VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- IP nueva, sin lista negra · Ancho de banda ilimitado
Una persona, varios dispositivos: VPS-S es más que suficiente para un endpoint REALITY. La forma más económica de llegar al internet abierto.
REALITY es el protocolo que por fin venció al sondeo activo: secuestra el handshake TLS 1.3 de un sitio web real, así que cuando el Great Firewall pincha tu servidor ve un sitio HTTPS corriente — sin certificado que comprar, sin dominio que quemar, sin huella que detectar. Ejecútalo en una IP offshore nueva con el panel 3x-ui, pagado en cripto.
Durante años, el gato y el ratón consistía en esconder el tráfico del proxy dentro de TLS — pero los censores aprendieron a sondear activamente los servidores sospechosos y a atrapar a los falsos. REALITY invierte el truco: en lugar de presentar su propio certificado, tu servidor retransmite el handshake TLS genuino de un sitio web real y popular (Microsoft, Apple, un CDN). Para un sondeo, tu endpoint es indistinguible de ese sitio — mismo certificado, misma huella — porque, para efectos del handshake, literalmente lo es. No hay certificado autofirmado que delate nada, ni dominio propio que acabe en lista negra, ni nada a lo que un escáner de huellas pueda aferrarse. Por eso REALITY es la recomendación por defecto para China en 2026.
El GFW pincha los servidores sospechosos para desenmascarar proxies. Sondea un endpoint REALITY y responde como el sitio real que toma prestado — no hay nada que desenmascarar.
Otros trucos TLS necesitan un dominio y un certificado que pueden acabar en lista negra. REALITY no necesita ninguno de los dos — solo tu IP nueva y un SNI público que tomar prestado.
Gestiona inbounds, usuarios y enlaces para compartir desde un panel web limpio. Añade un usuario, copia el QR y listo — sin JSON editado a mano en el que equivocarse.
Xray-core apenas consume ~50 MB de RAM. Un VPS-S ejecuta un endpoint REALITY para ti y varios dispositivos con capacidad de sobra.
Qué es realmente el protocolo, cómo se oculta y dónde destaca — explicado con honestidad. Ningún proxy es mágico; el adecuado para tu red se le acerca mucho.
| Software del servidor | Xray-core + 3x-ui panel |
|---|---|
| Transporte y camuflaje | REALITY — borrows a real site’s TLS 1.3 handshake |
| Resistencia a DPI | Highest — no fingerprint, no cert, no domain |
| Rendimiento | Excellent (TCP + uTLS) |
| Consumo de RAM | ≈ 50 MB |
| Instalación | 3x-ui web panel, ≈ 5 min |
| Puerto(s) | 443 TCP |
| Destaca en | China, Iran, Russia — 2026 gold standard |
Un proxy es un proceso diminuto: necesita una IP limpia y ancho de banda estable, no una máquina potente. Todos los planes son VPS NVMe sin medición con root completo, alquilados con un token y pagados en cripto.
Una persona, varios dispositivos: VPS-S es más que suficiente para un endpoint REALITY. La forma más económica de llegar al internet abierto.
Compártelo con la familia o un grupo de amigos: los núcleos extra de VPS-M gestionan una docena de usuarios simultáneos en 3x-ui sin un solo tropiezo.
Si vendes acceso o atiendes a una comunidad: VPS-L ejecuta 3x-ui con muchos inbounds y usuarios, además de un segundo protocolo en paralelo.
Para usuarios en Irán, Turquía y el Golfo, Países Bajos y Rumanía ofrecen la menor latencia. Para Rusia, cualquier ubicación europea funciona bien. China no tiene un PoP cercano en nuestra red, pero el sigilo de REALITY importa ahí más que la latencia bruta — Países Bajos es la elección habitual.
| Ubicación | CPU | RAM | Almacenamiento | Enlace ascendente | Precio | |
|---|---|---|---|---|---|---|
| Moldavia Offshore económico | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Pedido |
| Rusia Inmune a Occidente | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Pedido |
| Panamá Sin retención de datos | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Pedido |
| Rumanía Anti-retención | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Pedido |
| Países Bajos Mejor peering | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Pedido |
| Islandia Refugio de libertad de expresión | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Pedido |
| Suiza Privacidad premium | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Pedido |
De un VPS en blanco a un endpoint funcionando. Los comandos están listos para copiar y pegar en Ubuntu 24.04.
Elige VPS-S en una jurisdicción cercana a ti — Países Bajos o Rumanía para Oriente Medio. Paga en cripto y obtén root en minutos con una IP que no está en ninguna lista negra.
Primero SSH solo con clave, luego un único comando instala el panel 3x-ui que gestiona Xray por ti.
# key-only SSH, then install the 3x-ui panel
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
En el panel: protocolo VLESS, seguridad REALITY, y un SNI de camuflaje accesible desde la red censurada. El panel se encarga del intercambio de claves.
# in the panel: add an inbound → protocol VLESS, security REALITY
# pick a camouflage SNI that is reachable from the censored network,
# e.g. www.microsoft.com or a CDN domain — REALITY relays its real cert
El panel genera un enlace vless://…#REALITY y un código QR. Impórtalo en v2rayN (Windows), v2rayNG (Android), Streisand/FoXray (iOS) o sing-box. No hay certificado de cliente que filtrar.
# the panel prints a vless://...#REALITY share link + QR.
# import it into v2rayN (Win), v2rayNG (Android), Streisand / FoXray (iOS),
# or sing-box (any). No client cert, no config file to leak.
Desde fuera, el endpoint responde con un handshake TLS normal para tu SNI prestado. Para cualquier escáner, es solo un host HTTPS más.
# verify from outside: the endpoint answers a normal TLS handshake
curl -sI https://YOUR_IP --resolve YOUR_SNI:443:YOUR_IP | head -1
Tanto Trojan como VMess sobre TLS envuelven el tráfico del proxy en una sesión TLS de aspecto legítimo — pero presentan un certificado de un dominio que tú controlas, y ese dominio (y su certificado) se puede sondear, identificar por huella y poner en lista negra. REALITY elimina el eslabón débil: no hay dominio tuyo ni certificado tuyo. Tu servidor completa el handshake usando el certificado de un sitio real de terceros, y luego, silenciosamente, pasa a transportar tu tráfico solo para clientes autenticados. Un censor que sondea ve el sitio real; un escáner que busca huellas ve la pila TLS del sitio real. Sencillamente, no hay nada que diga «proxy».
REALITY toma prestado el handshake TLS de un sitio 'dest' real al que apuntas. Elige uno que sea (1) accesible y no bloqueado desde dentro de la red censurada, (2) servido sobre TLS 1.3 con la curva moderna X25519, y (3) creíble como destino — un CDN grande, un endpoint de Microsoft o Apple, un sitio popular que no esté bloqueado. Evita cualquier cosa que al censor le interese bloquear, y evita sitios pequeños o restringidos por región. El panel 3x-ui puede probar la compatibilidad de un SNI candidato antes de confirmarlo.
3x-ui convierte Xray en una tarea de apuntar y hacer clic: crea inbounds, añade usuarios con cuotas de tráfico y fechas de caducidad, y reparte enlaces o códigos QR individuales para compartir. Es ideal si atiendes a una familia o revendes acceso — cada persona recibe su propia credencial, que puedes revocar sin tocar la de nadie más. Coloca el propio panel detrás de un puerto no estándar y SSH solo con clave, y nunca lo expongas al internet abierto sin contraseña. Nuestra lista de verificación de endurecimiento de la primera hora cubre lo básico.
REALITY es excelente contra el DPI y el sondeo activo, pero viaja sobre TCP — así que en una red móvil deliberadamente ralentizada o con muchísimas pérdidas (algo habitual en Irán durante periodos de disturbios), un protocolo UDP/QUIC como Hysteria2 puede sentirse muchísimo más rápido. Y si tu único objetivo es Telegram, un proxy MTProto es más ligero y está hecho a medida para eso. La buena noticia: el root completo significa que puedes ejecutar REALITY y una alternativa de respaldo en el mismo VPS, en puertos distintos, y cambiar entre ellos cuando la red cambie.
Un VPS-S desde $7.50/mes (Moldavia/Rusia) hasta $11/mes (Suiza) ejecuta un endpoint REALITY para ti con margen para varios dispositivos. El ancho de banda ilimitado está incluido — no hay ningún contador de tráfico que vigilar.
No — esa es una ventaja clave. REALITY toma prestado el handshake TLS de un sitio público de terceros, así que no necesitas ni dominio ni certificado. Solo la IP del VPS y un SNI de camuflaje al que apuntar.
REALITY está diseñado específicamente para eso: un sondeo a tu endpoint recibe la respuesta genuina del sitio real que tomas prestado, así que no hay nada que desenmascarar. Es el enfoque más resistente al sondeo disponible en 2026. Ningún método está garantizado para siempre, por eso puedes rotar de IP libremente.
Todas las principales: v2rayN y NekoBox en Windows, v2rayNG en Android, Streisand/FoXray/Shadowrocket en iOS, y sing-box en todas partes. El panel 3x-ui te da un enlace para compartir y un QR que estas aplicaciones importan directamente.
Sí — 3x-ui gestiona varios usuarios en un mismo inbound, cada uno con su propio enlace, cuota y caducidad. Un VPS-S soporta a un puñado; sube a VPS-M o VPS-L a medida que crezcan los usuarios simultáneos.
Simplemente elige otro sitio de camuflaje en el panel y vuelve a emitir los enlaces — un cambio de dos minutos. Tener en mente dos SNIs que ya sabes que funcionan es un buen hábito para cuando las redes cambian.
Lecturas relacionadas: VPN Autogestionada en un VPS Sin KYC: WireGuard vs OpenVPN · La primera hora de hardening de un VPS: una checklist · Caso de uso: VPN autoalojada
Xray + REALITY en una IP offshore nueva, gestionado desde 3x-ui, pagado en cripto sin ninguna identidad. Desde $7.50/mes, en marcha en minutos.