VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- Frische, nicht gesperrte IP · Unbegrenzte Bandbreite
Eine Person, die einen verborgenen Ursprung will: VPS-S plus eine kostenlose Cloudflare-Domain betreibt V2Ray mit unsichtbarer echter IP.
V2Rays VMess-über-WebSocket-über-TLS ist der klassische CDN-frontbare Proxy: Setze Cloudflare davor und der Zensor sieht Traffic zu Cloudflare, nie zu deinem Server. Es ist die ausgereifte, umfassend dokumentierte Wahl mit Clients überall. Betreibe es auf einer frischen Offshore-IP, in Krypto bezahlt, mit einem Ursprung, der verborgen bleibt.
V2Ray (und sein VMess-Protokoll) war Vorreiter bei den Transport-Tricks, die sich heute alle anderen leihen: Den Proxy in WebSocket hüllen, das in TLS hüllen und über ein großes CDN leiten. Die Magie ist das CDN: Wenn Cloudflare vor deiner Domain sitzt, verbindet sich ein Client mit Cloudflares IPs — die ein Zensor nicht pauschal sperrt, weil das halbe Internet dahinter liegt — und Cloudflare leitet still an deinen Ursprung weiter. Die echte IP deines Servers taucht in der Verbindung des Clients überhaupt nie auf. Es ist etwas schwerer und braucht eine Domain, aber die Eigenschaft, den Ursprung zu verbergen, ist einzigartig, und V2Rays Jahrzehnt an Dokumentation und universelle Client-Unterstützung machen es zum sicheren, gut ausgetretenen Weg.
Hinter Cloudflare sprechen Clients mit dem CDN, nie mit deinem VPS. Der Zensor kann keine IP sperren, die er nie sieht, und das CDN auch nicht ohne Weiteres.
Cloudflares Bereiche sind zu wichtig, um sie pauschal zu sperren. Dein Traffic versteckt sich in dieser Menge, nicht von irgendeiner anderen Site auf dem CDN zu unterscheiden.
Ein Jahrzehnt an Guides, Konfigurationen und Community-Wissen. Wenn du schon einmal einen Proxy genutzt hast, war es wahrscheinlich V2Ray — die Konfigurationen, die du kennst, funktionieren weiterhin.
v2rayN, v2rayNG, NekoBox, sing-box, Shadowrocket — jeder Client spricht VMess. Importiere den vmess://-Link und verbinde dich.
Was das Protokoll wirklich ist, wie es sich versteckt und wo es am stärksten ist — ehrlich beschrieben. Kein Proxy ist Magie; der richtige für dein Netzwerk schon.
| Server-Software | V2Ray / V2Fly core (or Xray) |
|---|---|
| Transport & Tarnung | VMess + WebSocket + TLS, Cloudflare-CDN-frontable |
| DPI-Resistenz | High behind a CDN — traffic looks like your CDN domain |
| Durchsatz | Good; CDN fronting adds a hop but hides the origin |
| RAM-Bedarf | ≈ 60 MB |
| Einrichtung | config + optional CDN, moderate |
| Port(s) | 443 via WS + TLS |
| Am stärksten bei | CDN-fronting fans, existing v2ray/VMess configs |
Ein Proxy ist ein winziger Prozess — er braucht eine saubere IP und stabile Bandbreite, keine große Maschine. Jeder Tarif ist ein NVMe-VPS ohne Volumenlimit mit vollem Root-Zugriff, per Token gemietet und in Krypto bezahlt.
Eine Person, die einen verborgenen Ursprung will: VPS-S plus eine kostenlose Cloudflare-Domain betreibt V2Ray mit unsichtbarer echter IP.
Teile hinter einem CDN: VPS-M bewältigt einen Haushalt, während Cloudflare jede Verbindung frontet.
Weiterverkauf mit Ursprungsschutz: VPS-L betreibt viele Inbounds hinter einer CDN-Domain, IP nie offengelegt.
Da Cloudflare die Verbindung frontet, spielt die Latenz zu deinem Ursprung weniger eine Rolle als sonst — wähle die Niederlande oder Rumänien für einen schnellen Backhaul oder den günstigsten Node, da das CDN die Hauptarbeit übernimmt. Die Domain liegt bei Cloudflare; der VPS antwortet nur dahinter.
| Standort | CPU | RAM | Speicher | Uplink | Preis | |
|---|---|---|---|---|---|---|
| Moldau Budget-Offshore | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Bestellung |
| Russland Westlich unangreifbar | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Bestellung |
| Panama Keine Vorratsdatenspeicherung | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Bestellung |
| Rumänien Anti-Vorratsdatenspeicherung | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Bestellung |
| Niederlande Bestes Peering | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Bestellung |
| Island Hafen der Meinungsfreiheit | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Bestellung |
| Schweiz Premium-Datenschutz | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Bestellung |
Vom leeren VPS zum funktionierenden Endpunkt. Die Befehle sind copy-paste-fertig für Ubuntu 24.04.
VPS-S reicht. Jede Jurisdiktion funktioniert, da das CDN es frontet — Niederlande für einen schnellen Ursprung. In Krypto bezahlen, Root erhalten.
Füge eine Domain zu Cloudflare hinzu (Gratis-Tarif), erstelle einen proxied (orange-cloud) Eintrag auf deine VPS-IP. Das ist es, was deinen Ursprung verbirgt.
Der offizielle Installer legt V2Ray ab (oder den drop-in Xray-Core). Ein Befehl, keine Abhängigkeiten.
# official installer (V2Ray or the drop-in Xray core)
bash <(curl -Ls https://raw.githubusercontent.com/v2fly/fhs-install-v2ray/master/install-release.sh)
Stelle VMess über WebSocket mit einem geheimen Pfad ein, terminiere TLS und lass Cloudflare es proxen. Zensoren sehen dann Traffic zu Cloudflare auf deiner Domain, nicht zu deinem VPS.
# VMess + WebSocket + TLS. Put Cloudflare (proxied, orange cloud)
# in front of a domain that points at this VPS; set path=/your-secret-path.
# GFW/Iran then see traffic to Cloudflare, not to your origin IP.
Exportiere den vmess://-Link und importiere ihn in v2rayN, v2rayNG oder sing-box. Jede Verbindung läuft nun über Cloudflare zu deinem verborgenen Ursprung.
# share the vmess:// link; import into v2rayN / v2rayNG / sing-box
systemctl restart v2ray && journalctl -u v2ray -n 20 --no-pager
Normalerweise verbindet sich ein Client direkt mit der IP deines Servers — die ein Zensor protokollieren und sperren kann. CDN-Fronting durchbricht diese Kette: Du stellst deine Domain hinter Cloudflare mit aktiviertem Proxy (orange Cloud), sodass DNS zu Cloudflares IPs auflöst, nicht zu deinen. Die TLS-Verbindung des Clients terminiert bei Cloudflare, das den WebSocket-Stream über sein eigenes Netzwerk an deinen Ursprung weiterleitet. Aus Sicht des Zensors verbindest du dich mit Cloudflare — denselben IPs, die Millionen gewöhnlicher Sites bedienen. Um dich gezielt zu sperren, müssten sie diese Cloudflare-Bereiche sperren und einen großen Teil des normalen Webs mit dir lahmlegen, was die meisten nicht tun wollen.
VMess ist V2Rays ursprüngliches Protokoll; es funktioniert und wird universell unterstützt, trägt aber etwas mehr Overhead und einen zeitstempelbasierten Handshake, den modernes DPI für sich allein manchmal erkennen kann. Genau deshalb wird es mit WebSocket+TLS+CDN kombiniert — die Hülle liefert die Tarnung, nicht VMess selbst. Wenn du kein CDN-Fronting brauchst, ist das neuere VLESS (besonders mit REALITY) für sich schlanker und getarnter. Betrachte V2Ray+CDN als die Wahl speziell dann, wenn das Verbergen deiner Ursprungs-IP hinter Cloudflare die Eigenschaft ist, die du willst.
Du brauchst keinen bezahlten Tarif und keine teure Domain. Eine günstige Domain (unser Registrar ohne KYC hat sie ab $4.99) plus Cloudflares Gratis-Tarif liefert dir den proxied DNS-Eintrag, der die ganze Arbeit macht. Halte den Eintrag orange-clouded, nutze einen unauffälligen WebSocket-Pfad und du bist gefrontet. Ein ehrlicher Vorbehalt: Dein Traffic läuft durch Cloudflare, das Vertrauen ist also zwischen uns (deinem Ursprung, keine Logs) und dem CDN aufgeteilt — für die meisten Bedrohungsmodelle, die auf das Überwinden einer nationalen Firewall abzielen, ist das ein fairer Handel; für Setups nach dem Prinzip 'niemandem vertrauen' hält ein schlichter REALITY-Endpunkt alles auf deiner eigenen Maschine.
Einmal aufgesetzt ist es wartungsarm: Halte V2Ray aktuell, halte den Cloudflare-Eintrag proxied und rotiere den WebSocket-Pfad, falls du je vermutest, dass er entdeckt wurde. Da der Ursprung verborgen ist, wird deine VPS-IP selten direkt gesperrt — der übliche Ausfallmodus ist, dass die Domain markiert wird, was du durch Domainwechsel (günstig und schnell) statt durch Neu-Deployment des Servers behebst. Wenn Cloudflare selbst in deinem Land gestört wird, ist das das Signal, auf REALITY oder Hysteria2 auf demselben VPS zurückzugreifen.
Für das CDN-Fronting-Setup ja — eine Domain hinter Cloudflare verbirgt deinen Ursprung. Eine günstige reicht; unser Registrar ohne KYC hat Domains ab $4.99/Jahr, zahlbar aus deinem Guthaben. Ohne CDN kannst du VMess+TLS direkt auf der IP betreiben, verlierst aber den Vorteil des verborgenen Ursprungs.
Mit aktiviertem Proxy (orange Cloud) verbinden sich Clients mit Cloudflares IPs und Cloudflare leitet an deinen VPS weiter. Deine echte IP taucht in der Verbindung nie auf, und Cloudflares Bereiche werden zu breit genutzt, als dass ein Zensor sie pauschal sperren könnte.
In WebSocket+TLS hinter einem CDN gehüllt, ja — die Hülle liefert die Tarnung. Für sich allein, offengelegt, kann VMess gefingerprintet werden, betreibe es also nicht nackt in einem zensierten Netzwerk. Wenn du Tarnung ohne CDN willst, nutze stattdessen VLESS+REALITY.
Wähle V2Ray+CDN, wenn das Verbergen deiner Ursprungs-IP hinter Cloudflare das Ziel ist. Wähle VLESS+REALITY, wenn du maximale Tarnung auf der Maschine ohne Domain, ohne Zertifikat und ohne Dritte im Pfad willst. Voller Root-Zugriff lässt dich beide betreiben und vergleichen.
Es fügt einen Hop hinzu, ist also geringfügig langsamer als ein direktes Protokoll — doch Cloudflares Netzwerk ist schnell und nahe bei den meisten Nutzern, in der Praxis läuft es also flüssig. Wenn rohes Tempo auf einem gedrosselten Netzwerk Priorität hat, ist Hysteria2 die schnellere Wahl.
Tausche eine andere Domain ein (günstig und schnell), während du denselben Server und dasselbe Cloudflare-Konto behältst — viel einfacher als einen Server zu migrieren. Da deine Ursprungs-IP verborgen blieb, ist sie meist noch sauber und wiederverwendbar.
Weiterführende Lektüre: Selbst gehostetes VPN auf einem No-KYC-VPS: WireGuard vs. OpenVPN · Die erste Stunde VPS-Härtung: Eine Checkliste · Anwendungsfall: selbstgehostetes VPN
V2Ray + WebSocket + TLS hinter Cloudflare auf einer frischen Offshore-IP, in Krypto bezahlt. Ab $7.50/Mon., Ursprung unsichtbar.