VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- IP nuovo, non in blacklist · Banda illimitata
Una persona, più dispositivi: VPS-S è più che sufficiente per un endpoint REALITY. Il modo più economico per raggiungere un internet aperto.
REALITY è il protocollo che ha finalmente battuto il probing attivo: dirotta l'handshake TLS 1.3 di un sito web reale, così quando il Great Firewall sonda il tuo server vede un normale sito HTTPS — nessun certificato da comprare, nessun dominio da bruciare, nessun fingerprint da individuare. Eseguilo su un IP offshore nuovo con il pannello 3x-ui, pagato in crypto.
Per anni il gatto-e-topo è consistito nel nascondere il traffico proxy dentro il TLS — ma i censori hanno imparato a sondare attivamente i server sospetti e a scoprire i falsi. REALITY ribalta il trucco: invece di presentare un proprio certificato, il tuo server inoltra l'handshake TLS autentico di un sito web reale e popolare (Microsoft, Apple, una CDN). Per una sonda, il tuo endpoint è indistinguibile da quel sito — stesso certificato, stesso fingerprint — perché, per l'handshake, lo è letteralmente. Non c'è nessun certificato autofirmato da segnalare, nessun dominio tuo da mettere in blacklist, e nulla a cui uno scanner di fingerprint possa aggrapparsi. Ecco perché REALITY è la raccomandazione di default per la Cina nel 2026.
Il GFW sonda i server sospetti per smascherare i proxy. Sonda un endpoint REALITY e risponderà come il sito reale da cui prende in prestito l'identità — niente da smascherare.
Altri trucchi TLS richiedono un dominio e un certificato che possono finire in blacklist. REALITY non ha bisogno di nessuno dei due — solo del tuo IP nuovo e di un SNI pubblico da prendere in prestito.
Gestisci inbound, utenti e link di condivisione da un pannello web pulito. Aggiungi un utente, copia il QR, fatto — nessun JSON modificato a mano su cui sbagliare.
Xray-core consuma appena ~50 MB di RAM. Un VPS-S fa girare un endpoint REALITY per te e qualche dispositivo con capacità di riserva.
Cos'è davvero il protocollo, come si nasconde e dove è più efficace — spiegato con onestà. Nessun proxy è magico; quello giusto per la tua rete lo è.
| Software del server | Xray-core + 3x-ui panel |
|---|---|
| Trasporto e camuffamento | REALITY — borrows a real site’s TLS 1.3 handshake |
| Resistenza al DPI | Highest — no fingerprint, no cert, no domain |
| Velocità effettiva | Excellent (TCP + uTLS) |
| Occupazione di RAM | ≈ 50 MB |
| Configurazione | 3x-ui web panel, ≈ 5 min |
| Porta/e | 443 TCP |
| Punto di forza | China, Iran, Russia — 2026 gold standard |
Un proxy è un processo minuscolo — ha bisogno di un IP pulito e di banda stabile, non di una macchina potente. Ogni piano è un VPS NVMe con banda illimitata e root completo, noleggiato con un token e pagato in crypto.
Una persona, più dispositivi: VPS-S è più che sufficiente per un endpoint REALITY. Il modo più economico per raggiungere un internet aperto.
Condividilo con la famiglia o un gruppo di amici: i core extra di VPS-M gestiscono una dozzina di utenti simultanei su 3x-ui senza incertezze.
Vendi accessi o servi una community: VPS-L fa girare 3x-ui con molti inbound e utenti, oltre a un secondo protocollo in parallelo.
Per gli utenti in Iran, Turchia e Golfo, Paesi Bassi e Romania offrono la latenza più bassa. Per la Russia, qualsiasi località europea va bene. La Cina non ha un PoP vicino nella nostra rete, ma lì la furtività di REALITY conta più della latenza pura — Paesi Bassi è la scelta abituale.
| Località | CPU | RAM | Archiviazione | Uplink | Prezzo | |
|---|---|---|---|---|---|---|
| Moldavia Offshore economico | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Ordine |
| Russia Immune all'Occidente | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Ordine |
| Panama Nessuna conservazione dei dati | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Ordine |
| Romania Anti-conservazione | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Ordine |
| Paesi Bassi Migliore peering | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Ordine |
| Islanda Refugio di libertà di espressione | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Ordine |
| Svizzera Privacy premium | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Ordine |
Da un VPS vuoto a un endpoint funzionante. I comandi sono pronti da copiare e incollare per Ubuntu 24.04.
Scegli VPS-S in una giurisdizione vicina a te — Paesi Bassi o Romania per il Medio Oriente. Paga in crypto, ottieni il root in pochi minuti su un IP che non è in nessuna blacklist.
Prima SSH solo a chiave, poi un unico comando installa il pannello 3x-ui che gestisce Xray al posto tuo.
# key-only SSH, then install the 3x-ui panel
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Nel pannello: protocollo VLESS, sicurezza REALITY, e un SNI di camuffamento raggiungibile dalla rete censurata. Il pannello gestisce lo scambio delle chiavi.
# in the panel: add an inbound → protocol VLESS, security REALITY
# pick a camouflage SNI that is reachable from the censored network,
# e.g. www.microsoft.com or a CDN domain — REALITY relays its real cert
Il pannello genera un link vless://…#REALITY e un QR. Importalo in v2rayN (Windows), v2rayNG (Android), Streisand/FoXray (iOS) o sing-box. Nessun certificato client da far trapelare.
# the panel prints a vless://...#REALITY share link + QR.
# import it into v2rayN (Win), v2rayNG (Android), Streisand / FoXray (iOS),
# or sing-box (any). No client cert, no config file to leak.
Dall'esterno, l'endpoint risponde con un normale handshake TLS per l'SNI preso in prestito. Per qualsiasi scanner è solo un altro host HTTPS.
# verify from outside: the endpoint answers a normal TLS handshake
curl -sI https://YOUR_IP --resolve YOUR_SNI:443:YOUR_IP | head -1
Sia Trojan che VMess-over-TLS avvolgono il traffico proxy in una sessione TLS dall'aspetto legittimo — ma presentano un certificato per un dominio che controlli tu, e quel dominio (e il suo certificato) può essere sondato, sottoposto a fingerprinting e messo in blacklist. REALITY elimina l'anello debole: non esiste nessun dominio tuo né nessun certificato tuo. Il tuo server completa l'handshake usando il certificato di un sito reale di terze parti, poi passa silenziosamente a trasportare il tuo traffico solo per i client autenticati. Un censore che sonda vede il sito reale; uno scanner che fa fingerprinting vede lo stack TLS del sito reale. Semplicemente non c'è nulla che dica 'proxy'.
REALITY prende in prestito l'handshake TLS di un sito reale di 'destinazione' a cui lo punti. Scegline uno che sia (1) raggiungibile e non bloccato dall'interno della rete censurata, (2) servito su TLS 1.3 con la curva moderna X25519, e (3) plausibile come destinazione — una grande CDN, un endpoint Microsoft o Apple, un sito popolare che non sia esso stesso bloccato. Evita tutto ciò che il censore ha interesse a bloccare, ed evita siti piccoli o limitati a una regione. Il pannello 3x-ui può testare la compatibilità di un SNI candidato prima di impegnarti.
3x-ui trasforma Xray in un lavoro punta-e-clicca: crea inbound, aggiungi utenti con quote di traffico e date di scadenza, e distribuisci link di condivisione o codici QR per ogni utente. È ideale se servi una famiglia o rivendi l'accesso — ogni persona riceve una propria credenziale che puoi revocare senza toccare le altre. Metti il pannello stesso dietro una porta non standard e SSH solo a chiave, e non esporlo mai all'internet aperto senza una password. La nostra checklist di blindatura della prima ora copre le basi.
REALITY è eccezionale contro il DPI e il probing attivo, ma viaggia su TCP — quindi su una rete mobile deliberatamente rallentata o con perdita di pacchetti estrema (comune in Iran durante i disordini) un protocollo UDP/QUIC come Hysteria2 può risultare drasticamente più veloce. E se il tuo obiettivo è puramente Telegram, un proxy MTProto è più leggero e costruito appositamente. La buona notizia: il root completo significa che puoi eseguire REALITY e un fallback sullo stesso VPS, su porte diverse, e passare dall'uno all'altro quando la rete cambia.
Un VPS-S da $7.50/mese (Moldavia/Russia) a $11/mese (Svizzera) fa girare un endpoint REALITY per te con spazio per diversi dispositivi. La banda illimitata è inclusa — nessun contatore di traffico da tenere d'occhio.
No — è uno dei vantaggi principali. REALITY prende in prestito l'handshake TLS di un sito pubblico di terze parti, quindi non ti serve né un dominio né un certificato. Solo l'IP del VPS e un SNI di camuffamento a cui puntare.
REALITY è progettato appositamente per questo: una sonda verso il tuo endpoint ottiene la risposta genuina del sito reale da cui prendi in prestito l'identità, quindi non c'è nulla da smascherare. È l'approccio più resistente al probing disponibile nel 2026. Nessun metodo è garantito per sempre, per questo puoi ruotare gli IP liberamente.
Tutte le principali: v2rayN e NekoBox su Windows, v2rayNG su Android, Streisand/FoXray/Shadowrocket su iOS, e sing-box ovunque. Il pannello 3x-ui ti fornisce un link di condivisione e un QR che queste app importano direttamente.
Sì — 3x-ui gestisce più utenti su un unico inbound, ciascuno con il proprio link, quota e scadenza. Un VPS-S ne gestisce una manciata; passa a VPS-M o VPS-L man mano che crescono gli utenti simultanei.
Basta scegliere un sito di camuffamento diverso nel pannello e riemettere i link — una modifica di due minuti. Tenere a mente due SNI noti e funzionanti è una buona abitudine per quando le reti cambiano.
Letture correlate: VPN Autogestionulla in un VPS Senza KYC: WireGuard vs OpenVPN · La prima ora di hardening di un VPS: una checklist · Caso d'uso: VPN self-hosted
Xray + REALITY su un IP offshore nuovo, gestito da 3x-ui, pagato in crypto senza identità. Da $7.50/mese, online in pochi minuti.