文件:web_infra/vless-deploy-plan.md 大小:4.6 KB 编码:UTF-8

VLESS 代理服务部署方案

服务器:Ubuntu 24.04 / Nginx 1.24 / Xray v26.3.27
服务器公网 IP:95.181.189.99
代理域名:vless.devinbo.cc(DNS Only,不经过 Cloudflare)


一、架构

客户端 (VLESS Client)
    │
    │  WSS (WebSocket over TLS)
    ▼
┌─────────────────────────────────────┐
│  Nginx :443 (TLS termination)       │
│  vless.devinbo.cc                  │
│  location /vless → Xray:10001       │
└──────────────┬──────────────────────┘
               │ HTTP (本地回环)
               ▼
┌─────────────────────────────────────┐
│  Xray-core :127.0.0.1:10001         │
│  协议: VLESS + WebSocket            │
│  路径: /vless                        │
│  出站: freedom (直连)               │
└─────────────────────────────────────┘

二、当前部署状态(已完成)

  • [x] Xray v26.3.27 已安装,服务运行中(systemctl active)
  • [x] SSL 证书已申请(Let's Encrypt,到期 2026-10-06,自动续期)
  • [x] Xray 配置完成(VLESS + WebSocket,监听 127.0.0.1:10001)
  • [x] Nginx vless-proxy vhost 已配置并启用
  • [x] Xray 监听 127.0.0.1:10001 正常
  • [x] Nginx 监听 443 正常

三、待你完成的一步操作

在 Cloudflare 添加 DNS 记录

登录 Cloudflare → devinbo.cc 域名 → DNS 设置,添加:

类型 名称 内容 代理状态
A vless 95.181.189.99 DNS Only (灰云)

关键:必须设为灰云(DNS Only),不能是橙云(Proxied)。
否则 Cloudflare 会拦截 WebSocket 流量并产生重定向循环。

添加后等 1-2 分钟 DNS 生效即可使用。


四、客户端配置

连接参数

参数
协议 VLESS
地址 vless.devinbo.cc
端口 443
UUID a89b6286-eb71-4d91-a1e4-983c080a022c
传输协议 WebSocket (ws)
路径 /vless
底层加密 TLS
SNI vless.devinbo.cc
允许不安全 false

VLESS 分享链接

vless://[email protected]:443?encryption=none&security=tls&sni=vless.devinbo.cc&type=ws&host=vless.devinbo.cc&path=%2Fvless#VLESS-zejun

推荐客户端

平台 客户端
Windows v2rayN, Nekoray
macOS V2RayU, Clash Verge Rev
Android v2rayNG, Nekobox
iOS Shadowrocket (付费), Streisand

五、关键文件清单

用途 路径
Xray 配置 /usr/local/etc/xray/config.json
Xray 日志 /var/log/xray/
Nginx 代理 vhost /etc/nginx/sites-available/vless-proxy
SSL 证书 /etc/letsencrypt/live/www.devinbo.cc/
Nginx 备份 /etc/nginx/sites-available/zejun-space-docs.bak

六、运维命令

# 重启 Xray
systemctl restart xray

# 查看 Xray 日志
journalctl -u xray --no-pager -n 50
tail -f /var/log/xray/access.log

# 查看 Nginx 代理日志
tail -f /var/log/nginx/vless-proxy.access.log

# 检查证书到期
certbot certificates

# 检查连接数
ss -tnp | grep 10001 | wc -l

七、安全说明

  • Xray 只监听 127.0.0.1:10001,外部无法直连
  • routing 规则阻止访问内网 IP(geoip:private → block)
  • vless.devinbo.cc 非代理路径返回 404,不暴露信息
  • SSL 证书自动续期
  • 建议后续开启 BBR 加速(见下方)

BBR 加速(可选)

echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf
echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf
sysctl -p

八、回滚方案

# 停止 Xray
systemctl stop xray && systemctl disable xray

# 移除 Nginx vless-proxy
rm /etc/nginx/sites-enabled/vless-proxy
nginx -t && systemctl reload nginx

# 在 Cloudflare 删除 vless 的 A 记录