VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- Свежий IP вне чёрных списков · Безлимитный трафик
Один человек хочет скрыть исходный сервер: VPS-S плюс бесплатный домен на Cloudflare — и V2Ray работает, а ваш реальный IP невидим.
VMess-over-WebSocket-over-TLS в V2Ray — классический прокси с возможностью CDN-фронтинга: поставьте Cloudflare спереди, и цензор увидит трафик к Cloudflare, а не к вашему серверу. Это зрелый, отлично задокументированный выбор с клиентами повсюду. Запустите его на свежем офшорном IP, оплата криптовалютой, а исходный сервер остаётся скрытым.
V2Ray (и его протокол VMess) первым применил транспортные трюки, которые теперь заимствуют все остальные: обернуть прокси в WebSocket, это — в TLS и пустить через крупный CDN. Магия в самом CDN: когда Cloudflare стоит перед вашим доменом, клиент подключается к IP-адресам Cloudflare — которые цензор не станет массово заносить в чёрный список, потому что за ними прячется половина интернета, — а Cloudflare незаметно перенаправляет запрос на ваш исходный сервер. Реальный IP вашего сервера вообще никогда не появляется в соединении клиента. Это чуть тяжелее и требует домена, но свойство скрывать исходный сервер уникально, а десятилетие документации V2Ray и универсальная поддержка клиентов делают его безопасным, проверенным путём.
За Cloudflare клиенты общаются с CDN, а не с вашим VPS. Цензор не может заблокировать IP, который никогда не видит, и не может легко заблокировать сам CDN.
Диапазоны Cloudflare слишком важны, чтобы блокировать их целиком. Ваш трафик прячется в этой толпе, неотличимый от любого другого сайта на CDN.
Десятилетие гайдов, конфигов и знаний сообщества. Если вы уже пользовались прокси раньше, скорее всего это был V2Ray — знакомые вам конфиги всё ещё работают.
v2rayN, v2rayNG, NekoBox, sing-box, Shadowrocket — VMess понимает любой клиент. Импортируйте ссылку vmess:// и подключайтесь.
Что протокол на самом деле собой представляет, как он маскируется и в чём его сила — без прикрас. Ни один прокси не творит чудес, а вот правильно подобранный под вашу сеть — работает как надо.
| Серверное ПО | V2Ray / V2Fly core (or Xray) |
|---|---|
| Транспорт и маскировка | VMess + WebSocket + TLS, Cloudflare-CDN-frontable |
| Устойчивость к DPI | High behind a CDN — traffic looks like your CDN domain |
| Пропускная способность | Good; CDN fronting adds a hop but hides the origin |
| Объём RAM | ≈ 60 MB |
| Настройка | config + optional CDN, moderate |
| Порт(ы) | 443 via WS + TLS |
| Сильнее всего против | CDN-fronting fans, existing v2ray/VMess configs |
Прокси — это крошечный процесс: ему нужен чистый IP и стабильный канал, а не мощная машина. Каждый тариф — это NVMe VPS с безлимитным трафиком и полным root-доступом, аренда по токену, оплата криптовалютой.
Один человек хочет скрыть исходный сервер: VPS-S плюс бесплатный домен на Cloudflare — и V2Ray работает, а ваш реальный IP невидим.
Делитесь доступом за CDN: VPS-M справляется с семьёй, пока Cloudflare прикрывает каждое соединение.
Перепродажа с защитой исходного сервера: VPS-L тянет множество inbound-подключений за одним доменом на CDN, IP никогда не раскрывается.
Поскольку Cloudflare прикрывает соединение, задержка до исходного сервера имеет меньшее значение, чем обычно, — выбирайте Нидерланды или Румынию ради быстрого бэкхола либо самую дешёвую ноду, ведь основную работу делает CDN. Домен живёт на Cloudflare, а VPS просто отвечает за ним.
| Локация | CPU | RAM | Хранилище | Канал | Цена | |
|---|---|---|---|---|---|---|
| Молдова Бюджетный офшор | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Заказ |
| Россия Защита от западных юрисдикций | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Заказ |
| Панама Без хранения данных | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Заказ |
| Румыния Против хранения данных | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Заказ |
| Нидерланды Лучший пиринг | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Заказ |
| Исландия Гавань свободы слова | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Заказ |
| Швейцария Премиальная конфиденциальность | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Заказ |
От чистого VPS до рабочей точки подключения. Команды готовы к копированию для Ubuntu 24.04.
VPS-S достаточно. Подойдёт любая юрисдикция, поскольку CDN всё равно прикрывает сервер, — Нидерланды для быстрого исходного сервера. Оплатите криптовалютой и получите root.
Добавьте домен в Cloudflare (бесплатный тариф), создайте проксируемую запись (оранжевое облако) на IP вашего VPS. Именно это скрывает ваш исходный сервер.
Официальный установщик разворачивает V2Ray (или совместимое ядро Xray). Одна команда, никаких зависимостей.
# official installer (V2Ray or the drop-in Xray core)
bash <(curl -Ls https://raw.githubusercontent.com/v2fly/fhs-install-v2ray/master/install-release.sh)
Настройте VMess поверх WebSocket с секретным путём, терминируйте TLS и дайте Cloudflare проксировать соединение. Тогда цензоры видят трафик к Cloudflare на вашем домене, а не к вашему VPS.
# VMess + WebSocket + TLS. Put Cloudflare (proxied, orange cloud)
# in front of a domain that points at this VPS; set path=/your-secret-path.
# GFW/Iran then see traffic to Cloudflare, not to your origin IP.
Экспортируйте ссылку vmess:// и импортируйте её в v2rayN, v2rayNG или sing-box. Теперь каждое соединение идёт через Cloudflare к вашему скрытому исходному серверу.
# share the vmess:// link; import into v2rayN / v2rayNG / sing-box
systemctl restart v2ray && journalctl -u v2ray -n 20 --no-pager
Обычно клиент подключается напрямую к IP вашего сервера — а его цензор может залогировать и занести в чёрный список. CDN-фронтинг разрывает эту цепочку: вы ставите домен за Cloudflare с включённым проксированием (оранжевое облако), и DNS резолвится в IP-адреса Cloudflare, а не в ваши. TLS-соединение клиента терминируется на Cloudflare, который перенаправляет поток WebSocket на ваш исходный сервер по собственной сети. С точки зрения цензора, вы подключаетесь к Cloudflare — тем же IP, что обслуживают миллионы обычных сайтов. Чтобы заблокировать конкретно вас, им пришлось бы заблокировать эти диапазоны Cloudflare и заодно положить огромный кусок обычного веба — на это большинство не готово пойти.
VMess — оригинальный протокол V2Ray; он работает и поддерживается повсеместно, но несёт чуть больше накладных расходов и хендшейк на основе временных меток, который сам по себе современный DPI иногда способен распознать. Именно поэтому его сочетают с WebSocket+TLS+CDN — скрытность обеспечивает именно эта обёртка, а не сам VMess. Если CDN-фронтинг вам не нужен, более новый VLESS (особенно с REALITY) сам по себе легче и скрытнее. Воспринимайте V2Ray+CDN как выбор именно тогда, когда вам нужно скрыть IP исходного сервера за Cloudflare.
Платный тариф или дорогой домен не нужны. Дешёвый домен (в нашем регистраторе без KYC — от $4.99) плюс бесплатный тариф Cloudflare дают вам проксируемую DNS-запись, которая делает всю работу. Держите запись с «оранжевым облаком», используйте неочевидный путь WebSocket — и фронтинг готов. Честная оговорка: ваш трафик проходит через Cloudflare, поэтому доверие разделено между нами (ваш исходный сервер, без логов) и самим CDN — для большинства моделей угроз, сфокусированных на обходе национального файрвола, это нормальный компромисс; для максимально параноидальных схем «никому не доверяй» обычная точка REALITY держит всё на вашей собственной машине.
После запуска обслуживание минимально: обновляйте V2Ray, держите запись Cloudflare проксируемой и меняйте путь WebSocket, если заподозрите, что его обнаружили. Поскольку исходный сервер скрыт, ваш IP VPS редко блокируют напрямую — обычная причина сбоя в том, что домен попал под подозрение, а это исправляется заменой домена (дёшево и быстро), а не пересозданием сервера. Если в вашей стране начинают вмешиваться в работу самого Cloudflare — это сигнал переключиться на REALITY или Hysteria2 на том же VPS.
Для схемы с CDN-фронтингом — да: именно домен за Cloudflare скрывает ваш исходный сервер. Подойдёт и дешёвый; в нашем регистраторе без KYC домены есть от $4.99/год, оплата с баланса. Без CDN можно запустить VMess+TLS прямо на IP, но тогда вы теряете преимущество скрытого исходного сервера.
При включённом проксировании (оранжевое облако) клиенты подключаются к IP-адресам Cloudflare, а Cloudflare перенаправляет запрос на ваш VPS. Ваш настоящий IP никогда не появляется в соединении, а диапазоны Cloudflare используются слишком широко, чтобы цензор мог занести их в чёрный список целиком.
Обёрнутый в WebSocket+TLS за CDN — да, скрытность обеспечивает именно обёртка. Сам по себе, без прикрытия, VMess можно распознать по отпечатку, поэтому не запускайте его «голым» в сети под цензурой. Если нужна скрытность без CDN, используйте вместо этого VLESS+REALITY.
Выбирайте V2Ray+CDN, когда цель — скрыть IP исходного сервера за Cloudflare. Выбирайте VLESS+REALITY, когда нужна максимальная скрытность прямо на сервере, без домена, сертификата и третьей стороны в цепочке. Полный root позволяет запустить оба варианта и сравнить.
Добавляется один переход, поэтому это чуть медленнее прямого протокола — но сеть Cloudflare быстрая и расположена близко к большинству пользователей, так что на практике всё работает гладко. Если в приоритете чистая скорость в замедленной сети, более быстрым выбором будет Hysteria2.
Замените домен на другой (дёшево и быстро), оставив тот же сервер и аккаунт Cloudflare, — это намного проще, чем переносить сервер. Поскольку IP исходного сервера оставался скрытым, он обычно всё ещё чист и пригоден для повторного использования.
Похожие материалы: Собственный VPN на VPS без KYC: WireGuard против OpenVPN · Первый час защиты VPS: чек-лист · Сценарий: свой VPN
V2Ray + WebSocket + TLS за Cloudflare на свежем офшорном IP, оплата криптовалютой. От $7.50/мес, исходный сервер невидим.