Xray
Xray - Xray VLESS + REALITY + XTLS-Vision auf Debian installieren
Beschreibung
Automatisiertes Installationsprogramm für Xray VLESS + REALITY + XTLS-Vision
- Interaktive Einrichtung
- SSH-Absicherung
- Firewall-Konfiguration
- BBR-Optimierung
- Datenschutzorientierte Standardeinstellungen
- Lizenz
Dieses Projekt unterliegt der MIT-Lizenz
Zensur-Sicherheit
- Warum diese Konfiguration DPI-unabhängig ist
Fortschrittlichsten Anti-Zensur-Stack von Xray-core
| Ebene | Technologie | Zweck |
|---|---|---|
| Protokoll | VLESS | Leichtgewichtig, kein erkennbares Verschlüsselungsmuster (im Gegensatz zu VMess) |
| TLS | REALITY | Verwendet den TLS-Fingerabdruck einer echten Website – keine Zertifikate erforderlich, immun gegen aktive Erkundungsversuche |
| Ablauf | XTLS-Vision | Beseitigt Fingerabdrücke durch doppelte Verschlüsselung und fügt zufällige Auffülldaten zu den internen Handshakes hinzu |
| Fingerabdruck | uTLS (Chrome) | Der Client ahmt das „TLS ClientHello“ eines echten Chrome-Browsers nach |
| Transport | TCP | Am natürlichsten, vermeidet den Overhead und die Muster von WebSocket/gRPC |
| DNS | DNS.SB + Mullvad | DoH-Anbieter außerhalb der „Five Eyes“-Allianz, die keine Protokolle führen; keine Speicherung personenbezogener Daten |
- Funktionsweise von REALITY
- Wenn eine Zensurinstanz Ihren Server abfragt, leitet Xray die Anfrage an die echte Tarn-Website weiter (z. B.
www.microsoft.com). - Die Zensurinstanz erhält eine legitime Antwort von Microsoft – die von einem echten Besuch nicht zu unterscheiden ist.
Funktion
- Was das Skript tut
Beim Start stellt das Skript zwei vorbereitende Fragen, bevor es Änderungen vornimmt
| # | Frage | Beschreibung |
|---|---|---|
| 1 | Sicherheitsprüfung | Es wird gefragt, ob Sie sich in einer sicheren Umgebung befinden (keine gemeinsam genutzten Bildschirme, Kameras oder Umstehende). Dies bestimmt, ob die Anmeldedaten während der Einrichtung angezeigt oder vollständig ausgeblendet werden. |
| 2 | Überschreibbestätigung | Warnt davor, dass vorhandene Xray-Konfigurationen, Firewall-Regeln und sysctl-Einstellungen überschrieben werden (Firewall-Regeln werden zuvor gesichert), und fordert Sie zur Bestätigung auf. |
Ablauf der Einrichtung
| # | Aufgabe | Beschreibung |
|---|---|---|
| 1 | Distribution und Init-System erkennen, Pakete aktualisieren und Abhängigkeiten installieren | |
| 2 | Installieren Sie die neueste Version von Xray-core (offizielles Skript für systemd, manuelle Installation unter OpenRC) | |
| 3 | Wählen Sie einen benutzerdefinierten SSH-Port aus (OpenSSH oder Dropbear werden automatisch erkannt) | |
| 4 | Wählen Sie einen benutzerdefinierten Xray-Eingangsport aus | |
| 5 | Primären und sekundären DNS-Anbieter auswählen (DoH) | |
| 6 | Wählen Sie Protokollierungseinstellungen (standardmäßig deaktiviert) | |
| 7 | Wählen Sie die Einstellung BitTorrent-Blockierung (standardmäßig zugelassen) | |
| 8 | UUID, x25519-Schlüsselpaar und Kurz-IDs generieren | |
| 9 | Wählen Sie eine Tarnseite (mit TLS 1.3-Verifizierung) | |
| 10 | Speichere die Serverkonfiguration unter /usr/local/etc/xray/config.json. |
|
| 11 | iptables-Firewall konfigurieren (Sicherung bestehender Regeln, atomisches Schreiben, SSH-Brute-Force-Schutz) | |
| 12 | Wöchentliche Protokollrotation einrichten (wird übersprungen, wenn die Protokollierung deaktiviert ist) | |
| 13 | BBR-Überlastungskontrolle und TCP-Optimierungen aktivieren | |
| 14 | Röntgendienst starten | |
| 15 | Interaktive Zusammenfassung mit Anzeige der Anmeldedaten und Speicheroptionen |
Sicherer Modus vs. abgesicherter Modus
| Verhalten | Sicher (Antwort: Ja) | Sicher (mit „N“ oder „Enter“ bestätigt) |
|---|---|---|
| Schritt 6: Anmeldedaten im Terminal | Abgebildet | Versteckt |
| Anmeldedaten anzeigen? | Bei Abfrage lautet die Standardantwort Y | Automatisch übersprungen |
| VLESS-Freigabelink anzeigen? | Bei Abfrage lautet die Standardantwort Y | Automatisch übersprungen |
| QR-Code anzeigen? | Bei Abfrage lautet die Standardantwort Y | Automatisch übersprungen |
| In Datei speichern? | Abgefragt, Standardwert N | Bei Abfrage: Standard Y (empfohlen) |
Im abgesicherten Modus empfiehlt es sich, die Daten in der Datei
/root/xray-credentials.txtzu speichern, um Ihre Anmeldedaten später aus einer privaten Sitzung abrufen zu können.
Protokollierung
Das Skript fragt ab, ob der Xray-Zugriff und die Fehlerprotokolle aktiviert werden sollen. Standard: deaktiviert (N).
| Auswahl | Röntgenprotokoll-Pegel | Protokolldateien | Logrotate | Datenschutz |
|---|---|---|---|---|
| Deaktiviert (Standard) | none
|
Keine erstellt | Übersprungen | Es wurden keine Verbindungsmetadaten gespeichert |
| Aktiviert | warning
|
/var/log/xray/access.log, error.log
|
Wöchentlich, 12 Wochen Aufbewahrungsfrist | Zeitstempel, IP-Adressen und Datenverkehrsvolumen wurden erfasst |
Um die Protokollierung später wieder zu aktivieren, bearbeiten Sie die Datei /usr/local/etc/xray/config.json:
"log": {
"loglevel": "warning",
"access": "/var/log/xray/access.log",
"error": "/var/log/xray/error.log"
}
Erstellen Sie anschließend das Protokollverzeichnis und starten Sie den Dienst neu: mkdir -p /var/log/xray && <Befehl zum Neustart>
BitTorrent-Sperrung
Das Skript fragt ab, ob der Datenverkehr des BitTorrent-Protokolls blockiert werden soll.
- Standard
- zugelassen (N)
Wenn Sie Torrents über einen Proxy ausführen, kann dies dazu führen, dass die IP-Adresse Ihres VPS vom Hosting-Anbieter markiert oder gesperrt wird. Torrent-Datenverkehr erzeugt zudem Muster mit hohem Datenvolumen, die für Zensurbehörden leicht zu erkennen sind. Wenn Sie diesen Proxy ausschließlich zum Surfen im Internet nutzen, wird empfohlen, BitTorrent zu blockieren.
Wenn diese Option aktiviert ist, fügt Xray eine Routing-Regel hinzu, die alle Verbindungen über das BitTorrent-Protokoll blockiert
{
"type": "field",
"protocol": ["bittorrent"],
"outboundTag": "block"
}
Um diese Einstellung später zu ändern, fügen Sie diese Regel zum Array routing.rules in der Datei /usr/local/etc/xray/config.json hinzu oder entfernen Sie sie daraus und starten Sie Xray neu.
Installation
- Auf einem neu installierten VPS
- Installieren Sie Git, falls es nicht vorhanden ist
apt install git (Debian/Ubuntu) or apk add git (Alpine) git clone https://github.com/0xevn/xray-reality-setup.git cd xray-reality-setup
- Als Root ausführen
Verwenden Sie zunächst „su“, „doas“ oder „sudo“, um eine Root-Shell zu erhalten
chmod +x xray-setup.sh sh xray-setup.sh
Das Skript beginnt mit
#!/bin/shund installiert automatischbash, falls diese fehlt (z. B. unter Alpine), und führt sich anschließend erneut unter bash aus. Bash ist für Arrays, den Abgleich mit regulären Ausdrücken und andere Funktionen erforderlich, die im gesamten Skript verwendet werden.
Unterstützte Distributionen
| Distro | Package Manager | Init System | Tested |
|---|---|---|---|
| Debian / Ubuntu | apt | systemd | ✔ |
| Alpine Linux | apk | OpenRC | ✔ |
Das Skript erkennt automatisch Ihre Distribution, Ihr Init-System und Ihren Paketmanager und passt sich entsprechend an.
Installationsverfahren
Auf systemd-basierten Distributionen (Debian/Ubuntu) wird Xray über das offizielle Installationsskript installiert. Unter Alpine (OpenRC) lässt sich das offizielle Skript nicht ausführen, daher lädt das Setup die Xray-Binärdatei direkt aus den GitHub-Releases herunter, installiert die Geodaten-Dateien und erstellt ein OpenRC-kompatibles Init-Skript.
Aufruf
Optionen
| Unix | GNU | Parameter | Beschreibung |
|---|---|---|---|
Parameter
Umgebungsvariablen
Exit-Status
| Wert | Beschreibung |
|---|---|
| 0 | Erfolg |
| >0 | Fehler |
Anwendung
Problembehebung
Konfiguration
Dateien
| Datei | Beschreibung |
|---|---|
Anhang
Siehe auch
Dokumentation
- Xray-core GitHub
- Official REALITY example
- Project X Documentation
- VLESS protocol docs
- Transport/REALITY docs
- DNS.SB
- Mullvad DNS
- Quad9
- Cloudflare 1.1.1.1
- AdGuard DNS
Links
Projekt
Weblinks