VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- IP novo, fora de listas negras · Banda ilimitada
Uma pessoa, vários dispositivos: o VPS-S é mais que suficiente para um endpoint REALITY. O jeito mais barato de chegar à internet aberta.
O REALITY é o protocolo que finalmente venceu a sondagem ativa: ele sequestra o handshake TLS 1.3 de um site real, então quando o Grande Firewall cutuca seu servidor, ele vê um site HTTPS comum — nenhum certificado para comprar, nenhum domínio para queimar, nenhum fingerprint para capturar. Rode-o em um IP offshore novo com o painel 3x-ui, pago em cripto.
Por anos, o gato-e-rato girou em torno de esconder o tráfego de proxy dentro do TLS — mas os censores aprenderam a sondar ativamente servidores suspeitos e pegar as falsificações. O REALITY inverte o truque: em vez de apresentar seu próprio certificado, seu servidor repassa o handshake TLS genuíno de um site real e popular (Microsoft, Apple, uma CDN). Para uma sondagem, seu endpoint é indistinguível daquele site — mesmo certificado, mesmo fingerprint — porque, para o handshake, ele literalmente é aquele site. Não há certificado autoassinado para sinalizar, nenhum domínio seu para entrar em lista de bloqueio, e nada para um scanner de fingerprint se agarrar. É por isso que o REALITY é a recomendação padrão para a China em 2026.
O GFW cutuca servidores suspeitos para desmascarar proxies. Sonde um endpoint REALITY e ele responde como o site real que toma emprestado — nada para desmascarar.
Outros truques de TLS precisam de um domínio e um certificado que podem ser colocados em lista de bloqueio. O REALITY não precisa de nenhum dos dois — só do seu IP novo e de um SNI público para tomar emprestado.
Gerencie inbounds, usuários e links de compartilhamento em um painel web limpo. Adicione um usuário, copie o QR, pronto — sem JSON editado à mão para errar.
O Xray-core consome pouco: ~50 MB de RAM. Um VPS-S roda um endpoint REALITY para você e alguns dispositivos com capacidade de sobra.
O que o protocolo realmente é, como ele se camufla e onde é mais forte — explicado com honestidade. Nenhum proxy é mágico; o ideal para a sua rede, sim.
| Software do servidor | Xray-core + 3x-ui panel |
|---|---|
| Transporte e camuflagem | REALITY — borrows a real site’s TLS 1.3 handshake |
| Resistência a DPI | Highest — no fingerprint, no cert, no domain |
| Vazão | Excellent (TCP + uTLS) |
| Consumo de RAM | ≈ 50 MB |
| Configuração | 3x-ui web panel, ≈ 5 min |
| Porta(s) | 443 TCP |
| Ponto forte | China, Iran, Russia — 2026 gold standard |
Um proxy é um processo minúsculo — ele precisa de um IP limpo e banda estável, não de uma máquina potente. Todo plano é um VPS NVMe com banda ilimitada e root completo, alugado com um token e pago em cripto.
Uma pessoa, vários dispositivos: o VPS-S é mais que suficiente para um endpoint REALITY. O jeito mais barato de chegar à internet aberta.
Compartilhe com a família ou um grupo de amigos: os núcleos extras do VPS-M lidam com uma dezena de usuários simultâneos no 3x-ui sem engasgar.
Vendendo acesso ou atendendo uma comunidade: o VPS-L roda o 3x-ui com muitos inbounds e usuários, além de um segundo protocolo em paralelo.
Para usuários no Irã, na Turquia e no Golfo, Países Baixos e Romênia oferecem a menor latência. Para a Rússia, qualquer localização europeia funciona bem. A China não tem um PoP próximo na nossa rede, mas a furtividade do REALITY importa mais ali do que a latência bruta — Países Baixos costuma ser a escolha padrão.
| Localização | CPU | RAM | Armazenamento | Uplink | Preço | |
|---|---|---|---|---|---|---|
| Moldávia Offshore econômico | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Pedido |
| Rússia Imune ao Ocidente | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Pedido |
| Panamá Sem retenção de dados | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Pedido |
| Romênia Anti-retenção | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Pedido |
| Países Baixos Melhor peering | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Pedido |
| Islândia Refúgio da liberdade de expressão | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Pedido |
| Suíça Privacidade premium | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Pedido |
De um VPS zerado a um endpoint funcionando. Os comandos são prontos para copiar e colar no Ubuntu 24.04.
Escolha o VPS-S em uma jurisdição perto de você — Países Baixos ou Romênia para o Oriente Médio. Pague em cripto, tenha root em minutos em um IP que não está em nenhuma lista de bloqueio.
Primeiro, SSH só por chave; depois, um único comando instala o painel 3x-ui que gerencia o Xray para você.
# key-only SSH, then install the 3x-ui panel
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
No painel: protocolo VLESS, segurança REALITY, e um SNI de camuflagem que seja acessível a partir da rede censurada. O painel cuida da troca de chaves.
# in the panel: add an inbound → protocol VLESS, security REALITY
# pick a camouflage SNI that is reachable from the censored network,
# e.g. www.microsoft.com or a CDN domain — REALITY relays its real cert
O painel gera um link vless://…#REALITY e um QR. Importe no v2rayN (Windows), v2rayNG (Android), Streisand/FoXray (iOS) ou sing-box. Nenhum certificado de cliente para vazar.
# the panel prints a vless://...#REALITY share link + QR.
# import it into v2rayN (Win), v2rayNG (Android), Streisand / FoXray (iOS),
# or sing-box (any). No client cert, no config file to leak.
Visto de fora, o endpoint responde com um handshake TLS normal para o seu SNI emprestado. Para qualquer scanner, é só mais um host HTTPS.
# verify from outside: the endpoint answers a normal TLS handshake
curl -sI https://YOUR_IP --resolve YOUR_SNI:443:YOUR_IP | head -1
Tanto o Trojan quanto o VMess-over-TLS envolvem o tráfego do proxy em uma sessão TLS de aparência legítima — mas eles apresentam um certificado de um domínio que você controla, e esse domínio (e seu certificado) pode ser sondado, identificado por fingerprint e colocado em lista de bloqueio. O REALITY elimina o elo fraco: não existe domínio seu nem certificado seu. Seu servidor completa o handshake usando o certificado de um site real de terceiros e, discretamente, passa a carregar seu tráfego apenas para clientes autenticados. Um censor que sonda vê o site real; um scanner que faz fingerprint vê a pilha TLS do site real. Simplesmente não há nada que diga 'proxy'.
O REALITY toma emprestado o handshake TLS de um site 'dest' real que você aponta. Escolha um que seja (1) acessível e desbloqueado de dentro da rede censurada, (2) servido sobre TLS 1.3 com a curva moderna X25519, e (3) plausível como destino — uma CDN grande, um endpoint da Microsoft ou da Apple, um site popular que não esteja ele mesmo bloqueado. Evite qualquer coisa que o censor tenha interesse em bloquear, e evite sites pequenos ou travados por região. O painel 3x-ui pode testar a compatibilidade de um SNI candidato antes de você se comprometer.
O 3x-ui transforma o Xray em uma tarefa de apontar e clicar: crie inbounds, adicione usuários com cotas de tráfego e datas de expiração, e distribua links de compartilhamento ou QR codes por usuário. É ideal se você está atendendo uma família ou revendendo — cada pessoa recebe sua própria credencial, que você pode revogar sem mexer em mais ninguém. Coloque o próprio painel atrás de uma porta não padrão e SSH só por chave, e nunca o exponha à internet aberta sem senha. Nosso checklist de blindagem da primeira hora cobre o básico.
O REALITY é excelente contra DPI e sondagem ativa, mas roda sobre TCP — então, em uma rede móvel deliberadamente estrangulada ou com perda de pacotes extrema (comum no Irã durante períodos de instabilidade), um protocolo UDP/QUIC como o Hysteria2 pode parecer dramaticamente mais rápido. E se seu objetivo é puramente o Telegram, um proxy MTProto é mais leve e feito sob medida para isso. A boa notícia: root completo significa que você pode rodar o REALITY e um plano B no mesmo VPS, em portas diferentes, e alternar quando a rede mudar.
Um VPS-S a partir de $7.50/mês (Moldávia/Rússia) até $11/mês (Suíça) roda um endpoint REALITY para você com espaço para vários dispositivos. Banda ilimitada está incluída — não há medidor de tráfego para ficar de olho.
Não — essa é uma das grandes vantagens. O REALITY toma emprestado o handshake TLS de um site público de terceiros, então você não precisa nem de domínio nem de certificado. Só do IP do VPS e de um SNI de camuflagem para apontar.
O REALITY foi feito especificamente para isso: uma sondagem ao seu endpoint recebe a resposta genuína do site real que você toma emprestado, então não há nada para desmascarar. É a abordagem mais resistente a sondagem disponível em 2026. Nenhum método é garantido para sempre, e é por isso que você pode trocar de IP livremente.
Todos os principais: v2rayN e NekoBox no Windows, v2rayNG no Android, Streisand/FoXray/Shadowrocket no iOS, e sing-box em qualquer plataforma. O painel 3x-ui te dá um link de compartilhamento e um QR que eles importam diretamente.
Sim — o 3x-ui gerencia vários usuários em um único inbound, cada um com seu próprio link, cota e expiração. Um VPS-S dá conta de um punhado; suba para VPS-M ou VPS-L conforme os usuários simultâneos aumentam.
Basta escolher outro site de camuflagem no painel e reemitir os links — uma mudança de dois minutos. Manter dois SNIs confiáveis de reserva na cabeça é um bom hábito para quando as redes mudam.
Leituras relacionadas: VPN Auto-Hospedada em VPS Sem KYC: WireGuard vs OpenVPN · A primeira hora de hardening do VPS: um checklist · Caso de uso: VPN self-hosted
Xray + REALITY em um IP offshore novo, gerenciado pelo 3x-ui, pago em cripto e sem identidade. A partir de $7.50/mês, no ar em minutos.