VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- Frische, nicht gesperrte IP · Unbegrenzte Bandbreite
Eine Person, mehrere Geräte: VPS-S reicht locker für einen REALITY-Endpunkt. Der günstigste Weg ins offene Internet.
REALITY ist das Protokoll, das aktives Probing endlich geschlagen hat: Es kapert den TLS-1.3-Handshake einer echten Website, sodass die Great Firewall beim Anstoßen deines Servers eine gewöhnliche HTTPS-Site sieht — kein Zertifikat zu kaufen, keine Domain zu verbrennen, kein Fingerprint zu erwischen. Betreibe es auf einer frischen Offshore-IP mit dem 3x-ui-Panel, in Krypto bezahlt.
Jahrelang ging es beim Katz-und-Maus-Spiel darum, Proxy-Traffic in TLS zu verstecken — doch Zensoren lernten, verdächtige Server aktiv anzustoßen und die Fälschungen zu enttarnen. REALITY dreht den Trick um: Statt ein eigenes Zertifikat zu präsentieren, leitet dein Server den echten TLS-Handshake einer realen, beliebten Website weiter (Microsoft, Apple, ein CDN). Für einen Probe ist dein Endpunkt von dieser Site nicht zu unterscheiden — dasselbe Zertifikat, derselbe Fingerprint — denn für den Handshake ist er es buchstäblich. Es gibt kein selbstsigniertes Zertifikat, das auffällt, keine eigene Domain, die auf eine Sperrliste gerät, und nichts, woran sich ein Fingerprint-Scanner klammern kann. Deshalb ist REALITY 2026 die Standardempfehlung für China.
Die GFW stößt verdächtige Server an, um Proxys zu enttarnen. Stößt man einen REALITY-Endpunkt an, antwortet er als die echte Site, die er sich leiht — nichts zu enttarnen.
Andere TLS-Tricks brauchen eine Domain und ein Zertifikat, die gesperrt werden können. REALITY braucht beides nicht — nur deine frische IP und einen öffentlichen SNI zum Leihen.
Verwalte Inbounds, Nutzer und Share-Links über ein aufgeräumtes Web-Panel. Nutzer hinzufügen, QR kopieren, fertig — kein handgeschriebenes JSON, das man falsch machen kann.
Xray-core verbraucht nur ~50 MB RAM. Ein VPS-S betreibt einen REALITY-Endpunkt für dich und ein paar Geräte mit Reserven.
Was das Protokoll wirklich ist, wie es sich versteckt und wo es am stärksten ist — ehrlich beschrieben. Kein Proxy ist Magie; der richtige für dein Netzwerk schon.
| Server-Software | Xray-core + 3x-ui panel |
|---|---|
| Transport & Tarnung | REALITY — borrows a real site’s TLS 1.3 handshake |
| DPI-Resistenz | Highest — no fingerprint, no cert, no domain |
| Durchsatz | Excellent (TCP + uTLS) |
| RAM-Bedarf | ≈ 50 MB |
| Einrichtung | 3x-ui web panel, ≈ 5 min |
| Port(s) | 443 TCP |
| Am stärksten bei | China, Iran, Russia — 2026 gold standard |
Ein Proxy ist ein winziger Prozess — er braucht eine saubere IP und stabile Bandbreite, keine große Maschine. Jeder Tarif ist ein NVMe-VPS ohne Volumenlimit mit vollem Root-Zugriff, per Token gemietet und in Krypto bezahlt.
Eine Person, mehrere Geräte: VPS-S reicht locker für einen REALITY-Endpunkt. Der günstigste Weg ins offene Internet.
Teile mit Familie oder Freundeskreis: Die zusätzlichen Kerne des VPS-M bewältigen ein Dutzend gleichzeitige Nutzer auf 3x-ui ohne Stocken.
Zugänge verkaufen oder eine Community bedienen: VPS-L betreibt 3x-ui mit vielen Inbounds und Nutzern, plus ein zweites Protokoll nebenbei.
Für Nutzer in Iran, der Türkei und am Golf bieten die Niederlande und Rumänien die niedrigste Latenz. Für Russland funktioniert jeder europäische Standort. China hat in unserem Netzwerk keinen nahen PoP, aber dort zählt die Tarnung von REALITY mehr als reine Latenz — die Niederlande sind die übliche Wahl.
| Standort | CPU | RAM | Speicher | Uplink | Preis | |
|---|---|---|---|---|---|---|
| Moldau Budget-Offshore | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Bestellung |
| Russland Westlich unangreifbar | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Bestellung |
| Panama Keine Vorratsdatenspeicherung | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Bestellung |
| Rumänien Anti-Vorratsdatenspeicherung | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Bestellung |
| Niederlande Bestes Peering | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Bestellung |
| Island Hafen der Meinungsfreiheit | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Bestellung |
| Schweiz Premium-Datenschutz | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Bestellung |
Vom leeren VPS zum funktionierenden Endpunkt. Die Befehle sind copy-paste-fertig für Ubuntu 24.04.
Wähle VPS-S in einer Jurisdiktion nahe bei dir — Niederlande oder Rumänien für den Nahen Osten. In Krypto bezahlen, in Minuten Root auf einer IP erhalten, die auf keiner Sperrliste steht.
Zuerst nur Key-basiertes SSH, dann installiert ein Befehl das 3x-ui-Panel, das Xray für dich verwaltet.
# key-only SSH, then install the 3x-ui panel
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Im Panel: Protokoll VLESS, Sicherheit REALITY und ein Tarn-SNI, der aus dem zensierten Netzwerk erreichbar ist. Das Panel übernimmt den Schlüsselaustausch.
# in the panel: add an inbound → protocol VLESS, security REALITY
# pick a camouflage SNI that is reachable from the censored network,
# e.g. www.microsoft.com or a CDN domain — REALITY relays its real cert
Das Panel gibt einen vless://…#REALITY-Link und QR aus. Importiere ihn in v2rayN (Windows), v2rayNG (Android), Streisand/FoXray (iOS) oder sing-box. Kein Client-Zertifikat, das durchsickern kann.
# the panel prints a vless://...#REALITY share link + QR.
# import it into v2rayN (Win), v2rayNG (Android), Streisand / FoXray (iOS),
# or sing-box (any). No client cert, no config file to leak.
Von außen beantwortet der Endpunkt einen normalen TLS-Handshake für deinen geliehenen SNI. Für jeden Scanner ist es nur ein weiterer HTTPS-Host.
# verify from outside: the endpoint answers a normal TLS handshake
curl -sI https://YOUR_IP --resolve YOUR_SNI:443:YOUR_IP | head -1
Trojan und VMess-über-TLS hüllen Proxy-Traffic beide in eine legitim wirkende TLS-Sitzung — doch sie präsentieren ein Zertifikat für eine Domain, die du kontrollierst, und diese Domain (und ihr Zertifikat) kann angestoßen, gefingerprintet und gesperrt werden. REALITY beseitigt das schwache Glied: Es gibt keine Domain von dir und kein Zertifikat von dir. Dein Server schließt den Handshake mit dem Zertifikat einer echten Drittanbieter-Site ab und schaltet dann still darauf um, deinen Traffic nur für authentifizierte Clients zu tragen. Ein Zensor, der anstößt, sieht die echte Site; ein Scanner, der fingerprintet, sieht den TLS-Stack der echten Site. Es gibt schlicht nichts, was 'Proxy' verrät.
REALITY leiht sich den TLS-Handshake einer echten 'dest'-Site, auf die du es richtest. Wähle eine, die (1) aus dem zensierten Netzwerk erreichbar und nicht gesperrt ist, (2) über TLS 1.3 mit der modernen X25519-Kurve ausgeliefert wird und (3) als Ziel plausibel ist — ein großes CDN, ein Microsoft- oder Apple-Endpunkt, eine beliebte Site, die selbst nicht gesperrt ist. Meide alles, woran der Zensor ein Sperr-Interesse hat, und meide winzige oder regional gesperrte Sites. Das 3x-ui-Panel kann einen SNI-Kandidaten vor dem Festlegen auf Kompatibilität testen.
3x-ui macht aus Xray eine Point-and-Click-Aufgabe: Inbounds erstellen, Nutzer mit Traffic-Kontingenten und Ablaufdaten anlegen und pro Nutzer Share-Links oder QR-Codes ausgeben. Ideal, wenn du eine Familie bedienst oder weiterverkaufst — jede Person bekommt eigene Zugangsdaten, die du widerrufen kannst, ohne andere anzutasten. Stelle das Panel selbst hinter einen Nicht-Standard-Port und nur Key-basiertes SSH und setze es niemals ohne Passwort dem offenen Internet aus. Unsere Härtungs-Checkliste für die erste Stunde deckt die Grundlagen ab.
REALITY ist hervorragend gegen DPI und aktives Probing, aber es läuft über TCP — auf einem absichtlich gedrosselten oder extrem verlustbehafteten Mobilfunknetz (in Iran während Unruhen üblich) kann sich ein UDP/QUIC-Protokoll wie Hysteria2 daher dramatisch schneller anfühlen. Und wenn dein Ziel rein Telegram ist, ist ein MTProto-Proxy leichter und speziell dafür gebaut. Die gute Nachricht: Voller Root-Zugriff bedeutet, dass du REALITY und einen Fallback auf demselben VPS auf verschiedenen Ports betreiben und wechseln kannst, wenn sich das Netzwerk ändert.
Ein VPS-S von $7.50/Mon. (Moldau/Russland) bis $11/Mon. (Schweiz) betreibt einen REALITY-Endpunkt für dich mit Platz für mehrere Geräte. Unbegrenzte Bandbreite ist inklusive — es gibt keinen Traffic-Zähler im Auge zu behalten.
Nein — das ist ein zentraler Vorteil. REALITY leiht sich den TLS-Handshake einer öffentlichen Drittanbieter-Site, du brauchst also weder eine Domain noch ein Zertifikat. Nur die IP des VPS und ein Tarn-SNI, auf den du zeigst.
REALITY ist genau dafür konzipiert: Ein Probe an deinen Endpunkt erhält die echte Antwort der realen Site, die du dir leihst, es gibt also nichts zu enttarnen. Es ist der probe-resistenteste Ansatz, der 2026 verfügbar ist. Keine Methode ist für immer garantiert, weshalb du IPs frei rotieren kannst.
Alle wichtigen: v2rayN und NekoBox unter Windows, v2rayNG unter Android, Streisand/FoXray/Shadowrocket unter iOS und sing-box überall. Das 3x-ui-Panel liefert dir einen Share-Link und QR, die diese direkt importieren.
Ja — 3x-ui verwaltet mehrere Nutzer auf einem Inbound, jeder mit eigenem Link, Kontingent und Ablauf. Ein VPS-S bewältigt eine Handvoll; steige auf VPS-M oder VPS-L um, wenn die Zahl gleichzeitiger Nutzer wächst.
Wähle einfach eine andere Tarn-Site im Panel und gib die Links neu aus — eine Änderung von zwei Minuten. Zwei bewährte SNIs im Hinterkopf zu behalten, ist eine gute Gewohnheit für den Fall, dass sich Netzwerke verschieben.
Weiterführende Lektüre: Selbst gehostetes VPN auf einem No-KYC-VPS: WireGuard vs. OpenVPN · Die erste Stunde VPS-Härtung: Eine Checkliste · Anwendungsfall: selbstgehostetes VPN
Xray + REALITY auf einer frischen Offshore-IP, verwaltet über 3x-ui, in Krypto bezahlt ohne Identität. Ab $7.50/Mon., in Minuten live.