VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- IP còn mới, chưa bị đưa vào danh sách đen · Băng thông không giới hạn
Một người muốn giấu máy chủ gốc: VPS-S cộng với một tên miền Cloudflare miễn phí chạy V2Ray với IP thật của bạn vô hình.
VMess-over-WebSocket-over-TLS của V2Ray là proxy fronting-qua-CDN kinh điển: đặt Cloudflare ở phía trước và bên kiểm duyệt chỉ thấy lưu lượng đến Cloudflare, không bao giờ thấy máy chủ của bạn. Đây là lựa chọn trưởng thành, được ghi chép tài liệu rộng khắp, với client ở khắp mọi nơi. Chạy nó trên một IP nước ngoài còn mới, thanh toán bằng crypto, với một máy chủ gốc luôn được giấu kín.
V2Ray (và giao thức VMess của nó) là người tiên phong các chiêu thức truyền tải mà mọi thứ khác giờ đây đều vay mượn: bọc proxy trong WebSocket, bọc lớp đó trong TLS, rồi định tuyến qua một CDN lớn. Điều kỳ diệu nằm ở CDN: khi Cloudflare đứng phía trước tên miền của bạn, một client sẽ kết nối tới các IP của Cloudflare — thứ mà bên kiểm duyệt sẽ không chặn hàng loạt vì nửa internet đứng sau chúng — và Cloudflare âm thầm chuyển tiếp về máy chủ gốc của bạn. IP máy chủ thật của bạn hoàn toàn không bao giờ xuất hiện trong kết nối của client. Nó nặng hơn một chút và cần một tên miền, nhưng đặc tính giấu máy chủ gốc là độc nhất, và cả một thập kỷ tài liệu cùng sự hỗ trợ client trên mọi nền tảng của V2Ray khiến nó trở thành con đường an toàn, đã được nhiều người đi qua.
Đứng sau Cloudflare, các client trò chuyện với CDN, không bao giờ với VPS của bạn. Bên kiểm duyệt không thể chặn một IP mà họ không bao giờ nhìn thấy, và cũng không dễ chặn cả CDN.
Các dải IP của Cloudflare quá quan trọng để bị chặn hàng loạt. Lưu lượng của bạn ẩn mình trong đám đông đó, không thể phân biệt với bất kỳ trang nào khác trên CDN.
Cả một thập kỷ hướng dẫn, file cấu hình và kiến thức cộng đồng. Nếu bạn từng dùng một proxy trước đây, khả năng cao đó là V2Ray — các cấu hình bạn đã quen vẫn dùng được.
v2rayN, v2rayNG, NekoBox, sing-box, Shadowrocket — mọi client đều nói được ngôn ngữ VMess. Nhập link vmess:// và kết nối.
Giao thức này thực chất là gì, nó ẩn mình ra sao, và nó mạnh nhất ở đâu — mô tả thẳng thắn, không tô hồng. Không có proxy nào là phép màu — chỉ có proxy phù hợp với mạng của bạn mới là phép màu thực sự.
| Phần mềm máy chủ | V2Ray / V2Fly core (or Xray) |
|---|---|
| Giao thức truyền tải & ngụy trang | VMess + WebSocket + TLS, Cloudflare-CDN-frontable |
| Khả năng chống DPI | High behind a CDN — traffic looks like your CDN domain |
| Thông lượng | Good; CDN fronting adds a hop but hides the origin |
| Mức tiêu thụ RAM | ≈ 60 MB |
| Cài đặt | config + optional CDN, moderate |
| Cổng | 443 via WS + TLS |
| Mạnh nhất khi | CDN-fronting fans, existing v2ray/VMess configs |
Một proxy chỉ là một tiến trình nhỏ gọn — thứ nó cần là một IP sạch và băng thông ổn định, không phải một cỗ máy khủng. Mọi gói đều là VPS NVMe không giới hạn lưu lượng với toàn quyền root, thuê bằng token và thanh toán bằng crypto.
Một người muốn giấu máy chủ gốc: VPS-S cộng với một tên miền Cloudflare miễn phí chạy V2Ray với IP thật của bạn vô hình.
Dùng chung sau một CDN: VPS-M gánh cả một hộ gia đình trong khi Cloudflare fronting mọi kết nối.
Bán lại với lớp bảo vệ máy chủ gốc: VPS-L chạy nhiều inbound sau một tên miền CDN, IP không bao giờ bị lộ.
Vì Cloudflare đứng phía trước kết nối, độ trễ đến máy chủ gốc của bạn ít quan trọng hơn bình thường — chọn Hà Lan hoặc Romania cho một đường backhaul nhanh, hoặc node rẻ nhất vì CDN đã gánh phần nặng nhọc. Tên miền nằm ở Cloudflare; VPS chỉ việc trả lời phía sau nó.
| Vị trí | CPU | RAM | Lưu trữ | Uplink | Giá | |
|---|---|---|---|---|---|---|
| Moldova Offshore giá rẻ | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Đặt mua |
| Russia Ngoài tầm với của phương Tây | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | Đặt mua |
| Panama Không lưu giữ dữ liệu | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Đặt mua |
| Romania Chống lưu giữ dữ liệu | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | Đặt mua |
| Netherlands Kết nối peering tốt nhất | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | Đặt mua |
| Iceland Thiên đường tự do ngôn luận | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | Đặt mua |
| Switzerland Quyền riêng tư cao cấp | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | Đặt mua |
Từ một VPS trống đến một endpoint hoạt động hoàn chỉnh. Các lệnh đã sẵn sàng copy-paste cho Ubuntu 24.04.
VPS-S là đủ dùng. Bất kỳ khu vực pháp lý nào cũng được vì CDN đứng phía trước — Hà Lan cho một máy chủ gốc nhanh. Thanh toán bằng crypto, có quyền root.
Thêm một tên miền vào Cloudflare (gói miễn phí), tạo một bản ghi được proxy (đám mây cam) trỏ tới IP VPS của bạn. Đây chính là thứ giấu máy chủ gốc của bạn.
Trình cài đặt chính thức sẽ đặt vào V2Ray (hoặc nhân Xray thay thế tương đương). Một lệnh duy nhất, không phụ thuộc phần mềm nào khác.
# official installer (V2Ray or the drop-in Xray core)
bash <(curl -Ls https://raw.githubusercontent.com/v2fly/fhs-install-v2ray/master/install-release.sh)
Thiết lập VMess qua WebSocket với một đường dẫn bí mật, kết thúc TLS, và để Cloudflare proxy nó. Khi đó bên kiểm duyệt sẽ thấy lưu lượng đến Cloudflare trên tên miền của bạn, không phải đến VPS của bạn.
# VMess + WebSocket + TLS. Put Cloudflare (proxied, orange cloud)
# in front of a domain that points at this VPS; set path=/your-secret-path.
# GFW/Iran then see traffic to Cloudflare, not to your origin IP.
Xuất link vmess:// và nhập vào v2rayN, v2rayNG hoặc sing-box. Giờ đây mọi kết nối đều đi qua Cloudflare để đến máy chủ gốc được giấu kín của bạn.
# share the vmess:// link; import into v2rayN / v2rayNG / sing-box
systemctl restart v2ray && journalctl -u v2ray -n 20 --no-pager
Thông thường một client kết nối thẳng tới IP máy chủ của bạn — thứ mà bên kiểm duyệt có thể ghi log và đưa vào danh sách chặn. CDN fronting phá vỡ chuỗi đó: bạn đặt tên miền của mình sau Cloudflare với chế độ proxy (đám mây cam) được bật, nên DNS phân giải về các IP của Cloudflare, không phải của bạn. Kết nối TLS của client kết thúc tại Cloudflare, rồi Cloudflare chuyển tiếp luồng WebSocket về máy chủ gốc của bạn qua mạng lưới riêng của họ. Từ góc nhìn của bên kiểm duyệt, bạn đang kết nối tới Cloudflare — cùng những IP phục vụ hàng triệu trang web bình thường. Để chặn riêng bạn, họ sẽ phải chặn các dải IP Cloudflare đó và kéo theo cả một mảng lớn của web bình thường sập cùng bạn, điều mà phần lớn đều không muốn làm.
VMess là giao thức gốc của V2Ray; nó hoạt động tốt và được hỗ trợ trên mọi nền tảng, nhưng nó mang một chút overhead nhiều hơn và một handshake dựa trên dấu thời gian mà tự thân nó, DPI hiện đại đôi khi có thể phát hiện được. Đó chính xác là lý do nó được ghép với WebSocket+TLS+CDN — lớp bọc mới là thứ tạo ra khả năng ẩn mình, không phải bản thân VMess. Nếu bạn không cần CDN fronting, giao thức VLESS mới hơn (đặc biệt với REALITY) tinh gọn và ẩn mình tốt hơn khi đứng một mình. Hãy xem V2Ray+CDN là lựa chọn dành riêng cho khi giấu IP máy chủ gốc của bạn sau Cloudflare là đặc tính bạn cần.
Bạn không cần một gói trả phí hay một tên miền đắt tiền. Một tên miền giá rẻ (nhà đăng ký không-KYC của chúng tôi có từ $4.99) cộng với gói miễn phí của Cloudflare cho bạn bản ghi DNS được proxy làm tất cả phần việc. Giữ bản ghi ở trạng thái đám mây cam, dùng một đường dẫn WebSocket không quá lộ liễu, và bạn đã được fronting. Một điều cần nói thẳng: lưu lượng của bạn đi qua Cloudflare, nên độ tin cậy được chia đôi giữa chúng tôi (máy chủ gốc của bạn, không lưu log) và CDN — với phần lớn các mô hình đe dọa tập trung vào việc đánh bại một tường lửa quốc gia, đó là một đánh đổi hợp lý; còn với các thiết lập không-tin-ai-cả ở mức tối đa, một endpoint REALITY thuần giữ mọi thứ trên chính máy của bạn.
Một khi đã chạy, nó ít tốn công bảo trì: luôn cập nhật V2Ray, giữ bản ghi Cloudflare ở chế độ proxy, và đổi đường dẫn WebSocket nếu bạn có nghi ngờ nó đã bị phát hiện. Vì máy chủ gốc được giấu kín, IP VPS của bạn hiếm khi bị chặn trực tiếp — kiểu hỏng thường gặp là tên miền bị đánh dấu, và bạn khắc phục bằng cách đổi tên miền (rẻ và nhanh) thay vì phải triển khai lại máy chủ. Nếu chính Cloudflare bị can thiệp tại quốc gia của bạn, đó là tín hiệu để lùi về REALITY hoặc Hysteria2 trên cùng một VPS.
Với thiết lập fronting-qua-CDN thì có — một tên miền đứng sau Cloudflare chính là thứ giấu máy chủ gốc của bạn. Một tên miền rẻ là đủ; nhà đăng ký không-KYC của chúng tôi có tên miền từ $4.99/năm, thanh toán từ số dư của bạn. Không có CDN thì bạn vẫn có thể chạy VMess+TLS thẳng trên IP, nhưng bạn mất đi lợi ích giấu máy chủ gốc.
Khi chế độ proxy (đám mây cam) được bật, các client kết nối tới các IP của Cloudflare và Cloudflare chuyển tiếp về VPS của bạn. IP thật của bạn không bao giờ xuất hiện trong kết nối, và các dải IP của Cloudflare được dùng rộng rãi đến mức bên kiểm duyệt không thể chặn hàng loạt.
Khi được bọc trong WebSocket+TLS sau một CDN thì có — lớp bọc tạo ra khả năng ẩn mình. Khi đứng một mình, VMess phơi trần có thể bị nhận diện, nên đừng chạy nó trần trụi trên một mạng bị kiểm duyệt. Nếu bạn muốn ẩn mình mà không cần CDN, hãy dùng VLESS+REALITY.
Chọn V2Ray+CDN khi mục tiêu là giấu IP máy chủ gốc của bạn sau Cloudflare. Chọn VLESS+REALITY khi bạn muốn khả năng ẩn mình tối đa ngay trên máy, không tên miền, không chứng chỉ và không có bên thứ ba nào trong đường truyền. Toàn quyền root cho phép bạn chạy cả hai và so sánh.
Nó thêm một chặng, nên chậm hơn một chút so với một giao thức kết nối trực tiếp — nhưng mạng lưới của Cloudflare rất nhanh và gần hầu hết người dùng, nên trong thực tế nó vẫn mượt. Nếu tốc độ thuần trên một mạng bị bóp băng thông là ưu tiên, Hysteria2 là lựa chọn nhanh hơn.
Thay bằng một tên miền khác (rẻ và nhanh) trong khi vẫn giữ nguyên máy chủ và tài khoản Cloudflare — dễ hơn nhiều so với việc di dời một máy chủ. Vì IP máy chủ gốc của bạn vẫn được giấu kín, nó thường vẫn còn sạch và tái sử dụng được.
Bài viết liên quan: VPN Tự Lưu Trữ trên VPS No-KYC: WireGuard vs OpenVPN · Giờ Đầu Tiên Gia Cố VPS: Một Checklist · Trường hợp sử dụng: tự lưu trữ VPN
V2Ray + WebSocket + TLS đứng sau Cloudflare trên một IP nước ngoài còn mới, thanh toán bằng crypto. Từ $7.50/tháng, máy chủ gốc vô hình.