Tämä Xray VLESS Reality -palvelimen asennusopas opastaa sinua modernin välityspalvelimen käyttöönotossa VPS:lläsi. VLESS ja Realityn siirtoturvakerros ovat tällä hetkellä kysytyimmät itse isännöidyt välityspalvelimet : toisin kuin klassinen VPN, se ei tuota erottuvaa kättelyä tai kiinteää paketin allekirjoitusta. Reality kloonaa oikean, suositun verkkosivuston (kohteen) TLS 1.3 -kättelyn, joten DPI-järjestelmälle, joka seuraa yhteyttä palvelimellesi, yhteys näyttää identtiseltä kuin joku vierailee kyseisellä verkkosivustolla – ei ole olemassa väärennettyä tai itse allekirjoitettua varmennetta sormenjälkien tallentamiseksi, koska palvelimesi välittää kohdesivuston todellisen varmenteen lyhyesti kättelyn aikana.
Protokollapino on: VLESS (kevyt, tilaton välityspalvelinprotokolla, joka käsittelee todennusta), joka toimii XTLS Visionin (vuonhallintatila, joka nopeuttaa yhteyttä kopioimalla jo salattuja TLS-tietueita raa'alla sokettitasolla) yli ja on suojattu Realitylla ( edellä kuvattu naamiointikerros). Kaikki kolme tulevat samasta projektista, Xray-coresta, alkuperäisen V2Ray/V2Fly-projektin aktiivisesti ylläpidetystä seuraajasta.
Tämä opas määrittää Xray-palvelimen manuaalisesti kokonaan komentoriviltä ilman web-paneelia tai Dockeria – pienin mahdollinen jalanjälki VPS:ssä. Verkkotunnusta tai TLS-varmenteen ostamista ei vaadita: Reality lainaa kohdesivuston varmenteen kättelyä varten eikä koskaan esitä omaa varmennettaan. Seuraavaksi, kohtaan your_IP, sinun on annettava oma IP-osoitteesi.
Tarvitset: virtuaalipalvelimen, jossa on Ubuntu 22.04/24.04 tai Debian 11/12, pääkäyttäjän oikeudet, virtuaalipalvelimesi IP-osoitteen ja vapaan TCP-portin 443 (ei web-palvelinta, paneelia tai muuta välityspalvelinta, joka jo kuuntelee sitä).
Eikö sinulla ole vielä palvelinta? Katso , miten tilaat palvelimen ja maksat siitä.
Vertailetko tätä ensin muihin itse isännöityihin vaihtoehtoihin? Katso AmneziaWG Server Deployment Guide WireGuard-pohjaisesta vaihtoehdosta tai Hysteria2:n ja TUIC:n asennus kahdelle muulle modernille, sensuuria kestävälle protokollalle.
Yhdistetään palvelimeen
Windows (PuTTY)
Avaa PuTTY, kirjoita VPS:n IP-osoitteesi Host Name -kenttään, aseta portiksi 22 ja kirjaudu sisään root-käyttäjänä käyttämällä VPS-palveluntarjoajasi sinulle sähköpostitse lähettämää salasanaa.
Palvelimen IP-osoite: IP-osoitteesi
kirjaudu sisään käyttäjätunnuksella: root
Salasana: salasanasi
- Avaa PuTTY ja kirjoita VPS:n IP-osoitteesi Host Name -kenttään.
- Aseta portti arvoon 22.
- Kirjaudu sisään pääkäyttäjänä.
- Käytä VPS-palveluntarjoajasi sinulle sähköpostitse lähettämää salasanaa. Sinun pitäisi sitten päätyä palvelimen komentokehotteeseen.
Yksityiskohtaisen ohjeet PuTTY/SSH-yhteyden muodostamiseen on kohdassa Yhteyden muodostaminen Linux-palvelimeen SSH:n kautta.
Linux / macOS (pääte)
ssh root@your_IP
Kaikki alla olevat komennot suoritetaan palvelimella tässä samassa SSH-istunnossa – joka kattaa osiot 2–6 sekä osiossa 10 mainitut palvelinpuolen tarkistukset. Osiot 7–9 (VPN-asiakasohjelman asentaminen ja konfigurointi) suoritetaan omalla Windows-/Android-/iOS-laitteellasi, koska välityspalvelimen on toimittava siinä. Jokaisessa osiossa kerrotaan nimenomaisesti, mitkä rivit, jos mitkään, koskettavat edelleen palvelinta.
Palvelimen valmistelu
Päivitä järjestelmä
Ennen minkään asentamista, päivitä pakettiluettelo ja päivitä asennetut paketit:
apt update -y && apt upgrade -y
Jos istunto keskeytyy apt-päivityksen jälkeen, tämä on odotettavissa (dbus/polkit käynnistetty uudelleen) - muodosta yhteys uudelleen SSH:n kautta.
Jos tämä päivittää ytimen, uudelleenkäynnistys on hyvä idea ennen jatkamista. (Lisätietoja apt:stä ja Linux-paketinhallintajärjestelmien toiminnasta on kohdassa Linux-paketinhallintajärjestelmät .) Tarkista seuraavat:
cat /var/run/reboot-required
Jos tiedosto on olemassa, käynnistä tietokone ensin uudelleen komennolla 'reboot', odota noin 30 sekuntia ja kytke se sitten uudelleen.
Asenna tässä oppaassa käytetyt työkalut
apt install -y curl wget unzip openssl ufw qrencode
Xray-asennusohjelma tarvitsee itse Curl- ja unzip-komennot; openssl luo lyhyen tunnuksen osiossa 4; ufw on alla määritetty palomuuri; qrencode muuttaa valmiin asiakaslinkin skannattavaksi QR-koodiksi osiossa 7.
Tarkista järjestelmän kello
Realityn kättely sisältää aikaleiman tarkistuksen (maxTimeDiff-kenttä, joka on oletuksena pois käytöstä, mutta josta kannattaa tietää), ja huomattavasti ajautunut kello voi myös aiheuttaa ongelmia tavallisessa TLS-varmenteen validoinnissa muualla palvelimella. Varmista, että kello on synkronoitu:
timedatectl status
Jos "Järjestelmäkello synkronoitu" -kohdassa näkyy "ei", ota se käyttöön seuraavasti:
timedatectl set-ntp true
Palomuurin (UFW) määrittäminen
Lisätietoja UFW-säännöistä on kohdassa Palomuurin määrittäminen Linuxissa.
Avaa kaksi tarvitsemaasi porttia: 22/tcp SSH:lle (jos ohitat tämän säännön, saatat menettää pääsyn palvelimelle) ja 443/tcp, portti, jota Xray kuuntelee ja jota tavallinen HTTPS-liikenne käyttää – juuri siksi se on oikea valinta Realitylle.
ufw allow 22/tcp
ufw allow 443/tcp
ufw --force enable
ufw status
Molempien sääntöjen pitäisi näkyä ufw-tilatuloksessa ALLOW-muodossa.
Xray-coren asentaminen VLESS Reality Serverille
Xray-core-projekti (XTLS) julkaisee virallisen asennus- ja päivitysskriptin, joka asentaa binääritiedoston systemd-palveluna. Tarkista kaikki kolmannen osapuolen skriptit ennen kuin lisäät ne bashiin – tämä tulee suoraan projektin omasta arkistosta.
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Varmista, että binääritiedosto on paikallaan ja tarkista asennettu versio:
/usr/local/bin/xray version
Jos komennon tuloste on sivutettu ja näyttää jumiutuvan, paina Q poistuaksesi. Xray-binääritiedosto asennetaan /usr/local/bin/xray, ja sen määritystiedostot tallennetaan /usr/local/etc/xray/.
Voit käyttää samaa asennusskriptiä myös olemassa olevan asennuksen päivittämiseen. Täydellinen luettelo vaihtoehdoista (mukaan lukien poisto, vain geodataa koskevat päivitykset ja lokien kierto) saat suorittamalla komennon:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" --help
Avainten ja tunnistetietojen luominen
Todellisuuden todennus perustuu neljään tietoon. Luo ne kaikki nyt; liität ne palvelimen määrityksiin osiossa 5.
Luo asiakkaalle UUID
/usr/local/bin/xray uuid
Tämä on VLESS-käyttäjätunnus – käsittele sitä tunnistetietona, koska se todentaa asiakkaan palvelimelle. Suorita komento uudelleen jokaiselle lisälaitteelle tai henkilölle, jolle haluat myöntää käyttöoikeuden.
Luo Reality X25519 -avainpari
/usr/local/bin/xray x25519
Tämä tulostaa kolme riviä: PrivateKey , Password ja Hash32 . PrivateKey syötetään vain palvelimen kokoonpanoon, eikä sitä saa koskaan jakaa. Password on vastaava julkinen avain – nimestä huolimatta tämä on arvo, jonka jokainen asiakas syöttää. Xray nimesi kentän uudelleen PublicKey-kentästä Password-kentäksi erityisesti estääkseen ihmisiä julkaisemasta sitä huolimattomasti. Hash32-kentää käytetään vain erillisessä VLESS-salausominaisuudessa, eikä sitä tarvita Reality-asennuksessa.
Lyhyen tunnuksen luominen
openssl rand -hex 8
Tämä tuottaa 16-merkkisen heksadesimaalimerkkijonon, jota käytetään erottamaan eri asiakkaat tai asiakasryhmät toisistaan. Sekä palvelimen että asiakkaan on käytettävä samaa arvoa.
Valitse ja testaa Reality-kohde
Kohde on todellinen verkkosivusto, jonka TLS-kättelyä palvelimesi matkii. Sen tulisi tukea TLS 1.3:a ja HTTP/2:ta, se ei saa sijaita CDN:n, kuten Cloudflaren, takana (Xray välittää kaiken liikenteen, joka epäonnistuu Reality-todennuksessa, suoraan kohteelle, joten CDN:ään perustuva kohde voi muuttaa palvelimesi avoimeksi välityspalvelimeksi kyseiselle CDN:lle), ja mieluiten se sijaitsee suunnilleen samassa verkkoalueella kuin VPS:si uskottavan latenssiprofiilin saavuttamiseksi. Testaa ehdokasta suoraan palvelimelta:
/usr/local/bin/xray tls ping www.microsoft.com:443
Käytä pelkkää isäntänimeä, älä URL-osoitetta. Muutamia verkkotunnuksia, joita yleisesti käytetään Reality-kohteina, koska ne ovat vakaita, TLS 1.3 -yhteensopivia eivätkä CDN-etupuolella: www.microsoft.com, addons.mozilla.org, dl.google.com. Testaa muutamia ja valitse sellainen, joka vastaa luotettavasti VPS:si sijainnista; käytät samaa isäntänimeä sekä kohteessa että serverNames-merkinnässä osiossa 5.
Palvelimen konfiguroinnin kirjoittaminen
Varmuuskopioi asentajan mukana toimitettu kokoonpano ja avaa sitten tiedosto muokkausta varten:
cp /usr/local/etc/xray/config.json /usr/local/etc/xray/config.json.orig
nano /usr/local/etc/xray/config.json
Avaa määritystiedosto muokkausta varten:
nano /usr/local/etc/xray/config.json
Korvaa koko tiedosto alla olevalla mallilla ja korvaa oma UUID-tunnuksesi, yksityisavaimesi, lyhyt tunnuksesi ja kohdepalvelimen nimesi osiosta 4 (ja osiossa 2 avaamasi portti, jos muutit sen portista 443):
{
"log": {
"loglevel": "warning"
},
"inbounds": [
{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"users": [
{
"id": "YOUR-UUID-HERE",
"flow": "xtls-rprx-vision",
"email": "client1"
}
],
"decryption": "none"
},
"streamSettings": {
"method": "raw",
"security": "reality",
"realitySettings": {
"show": false,
"target": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR-SERVER-PRIVATE-KEY",
"shortIds": ["YOUR-SHORT-ID"]
}
}
}
],
"outbounds": [
{ "protocol": "freedom", "tag": "direct" },
{ "protocol": "blackhole", "tag": "blocked" }
]
}
Tallenna tiedosto painamalla Ctrl+O (WriteOut).
Vahvista tiedostonimi painamalla Enter-näppäintä.
Poistu nanosta painamalla Ctrl+X.
Tärkeät kentät: users[].id on osiosta 4 saatu UUID; users[].flow käynnistää XTLS Visionin; metodi (aiemmin nimeltään network) valitsee RAW-siirron, tavallisen TCP-pohjaisen metodin, jota Reality vaatii; target ja serverNames ovat osiossa 4 testaamasi sivusto; privateKey on palvelimen X25519-avain, ei koskaan Password-arvoa; shortIds listaa kaikki lyhyet tunnukset, jotka asiakkaat saavat esittää. Jos haluat lisätä lisää käyttäjiä myöhemmin, liitä users-taulukkoon lisää objekteja, joilla kullakin on oma UUID ja sähköpostiosoite, ja käynnistä sitten palvelu uudelleen.
Xray-versiosta 26.3.27 lähtien Reality-sisääntulo ilman eksplisiittistä minClientVer-kenttää pakottaa oletusarvoisesti palvelimen oman ydinversion – vanhemmat asiakassovellukset (vanhentunut v2rayN-, v2rayNG- tai Streisand-koontiversio, joka sisältää vanhemman Xray-ytimen) ohjataan hiljaisesti kohteen varasivulle yhteyden muodostamisen sijaan. Asiakassovelluksessa ei tapahdu virheitä eikä palvelimen lokissa näy mitään ilmeistä vikaa. Jos aiemmin toiminut asiakassovellus aikakatkaistaan yhtäkkiä päivityksen jälkeen, yritä ensin päivittää itse asiakassovellus. Jos se ei ole mahdollista, lisää "minClientVer": "25.9.11" (tai jokin muu vanhempi perusviiva) realitySettings-asetuksiin, mutta se tekee vanhemman asiakassovelluksen TLS-sormenjäljestä hieman epäjohdonmukaisemman nykyaikaisen selaimen kanssa.
Vahvista ja käynnistä uudelleen
Testaa kokoonpano ennen live-palvelun uudelleenkäynnistystä — tämä havaitsee JSON-kirjoitusvirheet ja tukemattomat kentät ennen kuin ne poistavat välityspalvelimen käytöstä:
/usr/local/bin/xray run -test -c /usr/local/etc/xray/config.json
Palvelun käynnistäminen ja automaattisen käynnistyksen ottaminen käyttöön
Käynnistä Xray uudelleen uusilla asetuksilla ja ota käyttöön automaattinen käynnistys uudelleenkäynnistyksen yhteydessä:
systemctl enable --now xray
systemctl restart xray
systemctl status xray --no-pager
Tilan pitäisi näyttää aktiivinen (käynnissä). Varmista, että jokin todella kuuntelee porttia 443:
ss -lntp | grep ':443'
Jos Xray ei käynnisty, nopein tapa selvittää syy on systemd-lokin avulla (yleisiä taustatietoja Linux-lokien lukemisesta on artikkelissa Linux-lokien lukeminen ja niiden löytäminen ):
journalctl -u xray -n 50 --no-pager
Asiakasyhteyslinkin rakentaminen
Xray-asiakasohjelmat tuovat yhden vless://-jakolinkin asetustiedoston sijaan. Rakenna se osiossa 4 luoduista arvoista (asiakassovellusten jakolinkkimuoto käyttää edelleen vanhempaa nimeä type=tcp siirrolle, vaikka itse JSON-kenttää kutsutaan nyt metodiksi):
SINUN-UUID-tunnus — röntgenkuvauksen UUID-tunnisteesta (esim. a1b2c3d4-e5f6-7890-abcd-ef1234567890)
YOUR-PASSWORD-PUBLIC-AVAIN — on xray x25519:n salasana (EI yksityisavain!)
YOUR-SHORT-ID — funktiosta openssl rand -hex 8 (esim. a1b2c3d4e5f67890)
your_IP — (palvelimesi IP-osoite)
SNI — www.microsoft.com (tai kohdesivustosi)
vless://YOUR-UUID-HERE@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=YOUR-PASSWORD-PUBLIC-KEY&sid=YOUR-SHORT-ID&type=tcp&flow=xtls-rprx-vision#My-Xray-Server
Esimerkkilinkki:
vless://a1b2c3d4-e5f6-7890-abcd-ef1234567890@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=xyz_public_key_here&sid=a1b2c3d4e5f67890&type=tcp&flow=xtls-rprx-vision#My-Xray-Server
pbk on xray x25519:n salasanan arvo (julkinen avain, ei koskaan yksityinen avain), sni vastaa kohdeisännän nimeä ja #-merkin jälkeinen teksti on vain näyttötunniste, jonka voit nimetä vapaasti uudelleen missä tahansa asiakasohjelmassa.
Muunna se QR-koodiksi, jotta mobiiliasiakkaat voivat skannata sen suoraan:
qrencode -o ~/vless-client.png "vless://YOUR-UUID@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=YOUR-PASSWORD-PUBLIC-KEY&sid=YOUR-SHORT-ID&type=tcp&flow=xtls-rprx-vision#My-Xray-Server"
Tai tulosta se suoraan terminaaliin tallentamatta tiedostoa:
qrencode -t ansiutf8 "vless://YOUR-UUID@your_IP:443?encryption=none&security=reality&sni=www.microsoft.com&fp=chrome&pbk=YOUR-PASSWORD-PUBLIC-KEY&sid=YOUR-SHORT-ID&type=tcp&flow=xtls-rprx-vision#My-Xray-Server"
Kopioi PNG omalle tietokoneellesi scp:llä, suorita se tietokoneesi terminaalista (tai PowerShellistä Windowsissa), älä palvelimelta:
scp root@your_IP:~/vless-client.png .
Yhdistäminen Windowsista
Kaikki tässä osiossa tapahtuu Windows-tietokoneellasi, ei SSH:n kautta — asiakkaan on toimittava laitteella, joka todellisuudessa käyttää välityspalvelinta.
Asenna v2rayN
v2rayN on ilmainen, aktiivisesti ylläpidetty graafinen asiakasohjelma, joka sisältää Xray-ytimen ja natiivin VLESS/Reality-tuen. Lataa uusin versio projektin sivulta :
Ota Windowsin 64-bittinen .zip-tiedosto (itsenäinen koontiversio ei tarvitse erillistä .NET-suorituksenaikaista ympäristöä, kuten uudemmat v2rayN-versiot), pura se mihin tahansa ja suorita v2rayN.exe.
Tuo palvelin
Kopioi osiossa 7 luotu vless://-linkki leikepöydälle (tai kopioi QR-PNG-tiedosto scp:llä ja avaa se) ja valitse sitten v2rayN:ssä Palvelimet ja sitten Tuo joukko-URL leikepöydältä (tai skannaa QR-koodi sisäänrakennetulla skannerilla). Uusi palvelinprofiili näkyy luettelossa asettamasi otsikon kanssa #-merkin jälkeen.
Napsauta profiilia hiiren kakkospainikkeella ja valitse se aktiiviseksi. Ota sitten käyttöön järjestelmän välityspalvelin (tai TUN-tila koko koneen reitittämiseen) pääikkunan työkalupalkista.
Yhdistäminen Androidista
Kaikki täällä tapahtuu Android-laitteellasi, ei SSH:n kautta.
Asenna v2rayNG
v2rayNG on v2rayN:n Android-vastine samalta ylläpitäjältä ja se on Androidilla yleisimmin käytetty Xray-asiakasohjelma. Asenna se Google Playsta tai lataa APK suoraan projektin julkaisusivulta, jos Play ei ole saatavilla alueellasi:
Tuo palvelin
Avaa v2rayNG, napauta +-painiketta oikeassa yläkulmassa ja valitse Tuo kokoonpano leikepöydältä kopioituasi vless://-linkin tai skannaa QR-koodi ja osoita kameralla kohdassa 7 luotua PNG-kuvaa. Valitse tuotu profiili napauttamalla sitä ja napauta sitten pyöreää yhdistämispainiketta alareunassa. Android pyytää VPN-lupaa ensimmäisellä kerralla – hyväksy se tunnelin muodostamiseksi.
Yhdistäminen iOS:stä
Kaikki tässä tapahtuu iPhonella tai iPadilla, ei SSH:n kautta. Applen App Storen ohjeiden mukaan Xray/VLESS-asiakasohjelmat iOS:ssä ovat tyypillisesti ilmaisia, mutta toisinaan maksullisia, erillisiä sovelluksia eivätkä järjestelmään integroituja ominaisuuksia.
Asenna Reality-yhteensopiva asiakasohjelma
Streisand on ilmainen, avoimen lähdekoodin asiakasohjelma, joka tukee VLESS with Reality -protokollaa useiden muiden protokollien ohella. Hae sitä App Storesta tai avaa tämä linkki.
App Storen luettelot vaihtelevat myymälän/alueen mukaan ja voivat muuttua ajan myötä. Jos Streisand ei näy omassa luettelossasi, VLESS+Reality-tuen omaavia vaihtoehtoja ovat Happ, V2Box ja V2rayTun – hae App Storesta tilillesi saatavilla olevaa.
Tuo palvelin
Kopioi vless://-linkki leikepöydälle, avaa asiakasohjelma ja käytä sen Lisää leikepöydältä -vaihtoehtoa (tai vastaavaa "tuo") tai skannaa osiossa 7 oleva QR-koodi asiakasohjelman sisäänrakennetulla skannerilla. Ota uusi profiili käyttöön; iOS pyytää VPN-määrityslupaa ensimmäisellä kerralla, joka sinun on hyväksyttävä Face ID:llä, Touch ID:llä tai salasanallasi.
Yhteyden tarkistaminen
Kun tunneli on aktiivinen osiossa 8, 9 tai 10, palaa omalle laitteellesi (ei SSH-istuntoon) ja avaa selaimessa mikä tahansa "mikä on IP-osoitteeni" -tarkistusikkuna. Näytetyn osoitteen pitäisi vastata VPS:si IP-osoitetta.
Jos haluat varmistaa asian palvelimen puolelta, tarkista systemd-lokin yhteystoiminta ja vahvista, että portissa 443 on TCP-istunto:
journalctl -u xray -n 50 --no-pager
ss -tnp | grep ':443'
Oletusarvoisella "varoitus"-lokitasolla Xray ei tulosta paljoakaan yksittäisistä yhteyksistä. Jos tarvitset lisätietoja vianmäärityksen aikana, aseta config.json-tiedostoon väliaikaisesti "loglevel": "info" ja käynnistä palvelu uudelleen. Vaihda sitten takaisin varoitustasolle, kun asiat toimivat.
Viite:
|
Kenttä |
Arvo |
|
Osoite |
VPS-palvelimesi julkinen IP-osoite |
|
portti |
443 (sama portti avattiin osiossa 2) |
|
UUID / tunnus |
SINUN-UUID-TÄHÄN — luotu osiossa 4 röntgen-UUID:lla |
|
Virtaus |
xtls-rprx-vision — on oltava sama molemmilta puolilta |
|
Turvallisuus |
todellisuus |
|
SNI / palvelimen nimi |
Kohdenimi testattu osiossa 4, esim. www.microsoft.com |
|
Sormenjälki (fp) |
chrome – tuettu uTLS-sormenjälki; on asetettava asiakkaalle |
|
Julkinen avain / pbk |
Salasanan arvo xray x25519:stä – ei koskaan yksityistä avainta |
|
Lyhyt tunniste / sid |
Luotu openssl rand -hex 8 -komennolla; arvon on vastattava shortIds-määrityksessä olevaa arvoa |
Yhteenveto
Tämän oppaan noudattaminen jättää VPS:si käyttämään omaa Xray VLESS+Reality -palvelinta, joka on naamioitu tavalliseksi HTTPS-liikenteeksi oikealle verkkosivustolle. Ei tarvitse ylläpitää verkkotunnusta eikä varmennetta. Palvelu toimii systemd-yksikkönä xray ja selviää uudelleenkäynnistyksestä ilman sinun toimiasi.
Voit lisätä uusia asiakkaita milloin tahansa liittämällä config.json-tiedoston users-taulukkoon uuden objektin, jossa on uusi UUID xrayn uuid:sta ja erillinen sähköpostiosoite. Käynnistä sitten palvelu uudelleen (systemctl restart xray) ja luo käyttäjälle oma jakolinkki osiosta 7. Erilliset UUID:t henkilöä tai laitetta kohden mahdollistavat niiden peruuttamisen häiritsemättä muita.
Muutamia tapoja, jotka kannattaa pitää yllä, kun palvelin on käynnissä:
- Pidä Xray ajan tasalla. Suorita osiossa 3 kuvattu asennusskripti säännöllisesti uudelleen – se päivittää olemassa olevan asennuksen – ja pidä myös asiakassovellukset ajan tasalla ottaen huomioon osiossa 5 mainitun minClientVer-toiminnan.
- Varmuuskopioi config.json-tiedosto yksityiseen paikkaan palvelimen ulkopuolelle. Se sisältää palvelimen Reality-yksityisen avaimen ja jokaisen asiakkaan UUID:n; sen menettäminen tarkoittaa tunnistetietojen uudelleenluomista jokaiselle laitteelle.
- Peruuta kadonneiden laitteiden käyttöoikeudet viipymättä. Poista vastaava merkintä config.json-tiedoston käyttäjätaulukosta ja käynnistä palvelu uudelleen.
Jos yhteys ei toimi, tarkista asiat järjestyksessä:
- palvelun tila (systemctl status xray --no-pager) ja loki (journalctl -u xray -n 50 --no-pager)
- palomuurisäännöt (ufw-tila — portin 443/tcp on oltava auki)
- että portti 443 ei ole jo sidottu toiseen palveluun (ss -lntp | grep ':443' pitäisi näyttää vain xray)
- että UUID, julkinen avain, lyhyt ID, SNI ja asiakkaan työnkulku vastaavat täsmälleen config.json-tiedostoa — yksittäinen epäsopiva merkki epäonnistuu kättelyssä äänettömästi
- itse todellisuuskohde, röntgen-tls-pingillä :443, jos sivusto on muuttanut TLS-kokoonpanoaan
Vertaillaanko Xrayta muihin vaihtoehtoihin? Katso AmneziaWG Server Deployment Guide ja How to set up Wireguard VPN on your server WireGuard-pohjaisia vaihtoehtoja varten tai Hysteria2 ja TUIC -asetukset kahdelle muulle sensuuria kestävälle protokollalle, jotka on rakennettu häviöllisille tai voimakkaasti suodatetuille verkoille. Jos tarvitset vain yksinkertaisen välityspalvelimen täydellisen tunnelointiasennuksen sijaan, 3proxy-kokoonpano CentOS/ArchLinuxissa on paljon kevyempi vaihtoehto, ja vanhempi VPN-palvelinasennus Linuxissa: PPTP vai OpenVPN? kattaa protokollat, jotka on yksinkertaisempi asentaa, mutta DPI:n on paljon helpompi havaita ja estää. Yleistä palvelimen suojauksen vahvistamisesta välityspalvelimen käytön jälkeen on artikkelissa Linux-käyttäjät: Hallinta ja käyttöoikeudet.