个人边缘代理实战配置:Xray + Hysteria2 + REALITY Vision + WARP 多入口多出口方案

> 一个开箱即用的多入口、多出口个人代理配置,融合 Xray、Hysteria2、REALITY Vision、WARP 与可选静态 SOCKS5 路由。 ## 背景与痛点 在当今网络环境下,个人代理的需求早已不再是简单的“科学上网”。开发者、运维人员、跨境工作者常常面临以下问题: - **单协议脆弱性**:传统的 Shadowsocks 或 VMess 容易被深度包检测(DPI)识别,导致 IP 被封或服务中断。 - **多线路管理混乱**:家庭、办公室、云服务器、WARP 出口等不同线路难以统一管理,切换成本高。 - **隐私与匿名性不足**:直接使用 VPS IP 访问目标站点,容易暴露真实身份或触发风控。 - **性能与稳定性矛盾**:Hysteria2 基于 QUIC,在弱网环境下表现优异,但传统 Xray 配置中却难以优雅地整合。 - **路由策略僵化**:希望某些流量走 WARP(如访问被屏蔽的 AI 服务),某些流量走直连,某些流量走特定节点,但大多数现成配置要么全量代理,要么全量直连。 `yding-git/personal-edge-proxy` 正是为了解决这些痛点而生的一个**实战级配置仓库**。它不是一个全新的代理软件,而是将现有优秀工具(Xray、Hysteria2、WARP)以经过验证的方式组合起来,提供一套清晰、可扩展、可落地的个人边缘代理方案。 ## 项目简介 项目名称:`personal-edge-proxy` 作者:yding-git Stars:671(截至本文撰写时) 核心定位:**个人多入口、多出口代理基础设施**。它通过 Xray 作为主入口,支持 VLESS + REALITY Vision 和 Hysteria2 两种主流协议,同时利用 WARP 作为额外的出口或“跳板”,并提供静态 SOCKS5 路由规则,实现精细的流量分流。 ## 快速上手:安装与配置 ### 环境要求 - 一台 Linux 服务器(建议 Debian/Ubuntu,内核较新) - 域名一个(用于 REALITY 的伪装,可选但强烈推荐) - 基本的 Linux 命令行操作能力 ### 安装步骤 项目提供了详细的 `install.sh` 脚本和 `config/` 目录下的模板文件。以 Debian 12 为例: bash # 1. 克隆仓库 git clone https://github.com/yding-git/personal-edge-proxy.git cd personal-edge-proxy # 2. 查看配置文件模板 ls config/ # 输出:xray.json hysteria2.yaml warp.conf route.json .env.example # 3. 复制环境变量示例并根据实际情况修改 cp .env.example .env vim .env # 设置域名、UUID、端口等 # 4. 运行安装脚本(需要 root 权限) sudo bash install.sh 安装脚本会自动完成以下工作: - 安装 Xray-core(最新版本) - 安装 Hysteria2(若启用) - 配置 WARP(通过 wgcf 自动注册 WireGuard 账号) - 生成 TLS 证书(若使用域名) - 配置 systemd 服务并启动 ### 核心配置示例 #### Xray 配置(`config/xray.json` 节选) { "inbounds": [ { "port": 443, "protocol": "vless", "settings": { "clients": [ { "id": "YOUR-UUID", "flow": "xtls-rprx-vision" } ], "decryption": "none" }, "streamSettings": { "network": "tcp", "security": "reality", "realitySettings": { "serverNames": ["www.microsoft.com"], "privateKey": "YOUR_PRIVATE_KEY", "shortIds": ["abcd1234"] } } }, { "port": 8443, "protocol": "hysteria2", "settings": { "auth": "YOUR_PASSWORD" } } ], "outbounds": [ { "protocol": "freedom", "tag": "direct" }, { "protocol": "wireguard", "tag": "warp", "settings": { "secretKey": "YOUR_WARP_PRIVATE_KEY", "address": ["172.16.0.2/32", "fd01:5::2/128"], "peers": [ { "publicKey": "bmXOC+F1FxEMF9dyiK2H5/1SUtzH0JuVo51h2wPfgyo=", "endpoint": "engage.cloudflareclient.com:2408" } ] } }, { "protocol": "socks", "tag": "socks5-out", "settings": { "servers": [ { "address": "127.0.0.1", "port": 1080 } ] } } ], "routing": { "rules": [ { "type": "field", "domain": ["geosite:openai"], "outboundTag": "warp" }, { "type": "field", "domain": ["geosite:netflix"], "outboundTag": "socks5-out" }, { "type": "field", "network": "udp", "outboundTag": "direct" } ] } } #### Hysteria2 配置(`config/hysteria2.yaml` 节选) yaml server: listen: ":8443" auth: type: password password: YOUR_PASSWORD masquerade: type: proxy proxy: url: https://www.microsoft.com rewriteHost: true tls: cert: /etc/ssl/private/your-cert.crt key: /etc/ssl/private/your-key.key #### 客户端使用 - **Xray 客户端**(如 v2rayN、Nekoray)配置 VLESS + REALITY Vision,填入服务器地址、UUID、SNI 即可。 - **Hysteria2 客户端**(如 Clash Meta、NekoBox)配置服务器地址、端口、密码即可。 - 若启用了静态 SOCKS5 路由,可以在本机运行一个 SOCKS5 服务(如 danted),然后让 Xray 将特定流量转发到该服务。 ## 核心亮点深度解析 ### 1. 多入口协议:REALITY Vision + Hysteria2 的互补 - **REALITY Vision**:基于 XTLS 的 Vision 流控,利用 TLS 1.3 的会话恢复特性,将真实流量伪装成访问微软等大网站的 TLS 流量,抗封锁能力强,且无需额外证书。 - **Hysteria2**:基于 QUIC 协议,在丢包率高的网络环境下(如跨国移动网络)带宽利用率极高,且内置 obfs 混淆,能有效对抗 QoS 限制。 两者组合,一个面向 TCP 长连接(REALITY),一个面向 UDP/弱网(Hysteria2),用户可以根据网络环境自由选择入口。 ### 2. 灵活的多出口:WARP 与静态 SOCKS5 - **WARP 出口**:通过 WireGuard 接入 Cloudflare 的 WARP 网络,可以获得 Cloudflare 的 IP 段,用于绕过某些基于 IP 的地理封锁(如访问 OpenAI、Netflix 等)。 - **静态 SOCKS5 路由**:允许用户将流量转发到本机或局域网内的其他 SOCKS5 代理(如 Tor、企业代理),实现更复杂的链路。 项目通过 Xray 的 `outbounds` 和 `routing` 规则,将这些出口以“标签”形式管理,用户可以自定义任意规则组合。 ### 3. 精细的路由策略 项目默认的路由规则示例展示了如何: - 将 `openai` 域名走 WARP(解锁 AI 服务) - 将 `netflix` 域名走 SOCKS5(如住宅代理) - 将 UDP 流量直接放行(避免影响游戏或视频通话) 用户可以根据 `geosite` 数据库或自定义域名列表,实现近乎无限的分流组合。 ### 4. 自动化部署与维护 - `install.sh` 脚本不仅安装依赖,还自动生成 UUID、密钥对,并配置 systemd 服务,支持开机自启。 - 项目提供了 `update.sh` 脚本,方便升级 Xray 和 Hysteria2 版本。 - 所有配置均通过 `.env` 文件集中管理,避免在多个文件中硬编码敏感信息。 ### 5. 安全与隐私考量 - 所有敏感信息(UUID、私钥、密码)均通过环境变量注入,不直接写入配置文件(除了必要的证书路径)。 - 默认开启 `masquerade` 功能,当探测到非代理流量时,会返回一个正常的网页(如微软主页),增加隐蔽性。 - WARP 出口默认使用隐私模式,避免 DNS 泄露。 ## 适用场景 - **跨境开发者**:需要稳定访问 GitHub、Google Cloud、AWS 等资源,同时希望避免 IP 被封。 - **流媒体解锁**:通过 WARP 或 SOCKS5 出口访问 Netflix、HBO Max 等区域限制内容。 - **AI 工具用户**:ChatGPT、Claude 等对 IP 纯净度要求高,使用 WARP 出口可有效降低风控概率。 - **企业远程办公**:通过静态 SOCKS5 路由,将公司内部流量转发至内网代理,实现安全访问。 - **网络优化爱好者**:希望深入理解 Xray、Hysteria2、WireGuard 等现代代理技术的组合用法。 ## 与其他同类项目对比 | 项目 | 协议支持 | 多出口 | 自动化程度 | 适合人群 | |------|----------|--------|------------|----------| | **personal-edge-proxy** | VLESS+REALITY, Hysteria2 | WARP, SOCKS5, 直连 | 高(脚本一键) | 对灵活性和技术深度有要求的用户 | | **v2rayA** | VMess, VLESS, Trojan | 仅直连或指定出口 | 中(GUI 配置) | 普通用户,偏好图形界面 | | **sing-box** | 全协议 | 支持多出口,但需手动配置 | 低(纯配置文件) | 高级用户,喜欢自行构建 | | **Clash Meta** | VLESS, Trojan, Hysteria2 | 支持,但配置复杂 | 中(GUI + YAML) | 追求客户端生态的用户 | **优势**: - 配置集中化,修改路由规则只需编辑一个 JSON 文件,无需重启服务(Xray 支持热加载)。 - 文档详尽,作者提供了完整的部署教程和故障排查指南。 - 社区活跃,Issues 区域有大量实际问题和解决方案。 **劣势**: - 学习曲线较陡,需要理解 Xray 的 inbound/outbound/routing 概念。 - 依赖 Xray 和 Hysteria2 两个服务,维护成本略高于单一软件方案。 - 默认配置偏向于“全功能”,对于只想简单使用的用户可能显得冗余。 ## 结语 `personal-edge-proxy` 不是一个“即装即用”的黑盒,而是一套经过实战检验的“乐高积木”。它让你在享受现代代理技术带来的性能与安全性的同时,保留了极高的自定义空间。无论你是想快速搭建一个稳定的科学上网节点,还是希望深入探索多出口路由的奥秘,这个项目都值得你花时间研究。 项目地址:[https://github.com/yding-git/personal-edge-proxy](https://github.com/yding-git/personal-edge-proxy)
查看工具