VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- 全新未被拉黑的 IP · 无限带宽
一个人想要隐藏源站:VPS-S 搭配一个免费的 Cloudflare 域名,就能运行 V2Ray,让你的真实 IP 隐形。
V2Ray(及其 VMess 协议)率先开创了如今几乎所有协议都在借鉴的传输技巧:把代理包进 WebSocket,再把 WebSocket 包进 TLS,最后通过一个大型 CDN 转发出去。真正的魔法在于 CDN:当 Cloudflare 挡在你的域名前面时,客户端连接的是 Cloudflare 的 IP——审查方不会把这些 IP 整段拉黑,因为半个互联网都藏在它们后面——而 Cloudflare 会悄悄把流量转发到你的源站。你真正的服务器 IP 完全不会出现在客户端的连接中。这种方式稍重一些,还需要一个域名,但隐藏源站这个特性是独一无二的,加上 V2Ray 十年积累的文档和无处不在的客户端支持,让它成为一条安全、久经考验的路。
在 Cloudflare 后面,客户端沟通的对象是 CDN,而不是你的 VPS。审查方看不到的 IP 就没法封锁,而 CDN 本身也不好动。
Cloudflare 的 IP 段太重要了,没法被整段拉黑。你的流量就藏在这一大群网站中,和 CDN 上其他任何一个站点毫无区别。
十年积累的教程、配置和社区经验。如果你以前用过代理,很可能就是 V2Ray——你熟悉的那套配置现在依然管用。
v2rayN、v2rayNG、NekoBox、sing-box、Shadowrocket——每个客户端都支持 VMess。导入 vmess:// 链接即可连接。
这个协议到底是什么、如何隐藏流量、又在哪些场景下最强——我们如实说明。没有哪种代理是万能的,只有适合你所在网络环境的那一种才是。
| 服务端软件 | V2Ray / V2Fly core (or Xray) |
|---|---|
| 传输与伪装 | VMess + WebSocket + TLS, Cloudflare-CDN-frontable |
| DPI 抗探测能力 | High behind a CDN — traffic looks like your CDN domain |
| 吞吐量 | Good; CDN fronting adds a hop but hides the origin |
| 内存占用 | ≈ 60 MB |
| 部署 | config + optional CDN, moderate |
| 端口 | 443 via WS + TLS |
| 最强场景 | CDN-fronting fans, existing v2ray/VMess configs |
代理程序本身很轻——它需要的是一个干净的 IP 和稳定的带宽,而不是一台强悍的机器。每个套餐都是配备完整 root 权限、无限流量的 NVMe VPS,用令牌租用,加密货币支付。
一个人想要隐藏源站:VPS-S 搭配一个免费的 Cloudflare 域名,就能运行 V2Ray,让你的真实 IP 隐形。
藏在 CDN 后面共用:VPS-M 足以支撑一家人使用,每一个连接都由 Cloudflare 前置处理。
带源站保护地转售:VPS-L 能在一个 CDN 域名后面运行大量入站,IP 始终不暴露。
由于连接是由 Cloudflare 前置处理的,源站的延迟不像平时那么重要——可以选荷兰或罗马尼亚追求更快的回程线路,也可以直接选最便宜的节点,因为繁重的工作都由 CDN 承担了。域名挂在 Cloudflare 上,VPS 只是在它后面负责应答。
| 地区 | CPU | 内存 | 存储 | 上行链路 | 价格 | |
|---|---|---|---|---|---|---|
| 摩尔多瓦 经济型离岸 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | 订单 |
| 俄罗斯 西方司法豁免 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | 订单 |
| 巴拿马 无数据留存 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | 订单 |
| 罗马尼亚 反数据留存 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | 订单 |
| 荷兰 最佳对等互联 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | 订单 |
| 冰岛 言论自由港 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | 订单 |
| 瑞士 高端隐私保护 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | 订单 |
从一台空白 VPS 到一个可用节点。所有命令均可直接复制粘贴,适用于 Ubuntu 24.04。
VPS-S 就足够。因为有 CDN 前置,任何辖区都可以——想要更快的源站可选 荷兰。加密货币支付,获得 root 权限。
把一个域名加入 Cloudflare(免费套餐即可),创建一条指向你 VPS IP、开启代理(橙色云朵)的解析记录。这一步正是隐藏源站的关键。
官方安装脚本会装好 V2Ray(或可直接替换的 Xray core)。一条命令,无需其他依赖。
# official installer (V2Ray or the drop-in Xray core)
bash <(curl -Ls https://raw.githubusercontent.com/v2fly/fhs-install-v2ray/master/install-release.sh)
配置 VMess-over-WebSocket,使用一个保密路径,在本机终止 TLS,交给 Cloudflare 代理。这样审查方看到的就是发往你域名在 Cloudflare 上的流量,而不是你的 VPS。
# VMess + WebSocket + TLS. Put Cloudflare (proxied, orange cloud)
# in front of a domain that points at this VPS; set path=/your-secret-path.
# GFW/Iran then see traffic to Cloudflare, not to your origin IP.
导出 vmess:// 链接,导入 v2rayN、v2rayNG 或 sing-box。此后每一次连接都会经由 Cloudflare,抵达你隐藏的源站。
# share the vmess:// link; import into v2rayN / v2rayNG / sing-box
systemctl restart v2ray && journalctl -u v2ray -n 20 --no-pager
通常情况下,客户端会直接连接到你服务器的 IP——而这个 IP 是可以被审查方记录并拉黑的。CDN 前置打破了这条链路:你把域名放在开启了代理(橙色云朵)的 Cloudflare 后面,于是 DNS 解析出来的是 Cloudflare 的 IP,而不是你的。客户端的 TLS 连接在 Cloudflare 那端终止,再由 Cloudflare 通过自己的网络把 WebSocket 数据流转发到你的源站。从审查方的视角看,你连接的对象是 Cloudflare——那些同时服务着数百万个普通网站的 IP。要专门封锁你,他们就得连带封掉那整段 Cloudflare IP,把一大片正常的网络世界也一起拖下水,而大多数审查方都不愿意这么做。
VMess 是 V2Ray 最初的协议;它好用,也得到了广泛支持,但开销稍大一些,而且它基于时间戳的握手,单独拿出来看,有时会被现代 DPI 识别出来。这正是为什么它要搭配 WebSocket+TLS+CDN 一起用——真正提供隐蔽性的是这层包装,而不是 VMess 本身。如果你不需要 CDN 前置,更新的 VLESS(尤其是搭配 REALITY)单独使用就已经更轻量、更隐蔽。可以把 V2Ray+CDN 理解为:当你想要的特性恰好是“把源站 IP 藏在 Cloudflare 后面”时的专门选择。
你不需要付费套餐,也不需要昂贵的域名。一个便宜的域名(我们的无需 KYC 的域名注册商最低 $4.99 起)加上 Cloudflare 的免费套餐,就能给你那条完成全部工作的代理 DNS 记录。保持橙色云朵开启,用一个不显眼的 WebSocket 路径,你就实现前置了。有一点要老实说清楚:你的流量会经过 Cloudflare,所以信任被分摊在我们(你的源站,不记录日志)和这家 CDN 之间——对于大多数以突破国家级防火墙为目标的威胁模型来说,这是个划算的取舍;如果你追求的是“谁都不信任”的极致方案,一个纯粹的 REALITY 节点能把一切都留在你自己的机器上。
一旦搭建完成,维护成本很低:保持 V2Ray 更新,保持 Cloudflare 记录的代理状态,一旦怀疑被发现就更换 WebSocket 路径。因为源站被隐藏,你的 VPS IP 很少会被直接封锁——常见的失效方式是域名被标记,这时候换个域名(便宜又快)就能解决,不需要重新部署服务器。如果 Cloudflare 本身在你所在的国家遭到了干扰,那就是该在同一台 VPS 上切换回 REALITY 或 Hysteria2 的信号。
如果要用 CDN 前置方案,需要——藏在 Cloudflare 后面的域名正是隐藏源站的关键。便宜的域名完全没问题;我们的无需 KYC 域名注册商最低 $4.99/年起,可直接用余额支付。不用 CDN 的话,你也可以直接在 IP 上运行 VMess+TLS,但会失去隐藏源站这个优势。
开启代理(橙色云朵)后,客户端连接的是 Cloudflare 的 IP,再由 Cloudflare 转发到你的 VPS。你的真实 IP 完全不会出现在连接中,而 Cloudflare 的 IP 段用得太广,审查方没法整段拉黑。
只要包在 CDN 后面的 WebSocket+TLS 里就安全——真正提供隐蔽性的是这层包装。单独裸奔的 VMess 是可以被识别特征的,所以不要在受审查的网络里裸跑它。如果你想要不依赖 CDN 的隐蔽性,改用 VLESS+REALITY。
如果目标是把源站 IP 藏在 Cloudflare 后面,选 V2Ray+CDN。如果你想要不需要域名、不需要证书、链路中也没有第三方、追求本机最大隐蔽性,选 VLESS+REALITY。完整 root 权限让你可以两个都跑,自己对比。
会多经过一跳,所以理论上会比直连协议略慢一点——但 Cloudflare 的网络又快又贴近大多数用户,实际使用中很流畅。如果你在被限速的网络下最看重的是原始速度,Hysteria2 是更快的选择。
换一个域名就行(便宜又快),服务器和 Cloudflare 账号都不用动——比迁移服务器简单得多。因为你的源站 IP 一直是隐藏的,通常依然干净、可以继续使用。
相关阅读: 无 KYC VPS 上的自托管 VPN:WireGuard 与 OpenVPN · VPS加固的第一个小时:清单 · 自建 VPN 应用场景