublicKey-kentästä Password-kentäksi erityisesti estääkseen ihmisiä julkaisemasta sitä huolimattomasti. Hash32-kentää käytetään vain erillisessä VLESS-salausominaisuudessa, eikä sitä tarvita Reality-asennuksessa.

Lyhyen tunnuksen luominen

openssl rand -hex 8
Lyhyen tunnuksen luominen komennolla openssl rand -hex 8.

Tämä tuottaa 16-merkkisen heksadesimaalimerkkijonon, jota käytetään erottamaan eri asiakkaat tai asiakasryhmät toisistaan. Sekä palvelimen että asiakkaan on käytettävä samaa arvoa.

Valitse ja testaa Reality-kohde

Kohde on todellinen verkkosivusto, jonka TLS-kättelyä palvelimesi matkii. Sen tulisi tukea TLS 1.3:a ja HTTP/2:ta, se ei saa sijaita CDN:n, kuten Cloudflaren, takana (Xray välittää kaiken liikenteen, joka epäonnistuu Reality-todennuksessa, suoraan kohteelle, joten CDN:ään perustuva kohde voi muuttaa palvelimesi avoimeksi välityspalvelimeksi kyseiselle CDN:lle), ja mieluiten se sijaitsee suunnilleen samassa verkkoalueella kuin VPS:si uskottavan latenssiprofiilin saavuttamiseksi. Testaa ehdokasta suoraan palvelimelta:

/usr/local/bin/xray tls ping www.microsoft.com:443
Reality-kohteen TLS-kättelyn testaaminen Xray TLS -pingillä.

Käytä pelkkää isäntänimeä, älä URL-osoitetta. Muutamia verkkotunnuksia, joita yleisesti käytetään Reality-kohteina, koska ne ovat vakaita, TLS 1.3 -yhteensopivia eivätkä CDN-etupuolella: www.microsoft.com, addons.mozilla.org, dl.google.com. Testaa muutamia ja valitse sellainen, joka vastaa luotettavasti VPS:si sijainnista; käytät samaa isäntänimeä sekä kohteessa että serverNames-merkinnässä osiossa 5.

Palvelimen konfiguroinnin kirjoittaminen

Varmuuskopioi asentajan mukana toimitettu kokoonpano ja avaa sitten tiedosto muokkausta varten:

cp /usr/local/etc/xray/config.json /usr/local/etc/xray/config.json.orig
nano /usr/local/etc/xray/config.json
Muokataan Xray config.json -tiedostoa VLESS Reality -palvelimen asennusta varten.

Avaa määritystiedosto muokkausta varten:

nano /usr/local/etc/xray/config.json
Config.json-tiedoston muokkaaminen nano-tekstieditorissa.

Korvaa koko tiedosto alla olevalla mallilla ja korvaa oma UUID-tunnuksesi, yksityisavaimesi, lyhyt tunnuksesi ja kohdepalvelimen nimesi osiosta 4 (ja osiossa 2 avaamasi portti, jos muutit sen portista 443):

{
  "log": {
    "loglevel": "warning"
  },
  "inbounds": [
    {
      "listen": "0.0.0.0",
      "port": 443,
      "protocol": "vless",
      "settings": {
        "users": [
          {
            "id": "YOUR-UUID-HERE",
            "flow": "xtls-rprx-vision",
            "email": "client1"
          }
        ],
        "decryption": "none"
      },
      "streamSettings": {
        "method": "raw",
        "security": "reality",
        "realitySettings": {
          "show": false,
          "target": "www.microsoft.com:443",
          "serverNames": ["www.microsoft.com"],
          "privateKey": "YOUR-SERVER-PRIVATE-KEY",
          "shortIds": ["YOUR-SHORT-ID"]
        }
      }
    }
  ],
  "outbounds": [
    { "protocol": "freedom", "tag": "direct" },
    { "protocol": "blackhole", "tag": "blocked" }
  ]
}

Tallenna tiedosto painamalla Ctrl+O (WriteOut).

Vahvista tiedostonimi painamalla Enter-näppäintä.

Poistu nanosta painamalla Ctrl+X.

Tärkeät kentät: users[].id on osiosta 4 saatu UUID; users[].flow käynnistää XTLS Visionin; metodi (aiemmin nimeltään network) valitsee RAW-siirron, tavallisen TCP-pohjaisen metodin, jota Reality vaatii; target ja serverNames ovat osiossa 4 testaamasi sivusto; privateKey on palvelimen X25519-avain, ei koskaan Password-arvoa; shortIds listaa kaikki lyhyet tunnukset, jotka asiakkaat saavat esittää. Jos haluat lisätä lisää käyttäjiä myöhemmin, liitä users-taulukkoon lisää objekteja, joilla kullakin on oma UUID ja sähköpostiosoite, ja käynnistä sitten palvelu uudelleen.

Xray-versiosta 26.3.27 lähtien Reality-sisääntulo ilman eksplisiittistä minClientVer-kenttää pakottaa oletusarvoisesti palvelimen oman ydinversion – vanhemmat asiakassovellukset (vanhentunut v2rayN-, v2rayNG- tai Streisand-koontiversio, joka sisältää vanhemman Xray-ytimen) ohjataan hiljaisesti kohteen varasivulle yhteyden muodostamisen sijaan. Asiakassovelluksessa ei tapahdu virheitä eikä palvelimen lokissa näy mitään ilmeistä vikaa. Jos aiemmin toiminut asiakassovellus aikakatkaistaan ​​yhtäkkiä päivityksen jälkeen, yritä ensin päivittää itse asiakassovellus. Jos se ei ole mahdollista, lisää "minClientVer": "25.9.11" (tai jokin muu vanhempi perusviiva) realitySettings-asetuksiin, mutta se tekee vanhemman asiakassovelluksen TLS-sormenjäljestä hieman epäjohdonmukaisemman nykyaikaisen selaimen kanssa.

Vahvista ja käynnistä uudelleen

Testaa kokoonpano ennen live-palvelun uudelleenkäynnistystä — tämä havaitsee JSON-kirjoitusvirheet ja tukemattomat kentät ennen kuin ne poistavat välityspalvelimen käytöstä:

/usr/local/bin/xray run -test -c /usr/local/etc/xray/config.json
Uuden kokoonpanon validointi komennolla xray run -test — ei virheitä.

Palvelun käynnistäminen ja automaattisen käynnistyksen ottaminen käyttöön

Käynnistä Xray uudelleen uusilla asetuksilla ja ota käyttöön automaattinen käynnistys uudelleenkäynnistyksen yhteydessä:

systemctl enable --now xray
Xrayn automaattisen käynnistyksen ottaminen käyttöön järjestelmän käynnistyksen yhteydessä.
systemctl restart xray
Xray-palvelun uudelleenkäynnistys uusien määritysten käyttöönottamiseksi.
systemctl status xray --no-pager
Systemctl-tila xray-lähtö — palvelu on aktiivinen (käynnissä).

Tilan pitäisi näyttää aktiivinen (käynnissä). Varmista, että jokin todella kuuntelee porttia 443:

ss -lntp | grep ':443'
Vahvistetaan, että Xray kuuntelee porttia 443 komennolla ss -lntp.

Jos Xray ei käynnisty, nopein tapa selvittää syy on systemd-lokin avulla (yleisiä taustatietoja Linux-lokien lukemisesta on artikkelissa Linux-lokien lukeminen ja niiden löytäminen ):

journalctl -u xray -n 50 --no-pager

Asiakasyhteyslinkin rakentaminen

Xray-asiakasohjelmat tuovat yhden vless://-jakolinkin asetustiedoston sijaan. Rakenna se osiossa 4 luoduista arvoista (asiakassovellusten jakolinkkimuoto käyttää edelleen vanhempaa nimeä type=tcp siirrolle, vaikka itse JSON-kenttää kutsutaan nyt metodiksi):

SINUN-UUID-tunnus — röntgenkuvauksen UUID-tunnisteesta (esim. a1b2c3d4-e5f6-7890-abcd-ef1234567890)

YOUR-PASSWORD-PUBLIC-AVAIN — on xray x25519:n salasana (EI yksityisavain!)

YOUR-SHORT-ID — funktiosta openssl rand -hex 8 (esim. a1b2c3d4e5f67890)

your_IP — (palvelimesi IP-osoite)

SNI — www.microsoft.com (tai kohdesivustosi)

vless://YOUR-UUID-HERE@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=YOUR-PASSWORD-PUBLIC-KEY&sid=YOUR-SHORT-ID&type=tcp&flow=xtls-rprx-vision#My-Xray-Server

Esimerkkilinkki: 

vless://a1b2c3d4-e5f6-7890-abcd-ef1234567890@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=xyz_public_key_here&sid=a1b2c3d4e5f67890&type=tcp&flow=xtls-rprx-vision#My-Xray-Server

pbk on xray x25519:n salasanan arvo (julkinen avain, ei koskaan yksityinen avain), sni vastaa kohdeisännän nimeä ja #-merkin jälkeinen teksti on vain näyttötunniste, jonka voit nimetä vapaasti uudelleen missä tahansa asiakasohjelmassa.

Muunna se QR-koodiksi, jotta mobiiliasiakkaat voivat skannata sen suoraan:

qrencode -o ~/vless-client.png "vless://YOUR-UUID@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=YOUR-PASSWORD-PUBLIC-KEY&sid=YOUR-SHORT-ID&type=tcp&flow=xtls-rprx-vision#My-Xray-Server"

Tai tulosta se suoraan terminaaliin tallentamatta tiedostoa:

qrencode -t ansiutf8 "vless://YOUR-UUID@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=YOUR-PASSWORD-PUBLIC-KEY&sid=YOUR-SHORT-ID&type=tcp&flow=xtls-rprx-vision#My-Xray-Server"
QR-koodin luominen vless://-asiakaslinkistä qrencode-komennolla.

Kopioi PNG omalle tietokoneellesi scp:llä, suorita se tietokoneesi terminaalista (tai PowerShellistä Windowsissa), älä palvelimelta:

scp root@your_IP:~/vless-client.png .

Yhdistäminen Windowsista

Kaikki tässä osiossa tapahtuu Windows-tietokoneellasi, ei SSH:n kautta — asiakkaan on toimittava laitteella, joka todellisuudessa käyttää välityspalvelinta.

Asenna v2rayN

v2rayN on ilmainen, aktiivisesti ylläpidetty graafinen asiakasohjelma, joka sisältää Xray-ytimen ja natiivin VLESS/Reality-tuen. Lataa uusin versio projektin sivulta :

Ota Windowsin 64-bittinen .zip-tiedosto (itsenäinen koontiversio ei tarvitse erillistä .NET-suorituksenaikaista ympäristöä, kuten uudemmat v2rayN-versiot), pura se mihin tahansa ja suorita v2rayN.exe.

Tuo palvelin

Kopioi osiossa 7 luotu vless://-linkki leikepöydälle (tai kopioi QR-PNG-tiedosto scp:llä ja avaa se) ja valitse sitten v2rayN:ssä Palvelimet ja sitten Tuo joukko-URL leikepöydältä (tai skannaa QR-koodi sisäänrakennetulla skannerilla). Uusi palvelinprofiili näkyy luettelossa asettamasi otsikon kanssa #-merkin jälkeen.

Napsauta profiilia hiiren kakkospainikkeella ja valitse se aktiiviseksi. Ota sitten käyttöön järjestelmän välityspalvelin (tai TUN-tila koko koneen reitittämiseen) pääikkunan työkalupalkista.

Yhdistäminen Androidista

Kaikki täällä tapahtuu Android-laitteellasi, ei SSH:n kautta.

Asenna v2rayNG

v2rayNG on v2rayN:n Android-vastine samalta ylläpitäjältä ja se on Androidilla yleisimmin käytetty Xray-asiakasohjelma. Asenna se Google Playsta tai lataa APK suoraan projektin julkaisusivulta, jos Play ei ole saatavilla alueellasi:

Tuo palvelin

Avaa v2rayNG, napauta +-painiketta oikeassa yläkulmassa ja valitse Tuo kokoonpano leikepöydältä kopioituasi vless://-linkin tai skannaa QR-koodi ja osoita kameralla kohdassa 7 luotua PNG-kuvaa. Valitse tuotu profiili napauttamalla sitä ja napauta sitten pyöreää yhdistämispainiketta alareunassa. Android pyytää VPN-lupaa ensimmäisellä kerralla – hyväksy se tunnelin muodostamiseksi.

Yhdistäminen iOS:stä

Kaikki tässä tapahtuu iPhonella tai iPadilla, ei SSH:n kautta. Applen App Storen ohjeiden mukaan Xray/VLESS-asiakasohjelmat iOS:ssä ovat tyypillisesti ilmaisia, mutta toisinaan maksullisia, erillisiä sovelluksia eivätkä järjestelmään integroituja ominaisuuksia.

Asenna Reality-yhteensopiva asiakasohjelma

Streisand on ilmainen, avoimen lähdekoodin asiakasohjelma, joka tukee VLESS with Reality -protokollaa useiden muiden protokollien ohella. Hae sitä App Storesta tai avaa tämä linkki.

App Storen luettelot vaihtelevat myymälän/alueen mukaan ja voivat muuttua ajan myötä. Jos Streisand ei näy omassa luettelossasi, VLESS+Reality-tuen omaavia vaihtoehtoja ovat Happ, V2Box ja V2rayTun – hae App Storesta tilillesi saatavilla olevaa.

Tuo palvelin

Kopioi vless://-linkki leikepöydälle, avaa asiakasohjelma ja käytä sen Lisää leikepöydältä -vaihtoehtoa (tai vastaavaa "tuo") tai skannaa osiossa 7 oleva QR-koodi asiakasohjelman sisäänrakennetulla skannerilla. Ota uusi profiili käyttöön; iOS pyytää VPN-määrityslupaa ensimmäisellä kerralla, joka sinun on hyväksyttävä Face ID:llä, Touch ID:llä tai salasanallasi.

Yhteyden tarkistaminen

Kun tunneli on aktiivinen osiossa 8, 9 tai 10, palaa omalle laitteellesi (ei SSH-istuntoon) ja avaa selaimessa mikä tahansa "mikä on IP-osoitteeni" -tarkistusikkuna. Näytetyn osoitteen pitäisi vastata VPS:si IP-osoitetta.

Jos haluat varmistaa asian palvelimen puolelta, tarkista systemd-lokin yhteystoiminta ja vahvista, että portissa 443 on TCP-istunto:

journalctl -u xray -n 50 --no-pager
ss -tnp | grep ':443'

Oletusarvoisella "varoitus"-lokitasolla Xray ei tulosta paljoakaan yksittäisistä yhteyksistä. Jos tarvitset lisätietoja vianmäärityksen aikana, aseta config.json-tiedostoon väliaikaisesti "loglevel": "info" ja käynnistä palvelu uudelleen. Vaihda sitten takaisin varoitustasolle, kun asiat toimivat.

Viite:

Kenttä

Arvo

Osoite

VPS-palvelimesi julkinen IP-osoite

portti

443 (sama portti avattiin osiossa 2)

UUID / tunnus

SINUN-UUID-TÄHÄN — luotu osiossa 4 röntgen-UUID:lla

Virtaus

xtls-rprx-vision — on oltava sama molemmilta puolilta

Turvallisuus

todellisuus

SNI / palvelimen nimi

Kohdenimi testattu osiossa 4, esim. www.microsoft.com

Sormenjälki (fp)

chrome – tuettu uTLS-sormenjälki; on asetettava asiakkaalle

Julkinen avain / pbk

Salasanan arvo xray x25519:stä – ei koskaan yksityistä avainta

Lyhyt tunniste / sid

Luotu openssl rand -hex 8 -komennolla; arvon on vastattava shortIds-määrityksessä olevaa arvoa

Yhteenveto

Tämän oppaan noudattaminen jättää VPS:si käyttämään omaa Xray VLESS+Reality -palvelinta, joka on naamioitu tavalliseksi HTTPS-liikenteeksi oikealle verkkosivustolle. Ei tarvitse ylläpitää verkkotunnusta eikä varmennetta. Palvelu toimii systemd-yksikkönä xray ja selviää uudelleenkäynnistyksestä ilman sinun toimiasi.

Voit lisätä uusia asiakkaita milloin tahansa liittämällä config.json-tiedoston users-taulukkoon uuden objektin, jossa on uusi UUID xrayn uuid:sta ja erillinen sähköpostiosoite. Käynnistä sitten palvelu uudelleen (systemctl restart xray) ja luo käyttäjälle oma jakolinkki osiosta 7. Erilliset UUID:t henkilöä tai laitetta kohden mahdollistavat niiden peruuttamisen häiritsemättä muita.

Muutamia tapoja, jotka kannattaa pitää yllä, kun palvelin on käynnissä:

  • Pidä Xray ajan tasalla. Suorita osiossa 3 kuvattu asennusskripti säännöllisesti uudelleen – se päivittää olemassa olevan asennuksen – ja pidä myös asiakassovellukset ajan tasalla ottaen huomioon osiossa 5 mainitun minClientVer-toiminnan.
  • Varmuuskopioi config.json-tiedosto yksityiseen paikkaan palvelimen ulkopuolelle. Se sisältää palvelimen Reality-yksityisen avaimen ja jokaisen asiakkaan UUID:n; sen menettäminen tarkoittaa tunnistetietojen uudelleenluomista jokaiselle laitteelle.
  • Peruuta kadonneiden laitteiden käyttöoikeudet viipymättä. Poista vastaava merkintä config.json-tiedoston käyttäjätaulukosta ja käynnistä palvelu uudelleen.

Jos yhteys ei toimi, tarkista asiat järjestyksessä:

  • palvelun tila (systemctl status xray --no-pager) ja loki (journalctl -u xray -n 50 --no-pager)
  • palomuurisäännöt (ufw-tila — portin 443/tcp on oltava auki)
  • että portti 443 ei ole jo sidottu toiseen palveluun (ss -lntp | grep ':443' pitäisi näyttää vain xray)
  • että UUID, julkinen avain, lyhyt ID, SNI ja asiakkaan työnkulku vastaavat täsmälleen config.json-tiedostoa — yksittäinen epäsopiva merkki epäonnistuu kättelyssä äänettömästi
  • itse todellisuuskohde, röntgen-tls-pingillä :443, jos sivusto on muuttanut TLS-kokoonpanoaan

Vertaillaanko Xrayta muihin vaihtoehtoihin? Katso AmneziaWG Server Deployment Guide ja How to set up Wireguard VPN on your server WireGuard-pohjaisia ​​vaihtoehtoja varten tai Hysteria2 ja TUIC -asetukset kahdelle muulle sensuuria kestävälle protokollalle, jotka on rakennettu häviöllisille tai voimakkaasti suodatetuille verkoille. Jos tarvitset vain yksinkertaisen välityspalvelimen täydellisen tunnelointiasennuksen sijaan, 3proxy-kokoonpano CentOS/ArchLinuxissa on paljon kevyempi vaihtoehto, ja vanhempi VPN-palvelinasennus Linuxissa: PPTP vai OpenVPN? kattaa protokollat, jotka on yksinkertaisempi asentaa, mutta DPI:n on paljon helpompi havaita ja estää. Yleistä palvelimen suojauksen vahvistamisesta välityspalvelimen käytön jälkeen on artikkelissa Linux-käyttäjät: Hallinta ja käyttöoikeudet.

❮ Edellinen artikkeli AmneziaWG-palvelimen käyttöönotto-opas

Kysy meiltä VPS:stä

Olemme aina valmiita vastaamaan kysymyksiisi milloin tahansa päivällä tai yöllä.