Olá a todos, sou a Nayue. Recentemente, passei um tempinho pesquisando sobre configuração de VPS. Graças ao professor codex; consegui entender cada etapa perguntando ao codex e, após ter sucesso, quis escrever um artigo para compartilhar com todos.
Espero que isso ajude vocês, e por favor, me avisem se eu tiver cometido algum erro~
1. Por Que Você Precisa de um Domínio e um VPS
Se você só precisa contornar a censura temporariamente, a maneira mais fácil é comprar um proxy pronto. Mas se você quiser controlar a configuração do nó, a seleção de protocolo, o gerenciamento de certificados e os métodos de assinatura do cliente por conta própria, montar seu próprio VPS é mais controlável e melhor para uso a longo prazo.
Este artigo tem como objetivo ajudar você a ter seu próprio proxy, mas meu tutorial não é o mais completo ou perfeito. Para alcançar mais funções e configurações mais seguras, você precisa estudar mais tutoriais. O objetivo deste tutorial é fazer você começar rapidamente.
O resultado final é: você tem seu próprio domínio, por exemplo: node.exemplo.com.
Ele aponta para o VPS que você comprou. O serviço de proxy é executado no VPS, o cliente se conecta ao VPS através deste domínio, e então o VPS acessa o site de destino.
O relacionamento geral pode ser entendido como:
1Cliente Mobile / Computador2 ↓3node.exemplo.com4 ↓5Servidor Público VPS6 ↓7Site de Destino
Existem dois componentes chave aqui: o domínio e o VPS.
O papel do domínio é fornecer um ponto de entrada estável, legível e que possa receber certificados. Em teoria, você poderia se conectar diretamente usando o IP do VPS, mas isso não é recomendado na prática.
Existem três razões:
Primeiro, domínios são fáceis de migrar. Se o IP do VPS for alterado, a qualidade da linha piorar ou você trocar de provedor, você só precisa alterar o registro DNS do domínio para o novo IP, e o cliente ainda se conecta ao mesmo domínio.
Segundo, domínios facilitam a solicitação de certificados TLS. Este artigo usa um esquema com TLS, e o cliente verifica o certificado ao se conectar. Solicitar um certificado com um domínio é mais natural e mais próximo de como serviços HTTPS comuns são usados.
Terceiro, domínios são convenientes para gerenciamento posterior. Por exemplo, você pode nomear seu nó principal:
Nó de backup:
Serviço de assinatura:
Isso é mais claro do que lembrar uma sequência de IPs.
O papel do VPS é fornecer um servidor público. Ele precisa de um IP público, uma rede estável, tráfego suficiente e deve permitir que você faça login via SSH para instalar serviços.
Este artigo usa o sistema Ubuntu 22.04. A configuração não precisa ser muito alta; 1C2G geralmente é suficiente para uso pessoal. O que você realmente precisa focar é na localização do data center, largura de banda e tráfego mensal.
Deve-se notar que esta solução é adequada apenas para aprendizado pessoal e uso próprio. Não compartilhe nós com estranhos e não publique informações sensíveis, como links de assinatura, códigos QR, UUIDs ou IPs de servidores em páginas públicas.
2. Preparação: Domínio, VPS, Conta Cloudflare, Ferramentas SSH
Antes de começar, prepare as coisas que serão usadas desta vez. Esta parte não é complicada, mas é recomendável organizar tudo de uma vez para evitar ir e vir na solução de problemas mais tarde.
A combinação que usei desta vez é:
1Registrador de Domínio: Porkbun2Gerenciamento de DNS: Cloudflare Grátis3Região do VPS: Hong Kong4Sistema do VPS: Ubuntu 22.045Configuração do VPS: 1C2G / 100Mbps / 30G Disco / 300G Tráfego Mensal6Script do Servidor: v2ray-agent7Núcleo do Proxy: Xray-core8Protocolo Final: VLESS + TCP + TLS + Vision9Cliente Computador: Clash Verge10Cliente Mobile: Shadowrocket
Alguns amigos podem perguntar: "Ei, se você comprar um VPS em Hong Kong, como você assina a IA?"
Haha, não se desespere. Este VPS não é para brincar com IA. Se seu objetivo é usar IA estrangeira, então procure um VPS estável correspondente para comprar. Você não precisa copiar exatamente meu provedor de VPS; há muitas recomendações de VPS no X.
2.1 Um Domínio
Domínios podem ser comprados em plataformas como Porkbun, Namecheap ou Cloudflare Registrar. Usei o Porkbun desta vez, que custa cerca de $11 por ano, um preço normal.
Ao comprar um domínio, você só precisa comprar o domínio em si; não precisa de serviços extras de hospedagem web. Mais tarde, configuraremos o serviço nós mesmos no VPS, e o certificado será solicitado usando o Let's Encrypt gratuito.
Ao comprar, é recomendável confirmar estes itens:
1Domínio comprado com sucesso2Proteção de privacidade Whois ativada3Renovação automática ativada42FA da conta ativado5Nenhuma Hospedagem Web extra comprada6Nenhum SSL pago extra comprado
Novamente, comprar um domínio não é para criar um site, mas para fornecer um ponto de entrada estável para o VPS.
Por exemplo, mais tarde configuraremos um subdomínio:
Aponte-o para o IP público do VPS. Quando o cliente se conectar, ele acessa este domínio em vez de escrever o IP do VPS diretamente.

2.2 Uma Conta Cloudflare
O Cloudflare é o principal responsável pelo gerenciamento de DNS aqui; você não precisa comprar o domínio no Cloudflare.
Minha prática real é:
1Domínio comprado no Porkbun2DNS gerenciado pelo Cloudflare
Ou seja, altere os Nameservers no Porkbun para os dois Nameservers atribuídos pelo Cloudflare. Dessa forma, todos os registros DNS serão configurados no Cloudflare no futuro.
Este passo será detalhado mais tarde. Por enquanto, apenas prepare uma conta Cloudflare e escolha o plano gratuito.
Abra https://dash.cloudflare.com/
Após registrar/entrar:
1Adicionar um domínio2↓3Insira seu domínio (ex.: xxx.com), insira o domínio raiz4↓5Selecione o plano Gratuito6↓7Cloudflare vai escanear os registros DNS existentes8↓9Continuar
O Cloudflare finalmente lhe dará dois nameservers, formatados como:
1xxxx.ns.cloudflare.com2yyyy.ns.cloudflare.com

2.3 Um VPS
O VPS é a máquina que realmente executa o serviço. Ele precisa de um IPv4 público, acesso SSH, e as portas 80 e 443 devem estar utilizáveis.
Comprei o meu na Global Cloud, https://my.locvps.net/idcSystem.aspxhttps://my.locvps.net/idcSystem.aspx)?
Não estou fazendo propaganda. As necessidades de cada um são diferentes; você pode comprar o VPS que precisa em outro lugar com base em seus requisitos.

2.4 Ferramenta de Login SSH
Eu uso o terminal integrado do Mac para fazer login no VPS. O macOS não precisa de ferramentas SSH extras; é só abrir o terminal.
O formato do comando de login SSH é:
1ssh root@<IP_DO_VPS> -p <PORTA_SSH>2Exemplo:3ssh root@203.0.113.10 -p 43781
2.5 Software Cliente
Depois que o servidor estiver configurado, você precisa importar o nó no seu computador ou telefone.
Usei principalmente dois clientes desta vez:
1Mac: Clash Verge2iPhone: Shadowrocket
Clash Verge é adequado para importar assinaturas. Mais tarde, o v2ray-agent gerará uma assinatura no formato ClashMeta, que pode ser adicionada diretamente ao Clash Verge.
Shadowrocket é adequado para testar um único nó no iPhone. Mesmo que não haja um formato específico do Shadowrocket na assinatura, você pode copiar o link vless:// gerado pelo script de instalação e importá-lo manualmente.
3. Conectando o Domínio ao Cloudflare
Depois de comprar o domínio, o próximo passo é entregar o gerenciamento de DNS ao Cloudflare.
Lembra dos dois nameservers de antes? Vamos configurá-los.
O papel desses dois Nameservers é dizer ao sistema DNS global:
Este domínio será gerenciado pelo Cloudflare para registros de resolução a partir de agora.
Em outras palavras, o Porkbun ainda é o registrador do domínio, mas os registros DNS são movidos para o gerenciamento do Cloudflare.
Vou usar o Porkbun como exemplo para demonstrar como modificar. Se você comprou em outras plataformas, pode encontrar o método de modificação você mesmo.
Entre nos detalhes do domínio e encontre a configuração de Nameservers.
Substitua os Nameservers originais do Porkbun pelos dois fornecidos pelo Cloudflare.



Após salvar, você deve ver esses dois endereços do Cloudflare na área de Nameserver do Porkbun.
Salvar esta etapa não significa que ela entra em vigor globalmente imediatamente. As alterações de DNS levam tempo para se propagar, geralmente de alguns minutos a algumas horas. A página do Cloudflare também solicitará:
Verificando se seu domínio está apontado para o Cloudflare.
Isso é normal. O aviso oficial pode dizer de 1 a 2 horas, até 24 horas. Na verdade, desta vez esperei apenas um tempinho.
Após a modificação, volte ao Cloudflare e aguarde a verificação.
Uma vez bem-sucedido, o Cloudflare exibirá algo como:
Seu domínio agora está protegido pelo Cloudflare.
Ou mostrará o status do site como Ativo.
Este status significa:
O domínio apontou com sucesso para o Cloudflare. Os registros DNS subsequentes podem ser configurados no Cloudflare.
Antes que esta etapa seja concluída, não é recomendável instalar o script do servidor às pressas. Porque solicitar certificados e verificar IPs de domínio mais tarde depende da propagação correta do DNS. Se o DNS não tiver sido completamente alterado, você provavelmente encontrará falhas de verificação de domínio mais tarde.
Depois que a página do Cloudflare mostrar sucesso, é melhor confirmar mais uma vez com um comando.
No terminal do Mac, execute:
dig +short NS exemplo.com
Normalmente, deve retornar os Nameservers do Cloudflare.
Se ainda retornar os Nameservers do Porkbun, significa que o gerenciamento de DNS não foi totalmente transferido para o Cloudflare. Neste momento, não continue configurando o nó; espere um pouco e verifique novamente.
4. Configurando DNS: Adicionando Registros e Mantendo a Nuvem Cinza
Depois que o domínio estiver conectado ao Cloudflare, o próximo passo é adicionar o registro DNS no Cloudflare que realmente aponta para o VPS.
O que usei aqui é:
1Domínio raiz: xxx.com2Domínio do nó: node.xxx.com3IPv4 do VPS: xx.xx.xx.xx4Status do registro no Cloudflare: DNS only
4.1 Entre na Página de DNS do Cloudflare
Faça login no Cloudflare, entre no seu site e depois abra:
1DNS → Records
Aqui você verá os registros DNS escaneados ou já existentes no Cloudflare.
Se seu domínio acabou de chegar do Porkbun, você pode ver alguns registros padrão, como:
1Registro A2Registro CNAME3Registro MX4Registro TXT
Você pode deletá-los primeiro; vamos configurar um novo nós mesmos.
Como pretendo usar 'node' como o domínio do nó, preciso adicionar um registro para 'node'.
4.2 Adicione um Registro A
Clique:
1Adicionar registro
Depois preencha:
1Tipo: A2Nome: node3Conteúdo: IPv4 Público do VPS4TTL: Auto5Status do proxy: DNS only

4.3 Por Que Você Deve Escolher a Nuvem Cinza Aqui
Existem dois estados comuns para o status do Proxy no Cloudflare:
1Proxied: Nuvem laranja2DNS only: Nuvem cinza
Neste artigo, você deve escolher:
DNS only
Ou seja, a nuvem cinza.
A diferença pode ser simplesmente entendida como:
Nuvem cinza: Cloudflare é responsável apenas pela resolução DNS; o cliente se conecta diretamente.
Nuvem laranja: O cliente se conecta ao Cloudflare primeiro, e então o Cloudflare encaminha para o site de origem.
Para sites comuns, como blogs, sites oficiais ou páginas estáticas, usar a nuvem laranja permite usar a CDN, WAF, cache do Cloudflare e ocultar o IP de origem.
Mas este tutorial usa:
VLESS + TCP + TLS + Vision
Não é um cenário de proxy reverso de site HTTP comum. Para permitir que o cliente estabeleça uma conexão direta com o serviço Xray no VPS, este registro 'node' deve permanecer como nuvem cinza.
4.4 Verifique se o DNS Resolve para o VPS
Após salvar o registro DNS, execute no terminal do Mac:
1dig @1.1.1.1 +short A [seu domínio, ex.: node.exemplo.com]2dig @8.8.8.8 +short A [seu domínio, ex.: node.exemplo.com]3dig @223.5.5.5 +short A [seu domínio, ex.: node.exemplo.com]
O resultado normal deve retornar o IP do seu VPS.
Nota: Se seu computador tiver um proxy ativado e usar modo TUN, isso pode afetar a saída do terminal. Desligue o modo TUN antes de realizar esta verificação.
5. Inicializando o Servidor
Primeiro, faça login no servidor via SSH:
1Exemplo:2ssh root@203.0.113.10 -p 43781
Ao fazer login pela primeira vez, o terminal pode perguntar se você confia na impressão digital do servidor:
1Are you sure you want to continue connecting (yes/no/[fingerprint])?
Digite: yes.
Depois insira a senha root.
Após o login, primeiro atualize a lista de pacotes:
1apt update2apt upgrade -y
Se travar em uma interface de configuração azul ou roxa no meio do caminho, não feche a janela. O Ubuntu perguntará se deve manter os arquivos de configuração locais ao atualizar certos pacotes.
Encontrei dois prompts de arquivo de configuração desta vez.
O primeiro foi:

O segundo foi:
1/etc/cloud/cloud.cfg
O prompt do terminal parecia:
1cloud.cfg (Y/I/N/O/D/Z) [default=N] ?
Pressione Enter diretamente aqui para usar o padrão: N
Antes da atualização ser concluída, o Ubuntu pode abrir uma interface:
1Daemons using outdated libraries2Which services should be restarted?
Está perguntando: alguns serviços ainda estão carregando versões antigas de bibliotecas; esses serviços devem ser reiniciados?
Geralmente, mantenha as seleções padrão e escolha: OK
Após a conclusão da atualização do sistema, instale algumas ferramentas que serão usadas mais tarde:
1apt install -y curl wget sudo vim ufw lsof unzip socat jq qrencode dnsutils
Essas ferramentas serão usadas para:
1curl / wget: Baixar scripts, testar acesso2ufw: Configurar o firewall3lsof / ss: Verificar ocupação de porta4unzip: Descompactar arquivos5socat: Pode ser usado ao solicitar certificados6jq: Processar JSON7qrencode: Gerar códigos QR8dnsutils: Fornecer o comando dig
Etapa final para verificar se o domínio aponta para o servidor:
1curl -4 ifconfig.me2dig +short A [seu domínio, ex.: node.exemplo.com]
Esses dois resultados devem ser consistentes.
6. Configurando o Firewall e Fazendo um Backup Pré-instalação
Após a inicialização do VPS estar completa, não se apresse em instalar o v2ray-agent. Faça duas coisas primeiro:
Primeiro, configure o firewall e confirme que as portas SSH, 80 e 443 estão disponíveis.
Segundo, faça backup das configurações chave atuais para facilitar a reversão se ocorrerem problemas mais tarde.
Este passo não parece complicado, mas é muito importante. Especialmente o firewall; se a ordem estiver errada, você pode se trancar para fora do servidor.
6.1 Confirme a Porta de Login Atual Primeiro
Antes de configurar o firewall, confirme qual porta você está usando atualmente para fazer login no VPS.
Se seu comando de login é:
ssh root@203.0.113.10 -p 43781
Então sua porta SSH é:
43781
Não adivinhe esta etapa. Muitos provedores de VPS não usam a porta padrão 22, mas fornecem uma porta SSH personalizada. Desta vez, recebi uma porta personalizada.
Se você ativar o firewall mais tarde, mas esquecer de permitir esta porta, pode acontecer:
A sessão SSH atual não é desconectada, mas novas janelas nunca mais conseguirão se conectar ao servidor.
Portanto, a primeira regra do firewall deve permitir a porta SSH.
6.2 Permita as Portas Necessárias
Três portas serão necessárias mais tarde neste artigo:
1Porta SSH: Para login remoto no VPS280/tcp: Para verificação de certificado HTTP3443/tcp: Para o serviço de proxy final
Execute no VPS:
1ufw allow 43781/tcp2ufw allow 80/tcp3ufw allow 443/tcp
Se sua porta SSH não for 43781, substitua pela sua própria porta.
Após a execução, você pode verificar as regras primeiro:
ufw status verbose
Se disser:
Status: inactive
Tudo bem; significa que as regras foram adicionadas, mas o firewall ainda não foi ativado.
6.3 Ative o Firewall UFW
Depois de confirmar que a porta SSH está permitida, ative o UFW:
ufw enable
O sistema solicitará:
Digite:
y
Depois verifique novamente:
ufw status verbose
Normalmente você deve ver algo como:
1Status: active23To Action From4-- ------ ----543781/tcp ALLOW Anywhere680/tcp ALLOW Anywhere7443/tcp ALLOW Anywhere843781/tcp (v6) ALLOW Anywhere (v6)980/tcp (v6) ALLOW Anywhere (v6)10443/tcp (v6) ALLOW Anywhere (v6)
Se você não precisar de IPv6, pode ignorar as regras v6 por enquanto. O importante aqui é que o IPv4 SSH, 80 e 443 estejam todos como ALLOW.
6.4 Abra um Novo Terminal para Testar SSH
Depois de ativar o firewall, não feche a janela SSH atual imediatamente.
A maneira correta é: mantenha a janela atual aberta, abra uma nova janela de terminal no Mac e faça login no VPS novamente.
Execute:
ssh root@203.0.113.10 -p 43781
Se a nova janela conseguir fazer login normalmente, significa que o firewall não bloqueou o SSH.
Depois de confirmar que está tudo bem, continue com os passos subsequentes.
Se a nova janela não conseguir fazer login, mas a janela antiga ainda estiver lá, você pode verificar imediatamente:
ufw status verbose
Confirme se você esqueceu de permitir a porta SSH. Se estiver realmente mal configurado, você pode desativar temporariamente o UFW:
ufw disable
Depois reconfigure.
6.5 Faça um Backup Pré-instalação
Depois de confirmar que o firewall está OK, inicie o backup.
O objetivo desta etapa é salvar o estado chave antes de instalar o v2ray-agent. Mais tarde, o script alterará Nginx, diretórios de certificados, configurações do Xray, etc. Se a instalação falhar, pelo menos você saberá como era antes.
Execute:
mkdir -p /root/backup-before-v2ray-agent
Backup da configuração do Nginx:
Backup do diretório de certificados Let's Encrypt:
Backup da configuração SSH:

Registre a ocupação atual da porta:
ss -tulpn > /root/backup-before-v2ray-agent/ports-before.txt
Registre o status atual do firewall:
ufw status verbose > /root/backup-before-v2ray-agent/ufw-status.txt
Finalmente, verifique os resultados do backup:
ls -lah /root/backup-before-v2ray-agent
Minha saída na época foi semelhante a:
1total 28K2drwxr-xr-x 4 root root 4.0K May 2 08:02 .3drwx------ 6 root root 4.0K May 2 08:02 ..4drwxr-xr-x 9 root root 4.0K May 2 07:56 letsencrypt5drwxr-xr-x 8 root root 4.0K May 2 07:56 nginx6-rw-r--r-- 1 root root 1.1K May 2 08:02 ports-before.txt7-rw-r--r-- 1 root root 3.1K May 2 06:58 sshd_config8-rw-r--r-- 1 root root 600 May 2 08:02 ufw-status.txt
6.6 Verifique a Ocupação Atual da Porta
Antes de instalar o v2ray-agent, é melhor ver se as portas 80 e 443 já estão ocupadas.
Execute:
Se não houver saída, significa que nenhum processo está ouvindo atualmente nas portas 80 ou 443.
Se o Nginx já estiver instalado, você pode ver o Nginx ouvindo nas portas 80 ou 443. Mais tarde, o script v2ray-agent geralmente cuidará da configuração do Nginx, mas você deve pelo menos saber o estado antes da instalação.
7. Instalando o v2ray-agent e Escolhendo Xray + VLESS Vision
Depois que o servidor estiver pronto, você pode instalar oficialmente o programa do servidor.
O que usei desta vez é:
1Script do servidor: v2ray-agent2Núcleo: Xray-core3Protocolo: VLESS + TCP + TLS + Vision4Porta: 4435Domínio: node.exemplo.com6Certificado: Let's Encrypt
7.1 Baixe e Execute o Script de Instalação
Execute no VPS:
wget -P /root -N --no-check-certificate "https://raw.githubusercontent.com/mack-a/v2ray-agent/master/install.sh"; && chmod 700 /root/install.sh && /root/install.sh
Este comando faz três coisas:
1Baixar install.sh para /root2Adicionar permissão de execução ao install.sh3Executar o script de instalação
Quando executei, as informações exibidas pelo script foram semelhantes a:
1Author: mack-a2Current version: v3.5.143Github: https://github.com/mack-a/v2ray-agent4Description: Eight-in-one coexistence script
O menu principal aparecerá após a execução do script de instalação:
11. Install22. Custom combination installation33. One-click no domain44. Hysteria 2 management55. REALITY management66. Tuic management77. User management88. Fake site management99. Certificate management1010. CDN node management11...
Escolha aqui:
Custom combination installation
A razão é que queremos escolher explicitamente:
1Xray-core2VLESS + TLS_Vision + TCP
Não deixe o script nos levar para o caminho sem domínio ou outros caminhos padrão.
7.2 Escolha o Núcleo: Xray-core
Depois de entrar na instalação de combinação personalizada, o script solicitará a escolha de um núcleo:
1Function 1/1: Select core installation231. Xray-core42. sing-box
Eu escolho aqui:
Xray-core
A razão é que estou seguindo o esquema clássico Xray + VLESS Vision, que tem compatibilidade madura, e clientes como Clash Verge e Shadowrocket podem suportá-lo.
Digite:
1
Depois pressione Enter.
7.3 Escolha o Protocolo: VLESS + TLS Vision + TCP
Em seguida, o script exibirá uma lista de protocolos. As opções que vi na época foram semelhantes a:
10. VLESS+TLS_Vision+TCP [Recommended]21. VLESS+TLS+WS [Recommended for CDN only]33. VMess+TLS+WS [Recommended for CDN only]44. Trojan+TLS [Not recommended]57. VLESS+Reality+uTLS+Vision [Recommended]612. VLESS+Reality+X_HTTP+TLS [CDN available]
Escolha aqui:
VLESS+TLS_Vision+TCP [Recommended]
Digite:
0
Depois pressione Enter.
7.4 Instale os Componentes Básicos
Após escolher o protocolo, o script começará a instalar as dependências.
O processo que vi foi semelhante a:
1Progress 1/12: Installing tools2---> Checking and installing updates3---> Installing unzip4---> Installing socat5---> Installing crontabs6---> Installing jq7---> Installing ping68---> Installing qrencode9---> Installing nginx10---> Installing acme.sh
Vários componentes que serão usados mais tarde serão instalados aqui:
1nginx: Relacionado a sites falsos e encaminhamento local2acme.sh: Solicitação de certificados TLS3jq: Processamento de configurações4qrencode: Geração de códigos QR5socat: Pode ser usado durante a solicitação de certificado
Esta etapa pode ser mais lenta em uma máquina nova. Se não houver saída por muito tempo, espere um pouco; não interrompa com frequência.
7.5 Insira o Domínio do Nó
O script então entrará no processo de inicialização do Nginx e do certificado, solicitando um domínio:
Please enter the domain to be configured Example: www.v2ray-agent.com --->
Insira seu domínio, como:
node.exemplo.com
Observe que você deve inserir o subdomínio completo aqui, não o domínio raiz.
7.6 Inserir Porta: Usar Padrão 443
Após inserir o domínio, o script solicitará uma porta:
Por favor, insira a porta [Padrão: 443], porta personalizada disponível [Pressione Enter para o padrão]
Pressione Enter diretamente aqui para usar o padrão:
443
Meu script exibiu:
---> Porta: 443
O firewall já permitiu:
443/tcp
Então pode ser usado diretamente aqui.
7.7 Aguardar Verificação do IP do Domínio
Após a porta ser confirmada, o script verificará se a resolução do domínio está correta.
Normalmente você verá algo como:
1---> Domain IP verification passed2---> Deleting Nginx default configuration3---> Nginx started successfully4---> Nginx closed successfully5---> Detected port 443 is open6---> Checking domain IP7---> Current domain IP is correct
Se isso falhar, não force a instalação. Volte primeiro para a verificação do DNS:
dig @1.1.1.1 +short A node.example.com
dig @8.8.8.8 +short A node.example.com
Certifique-se de que retorna o IP da VPS.
Verifique também se este registro no Cloudflare é uma nuvem cinza:
Status do proxy: Apenas DNS
Se estiver definido como nuvem laranja, a detecção do script e as conexões subsequentes podem estar anormais.
7.8 Solicitar Certificado TLS
Em seguida, entre na etapa de solicitação de certificado:
Progresso 3/12: Solicitando certificado TLS
O script perguntará:
Você quer usar a API DNS para solicitar o certificado [NAT suportado]? [s/n]
Eu escolho aqui:
n
A razão é que esta VPS tem um IPv4 público, e as portas 80 e 443 já estão liberadas, então não há necessidade de usar a API DNS para solicitar o certificado.
Então o script permitirá que você escolha uma autoridade de certificação:
11. letsencrypt [Default]22. zerossl33. buypass [DNS application not supported]
Pressione Enter diretamente aqui para usar o padrão:
letsencrypt
Let's Encrypt é um certificado gratuito, que é totalmente suficiente para uso pessoal. O certificado em si não é o fator chave que causa anormalidades no nó; o que realmente precisa ser garantido é:
Resolução correta do domínio
Solicitação de certificado bem-sucedida
Tarefas de renovação normais
Configuração correta do servidor
7.9 UUID e Nome de Usuário
Mais tarde, o script solicitará um UUID:
Por favor, insira um UUID personalizado [deve ser válido], [Pressione Enter] para um UUID aleatório
É recomendado pressionar Enter diretamente para deixar o script gerar um aleatoriamente.
Em seguida, solicita um nome de usuário:
Por favor, insira um nome de usuário personalizado [deve ser válido], [Pressione Enter] para um nome de usuário aleatório
Você também pode pressionar Enter diretamente para gerar um aleatoriamente. Você também pode inserir um nome que seja fácil para você identificar, mas não use nomes reais, números de telefone, e-mails ou outras informações pessoais.
7.10 Saída da Conta Após a Instalação
Após a instalação ser concluída, o script entrará na etapa final:
Progresso 12/12: Conta
Minha saída na época foi:
1VLESS TCP TLS_Vision [Recommended]2General format (VLESS+TCP+TLS_Vision)3vless://...4Formatted plaintext (VLESS+TCP+TLS_Vision)5Protocol type: VLESS6Address: node.example.com7Port: 4438User ID: ...9Security: tls10client-fingerprint: chrome11Transmission method: tcp12flow: xtls-rprx-vision13Account name: ...14QR Code VLESS
Isso indica que o servidor gerou um nó VLESS Vision.
7.11 Verificar Status do Xray e Nginx
Após a instalação, não se apresse em importar para o cliente. Verifique o status do serviço na VPS primeiro:
1systemctl status xray --no-pager2systemctl status nginx --no-pager3ss -tulpn | grep -E '(:443|:80|xray|nginx)'
Os principais resultados que verifiquei foram:
1xray.service active (running)2nginx.service active (running)3xray listening on public *:4434nginx listening on 127.0.0.1:31300 and 127.0.0.1:31302
Isso significa:
A entrada pública 443 é assumida pelo Xray, o Nginx fornece sites falsos ou serviços auxiliares nas portas locais, e os serviços foram iniciados normalmente.
Se xray.service não estiver active (running), você precisa primeiro olhar os logs; não continue importando para o cliente.
Você pode executar:
journalctl -u xray --no-pager -n 80
8. Gerando Links de Assinatura e Preparando para o Clash Verge
Após a instalação na seção anterior, o script já gerou um link de nó vless:// único. Este link pode ser importado diretamente para clientes como Shadowrocket.
Mas se você estiver usando o Clash Verge no Mac, é mais recomendado gerar um link de assinatura.
Os benefícios dos links de assinatura são:
1The client only needs to add the subscription once2Refresh the subscription after node information changes3Easier management for multiple users or multiple nodes4Clash Verge can directly use the ClashMeta format
Quando gerei a assinatura, usei a função de gerenciamento de usuários do v2ray-agent:
1vasma2→ 7. User management3→ 2. View subscription4→ Select ClashMeta format
8.1 Reabrir o Menu do v2ray-agent
Após o script de instalação terminar, ele criará automaticamente um comando de atalho:
vasma
Execute na VPS:
vasma
Isso reabrirá o menu principal do v2ray-agent.
No menu, você pode ver:
11. Install22. Custom combination installation33. One-click no domain44. Hysteria 2 management55. REALITY management66. Tuic management77. User management88. Fake site management99. Certificate management1010. CDN node management11...
Escolha aqui:
Gerenciamento de usuários
8.2 Entrar em Visualizar Assinatura
Após entrar no gerenciamento de usuários, você verá um menu como:
1Function 1/1: Account management231. View account42. View subscription53. Manage other subscriptions64. Add user75. Delete user
Escolha aqui:
Visualizar assinatura
Esta etapa irá regenerar o conteúdo da assinatura para a conta local.
O script também solicitará algo como:
Visualizar a assinatura irá regenerar a assinatura para a conta local. Você precisa inserir manualmente o valor salt criptografado em md5. Se não souber, use um aleatório. Isso não afeta o conteúdo das assinaturas remotas já adicionadas.
Se você está usando apenas para si mesmo, use o valor aleatório padrão.
8.3 Inserir Porta da Assinatura
O script solicitará:
1Starting subscription configuration, please enter the subscription port23Please enter a custom port [must be legal], ports cannot be repeated, [Press Enter] for a random port
Há duas opções aqui:
Pressionar Enter diretamente: O script gera uma porta aleatória
Inserir manualmente uma porta: Fácil para você lembrar, mas não pode conflitar com portas existentes
Sugiro que iniciantes pressionem Enter diretamente para deixar o script gerar uma porta aleatória.
Se você escolher uma porta personalizada, precisa confirmar extra:
A porta não está ocupada
O firewall liberou esta porta
O grupo de segurança do provedor também libera esta porta
Para reduzir variáveis, usar uma porta aleatória na primeira configuração é mais fácil.
8.4 Aviso de Site Falso
O script pode solicitar:
Iniciando a adição de site falso
Instalação de site falso detectada, você precisa reinstalar [s/n]
Se você já configurou um site falso ao instalar o VLESS Vision anteriormente, geralmente escolha:
n
O que significa não reinstalar.
Reinstalar não é impossível, mas não há necessidade de adicionar variáveis em um tutorial para iniciantes. Nosso objetivo atual é apenas gerar um link de assinatura, não reconfigurar o site falso.
8.5 Como Escolher o Valor Salt
Mais tarde, o script solicitará um salt:
Por favor, insira o valor salt, [Pressione Enter] para usar aleatório
Apenas pressione Enter aqui.
O papel do salt pode ser simplesmente entendido como:
Um valor aleatório usado para gerar conteúdo relacionado à assinatura
Não há necessidade de especificá-lo manualmente para uso pessoal. Um valor aleatório é na verdade mais seguro e evita reutilizar strings fixas.
8.6 Escolher Assinatura no Formato ClashMeta
Após a assinatura ser gerada, o script exibirá vários formatos.
Você verá na verdade:
Padrão
ClashMeta
sing-box
Para usar Clash Verge no Mac, é recomendado escolher:
ClashMeta
A razão é que o Clash Verge tem melhor suporte para configurações ClashMeta, e campos como VLESS Vision, fingerprint e flow também são mais adequados para o formato ClashMeta.
Se você estiver usando outros clientes, pode escolher com base no suporte do cliente:
Clash Verge: ClashMeta
sing-box: sing-box
Shadowrocket: Geralmente pode importar diretamente links vless:// individuais
Não copie apenas o formato "Padrão" para o Clash Verge. Use ClashMeta se disponível.
8.7 Salvar o Link de Assinatura
Após o script gerar o link de assinatura, copie o link de assinatura ClashMeta e salve-o em um local seguro primeiro.
Nota: Não o salve em repositórios públicos, não o publique em artigos e não mostre o link completo em capturas de tela.
A razão é simples: se outros obtiverem seu link de assinatura, eles podem usar seu nó diretamente, consumir o tráfego da sua VPS e até causar o abuso do nó.
9. Importando a Assinatura no Clash Verge e Testando
O servidor já está instalado e o link de assinatura foi gerado. Em seguida, configure o cliente no Mac.
9.1 Adicionar Assinatura
Abra o Clash Verge e entre na página de configuração. Versões diferentes podem ter textos de interface ligeiramente diferentes, geralmente chamados:
Perfis
Ou:
Configuração
Clique para adicionar uma nova assinatura e preencha o link de assinatura ClashMeta gerado na etapa anterior.
Geralmente, você precisa preencher:
Nome: Personalizado, ex: Minha VPS
Tipo: Remoto
URL: Link de assinatura ClashMeta
Não coloque o link de assinatura completo no nome.
Após preencher, salve e clique para atualizar a assinatura.
Se a assinatura estiver normal, o Clash Verge puxará a configuração do nó e exibirá o nó VLESS Vision recém-gerado na lista de nós.
9.2 Selecionar Nó
Após a assinatura ser atualizada com sucesso, entre na página de seleção de nós.
Normalmente, você verá um ou mais grupos de política, como:
ProxyAutoGlobalNodeName
Selecione o nó recém-gerado.
9.3 Ativar Proxy do Sistema ou TUN
O Clash Verge geralmente tem dois interruptores comuns:
Proxy do Sistema
Modo TUN
Entendimento simples:
Proxy do Sistema: Faz a maioria dos aplicativos que seguem as configurações de proxy do sistema passarem pelo Clash
Modo TUN: Mais baixo nível, assume mais tráfego, incluindo alguns aplicativos que não seguem o proxy do sistema
Ao testar pela primeira vez, você pode ativar:
Proxy do Sistema
Em seguida, use um navegador para acessar um site de teste.
Se alguns aplicativos não seguirem o proxy do sistema, considere ativar o TUN.
9.4 Testar IP de Saída
Abra o navegador e visite:
Se o proxy estiver funcionando, o IP exibido na página deve ser o IP de saída da VPS, não o IP da sua banda larga local ou operadora móvel.
Você também pode executar no terminal:
curl https://ifconfig.me
Se o proxy do sistema do Clash Verge não funcionar para o terminal, use o resultado da página do navegador como padrão.
9.5 Testar Sites Externos e Vídeos
Após o IP de saída estar normal, você pode continuar testando vários sites:
1Google2YouTube3GitHub4Telegram5The websites you actually need to access
Ao testar, não verifique apenas se a página inicial pode ser aberta, mas também verifique:
Se a página web carrega normalmente
1Whether the webpage can load normally2Whether the video can play3Whether it's stable for a few minutes4Whether there are frequent disconnections5Whether the speed meets expectations
Se o YouTube pode ser aberto, mas o vídeo está muito lento, não é necessariamente um erro de configuração; pode ser:
1Average VPS line quality2Peak hour congestion3Monthly traffic throttling4Client rules not set correctly
Se um site específico reportar erro, mas outros sites estiverem normais, não se apresse em reinstalar o servidor. Você pode julgar de acordo com as seguintes ideias:
1Only one website is abnormal: Prioritize checking rules, DNS, and target site restrictions2All websites are abnormal: Prioritize checking node connection, subscription, and server status3Mobile can access but Mac cannot: Prioritize checking Clash Verge / TUN / Fake-IP4VPS can access via curl but client cannot: Prioritize checking client configuration
Palavras Finais
Depois que todos os passos acima forem concluídos, parabéns, você tem seu próprio proxy!
Tenha muito cuidado para não compartilhá-lo com outras pessoas e, especialmente, não envolva transações financeiras, pois pode ser muito perigoso~
Além disso, para reiterar, este tutorial é apenas para começar. Muitos especialistas farão mais configurações extras ou usarão protocolos diferentes; explore-os por conta própria!
Este artigo foi automaticamente convertido e formatado de Markdown pelo YouMind.





