年度优惠 买 1 个月,送 1 个月 适用于所有 VPS 与独立服务器,任意时长——付 12 个月,用 24 个月。 立即翻倍
首页 / 隐私托管指南 / 如何用自己的 VPS 绕过 DPI 审查(2026 指南)
隐私与支付

如何用自己的 VPS 绕过 DPI 审查

一份关于如何用自己的 VPS 绕过 DPI 审查的实用指南——深度包检测在不解密流量的情况下如何识别出 VPN、为什么专属节点能在封锁名单更新后依然存活、2026 年仍然有效的五种协议中哪一种更适合中国、伊朗或俄罗斯,以及如何在一台全新服务器上完成完整的 VLESS+REALITY 部署。

无需KYC
仅限加密货币
零日志
忽略 DMCA
完整Root权限
NVMe固态硬盘

一个昨天还能用、今天却失灵的 VPN,几乎从来都不是被"破解"了,而是被识别出了指纹。深度包检测是 2026 年中国、伊朗和俄罗斯默认使用的审查手段,它甚至不需要解密任何内容就能拦下你——只需要识别出你流量的"形状",或者你连接的目标地址。

这个区别决定了应对方式。如果审查方封锁的是你的协议,换一台服务器毫无意义;如果封锁的是IP,换一个协议同样毫无意义。用商业 VPN 时,你通常会同时踩中这两种封锁,因为成千上万的用户共用同一段地址、同一种握手特征。只有拥有自己的节点,你才能同时掌控这两者。本指南将介绍 DPI 到底检测什么、2026 年仍然有效的五种协议分别应对哪种封锁,以及如何部署其中一种。

深度包检测究竟能看到什么

深度包检测(Deep packet inspection)是一个容易让人误解的名字。现代审查系统并不会去读取你加密的会话内容——它做不到。它是根据载荷之外仍然可见的信息来对会话进行分类的:数据包大小、包与包之间的时间间隔、握手起始阶段的字节模式、目标地址和端口,以及连接在被戳一下时的反应方式。

实际发挥作用的是四种技术,每一种都有各自的克星。搞清楚自己中的是哪一招,诊断也就完成了大半:

  • 协议指纹识别。每种 VPN 协议都有可辨认的握手起始阶段。OpenVPN 的第一个数据包带有固定的操作码;WireGuard 的握手则是一条 148 字节的消息,类型字段固定且位置可预测。分类器仅凭一个数据包就能匹配出协议,完全不需要解密。
  • 主动探测。这是防火长城的招牌手法。审查系统在看到可疑会话后,会随后自行连接到该地址,并向其发送代理协议的探测。如果服务器像代理一样应答,就会被封锁——所以光是看起来像 TLS 还不够,服务器还必须扛得住这种审讯。
  • IP 与地址段封锁。这是最粗暴、也是目前最常见的方法。已知承载商业 VPN 的地址段会被整段封锁,完全不做任何检测。这正是消费级 VPN 应用一夜之间失效的原因。
  • 限速而非直接封锁。这是伊朗偏爱的方式。连接不会被切断,而是被人为拖慢到不可用——注入丢包和延迟,破坏 TCP 的拥塞控制。表面上看不出被封锁,用户往往会怪罪到自己的设备上。
先诊断,再重建。如果换用全新地址段的服务器、用相同协议就能立刻恢复,说明你之前是被 IP 封锁;如果换哪台服务器都在几分钟内同样失效,说明你是被识别出了协议指纹;如果连接能建立但之后越来越卡,说明你正在被限速。三者对应的解决办法各不相同。
如何用自己的 VPS 绕过 DPI 审查
深度包检测不会去读取你的流量内容——它识别的是流量的形状。一个看起来就像普通 HTTPS 的协议,不会给分类器留下任何可匹配的特征。

为什么自建 VPS 节点能扛过一轮又一轮的封锁名单更新

商业 VPN 在有审查的国家失效,原因是结构性的,靠技术手段修不好:它们是公开的。它们的地址段会被公布、抓取、逐一列出。任何人都可以买一份订阅、记下出口地址再提交上去——而审查方恰恰就是这么做的。一条封锁名单记录,就能让成千上万的用户瞬间失去访问权限。

架设在自己 VPS 上的代理则相反。你的节点是一个无人知晓的独立地址,在被人发现之前不会出现在任何名单上,而要发现它,要么得识别出你的协议指纹,要么得事先知道去哪里找。你还能获得任何订阅都给不了你的东西:root 权限。协议、端口、混淆方式和伪装域名都由你自己选择,而且可以同时运行好几种。

诚实地说,这样一来你自己就成了运维方。不会有人替你轮换地址、给服务器打补丁,也不会有人在凌晨三点发现守护进程挂了并提醒你。如果你想要的是一个 App 加一个客服支持,这套架构就不适合你——抗审查主机页面从产品的角度说的是同一个取舍。而你换来的,是一个命运不与陌生人共享的节点。

为什么原生 WireGuard 和 OpenVPN 会被 DPI 识破

这两个协议都很出色,但按设计,它们的指纹都极易识别。WireGuard 优化的目标是加密简洁性和速度,而不是隐蔽性:它的握手发起消息是定长的,类型字节固定不变。OpenVPN 在默认配置下同样特征明显。二者都从未打算做到无法识别——那根本不是它们的设计目标。

这并不意味着它们是糟糕的选择,我们在WireGuard 对比 OpenVPN一文中说得很明白。如果你要防的是 ISP 窥探、要连接自己的多台设备,或者所在国家根本不做 DPI,WireGuard 依然是正确答案,我们的WireGuard 部署指南依然适用。说得直白一点:WireGuard 解决的是隐私问题,不是审查问题。

两者都存在混淆层——OpenVPN 有封装方案,WireGuard 也有对握手做随机化处理的分支版本。它们确实有效,面对只做指纹识别的审查系统或许已经足够。但在面对主动探测时就显得力不从心,因为打乱握手内容,并不能让服务器在被审查系统连接、盘问时表现得令人信服。而这正是接下来这五种协议要解决的问题。

2026 年仍然有效的五种协议

并不存在唯一的最佳协议——只有针对你所面对的封锁方式、所处网络环境的最佳选择。以下五种协议是当下值得部署的方案,每一种都有各自的部署页面。

协议隐藏方式端口内存占用最适合场景
VLESS + REALITY借用真实网站的 TLS 1.3 握手——没有自己的证书,也没有自己的域名443 TCP~50 MB中国、伊朗、俄罗斯——2026 年的默认选择
Shadowsocks-2022AEAD-2022 密码套件;能抵御主动探测和重放攻击Any high TCP/UDP~30 MB中国;适合低功耗和老旧设备
Hysteria2基于 QUIC/UDP,配合 Salamander 混淆;表现得像普通的 HTTP/3443 UDP~40 MB限速、丢包严重的链路——尤其是伊朗的移动网络
V2Ray / VMess基于 TLS 的 WebSocket,可套在 CDN 后面,源站永远不会暴露443 via WS+TLS~60 MB隐藏源站 IP;已有的 VMess 配置
MTProto伪 TLS 密钥;伪装成普通的 HTTPS 网站443 TCP~20 MB专门用于 Telegram,尤其在伊朗和俄罗斯

VLESS+REALITY 是首选方案。它的原理与一般的 TLS 伪装不同:它不会出示自己的证书,而是转发某个真实、热门网站的 TLS 握手。主动探测看到的是一条针对真实域名的正规证书链——因为那本来就是它被展示的内容。没有自签名证书会露出马脚,也没有冷门域名可供关联。

Shadowsocks-2022 是最轻量、也是历经考验最多的方案;它的密码套件修补了早期版本中容易被识别的重放和探测漏洞。Hysteria2 应对的是限速而非直接封锁——它的拥塞控制机制正是为刻意制造丢包的链路而设计的。套在 CDN 后面的 V2Ray 能隐藏源站:审查系统看到的是流向大型 CDN 的流量,而不是流向你。MTProto 代理只解决一个问题,但把 Telegram 的访问问题解决得非常干净,值得和你部署的其他方案一起运行。

如何选择司法辖区和 IP

有两个属性至关重要,而且相互制约:地址段有多新,以及服务器离你有多远。通常新鲜度更重要。一个从未被用来翻墙的地址段中的新地址,能躲过挡住大多数人的整段封锁,而无论协议做得多精巧,都无法挽救一个已经上了名单的地址。这也是为什么那些被反复出租的匿名 VPN 地址会失效——它们在你租用之前就已经被烧掉了。

延迟的重要性排在第二位。在我们运营的七个司法辖区中,荷兰、罗马尼亚和摩尔多瓦离伊朗、俄罗斯及中亚用户最近,而荷兰还拥有通过 AMS-IX 实现的世界级对等互联。冰岛、巴拿马和瑞士离得更远,但法律保护更强——巴拿马与大多数西方国家没有司法互助条约,也没有数据留存义务;冰岛则完全没有强制性的数据留存要求。

对于一个翻墙节点,建议并不浪漫:先看延迟和地址段的新鲜度,司法辖区放在其次。你转发的是自己的流量,而不是托管容易招致下架的内容,所以法律层面的考量在这里不像在做内容发布时那么重要。可以在节点页面比较这七个辖区,或者借助司法辖区选择器和我们的司法辖区指南来权衡取舍。每台服务器都配有一个专属于你的独立 IPv4——共享地址会让这一切失去意义。

身处审查国家如何支付服务器费用

这正是大多数指南悄悄失去用处的地方,因为这一步才是真正会失败的环节。在伊朗或俄罗斯,银行卡收单方会以制裁为由直接拒付,主机商甚至根本看不到这笔订单;而主流服务商还会要求提供身份证件,而你可能有充分的理由不想交出去。如果结账这一步走不通,再详尽的技术指南也毫无意义。

能扛下来的支付方式是加密货币,这也是为什么无需 KYC 的主机服务和翻墙服务最终会是同一种产品:支付链路上没有银行可以拒绝交易,也没有身份审核可能失败。我们接受比特币、门罗币、以太坊、莱特币、TRON、Solana,以及基于 ERC-20 或 TRC-20 网络的 Tether。门罗币不会留下任何将你的付款与服务器关联起来的公开交易图谱,我们的门罗币支付教程有详细步骤;基于 TRC-20 的 USDT 则是更务实的替代方案,手续费低,在当地也容易兑换。入门级 VPS 每月起价 $7.50。

在 VPS 上一步步部署 VLESS + REALITY 节点

在一台全新的 Debian 或 Ubuntu 服务器上,整个部署大约需要十五分钟。下面是大致流程;具体命令可以在 VLESS+REALITY 页面找到。

  • 先把服务器加固好。只允许密钥登录 SSH,关闭密码认证,防火墙只放行你打算对外开放的端口。这一步要在代理上线之前完成——我们的首小时加固清单就是简化版,而在这个场景下,它比在普通服务器上更加重要。
  • 安装 Xray 核心和管理面板。3x-ui 面板把 Xray 包装成一个网页界面,只需一条安装命令。把它绑定到 localhost,通过 SSH 隧道访问,而不要直接对外暴露——一个开放端口上的管理面板本身就是一种指纹。
  • 创建入站规则。添加一个协议为 VLESS、安全类型为 REALITY、端口为 443 的入站配置。真正关键的决定是伪装用的 SNI:选一个热门的 HTTPS 网站,确保它在被审查的网络内部可以正常访问、没有被封锁。如果你选的伪装域名本身就被封了,你连向它的流量反而会显得异常,情况只会更糟。
  • 导入客户端链接。面板会生成一个 vless:// 分享链接和一个包含完整配置的二维码。可以将其导入 Windows 上的 v2rayN、Android 上的 v2rayNG、iOS 上的 Streisand 或 FoXray,或者任意平台的 sing-box——不需要客户端证书,设备被检查时也不会留下带有密钥的配置文件。
  • 从外部进行验证。在一个不是该服务器所在的网络中,确认节点能针对你选定的 SNI 完成正常的 TLS 握手——用 curl -sI 对该地址发起请求、并把 SNI 解析到它上面就足够了。如果在你看来它就是个普通的 HTTPS 网站,那么在探测系统看来也是如此。

提前准备好备用方案。在一切正常运行时,花十分钟在第二个端口上多部署一种协议,成本很低;而一旦身处主动封锁之中,再做这件事就会很痛苦,甚至不可能。443 UDP 上的 Hysteria2 是 443 TCP 上 REALITY 的天然搭档——传输方式、端口和失效模式都不相同。把两个分享链接都保存在设备上,这样恢复访问只需要在客户端切换一下。

加固服务器,别让代理本身成为泄露点

能用的代理和安全的代理是两回事。这个节点现在知道你访问的每一个目的地,而且它暴露在一个你已经告诉过自己设备的端口上。

  • 只暴露必须暴露的东西。代理端口,以及 SSH。管理面板、监控指标和数据库都应该只绑定在 localhost 上,通过隧道访问。
  • 关掉不需要的日志。Xray 和大多数代理守护进程默认会把每一次连接都记录到磁盘上。在一个翻墙节点上,这个日志文件是服务器上最敏感的对象。
  • 不要把服务混在一起。不要在同一台服务器上运行个人网站或邮件服务器。每多一个服务,就多一种指纹、多一张证书、多一条把这个节点和你关联起来的线索。
  • 谨慎地进行管理操作。从你正想逃离的那个受审查网络,通过 SSH 连接服务器,会在网络层把你的真实地址和这台服务器绑在一起。服务器运维安全(OpSec)一文详细讲了这方面的规范,而这恰恰是大多数人会跳过的部分。
  • 保持更新、保持无聊。开启无人值守的安全更新,不要安装任何奇怪的东西,也不要留下已经废弃、仍在监听的测试配置。

当 IP 被烧掉之后

要假设这一天迟早会来。一个由一个人谨慎使用的节点可以维持很久;而一个被分享给四十人的群聊使用的节点则不会。应对方式是机械化的:先用一台全新服务器测试同一协议,确认封锁确实发生在地址层面,然后在另一个司法辖区重新部署,再在设备上重新导入新的分享链接。

由于第一台服务器从未关联过任何身份信息,新地址和旧地址之间没有任何联系可循——这正是无需 KYC 带来的实际好处,人们常把它描述成一种理念立场,但它其实是一种操作上的优势。与此同时,值得改一改的是导致节点被烧掉的那种分享习惯。地址往往是通过截图和群聊扩散出去的,而审查方同样会监视这些渠道。如果你在为其他人提供服务,给每个人分配各自独立的凭证,这样一个用户的凭证泄露之后,只需移除那一个人,而不必推倒重来。

让节点一周内就被封锁的八个错误

  • 使用被反复出租的地址段。最便宜的服务器往往正好落在多年来一直承载翻墙流量的地址段上。你真正花钱买到的属性是新鲜度。
  • 选了一个在当地已被封锁的伪装 SNI。REALITY 只有在它模仿的网站是你所在网络能正常访问的情况下才有效。去模仿一个本身就被审查的网站,比完全不做伪装还要糟糕。
  • 把管理面板暴露在公网端口上。开放端口上的一个 3x-ui 登录页面,会让任何扫描者一眼看出这是一台代理服务器,而扫描的成本极低。
  • 把同一个节点分享给一大群人。流量会变得异常,而地址也会通过你分享它的那个渠道泄露出去。
  • 一直开着详细日志。调试一个晚上时很有用,之后每一天都是隐患。
  • 在地址被封之后继续沿用。一旦上了名单,地址很少能再恢复。与其苦苦等待,不如直接重新部署。
  • 只运行一种协议。这是一个单点故障,而你只能在正试图逃离的那个封锁背后去修复它。
  • 只换服务器,不换凭证。如果在新的部署中继续沿用同样的密钥、端口和标识信息,就等于重新建立起你刚刚打破的关联关系。

自建代理是否合法,以及我们会记录什么

在我们这一侧,答案很简单:在我们运营的全部七个司法辖区,租用服务器并在其上运行代理都是合法的。翻墙软件是普通的软件,记者和研究人员每天都在使用。我们不记录流量、连接或 DNS 查询,不检测载荷内容,也不对协议限速。这台 VPS 是一台拥有完整 root 权限的纯净 Linux 服务器;上面运行什么、连接到哪里,只有你自己知道,我们看不到。

我们回答不了的部分,恰恰是对你最重要的部分。有几个部署深度包检测的国家,同样也在用户一端对翻墙行为进行管制,而连接者本人所面临的风险,是一个当地法律问题,不是任何主机商有资格给出建议的领域。我们能告诉你服务器上发生了什么;我们没办法告诉你,在你所在的地方会发生什么。

同样有必要说清楚,这套架构给不了你什么。私有代理能突破审查——但如果对手能同时监视连接的两端,它并不能让你变得匿名。进出你节点的流量,仅凭时间关联就可能被对应起来,而且服务器的地址对你所在的网络来说是已知的。如果你的威胁模型是某个国家专门针对你个人进行调查,而不是一个泛泛拦截所有人的过滤器,那么你需要的是 Tor 及其多跳设计,而不是单跳代理。让工具匹配真实的威胁,才是隐私和看起来像隐私之间的差别。

常见问题

绕过 DPI 审查——常见问题

01 自己的 VPS 真的能让我绕过防火长城吗?

多数情况下可以,但没有任何东西能被百分之百保证,凡是承诺绝对能绕过的主机商,大概率是在推销话术。一个全新、未被标记的 IP,能在协议还没起作用之前,就先躲过最粗暴也最常见的封锁——对已知 VPN 地址段的整段封锁。接下来,像 VLESS+REALITY 这样的现代混淆协议,能进一步抵御指纹识别和主动探测。两者结合起来,就是 2026 年真正有效的方案。但审查是一场持续博弈、一直在变化:把你的节点当作需要长期维护的东西,而不是一次性买断就完事的东西。

02 自己搭建反审查代理合法吗?

在我们运营的全部七个司法辖区,租用服务器并在其上运行代理都是合法的,而翻墙工具是普通软件,记者和研究人员每天都在使用。我们无法告诉你的是,在所在的地方使用它是否合法——有几个部署了 DPI 的国家,同样也在用户一端限制翻墙行为,而这是一个需要咨询当地律师的问题,不是主机商能够回答的。

03 身处伊朗或俄罗斯,没有银行卡能不能付款租服务器?

可以——这正是这项产品存在的具体原因。银行卡收单方会拒绝来自伊朗和俄罗斯的交易,主流主机商又会要求提供身份证件,两条路都走不通。我们的流程没有银行卡、没有银行、也没有身份验证:你可以用比特币、门罗币、以太坊、莱特币、TRON、Solana,或基于 ERC-20 / TRC-20 网络的 Tether 为账户充值,然后直接部署。详细步骤可以参考用门罗币支付一文,我们到底会问什么、不会问什么,可以参考无需 KYC 的主机服务

04 应该从哪种协议开始?

如果是应对中国的审查,先从 VLESS+REALITY 开始——主动探测是那里的主要威胁,而 REALITY 正是为此而生。如果是应对伊朗的限速,基于 QUIC 的 Hysteria2 在故意被拖慢的链路上依然扛得住。如果专门是为了 Telegram,MTProto 代理就是为此量身定制的,而且非常容易分享。Shadowsocks-2022 则是可靠的全能选项。既然你拥有完整的 root 权限,老实说,最好的做法是同时跑两种协议,留一种备用。

05 跑一个代理需要多强的服务器?

比大多数人想象的要少得多。这些代理都很轻量:MTProto 大约需要 20 MB 内存,Shadowsocks 约 30 MB,Hysteria2 约 40 MB,VLESS+REALITY 约 50 MB,V2Ray 约 60 MB。我们最小的 VPS——2 vCPU、4 GB 内存、60 GB NVMe 存储、1 Gbps 端口不限流量——对一个人来说已经绰绰有余,供一整个家庭使用也很轻松。这里真正重要的是带宽和 IP 的质量,CPU 几乎从来都不是瓶颈。

06 IP 被封锁之后会怎样?

在一台全新的服务器上重新部署,最好换一个司法辖区,再在设备上重新导入新的分享链接。由于第一台服务器从未关联过任何身份信息,新 IP 和旧 IP 之间没有任何联系。值得养成的习惯是,在别处始终保持一个使用不同协议、不同端口的第二节点在运行,这样恢复访问只是客户端上的一次切换,而不是身处主动封锁之中还要现场部署。

部署属于你自己的反审查节点

一台覆盖七个司法辖区的 ServHidden VPS——无需 KYC,仅支持加密货币支付,独立 IPv4,完整 root 权限。每月低至 $7.50,几分钟内完成部署,全程无需银行卡,也无需身份证件。

抗审查主机托管 查看VPS方案 离岸托管