VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- IP nueva, sin lista negra · Ancho de banda ilimitado
Una persona que quiere un origen oculto: VPS-S más un dominio gratuito de Cloudflare ejecuta V2Ray con tu IP real invisible.
El VMess sobre WebSocket sobre TLS de V2Ray es el proxy clásico enrutable a través de CDN: pon Cloudflare por delante y el censor ve tráfico hacia Cloudflare, nunca hacia tu servidor. Es la opción madura, ampliamente documentada y con clientes en todas partes. Ejecútalo en una IP offshore nueva, pagado en cripto, con un origen que permanece oculto.
V2Ray (y su protocolo VMess) fue pionero en los trucos de transporte que todo lo demás ahora toma prestados: envuelve el proxy en WebSocket, envuelve eso en TLS y enrútalo a través de un gran CDN. La magia está en el CDN: cuando Cloudflare se sitúa delante de tu dominio, un cliente se conecta a las IPs de Cloudflare — que un censor no pondrá en lista negra en bloque porque media internet está detrás de ellas — y Cloudflare reenvía silenciosamente a tu origen. La IP real de tu servidor nunca aparece en la conexión del cliente. Es algo más pesado y necesita un dominio, pero la propiedad de ocultar el origen es única, y la década de documentación de V2Ray junto con su compatibilidad universal de clientes lo convierten en el camino seguro y bien trillado.
Detrás de Cloudflare, los clientes hablan con el CDN, nunca con tu VPS. El censor no puede bloquear una IP que nunca ve, y tampoco puede bloquear fácilmente el CDN.
Los rangos de Cloudflare son demasiado importantes para ponerlos en lista negra en bloque. Tu tráfico se esconde entre la multitud, indistinguible de cualquier otro sitio del CDN.
Una década de guías, configuraciones y conocimiento de la comunidad. Si has usado un proxy antes, lo más probable es que fuera V2Ray — las configuraciones que ya conoces siguen funcionando.
v2rayN, v2rayNG, NekoBox, sing-box, Shadowrocket — todos los clientes hablan VMess. Importa el enlace vmess:// y conecta.
Qué es realmente el protocolo, cómo se oculta y dónde destaca — explicado con honestidad. Ningún proxy es mágico; el adecuado para tu red se le acerca mucho.
| Software del servidor | V2Ray / V2Fly core (or Xray) |
|---|---|
| Transporte y camuflaje | VMess + WebSocket + TLS, Cloudflare-CDN-frontable |
| Resistencia a DPI | High behind a CDN — traffic looks like your CDN domain |
| Rendimiento | Good; CDN fronting adds a hop but hides the origin |
| Consumo de RAM | ≈ 60 MB |
| Instalación | config + optional CDN, moderate |
| Puerto(s) | 443 via WS + TLS |
| Destaca en | CDN-fronting fans, existing v2ray/VMess configs |
Un proxy es un proceso diminuto: necesita una IP limpia y ancho de banda estable, no una máquina potente. Todos los planes son VPS NVMe sin medición con root completo, alquilados con un token y pagados en cripto.
Una persona que quiere un origen oculto: VPS-S más un dominio gratuito de Cloudflare ejecuta V2Ray con tu IP real invisible.
Compártelo detrás de un CDN: VPS-M gestiona todo un hogar mientras Cloudflare hace de fachada de cada conexión.
Reventa con protección de origen: VPS-L ejecuta muchos inbounds detrás de un único dominio de CDN, con la IP nunca expuesta.
Como Cloudflare hace de fachada de la conexión, la latencia hacia tu origen importa menos de lo habitual — elige Países Bajos o Rumanía para un backhaul rápido, o el nodo más barato, ya que el CDN hace el trabajo pesado. El dominio vive en Cloudflare; el VPS simplemente responde por detrás.
| Ubicación | CPU | RAM | Almacenamiento | Enlace ascendente | Precio | |
|---|---|---|---|---|---|---|
| Moldavia Offshore económico | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Pedido |
| Rusia Inmune a Occidente | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Pedido |
| Panamá Sin retención de datos | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Pedido |
| Rumanía Anti-retención | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Pedido |
| Países Bajos Mejor peering | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Pedido |
| Islandia Refugio de libertad de expresión | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Pedido |
| Suiza Privacidad premium | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Pedido |
De un VPS en blanco a un endpoint funcionando. Los comandos están listos para copiar y pegar en Ubuntu 24.04.
VPS-S es suficiente. Cualquier jurisdicción sirve, ya que el CDN hace de fachada — Países Bajos para un origen rápido. Paga en cripto y obtén root.
Añade un dominio a Cloudflare (plan gratuito), crea un registro proxiado (nube naranja) que apunte a la IP de tu VPS. Esto es lo que oculta tu origen.
El instalador oficial coloca V2Ray (o el núcleo Xray compatible como reemplazo directo). Un solo comando, sin dependencias.
# official installer (V2Ray or the drop-in Xray core)
bash <(curl -Ls https://raw.githubusercontent.com/v2fly/fhs-install-v2ray/master/install-release.sh)
Configura VMess sobre WebSocket con una ruta secreta, termina el TLS y deja que Cloudflare lo proxie. Los censores verán entonces tráfico hacia Cloudflare en tu dominio, no hacia tu VPS.
# VMess + WebSocket + TLS. Put Cloudflare (proxied, orange cloud)
# in front of a domain that points at this VPS; set path=/your-secret-path.
# GFW/Iran then see traffic to Cloudflare, not to your origin IP.
Exporta el enlace vmess:// e impórtalo en v2rayN, v2rayNG o sing-box. Cada conexión viaja ahora por Cloudflare hasta tu origen oculto.
# share the vmess:// link; import into v2rayN / v2rayNG / sing-box
systemctl restart v2ray && journalctl -u v2ray -n 20 --no-pager
Normalmente un cliente se conecta directamente a la IP de tu servidor — que un censor puede registrar y poner en lista negra. El fronting con CDN rompe esa cadena: pones tu dominio detrás de Cloudflare con el proxy (nube naranja) activado, de modo que el DNS resuelve a las IPs de Cloudflare, no a las tuyas. La conexión TLS del cliente termina en Cloudflare, que reenvía el flujo WebSocket a tu origen a través de su propia red. Desde el punto de vista del censor, te estás conectando a Cloudflare — las mismas IPs que dan servicio a millones de sitios corrientes. Para bloquearte específicamente, tendrían que bloquear esos rangos de Cloudflare y llevarse por delante una gran parte de la web normal contigo, algo que la mayoría no está dispuesta a hacer.
VMess es el protocolo original de V2Ray; funciona y tiene compatibilidad universal, pero acarrea algo más de sobrecarga y un handshake basado en marcas de tiempo que, por sí solo, el DPI moderno a veces puede detectar. Precisamente por eso se combina con WebSocket+TLS+CDN — el envoltorio es lo que aporta el sigilo, no el VMess en sí. Si no necesitas fronting con CDN, el más nuevo VLESS (especialmente con REALITY) es más ligero y sigiloso por sí solo. Piensa en V2Ray+CDN como la opción específica para cuando ocultar tu IP de origen detrás de Cloudflare es la propiedad que buscas.
No necesitas un plan de pago ni un dominio caro. Un dominio barato (nuestro registrador sin KYC los tiene desde $4.99) más el plan gratuito de Cloudflare te da el registro DNS proxiado que hace todo el trabajo. Mantén el registro con la nube naranja, usa una ruta WebSocket poco obvia, y ya tienes fachada. Una salvedad para ser honestos: tu tráfico pasa por Cloudflare, así que la confianza se reparte entre nosotros (tu origen, sin registros) y el CDN — para la mayoría de modelos de amenaza centrados en vencer un cortafuegos nacional, es un buen compromiso; para configuraciones de máxima desconfianza, un endpoint REALITY sin más lo mantiene todo en tu propia máquina.
Una vez en marcha, requiere poco mantenimiento: mantén V2Ray actualizado, mantén el registro de Cloudflare proxiado y rota la ruta WebSocket si alguna vez sospechas que ha sido descubierta. Como el origen está oculto, la IP de tu VPS rara vez se bloquea directamente — el modo de fallo habitual es que el dominio sea señalado, lo que resuelves cambiando de dominio (barato y rápido) en lugar de volver a desplegar el servidor. Si el propio Cloudflare está siendo interferido en tu país, esa es la señal para replegarte a REALITY o Hysteria2 en el mismo VPS.
Para la configuración con fronting de CDN, sí — un dominio detrás de Cloudflare es lo que oculta tu origen. Uno barato sirve; nuestro registrador sin KYC tiene dominios desde $4.99/año, pagaderos desde tu saldo. Sin CDN puedes ejecutar VMess+TLS directamente sobre la IP, pero pierdes la ventaja de ocultar el origen.
Con el proxy (nube naranja) activado, los clientes se conectan a las IPs de Cloudflare y Cloudflare reenvía a tu VPS. Tu IP real nunca aparece en la conexión, y los rangos de Cloudflare están demasiado extendidos como para que un censor los ponga en lista negra en bloque.
Envuelto en WebSocket+TLS detrás de un CDN, sí — el envoltorio aporta el sigilo. Por sí solo, el VMess expuesto puede identificarse por huella, así que no lo ejecutes desnudo en una red censurada. Si quieres sigilo sin un CDN, usa VLESS+REALITY en su lugar.
Elige V2Ray+CDN cuando el objetivo sea ocultar tu IP de origen detrás de Cloudflare. Elige VLESS+REALITY cuando quieras el máximo sigilo en la propia máquina, sin dominio, sin certificado y sin terceros en la ruta. El root completo te permite ejecutar ambos y compararlos.
Añade un salto, así que es marginalmente más lento que un protocolo directo — pero la red de Cloudflare es rápida y está cerca de la mayoría de los usuarios, así que en la práctica va fluido. Si la prioridad es la velocidad bruta en una red ralentizada, Hysteria2 es la opción más rápida.
Cambia por otro dominio (barato y rápido) manteniendo el mismo servidor y la misma cuenta de Cloudflare — mucho más fácil que migrar un servidor. Como tu IP de origen permaneció oculta, normalmente sigue estando limpia y reutilizable.
Lecturas relacionadas: VPN Autogestionada en un VPS Sin KYC: WireGuard vs OpenVPN · La primera hora de hardening de un VPS: una checklist · Caso de uso: VPN autoalojada
V2Ray + WebSocket + TLS detrás de Cloudflare en una IP offshore nueva, pagado en cripto. Desde $7.50/mes, con el origen invisible.