VLESS + Reality Rehberi: Güvenli Proxy Kurulumu

popüler
SUNUCU KURULUMUNUZU YÜKSELTİN! AVA UYGULA VE BAŞLATIN %15 İNDİRİM
PROMO KULLANIN:

Anahtar Terimler

Kılavuza başlamadan önce, bu rehberde açıklığa kavuşturulması gereken temel terimler aşağıda verilmiştir.

Anahtar TerimTanım
🔐 VLESSV2Ray/Xray ekosisteminden hafif bir proxy protokolü olup, kullanıcıları UUID ile doğrular ve genellikle Reality gibi modern stealth taşıma mekanizmaları ile birlikte kullanılır.
🔀 Proxy vs VPNBir proxy genellikle uygulama trafiğini bir sunucu üzerinden iletirken, geleneksel bir VPN tipik olarak cihaz veya sistem için tam bir sanal ağ tüneli oluşturur.
🎭 RealityXray için bir stealth taşıma mekanizması olup, tarafik tarayıcı benzeri TLS parmak izleri ve özel anahtar tabanlı doğrulama kullanarak normal HTTPS’ye çok daha benzer görünmesini sağlar.
🔍 DPI (Derin Paket İncelemesi)Paket desenlerini, el sıkışmaları ve protokol parmak izlerini analiz ederek VPN’ler ve proxy’ler gibi trafiği tanımlamak ve engellemek için kullanılan bir ağ filtreleme tekniğidir.
🖥️ VPSUzaktan kiralayıp kontrol ettiğiniz ve VLESS + Reality kurulumunuz için ana makine olarak görev yapan bir Sanal Özel Sunucudur.
⚙️ 3x-uiJSON’u manuel olarak düzenlemeden inbound’lar, kullanıcılar ve Reality ayarlarını oluşturmanıza olanak tanıyan Xray için web tabanlı bir yönetim panelidir.
🚀 Xray3x-ui’nin altında çalışan ve VLESS, Reality, yönlendirme ve istemci bağlantılarını gerçekten işleyen temel proxy motorudur.
🆔 UUIDHer istemciye atanan ve VLESS tarafından ana doğrulama değeri olarak kullanılan benzersiz bir tanımlayıcıdır.
🌐 SNISunucu Adı Göstergesi, sunucuya hangi ana bilgisayar adının istendiğini söyleyen ve Reality hedef yapılandırması ile doğru şekilde eşleşmesi gereken bir TLS alanıdır.
🧬 x25519 Anahtar ÇiftiReality tarafından kullanılan ve onaylı istemcilerin bağlantıyı tamamlamasını sağlarken istenmeyen araştırmaların farklı şekilde ele alınmasını sağlayan genel/özel anahtar çiftidir.
🔑 Genel anahtar vs özel anahtarGenel anahtar istemci ile paylaşılır böylece bağlanabilir, özel anahtar ise yalnızca sunucuda kalır ve hiçbir zaman açığa çıkarılmamalıdır.
🧭 uTLS Parmak İziBağlantının sıradan tarayıcı trafiğine benzemesini sağlamak için chrome gibi kullanılan, tarayıcı benzeri bir TLS istemci parmak izidir.
📡 InboundXray/3x-ui’de sunucu tarafı dinleyici yapılandırması olup, istemcilerin nasıl bağlandığını tanımlar; protokol, port, taşıma ve güvenlik ayarlarını içerir.
BBRGoogle’dan gelen ve bazı VPS ağ yollarında verim ve yanıt hızını iyileştirebilen bir TCP tıkanıklık kontrol algoritmasıdır.
ACME doğrulamasıLet’s Encrypt gibi sertifika hizmetleri tarafından sunucunuz veya alan adınızın erişilebilir olduğunu ve sertifika talep etmeye yetkili olduğunu doğrulamak için kullanılan genel doğrulama adımıdır.

2026’da VLESS VPN’i Reality Stealth ile Kurma

Hayal kırıklığı tanıdık geliyor: VPN sunucunuzu kurup her şey mükemmel çalışıyor, sonra bir sabah uyanıp onu engellenmiş buluyorsunuz. Dün çalışan bağlantı bugün başarısız oluyor. Sizin tarafınızda hiçbir değişiklik yok, ama aniden hiçbir şey çalışmıyor. Bu varsayımsal bir senaryo değil—2026’da geleneksel VPN protokollerini kullanmanın gerçeği, burada derin paket inceleme teknolojisi şifreli trafiği bile tanımlamak ve engellemek için gelişmiştir.

Çözüm farklı bir şifreleme algoritması veya daha hızlı bir protokol değil—trafiğinizin ağda nasıl göründüğüne yönelik temelden farklı bir yaklaşımdır. VLESS, Reality stealth protokolü ile birleştirildiğinde, 2026’da proxy trafiğini sıradan HTTPS trafiğine çok daha yakın göstermek için mevcut olan en etkili kendi kendine barındırılan yaklaşımlardan biridir. Bu kılavuz, bu yaklaşımın neden işe yaradığını anlamaktan cihazınızda çalışan bir bağlantıya kadar, 3x-ui kontrol panelini kullanarak kendi VLESS + Reality sunucunuzu dağıtmanız konusunda size rehberlik eder.


Sorun: Standart VPN’ler Neden Engelleniyor

Basit bir OpenVPN veya WireGuard sunucusunun aylar hatta yıllar boyunca güvenilir bir şekilde çalışacağı günler geçti. Derin Paket İncelemesi (DPI) teknolojisi dramatik bir şekilde ilerledi ve artık sadece şifrelenmemiş trafiği tespit etmekle sınırlı değil. Modern DPI sistemleri, VPN bağlantılarını olağanüstü bir doğrulukla tanımlamak için ağ trafiğinizin birden fazla özelliğini incelemektedir.

DPI, trafiğinizi incelerken birkaç şeye bakar. Paket boyutları, normal web taramasıyla eşleşmeyen desenleri ortaya çıkarır—geleneksel VPN protokolleri, eğitilmiş algoritmalar tarafından tanınabilen karakteristik paket boyutu dağılımları üretir. Zamanlama desenleri de önemlidir; bir VPN el sıkışmasındaki paketler arasındaki aralık, meşru tarayıcı davranışından farklıdır. Ve bir protokol TLS kullandığında, TLS parmak izi önemli hale gelir: istemciniz herhangi bir gerçek tarayıcıyla eşleşmeyen parametrelerle bir bağlantı başlatırsa, sistem bunu işaretleyebilir.

Standart OpenVPN veya WireGuard kullanarak bağlandığınızda ne olduğunu düşünün. Trafik şifrelenmiş, ancak yine de tanınabilir bir şekle sahip. OpenVPN genellikle sıradan bir tarayıcı oturumuna benzemeyen bir TLS el sıkışması ve trafik deseni ortaya çıkarır. WireGuard hiç TLS kullanmaz, ancak UDP tabanlı el sıkışması ve paket davranışı, filtrelenmiş ağlarda yeterince ayırt edici olmaya devam eder. Yanlış ülke koduna sahip bir pasaporta sahip olmak gibi—belge geçerli, ancak ayrıntılar meşru hiçbir gezginle eşleşmiyor.

2026’da bu engelleme her zamankinden daha hızlı gerçekleşiyor. Bir zamanlar yeni dağıtılan bir VPN tespit edilmeden önce aylar çalışabiliyorken, şimdi yeni sunucular canlı olduktan sonra günler hatta saatler içinde tanımlanabiliyor. Engelleme aynı zamanda daha yaygın, ISP düzeyinde, kurumsal ağ düzeyinde ve bazı yargı alanlarında ulusal güvenlik duvarı düzeyinde gerçekleşiyor. Trafiğinizi şifreleyen bir çözüme değil—trafiğinizi tamamen başka bir şey gibi gösteren bir çözüme ihtiyacınız var.


VLESS Nedir? Protokol Açıklaması

VLESS, “VMess Less” anlamına gelir—adı doğrudan tasarım felsefesini yansıtır. V2Ray projesinde orijinal varsayılan taşıma protokolü olan VMess protokolünün daha hafif ve basit bir halefi olarak oluşturulmuştur. VMess şifreleme, kimlik doğrulama ve taşımayı sıkı bir şekilde birleştirirken, VLESS gereksiz katmanları ortadan kaldırır ve temiz, durumsuz bir taşıma protokolü bırakır.

Öncülü VMess’ten farklı olarak, VLESS’in zaman bağımlılığı yoktur. VMess, istemci ve sunucu arasında senkronize saatler gerektiriyordu ve tanınabilir bir parmak izi haline gelen bir AlterID mekanizması kullanıyordu. VLESS bu gereksinimlerin her ikisini de ortadan kaldırarak, daha hafif ve yapılandırması daha basit hale getirir. Kimlik doğrulama mekanizması UUID (Evrensel Olarak Benzersiz Tanımlayıcı) kullanır—standart kimlik doğrulama sistemlerinde karşılaştığınız aynı format, çalışması tanıdık hale getirir.

İşte kritik ayrım: VLESS bir proxy olarak işlev görür, tam bir VPN tüneli değil. Protokol, trafiğinizi sunucu üzerinden yönlendirir ve tam bir sanal ağ arayüzü oluşturmaz. Çoğu kullanıcı için bu ayrım akademiktir—işlevsel sonuç, bir VPN’den beklediğiniz tam olarak budur: trafiğiniz sunucunun IP adresinden kaynaklanıyor gibi görünür. Ancak bu proxy mimarisi, VLESS’in Reality ile neden bu kadar iyi çalıştığının tam nedenidir; daha hafif protokol yükü, gizlilik mekanizmasının müdahale olmadan çalışmasına izin verir.

Proxy tasarımı ayrıca geleneksel VPN protokollerine kıyasla daha az yük anlamına gelir. Yönetilecek çekirdek düzeyinde tünel arayüzü yoktur, gerekli olandan daha fazla şifreleme katmanı yoktur ve protokol, modern TLS tabanlı gizlilik mekanizmalarıyla çalışmak için sıfırdan tasarlanmıştır. Bu basitlik bir sınırlama değil, bir özelliktir—daha az şey yanlış gidebilir ve daha az parmak izi tespit edilebilir.


Gerçekliği Anlamak: Gizli Teknoloji

Reality, VLESS’i başka bir proxy protokolünden sıradan şifreli web trafiğinden ayırt edilmesi çok daha zor olan bir şeye dönüştüren şeydir. Mekanizması basitlikteki zarafeti ile dikkat çekicidir: yaptığınız şeyi gizlemeye çalışmak yerine, Reality trafiğinizi tamamen başka bir şey gibi gösterir.

Reality, TLS el sıkışması düzeyinde çalışan bir teknik aracılığıyla bunu başarır. Bir istemci sunucunuza bağlandığında, gerçek bir tarayıcıyı taklit eden bir TLS ClientHello gönderir—Chrome, Firefox veya başka bir popüler tarayıcının parmak izini çoğaltmak için uTLS kütüphanesini kullanır. Sunucu daha sonra bağlantıyı, x25519 anahtar çifti etrafında oluşturulmuş Reality’nin anahtar malzemesi ve istemci parametreleri kullanarak doğrular. İstemci beklenen Reality değerlerini sunuyorsa, bağlantı bir VLESS proxy olarak devam eder. Sunmuyorsa—ki bu, bir DPI sistemi veya aktif araştırma sunucunuza çarptığında olur—trafik www.microsoft.com veya www.apple.com gibi meşru bir hedef web sitesine iletilir. Araştırma sistemine, sunucunuz açık bir proxy uç noktası yerine normal bir web sitesi gibi görünür.

Bunu bir üniform giymek olarak düşünün. Sınır görevlisi araçları incelerken her arabayı ayrıntılı olarak kontrol etmez—kayıt, plakalar ve şoför görünüşüne göre meşru görünen araçları geçirir. Trafiğiniz büyük bir şirketin üniformunu giyiyor, bu nedenle ağ müfettişi aslında başka bir şey olduğunu ortaya çıkaracak ayrıntılı incelemeyi yapmadan onu geçirir. uTLS parmak izi kılıftır ve x25519 anahtar değişimi sadece istemcinizin bildiği gizli el sıkışmadır.

Kritik bir nokta: bunun çalışması için kendi alan adınıza sahip olmanız gerekmez. Önceki gizli yöntemler, bir alan adına sahip olmanızı ve Let’s Encrypt sertifikaları almanızı gerektiriyordu; bu bir iz bırakıyordu ve ek karmaşıklık yaratıyordu. Reality sadece bir VPS IP adresi gerektirir. Hedef web siteleri (Microsoft, Apple, Google) neredeyse %100 çalışma süresi ve en son TLS 1.3 protokolü desteğine sahiptir ve bu teknik için mükemmel bağlantı noktaları haline gelir.

Port 443, bu kılıfın en iyi karışma şansını verir. Standart HTTPS trafiği normalde port 443’ü kullanır, bu nedenle Reality’yi bu portta tutmak bağlantıyı sıradan web taramasına çok daha yakın görünmesini sağlar. Diğer portlar teknik olarak çalışabilir, ancak artık günlük HTTPS trafiğinin varsayılan şekliyle eşleşmediği için kılıfı zayıflatırlar.


Yaygın Yanlış Anlamalar

Devam etmeden önce, VLESS + Reality’yi ilk kez keşfeden insanları yanıltan üç yanlış anlamayı ele alalım.

    “VLESS bir VPN’dir.” Teknik açıdan, VLESS bir proxy protokolüdür, geleneksel anlamda bir VPN değildir. TUN/TAP arayüzü, sanal ağ adaptörü ve yönlendirme tablosu manipülasyonu yoktur. Ancak kullanıcı perspektifinden işlevsel olarak, bir VPN’den beklediğiniz tam olarak bunu sağlar—internet trafiğiniz sunucunun IP adresinden geliyormuş gibi görünür. Bu ayrım ağ mühendisleri için önemlidir ancak son kullanıcılar için nadiren önemlidir.

    “Reality bir alan adına ihtiyaç duyar.” Bu, kendi alan adlarını ve Let’s Encrypt sertifikalarını kullanan önceki gizlilik teknikleri için doğruydu. Reality özellikle kontrol ettiğiniz herhangi bir alan adı olmadan çalışmak için tasarlanmıştır. Tarayıcı parmak izi taklit etme ve x25519 anahtar kimlik doğrulaması kullanır; bu da herhangi bir şeyi kaydetmenize, yönetmenize veya yenilemenize gerek olmadığı anlamına gelir. Bir kez ayarlayın ve çalışmaya devam eder.

    “Bu hacklenemez.” Hiçbir şey hacklenemez değildir. Reality, gerçekten normal HTTPS trafiği gibi göründüğü için algılanmaya ve engellenmesine karşı oldukça dirençlidir. Ancak DPI teknolojisindeki gelecekteki iyileştirmelere, potansiyel protokol parmak izi tanımaya veya hedefli saldırılara karşı bağışık değildir. Sağladığı şey, 2026’da en yaygın ağ filtreleme biçimlerine karşı mevcut en iyi korumadır. Bunu sihirli bir kalkan değil, sağlam bir çözüm olarak düşünün.


Başlamadan Önce Gerekli Olanlar

Bu pratik bir kontrol listesidir. Uygulamaya başlamadan önce, her şeyin yerinde olduğunu doğrulayın. Bu, kurulumun yarısında kritik bir bileşenin eksik olduğunu keşfetmenizi önler.

Herhangi bir sağlayıcıdan bir VPS’ye ihtiyacınız vardır (örneğin AvaHost), ve benzer hizmetler de gayet iyi çalışır. Tipik tek kullanıcı performansı için, 1 CPU çekirdeği ve 1GB RAM’e sahip temel bir plan yeterlidir. Sunucu Ubuntu 22.04 LTS veya 24.04 LTS çalıştırmalıdır; bu sürümler gerekli ağ özellikleri için çekirdek desteğine sahiptir.

Root SSH erişimi gereklidir. Sunucunuza komut satırı aracılığıyla bağlanabilme ve ayrıcalıklı komutları yürütebilme yeteneğine ihtiyacınız vardır. Çoğu VPS sağlayıcısı bunu varsayılan olarak sunar—dağıtımdan sonra bir IP adresi, kullanıcı adı (genellikle root) ve bir parola veya SSH anahtarı alırsınız.

İstemci uygulamaları için, cihazlarınıza bağlı olarak şunlara ihtiyacınız vardır: Android için v2rayNG, Windows için v2rayN, macOS için V2Box veya Streisand ve iOS için Shadowrocket veya FoXray. Bu uygulamaları bu kılavuzun ilerleyen bölümlerinde istemci uygulamaları bölümünde ayrıntılı olarak ele alacağız.

Reality yönteminin önemli bir avantajı: kontrol ettiğiniz bir etki alanına ihtiyacınız yoktur. Birçok gizli kurulum, bir etki alanı kaydetmenizi ve yönetmenizi gerektirir, ancak Reality doğrudan VPS IP’sinden çalışabilir ve meşru bir TLS hedefinin görünümünü ödünç alabilir.

Yasal hususlar hakkında kısa bir not: Bu kılavuzda açıklanan teknikler, meşru gizlilik ve erişim ihtiyaçları için tasarlanmıştır. İnternet filtreleme yasaları bölgeye göre önemli ölçüde değişir. Bu araçların kullanımının bölgenizde geçerli yasalara uygun olduğundan emin olun.


Sunucu Hazırlığı: BBR ve Temel Ayarlar

Ön koşullar doğrulandıktan sonra sunucuyu hazırlayalım. Bu aşama, herhangi bir yazılım yüklemeden önce VPS’inizi optimize eder ve başlangıçtan itibaren maksimum performans sağlar.

💡 İPUCU: Dağıtımdan önce BBR’yi kullanın — sınırlı veya yüksek gecikmeli bağlantılarda çoğunlukla verim ve gecikmeyi iyileştirir.

Öncelikle sistem paketlerinizi güncelleyin. Bu, en son güvenlik güncellemelerine ve gerekli bağımlılıklara sahip olduğunuzdan emin olur:
apt update && apt upgrade -y
Bu adım VPS sağlayıcınıza ve ağ hızınıza bağlı olarak 1-5 dakika sürebilir. Bazı sağlayıcılar dağıtım sırasında görüntülerini önceden güncelledikleri için bu adım bazı sistemlerde hızlı tamamlanabilir.

Sonra, Google BBR tıkanıklık kontrolünü etkinleştirin. BBR (Bottleneck Bandwidth and Round-trip propagation time), Google’ın tıkanıklık kontrol algoritmasıdır. Esas olarak paket kaybına sinyal olarak güvenmek yerine, mevcut bant genişliğini ve gidiş-dönüş süresini daha doğrudan modellemeye çalışır; bu, bazı VPS bağlantılarında verim ve yanıt hızını iyileştirebilir.
# Verify BBR module is available
lsmod | grep tcp_bbr

Hiçbir şey görünmezse, modülü manuel olarak yükleyin:
modprobe tcp_bbr

Şimdi BBR’yi kalıcı olarak etkinleştirmek için sysctl yapılandırması oluşturun:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF


Yapılandırmayı uygulayın:
sysctl -p /etc/sysctl.d/99-bbr.conf
BBR’nin etkin olduğunu doğrulayın:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Etkin algoritma olarak bbr‘yi görmelisiniz.

Bazı sistemler BBR etkinleştirildikten sonra yeniden başlatmadan fayda sağlar — modülün düzgün yüklenmesini ve tüm ağ optimizasyonlarının etkili olmasını sağlar:
reboot
Şimdi 443 numaralı portun erişilebilir olduğundan emin olun. 3x-ui yükleyicisinin yerleşik Let’s Encrypt akışını panel için kullanmayı planlıyorsanız, 80/tcp portuna da izin verin — bu port ACME sertifika doğrulaması için kullanılır, panel için değil. VPS sağlayıcınızda ayrıca bir bulut güvenlik duvarı veya güvenlik grubu katmanı varsa, aynı portlara orada da izin verin. Ubuntu’da, en güvenli yol genellikle UFW’dir.
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ UYARI: 443 numaralı port, normal HTTPS trafiğiyle eşleştiği için güçlü bir şekilde önerilir. Diğer portlar teknik olarak çalışabilir, ancak daha az doğal bir ş

3x-ui Panel Kurulumu

3x-ui web kontrol paneli, VLESS + Reality sunucunuzu yönetmek için grafik bir arayüz sağlar. Xray yapılandırmasının çoğunu sizin için gerçekleştirir ve anahtar oluşturmayı JSON dosyasını elle düzenlemekten çok daha kolay hale getirir. MHSanaei fork’unu kullanacağız; bu fork aktif olarak bakımı yapılmakta ve Reality dahil mevcut protokolleri desteklemektedir. Bir uyarı: proje kendisi 3x-ui’yi kişisel kullanım paneli olarak tanımladığından, bunu bir yönetici kolaylık katmanı olarak değerlendirin ve paneli dikkatli bir şekilde güvenli hale alın.

Yükleyiciyi çalıştırmadan önce, kolayca gözden kaçabilecek bir gereksinime dikkat edin: yükleyicinin yerleşik Let’s Encrypt kurulumunun panel için bir SSL sertifikası vermesini istiyorsanız, 80/tcp açık olmalı ve genel internetten erişilebilir olmalıdır. Bu ACME doğrulama portu, kurulum sırasında seçtiğiniz panel portundan ayrıdır.

Kurulum komutunu çalıştırın:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Yükleyicinin mevcut sürümleri, birçok öğreticide hala gösterilen eski numaralı Kur / Güncelle / Kaldır menüsüyle başlamaz. Bunun yerine, komut dosyası kuruluma hemen başlar, eksik bağımlılıkları yükler, en son sürümü indirir ve ardından sizi panel kurulum istemlerine yönlendirir.

Tipik bir kurulum akışı şu şekilde görünür:

  1. Özel bir panel portu ayarlayıp ayarlamayacağınızı veya yükleyicinin rastgele bir port oluşturmasına izin verip vermeyeceğinizi seçin.
  2. Yükleyicinin rastgele bir kullanıcı adı, parola ve webBasePath oluşturmasına izin verin.
  3. Panel SSL’yi nasıl yapılandıracağınızı seçin:
    • 1 = Bir alan adı için Let’s Encrypt
    • 2 = Sunucu IP’si için Let’s Encrypt
    • 3 = mevcut bir sertifikayı kullan
  4. Yerleşik Let’s Encrypt akışını kullanıyorsanız sertifika istemlerini tamamlayın.

⚠️ ÖNEMLİ: Panel portu, ACME doğrulama portuyla aynı şey değildir. Paneli 13525 gibi rastgele bir portta çalıştırabilir ve Let’s Encrypt’in sertifikayı doğrulaması için hala genel 80/tcp açık olması gerekebilir.

Önemli kural basittir: eski öğreticilerden kopyalanan varsayımlar değil, kendi yükleyiciniz tarafından yazdırılan tam kimlik bilgilerini, yolu ve URL’yi kullanın.

Son çıktınız şuna daha çok benzer olacaktır:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

Hizmetin çalıştığını doğrulayın:

systemctl status x-ui

Bu kontrol önemlidir. Durum çıktısındaki web sunucusu satırına özellikle bakın:

  • Web server running HTTPS … görürseniz, panel SSL’si doğru şekilde çalışıyor demektir.
  • Web server running HTTP … görürseniz, panel başarıyla yüklendi ancak SSL kurulumu tamamlanmadı.

Panele kendi kurulumunuz tarafından oluşturulan tam URL, kullanıcı adı ve parolayı kullanarak erişin. Yolun /panel olduğunu ve kimlik bilgilerinin admin/admin olduğunu varsaymayın; kendi kurulumunuz açıkça bunu söylemediği sürece.

💡 İPUCU 1: Mevcut panel ayarlarını tekrar görmek ve Erişim URL’sini yazdırmak için CLI’de “x-ui” komutunu çalıştırın ve menü çıktısından “10” numaralı “Mevcut Ayarları Görüntüle” seçeneğini seçin.

💡 İPUCU 2: Erişim URL’si yüklenmezse, 3x-ui panel portunun VPS güvenlik duvarında açık olduğundan emin olun. Örneğin, paneliniz “13525” portunda çalışıyorsa, şu komutla izin verin: ” ufw allow 13525/tcp “. 13525 yerine 3x-ui paneli için yapılandırdığınız gerçek portu yazın.

Yükleyici biterse ancak systemctl status x-ui HTTP yerine HTTPS gösterirse

En yaygın neden, Let’s Encrypt doğrulaması sırasında 80/tcp‘nin genel internetten erişilebilir olmamasıdır. Bu durumda, panel yine de yüklenebilir ve başlayabilir, ancak sertifika verme başarısız olur.

Önce güvenlik duvarını düzeltin:

ufw allow 80/tcp
ufw status

VPS sağlayıcınızın bir bulut güvenlik duvarı veya güvenlik grubu katmanı varsa, orada da 80/tcp‘ye izin verin. Ardından 3x-ui yönetim komut dosyasından panel sertifikası kurulumunu yeniden çalıştırın:

x-ui

IP tabanlı bir panel sertifikası için şunu seçin:

  • 196 (IP Adresi için SSL Al)

Alan adı tabanlı bir panel sertifikası için şunu seçin:

  • 191 (SSL Al (Alan Adı))

Sertifika verildikten sonra tekrar doğrulayın:

systemctl status x-ui

Devam etmeden önce durum çıktısının Web server running HTTPS … göstermesini istiyorsunuz.

💡 İPUCU: Oluşturulan kimlik bilgilerini ve panel URL’sini hemen kaydedin. Ayrıca, sertifika verme başarısız olursa yükleyici özeti yanıltıcı olabileceğini unutmayın — son blok bir HTTPS URL’si yazdırırsa ancak systemctl status x-ui hala HTTP gösterirse, hizmet durumu çıktısına güvenin ve devam etmeden önce SSL’yi düzeltin.


VLESS + Reality Inbound Yapılandırması

Bu, VPN benzeri sisteminizin gerçekten oluşturulduğu kritik yapılandırma adımıdır. 3x-ui paneli içinde Inbounds → Add Inbound bölümüne gidin.

Alanları aşağıdaki gibi yapılandırın:

AlanDeğerNotlar
ProtocolVLESSAçılır menüden seçin
Listen IP0.0.0.0Varsayılan / tüm arayüzler
Port443En doğal HTTPS gizlemesi için önerilir
Client → AuthenticationBoş bırakın / varsayılanBu temel kurulum için Get New keys kullanmayın
Client → decryptionnoneVLESS için gerekli
Client → encryptionnoneVarsayılanda bırakın
Client → Flowxtls-rprx-visionBunu Client alt bölümünde ayarlayın. Bu alanı henüz görmüyorsanız, önce Transmission’ı TCP (RAW) ve Security’yi reality olarak ayarlayın.
TransmissionTCP (RAW)Doğrudan TCP taşıması kullanın
SecurityrealityGüvenlik seçeneklerinden seçin
uTLSchromeYaygın bir tarayıcı parmak izini kullanın
Targetwww.microsoft.com:443Geri dönüş/yoklama için kararlı TLS 1.3 hedefi
SNIwww.microsoft.comTarget ile uyumlu tutun
Short IDsOluşturun veya panel varsayılanını kullanınOluşturulan bir değeri istemciye kopyalayın
SpiderX/Basit varsayılan
Public KeyGet New Cert ile oluşturunBunu istemciye kopyalayın
Private KeyGet New Cert ile oluşturunBunu yalnızca sunucuda tutun

📋 NOT: Diğer görünür alanları — Total Flow, Traffic Reset, Duration, Fallbacks, Proxy Protocol, HTTP Obfuscation, Sockopt, External Proxy, Show, Xver, Max Time Diff, Min Client Ver, Max Client Ver, Sniffing ve ML-DSA alanları — bu temel kurulum için varsayılanlarında bırakın.

Son olarak, inbound’u oluşturmak için Save düğmesine tıklayın.

⚠️ UYARI: Port 443, sıradan HTTPS trafiğiyle eşleştiği için en iyi varsayılantır. Değiştirirseniz, inbound yine de çalışabilir, ancak artık bu kadar temiz bir şekilde gizlenmez.

⚠️ UYARI: Reality hedefi TLS 1.3’ü desteklemelidir — Microsoft, Apple ve Google güvenli seçeneklerdir. TLS 1.3’ü desteklemeyen bir hedef kullanmak, protokol özellikle TLS 1.3 el sıkışmaları için tasarlandığından Reality’nin başarısız olmasına neden olacaktır.

Bu değerlerin neden önemli olduğu: port 443 size en inandırıcı HTTPS profilini verir, kararlı bir TLS 1.3 hedefi yoklamalara meşru bir yer sağlar ve chrome parmak izi, istemci tarafını internetteki en yaygın tarayıcı parmak izlerinden biriyle hizalamış tutar. Basit başlayın, bir çalışan yol elde edin, sonra gerekirse birden fazla hedef için daha sonra genişletin.


3x-ui’de Kullanıcı Yönetimi

Inbound yapılandırıldıktan sonra, cihazlarınızın kimlik doğrulaması için kullanacağı kullanıcı bağlantıları oluşturmanız gerekir. 3x-ui’de Inbounds → [VLESS inbound Menünüzü Tıklayın] → Add Client seçeneğine gidin.

Her kullanıcı benzersiz bir UUID (otomatik olarak oluşturulan), tanımlama için bir e-posta ve isteğe bağlı trafik/son kullanma tarihi sınırları alır. Bir istemci oluşturduğunuzda, panel bağlantı için gereken değerleri oluşturur: sunucu adresi, UUID, flow, genel anahtar, kısa ID ve SNI ile ilgili ayarlar.

Seçilen inbound’un artı (“+”) işaretine basarak, kullanıcı listesi görünecektir.

İstemci Dışa Aktarma

Tek bir istemcinin bağlantı ayrıntılarını dışa aktarmak için, önce inbound satırını genişletin, böylece istemciler tablosu görünür olur. İstemci satırında, istemci başına iki dışa aktarma işlemini kullanın:

  • QR simgesi → QR modalını açar
  • Bilgi simgesi → ayrıntılar modalını açar

Bunlar ilk iki paylaşım yöntemine karşılık gelir.

QR Kodu: İstemcinin QR simgesini tıklayın. Abonelikler etkinse, QR modali iki QR kodu gösterebilir:

  • Abonelik → istemcinin abonelik URL’si için bir QR
  • İstemci QR’ı (istemci e-postası veya tanımlayıcısı ile etiketlenmiş, örneğin example@mail.com) → doğrudan VLESS Reality URI’ı için bir QR

Abonelik QR’ı, otomatik güncellemeleri destekleyen istemciler için yararlıdır. İstemci QR’ı, o belirli istemci için tek seferlik doğrudan içe aktarmadır.

Paylaşım Bağlantısı / URL: İstemcinin Bilgi simgesini tıklayın. Ayrıntılar modalında, iki metin dışa aktarma türü görebilirsiniz:

  • Abonelik URL’si → yenilenebilir bir abonelik uç noktası
  • URL → o istemci için doğrudan VLESS Reality URI’ı

Masaüstü içe aktarma için URL bölümünün yanındaki kopyala düğmesini kullanın.

Minimum olarak, kullanılabilir bir doğrudan Reality URI’ı doldurulmuş değerler içermelidir:

type=tcp
encryption=none
security=reality
sni=www.microsoft.com
fp=chrome
pbk=YOUR_PUBLIC_KEY
sid=YOUR_SHORT_ID
spx=/
flow=xtls-rprx-vision

pbk=, Reality genel anahtarıdır ve doğrudan VLESS URI’ında yer almalıdır. Abonelik URL’sinin kendisi genellikle pbk= içermez çünkü bu yalnızca getirme uç noktasıdır; döndürülen yapılandırma gerçek Reality parametrelerini içerir.

Bazı 3x-ui sürümlerinde pbk=‘nin boş olduğu Reality paylaşım bağlantısı hataları yaşanmıştır. Doğrudan URI’da pbk= veya sid= eksikse, buna körü körüne güvenmeyin. Bu durumda, bunun yerine manuel yapılandırma kullanın.

Manuel Yapılandırma: Ayrı bir “manuel yapılandırma” dışa aktarma düğmesi yoktur. Uygulamada, manuel yapılandırma, değerleri doğrudan istemci uygulamasına girmek veya ham değerlerden son VLESS Reality URI’ını kendiniz oluşturmak ve doğrulamak anlamına gelir. Gerekli değerleri şuradan toplayın:

  • Bilgi modali: sunucu adresi, port, UUID, flow ve doğrudan URI
  • inbound’un Reality ayarlarıSNI, genel anahtar, kısa ID, parmak izi (chrome) ve gerekirse SpiderX (/)

Farklı cihazlar veya farklı kişiler için birden fazla kullanıcı oluşturabilirsiniz. Her UUID bağımsızdır, bu nedenle bir kullanıcı için erişimi iptal etmek diğerlerini etkilemez.


Manuel Xray Yapılandırması (Özet)

Bazı kullanıcılar grafik arayüz kullanmamayı tercih eder ve Xray yapılandırmasını doğrudan düzenlemek isterler. Standart bir Linux 3x-ui kurulumunda, etkin çalışma zamanı yapılandırması /usr/local/x-ui/bin/config.json dosyasına yazılır, böylece bunu inceleyebilir veya orada geçici manuel değişiklikler yapabilirsiniz.

Bu dosyayı oluşturulan bir çalışma zamanı yapıtı olarak değerlendirin, panelin gerçek kaynağı olarak değil. 3x-ui, config.json dosyasını veritabanı tarafından desteklenen ayarlarından yeniden oluşturur, bu nedenle manuel düzenlemeler Xray yeniden başlatıldığında veya panelde değişiklikleri kaydettiğinizde üzerine yazılabilir.

Düzenlemeden önce bir yedek oluşturun:

cp /usr/local/x-ui/bin/config.json /usr/local/x-ui/bin/config.json.bak

Manuel düzenleme, hızlı test veya hata ayıklama için yararlı olabilir, ancak yanlış JSON, Xray’in başlamasını durdurabilir. 3x-ui ihtiyaçlarınızı karşılıyorsa, kalıcı değişiklikler için paneli kullanın ve doğrudan config.json düzenlemelerini yalnızca ileri düzey durumlar için kullanın.


Platform’a Göre İstemci Uygulamaları

Sunucunuza bağlanmak için cihazlarınızda istemci yazılımına ihtiyacınız olacak. İşte mevcut olanlar:

PlatformÖnerilen UygulamalarNotlar
Windowsv2rayNSistem tepsisi entegrasyonlu GUI istemci
macOSV2Box, StreisandV2Box ücretsiz; Streisand App Store’da
Androidv2rayNG, NekoBoxHer ikisi de GitHub ve F-Droid’de mevcut
iOSShadowrocket, FoXray, V2BoxShadowrocket ücretli; FoXray kullanılabilirliği bölgeye göre değişebilir

Windows için v2rayN önerilen seçimdir—aktif olarak bakımı yapılmakta, temiz bir arayüze sahip ve Reality yapılandırmasını yerel olarak desteklemektedir. Mobil cihazlar için v2rayNG ve V2Box her ikisi de QR kod içe aktarımını destekler, bu da kurulumu hızlı hale getirir.

📋 NOT: Apple platformu istemci kullanılabilirliği sık sık değişir. Listelenen bir uygulama bölgenizde kullanılamıyorsa, protokolün kendisinin sorun olduğunu varsaymadan önce projenin resmi sitesini

İlk İstemcinizi Bağlama

v2rayN kullanarak bir Windows istemcisini bağlama işlemini adım adım gösterelim—diğer platformlarda işlem benzer olsa da, bu size tam bir örnek sunacaktır.

Adım 1: v2rayN’i İndirin

https://github.com/2dust/v2rayN/releases adresini ziyaret edin ve güncel Windows masaüstü derlemesini indirin. 2026 itibariyle, en basit seçenek genellikle v2rayN-windows-64-desktop.zip (veya yayın sayfasında gösterilen güncel masaüstü paketi eşdeğeri) olacaktır.

Adım 2: Çıkartın ve Çalıştırın

ZIP dosyasını bir klasöre çıkartın (örneğin, C:v2rayN). v2rayN.exe dosyasını çalıştırın. Son masaüstü derlemeleri genellikle kendi içinde bulunur, bu nedenle ayrı bir .NET masaüstü çalışma zamanı yüklemeniz gerekmez. Uygulama sistem tepsisinde görünür.

Adım 3: Yapılandırmayı İçe Aktarın

Bu bağlantı için, 3x-ui’den doğrudan VLESS URL’sini kullanın—vless:// ile başlayan URL’yi, abonelik URL’sini değil. Dışa aktarılan Reality bağlantınızda pbk= veya sid= gibi gerekli değerler eksikse, önceki 3x-ui bölümüne geri dönün ve bunun yerine gelen ayarlarından manuel değerleri kullanın.

v2rayN’de, pencerenin sol üst alanındaki Configuration menüsünü açın. En kolay yöntem, doğrudan VLESS URL’sini 3x-ui’den kopyalamak ve ardından Configuration → Import Share Links from clipboard seçeneğini seçmektir. Çoğu derlemede, Ctrl+V tuşlarına basmanız da yeterlidir. Uygulamanın değeri yapıştırabilmesi için doğrudan VLESS URL’sini kopyaladığınızdan emin olun.

Pano içe aktarma istenen seçenek değilse, QR kodu veya manuel içe aktarma da kullanılabilir.

Adım 4: Bağlanın

İstemci içe aktarıldıktan sonra, Windows istemcisi ile sunucu arasındaki tüneli etkinleştirmek için v2rayN arayüzünün alt kısmında “Enable tunnel” düğmesine basın.

Adım 5: Doğrulayın

Tarayıcınızı açın ve https://whatismyipaddress.com/ veya https://ip.sb adresini ziyaret edin. Görüntülenen IP adresi, yerel IP’niz değil, sunucunuzun IP’si olmalıdır. Bu, trafiğinizin VPN üzerinden yönlendirildiğini doğrular.


Kurulumunuzu Doğrulama

Bağlantı doğrulaması her şeyin beklendiği gibi çalıştığını teyit eder. Tarayıcıda IP adresinizi kontrol etmenin ötesinde, çalıştırmaya değer birkaç ek test vardır.

IP Adresi Kontrolü: Bağlıyken https://whatismyipaddress.com/ veya https://ip.sb adresini ziyaret edin. Görüntülenen IP, ev veya yerel ağ IP’niz değil, VPS sunucunuzun IP’si olmalıdır.

DNS Sızıntısı Testi: https://dnsleak.com veya https://browserleaks.com/dns adresini ziyaret edin ve testi çalıştırın. Düzgün yapılandırılmış bir istemci, proxy aktifken normal yerel DNS çözümleyicilerinizi açığa çıkarmamalıdır.

Yaygın Sorunlar ve Çözümler

SorunNedeniÇözüm
Bağlantı yokPort 443 engellendiGüvenlik duvarını kontrol edin: ufw allow 443/tcp ve bulut sağlayıcı konsolunu kontrol edin
Panel açılmıyorYanlış URL veya eski /panel varsayımıYükleyici tarafından yazdırılan tam HTTPS URL’sini kullanın
İçe aktarılan bağlantı bağlanmıyorReality bağlantısında pbk veya sid eksikBağlantıyı inceleyin veya manuel istemci yapılandırmasına geçin
Bağlantı zaman aşımıYanlış SNISNI’nin istemci ayarlarında eşleştiğini doğrulayın (www.microsoft.com)
TLS hatasıYanlış parmak izi veya uyumsuz Reality değerleriParmak izini chrome olarak ayarlayın ve SNI, genel anahtarı ve kısa kimliği yeniden kontrol edin
Yavaş hızBBR etkinleştirilmediSunucu hazırlama bölümüne göre BBR’yi yeniden etkinleştirin
“Sunucudan yanıt yok”Güvenlik duvarı engelliyorHem sunucu güvenlik duvarını hem de

Sonraki Adımlar & İleri Seçenekler

Artık çalışan bir VLESS + Reality VPN’niz var. Buradan birkaç iyileştirme mevcuttur:

    Yedek bir inbound’u dikkatli şekilde ekleyin: Gerçekten bir yedek gerekiyorsa, ikincil inbound olarak VMess + WebSocket gibi bir şey ekleyebilirsiniz. Sadece her ek inbound’un karmaşıklığı artırdığını ve güvenliğini sağlamanız ve sorun gidermeniz gereken bir yüzey daha eklediğini unutmayın.

    Birden fazla kullanıcı için ölçeklendirin: 3x-ui’de aile üyeleri veya cihazlar için ek istemciler oluşturun. Her biri benzersiz bir UUID alır ve kullanımı ayrı ayrı izleyebilirsiniz.

    Performans ayarlaması: BBR zaten etkindir, ancak TCP/UDP optimizasyonu, ağ arabelleği ayarlaması ve marjinal iyileştirmeler için sunucu tarafı TCP ayarlamasını keşfedebilirsiniz.

    Alternatif SNI hedefleri: Microsoft/Apple/Google güvenilir olsa da, bazı kullanıcılar www.oracle.com veya diğer hedefleri tercih eder. İlke aynı kalır—geçerli TLS 1.3 sertifikalarına sahip herhangi bir site çalışır.

    Panel güvenliği: Mümkünse panel portunu kendi yönetici IP’nize kısıtlayın, manuel olarak seçtiyseniz kimlik bilgilerini döndürün ve panel’i brute-force denemelerine karşı korumak için Fail2Ban yüklemeyi düşünün.

Sonuç


VLESS + Reality, 2026’da geleneksel VPN protokollerinden daha iyi gizlenen bir kurulum istiyorsanız güçlü bir kendi kendine barındırılan seçenektir. Avantajı sihirli görünmezlik değildir; trafiğin, ağır filtrelenen ağlarda OpenVPN veya WireGuard tarzı bağlantılardan çok daha sıradan şifreli web trafiğine benzediğidir.

Zihinsel modeli anlarsanız—tarayıcı benzeri TLS parmak izi, Reality anahtar materyali, inandırıcı bir hedef ve standart HTTPS portu—kurulumu dağıtmak, hata ayıklamak ve bakımını yapmak çok daha kolay olacaktır. Buradan sonraki doğal adımlar, panel güvenliğini sıkılaştırmak, daha fazla istemci cihazı eklemek ve hangi hedeflerin ve istemci uygulamalarının kendi ortamınız için en iyi şekilde çalıştığını doğrulamaktır. Barındırma için, AvaHost gibi sağlayıcılar, VLESS + Reality kurulumunuzu çalıştırmak için istikrarlı bir temel sağlayabilir ve güvenilir çalışma süresi ile basit yönetim sağlar.