VLESS через Cloudflare: полное руководство по настройке, оптимизации и обходу блокировок

Узнайте, как настроить VLESS-прокси через Cloudflare: выбор тарифа, настройка DNS, SSL, Nginx, методы транспорта (WebSocket, gRPC, XHTTP), оптимизация для цензуры и использование Workers.

Что такое VLESS и зачем использовать Cloudflare

VLESS — это современный прокси-протокол, разработанный как облегчённая версия V2Ray. Он не имеет встроенного шифрования, поэтому обычно работает поверх TLS, что делает трафик неотличимым от обычного HTTPS. Благодаря этому VLESS эффективно обходит DPI (deep packet inspection) и блокировки по IP.

Cloudflare — крупнейшая CDN-сеть, занимающая около 23% мирового CDN-трафика. Использование Cloudflare в связке с VLESS даёт несколько ключевых преимуществ:

  • Скрытие реального IP-адреса VPS: Cloudflare выступает прокси между пользователем и сервером, поэтому реальный IP остаётся скрытым от DDoS-атак и блокировок.
  • Глобальная оптимизация скорости: благодаря распределённой сети edge-серверов пользователи по всему миру получают более быстрое соединение.
  • Бесплатный SSL/TLS: Cloudflare предоставляет сертификаты автоматически, что упрощает настройку.
  • Дополнительная маскировка: трафик выглядит как обычные HTTPS-запросы к сайту, что затрудняет его детектирование.

Однако важно понимать: Cloudflare — это не VPN-сервис, а инфраструктура, которая может использоваться для проксирования. Настройка требует определённых технических навыков, но результат стоит затраченных усилий.

Выбор тарифного плана Cloudflare: Free, Pro, Business или Enterprise

Cloudflare предлагает несколько тарифных планов, и выбор зависит от ваших задач и количества пользователей.

  • Free ($0/мес.): поддерживает WebSocket, предоставляет около 100 ГБ трафика в месяц и 3 Page Rules. Этого достаточно для личного использования и небольших групп до 10–20 человек.
  • Pro ($20/мес.): добавляет полную поддержку gRPC (на Free она ограничена), смягчает лимиты полосы пропускания. Подходит для 20–50 пользователей.
  • Business ($200/мес.): включает кастомные SSL-сертификаты, усиленную безопасность и приоритетную поддержку. Рекомендуется для корпоративного использования.
  • Enterprise (договорная цена): выделенная поддержка, гарантии SLA, индивидуальные настройки. Для крупных организаций.

Для большинства личных проектов и небольших команд бесплатного плана достаточно. Однако если вы планируете активный видеостриминг или работу с большим объёмом трафика, стоит рассмотреть Pro. Важно помнить, что превышение лимита трафика на Free не приводит к блокировке, а лишь отправляет предупреждение.

При выборе также учитывайте, что поддержка gRPC на Free-плане постепенно расширяется, но для полной функциональности лучше использовать Pro.

Базовая настройка: домен, DNS и включение CDN

Первый шаг — приобрести собственный домен (например, у GoDaddy или Namecheap) и добавить его в Cloudflare. После создания аккаунта выберите опцию «Add a site», введите домен и следуйте инструкциям. Cloudflare предоставит два nameserver'а, которые нужно указать у регистратора домена. Распространение изменений обычно занимает от 24 до 48 часов.

После добавления домена настройте DNS-записи:

  1. Создайте A-запись (или AAAA для IPv6) с IP-адресом вашего VPS.
  2. Убедитесь, что статус прокси включён (оранжевое облако). Это активирует CDN.
  3. Запретите прямой доступ к IP VPS, оставив только доступ через Cloudflare.
  4. Проверьте распространение DNS командой dig your-domain.com.

Важно настроить SSL/TLS. Рекомендуемый режим — Full (strict), который обеспечивает шифрование от пользователя до Cloudflare и от Cloudflare до вашего сервера. Cloudflare автоматически выдаёт Edge Certificate, а для соединения с VPS можно использовать Origin Certificate или сертификат Let's Encrypt.

Также включите опции Always Use HTTPS и Automatic HTTPS Rewrites, чтобы все запросы шли по защищённому протоколу.

Настройка Nginx на VPS: маскировка под обычный сайт

Nginx выступает в роли фронтенда, который принимает HTTPS-запросы на порту 443 и перенаправляет VLESS-трафик на локальный порт Xray (например, 8443). Для всех остальных запросов Nginx отдаёт обычную HTML-страницу, что маскирует прокси под легитимный сайт.

Пример конфигурации Nginx:

server {
    listen 80;
    server_name ваш_домен.com;
    return 301 https://$server_name$request_uri;
}

server {
    listen 443 ssl http2;
    server_name ваш_домен.com;

    ssl_certificate /etc/letsencrypt/live/ваш_домен.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/ваш_домен.com/privkey.pem;

    location / {
        root /var/www/html;
        index index.html;
        try_files $uri $uri/ =404;
    }

    location /secret-ws {
        proxy_pass http://127.0.0.1:8443;
        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection "upgrade";
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_read_timeout 86400;
        proxy_send_timeout 86400;
        proxy_buffering off;
    }
}

Обратите внимание на таймауты — они установлены на 24 часа, чтобы поддерживать долгие WebSocket-соединения. Также важно отключить буферизацию (proxy_buffering off), чтобы данные передавались без задержек.

Для усиления маскировки можно создать простую HTML-страницу с заголовком «Мой блог о котиках» — это отвлечёт внимание от реального назначения сервера.

Установка и настройка Xray: конфигурация VLESS

Xray — это форк V2Ray, который поддерживает VLESS и другие современные протоколы. Установка выполняется одной командой:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

После установки сгенерируйте UUID для клиента командой xray uuid. Этот UUID будет использоваться для аутентификации.

Отредактируйте конфигурационный файл /usr/local/etc/xray/config.json. Пример базовой конфигурации для VLESS+WebSocket:

{
  "log": { "loglevel": "warning" },
  "inbounds": [
    {
      "port": 8443,
      "protocol": "vless",
      "settings": {
        "clients": [ { "id": "ВАШ-UUID", "level": 0 } ],
        "decryption": "none"
      },
      "streamSettings": {
        "network": "ws",
        "security": "tls",
        "wsSettings": { "path": "/secret-ws" },
        "tlsSettings": {
          "certificates": [
            {
              "certificateFile": "/etc/letsencrypt/live/ваш_домен.com/fullchain.pem",
              "keyFile": "/etc/letsencrypt/live/ваш_домен.com/privkey.pem"
            }
          ]
        }
      }
    }
  ],
  "outbounds": [ { "protocol": "freedom" } ]
}

Важно, чтобы путь /secret-ws совпадал с тем, что указан в Nginx и в клиенте. Также можно добавить параметр ?ed=2048 для early data — это ускоряет установку соединения.

После редактирования перезапустите Xray и включите автозагрузку:

systemctl restart xray
systemctl enable xray

Проверьте статус: systemctl status xray — должно быть active (running).

Методы транспорта: WebSocket, gRPC и XHTTP

Выбор метода транспорта влияет на совместимость с Cloudflare и устойчивость к блокировкам.

WebSocket — самый проверенный и стабильный вариант. Полностью поддерживается на бесплатном плане Cloudflare. Настройка проста: в Xray указывается network: "ws", в Nginx — соответствующий location с заголовками Upgrade. WebSocket сложнее детектировать, так как трафик выглядит как обычный HTTPS-запрос.

gRPC — более новый метод, основанный на HTTP/2. На Free-плане поддержка ограничена, но на Pro и Business работает полностью. Настройка требует указания network: "grpc" и согласования serviceName с путём в Nginx. gRPC может быть более эффективным, но в некоторых цензурируемых средах (например, в Китае) он может блокироваться.

XHTTP — новейший метод, добавленный во второй половине 2025 года. Работает на базе HTTP/2 и полностью поддерживается Cloudflare, включая Free-план. Поддержка клиентами (Hiddify, v2rayN) постепенно расширяется. XHTTP считается перспективным, но пока менее распространён.

Можно настроить несколько методов одновременно на одном домене, разделив их по путям. Это позволяет клиентам выбирать подходящий метод в зависимости от сети. Однако помните, что Cloudflare не кеширует VLESS-трафик, поэтому настройки кеширования не влияют на прокси.

Оптимизация для цензурируемых сред: Китай, Иран, Россия

В странах с жёсткой интернет-цензурой (Китай, Иран, Россия) использование VLESS через Cloudflare требует дополнительной оптимизации.

  • Выбор edge-серверов: Cloudflare имеет серверы по всему миру, но в Китае доступ к ним может быть нестабильным. Используйте «优选 IP» — специально подобранные IP-адреса Cloudflare, которые обеспечивают более стабильное соединение. Это можно сделать через сторонние сервисы или скрипты.
  • Приоритет WebSocket: в Китае gRPC может блокироваться, поэтому WebSocket остаётся более надёжным.
  • Несколько резервных серверов: на случай сбоя Cloudflare или блокировки конкретного IP, имейте запасные варианты.
  • Использование proxyIP: Cloudflare Workers не могут обращаться к сайтам, размещённым на Cloudflare, поэтому для доступа к таким ресурсам нужен proxyIP — промежуточный сервер, который перенаправляет запросы. Это особенно актуально для обхода блокировок.
  • Маскировка под легитимный трафик: настройте Nginx так, чтобы он отдавал реальный сайт (например, блог), а не пустую страницу. Это снижает вероятность обнаружения.

В России также важно учитывать, что Роскомнадзор активно блокирует VPN-протоколы, поэтому регулярно обновляйте конфигурации и следите за актуальными методами обхода.

Использование Cloudflare Workers для расширенной логики

Cloudflare Workers — это бессерверная платформа, позволяющая запускать JavaScript-код на edge-серверах Cloudflare. С их помощью можно реализовать дополнительную логику для VLESS-прокси.

Основные сценарии использования:

  • Маршрутизация по регионам: направлять пользователей из разных стран на разные бэкенд-серверы для оптимизации скорости.
  • Ограничение частоты запросов: защита от DDoS и чрезмерного использования.
  • Обнаружение аномалий: автоматическая блокировка подозрительных подключений.
  • Кастомные ответы: настройка страниц 404 или ошибок аутентификации для усиления маскировки.
  • Сбор статистики: агрегация логов доступа и использования трафика.

Бесплатный план Workers предоставляет 100 000 запросов в месяц, чего достаточно для личного использования. Для более масштабных задач можно перейти на платный тариф.

Пример простого Worker, который перенаправляет запросы на разные бэкенды в зависимости от страны:

addEventListener('fetch', event => {
  event.respondWith(handleRequest(event.request))
})

async function handleRequest(request) {
  const country = request.headers.get('CF-IPCountry')
  if (country === 'CN') {
    return fetch('https://backend-cn.example.com', request)
  } else {
    return fetch('https://backend-global.example.com', request)
  }
}

Однако помните, что Workers не являются полноценной заменой VPS — они имеют ограничения по времени выполнения и объёму памяти.

Настройка клиента и проверка работы

Для подключения к VLESS-прокси используйте клиенты, поддерживающие VLESS, например Nekoray, v2rayN, Hiddify или Shadowrocket.

В Nekoray добавьте новую конфигурацию:

  • Address: ваш домен
  • Port: 443
  • UUID: сгенерированный ранее
  • Encryption: none
  • Transport: ws
  • Path: /secret-ws?ed=2048 (если используете early data)
  • Host: ваш домен
  • TLS: включить, Allow Insecure — выключить

Либо импортируйте готовую ссылку:

vless://UUID@ваш_домен.com:443?type=ws&path=%2Fsecret-ws%3Fed%3D2048&host=ваш_домен.com&security=tls#MyCloudflareProxy

После подключения проверьте свой IP на сайте whatismyipaddress.com — он должен быть IP Cloudflare, а не вашего VPS. Это подтверждает, что прокси работает.

Для тестирования скорости используйте speedtest.net. Обычно скорость составляет 50–200 Мбит/с в зависимости от VPS и нагрузки.

Также можно проверить работу через SOCKS5-прокси, который поднимает Nekoray на 127.0.0.1:1080:

curl -x socks5://127.0.0.1:1080 http://ipinfo.io

Ограничения, безопасность и альтернативы

Несмотря на все преимущества, VLESS через Cloudflare имеет ограничения.

  • Задержка: добавление Cloudflare увеличивает задержку на 10–20 мс в среднем, а для пользователей из Китая — до 80–150 мс. Это может быть критично для онлайн-игр и голосовых вызовов.
  • Лимиты трафика: на бесплатном плане — около 100 ГБ/мес. Превышение не блокирует, но может вызвать предупреждения.
  • Безопасность: если вы используете Cloudflare Workers без дополнительного шифрования, трафик может быть уязвим. Рекомендуется использовать VLESS+TLS.
  • Цензура: методы, основанные на VLESS, могут быть обнаружены и заблокированы. Регулярно обновляйте конфигурации и следите за новыми методами.

Если вы не хотите самостоятельно настраивать инфраструктуру, можно воспользоваться коммерческими VPN-сервисами, которые уже реализуют VLESS+Reality и CDN-интеграцию. Однако самостоятельная настройка даёт больше контроля и экономит средства.

В качестве альтернативы Cloudflare можно рассмотреть другие CDN-провайдеры, такие как Akamai или Fastly, но они менее популярны для VLESS-прокси.

Помните: использование VPN для обхода блокировок может нарушать законодательство некоторых стран. Перед использованием ознакомьтесь с местными законами.

Вопросы и ответы

Можно ли использовать бесплатный план Cloudflare для VLESS?

Да, бесплатный план Cloudflare подходит для личного использования и небольших групп до 10–20 человек. Он предоставляет около 100 ГБ трафика в месяц, поддержку WebSocket и 3 Page Rules. Однако поддержка gRPC ограничена, а при превышении лимита трафика вы получите предупреждение, но блокировки не будет. Для активного использования или видеостриминга рекомендуется перейти на Pro ($20/мес.).

Насколько увеличивается задержка при использовании Cloudflare CDN?

В среднем задержка увеличивается на 10–20 мс по сравнению с прямым подключением к VPS. Например, при прямом подключении к VPS в Токио задержка составляет 15–25 мс, а через Cloudflare — 25–35 мс. Для пользователей из Китая задержка может достигать 80–150 мс из-за особенностей сети. Это приемлемо для большинства задач, но может быть критично для онлайн-игр и голосовых вызовов.

Что такое proxyIP и зачем он нужен?

proxyIP — это промежуточный сервер, который используется в связке с Cloudflare Workers. Cloudflare Workers не могут обращаться к сайтам, размещённым на Cloudflare, поэтому для доступа к таким ресурсам нужен proxyIP, который перенаправляет запросы. Это особенно важно при обходе блокировок, когда целевой сайт также использует Cloudflare. proxyIP может быть публичным или собственным, но его надёжность и безопасность не гарантированы.

Какой метод транспорта лучше: WebSocket или gRPC?

WebSocket — самый проверенный и стабильный метод, полностью поддерживается на бесплатном плане Cloudflare. gRPC более эффективен, но на Free-плане поддержка ограничена, а в некоторых цензурируемых средах (например, в Китае) он может блокироваться. Рекомендуется использовать WebSocket для максимальной совместимости, а gRPC — если вам нужна более высокая производительность и вы готовы перейти на платный план.

Как защитить свой VPS от обнаружения?

Чтобы скрыть реальный IP VPS, используйте Cloudflare в режиме прокси (оранжевое облако). Также настройте Nginx так, чтобы он отдавал обычный сайт для всех запросов, кроме секретного пути. Добавьте fallbacks в конфигурацию Xray, чтобы при сканировании порта не было видно прокси. Регулярно обновляйте сертификаты и следите за логами на предмет подозрительной активности.

Можно ли использовать Cloudflare Workers для VLESS без собственного домена?

Да, Cloudflare Workers предоставляет временный домен вида *.workers.dev, который можно использовать для VLESS. Однако такой домен может быть заблокирован в некоторых странах, и он менее надёжен, чем собственный домен. Для более стабильной работы рекомендуется приобрести собственный домен и привязать его к Workers.

Какие альтернативы Cloudflare существуют для VLESS?

В качестве альтернативы можно использовать другие CDN-провайдеры, такие как Akamai, Fastly или Amazon CloudFront. Однако они менее популярны для VLESS-прокси и могут иметь другие ограничения. Также можно рассмотреть использование VPS без CDN, но тогда реальный IP будет виден, что увеличивает риск блокировок. Выбор зависит от ваших требований к скорости, стоимости и устойчивости к цензуре.