Перейти к содержимому
INCY
Руководства

Свой VPS для INCY: что потребуется

Свой VPS для INCY: выбор сервера, установка Xray одной командой, конфиг VLESS + Reality, ключи x25519, сборка ссылки vless:// для приложения, файрвол.

Автор
Илья Морозов
Дата публикации
Время чтения
6 мин чтения

Свой VPS для INCY — вариант для тех, кто хочет полностью контролировать сервер: знать, кто его администрирует, какие логи ведутся и сколько людей делят канал. INCY — клиент на ядре Xray-core, поэтому ему подойдёт любой сервер, на котором запущен Xray, а самый устойчивый к блокировкам протокол на сегодня — VLESS с транспортом Reality. В статье пройдём путь от выбора VPS до готовой ссылки vless:// в приложении, а в конце честно посчитаем, когда подписка провайдера оказывается проще и дешевле.

Когда нужен свой сервер для INCY, а когда проще подписка

Собственный VPS и подписка провайдера для INCY
КритерийСвой VPSПодписка провайдера
Цена в месяцОт 300–500 ₽ за VPS + время на настройкуОт 290 ₽ за 1 устройство, готово через 2 минуты
ЛокацииОдна, где куплен VPS11 стран, переключение в один клик
Кто пользуется каналомТолько выВы и другие клиенты сервера
Контроль логов и конфигурацииПолныйНа стороне провайдера
Обновления Xray и защита от блокировокВы самиПровайдер, автоматически
Профили маршрутизации и белые спискиНастраиваете вручнуюПриходят со ссылкой

Если у вас нет опыта с Linux или нужны несколько стран, начните с тарифов провайдера — там уже есть Reality, профили маршрутизации и поддержка. Свой сервер имеет смысл как второй, резервный источник или для команды, где важен выделенный канал.

Выбор VPS: локация, ресурсы, порты

  • Локация. Нидерланды, Финляндия, Германия или Швеция дают пинг 25–45 мс из европейской части России. Ориентиры по задержкам есть на странице серверов для INCY.
  • Ресурсы. 1 vCPU и 1 ГБ ОЗУ хватает на 5–10 пользователей и 200–500 Мбит/с; Xray экономичен. Диска достаточно 10 ГБ.
  • Канал. Смотрите на гарантированную полосу и лимит трафика: «1 Гбит/с shared» с лимитом 1 ТБ в месяц — нормальный минимум.
  • Порты и ОС. Нужен открытый порт 443/TCP и любой современный дистрибутив — Ubuntu 22.04/24.04 или Debian 12. Убедитесь, что хостер не блокирует исходящий трафик и не требует KYC с картой, если это для вас важно.
  • IP-адрес. Выделенный IPv4. Проверьте, что он не в чёрных списках: адрес, доставшийся от предыдущего владельца, может быть уже заблокирован.

Установка Xray на сервер

Подключитесь по SSH под root или через sudo -i и запустите официальный установочный скрипт. Он поставит бинарник в /usr/local/bin/xray, создаст службу systemd и папку конфигурации /usr/local/etc/xray/.

Установка Xray-core
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
xray version

Генерация ключей и настройка VLESS + Reality

Reality маскирует ваш сервер под обычный HTTPS-сайт: при проверке снаружи он выглядит как www.microsoft.com, и только клиент с правильным публичным ключом получает туннель. Нужны три значения: UUID пользователя, пара ключей x25519 и короткий идентификатор.

Генерация UUID, ключей x25519 и shortId
xray uuid
xray x25519
openssl rand -hex 8

Команда xray x25519 выведет две строки: Private key — для сервера, Public key — для ссылки в INCY. Сохраните обе. Теперь замените содержимое /usr/local/etc/xray/config.json на конфигурацию ниже, подставив свои значения вместо плейсхолдеров.

/usr/local/etc/xray/config.json
{
  "log": { "loglevel": "warning" },
  "inbounds": [
    {
      "listen": "0.0.0.0",
      "port": 443,
      "protocol": "vless",
      "settings": {
        "clients": [
          { "id": "UUID_HERE", "flow": "xtls-rprx-vision" }
        ],
        "decryption": "none"
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "show": false,
          "dest": "www.microsoft.com:443",
          "xver": 0,
          "serverNames": ["www.microsoft.com"],
          "privateKey": "PRIVATE_KEY_HERE",
          "shortIds": ["SHORT_ID_HERE"]
        }
      },
      "sniffing": {
        "enabled": true,
        "destOverride": ["http", "tls", "quic"]
      }
    }
  ],
  "outbounds": [
    { "protocol": "freedom", "tag": "direct" },
    { "protocol": "blackhole", "tag": "block" }
  ]
}

Поле dest и список serverNames должны указывать на реальный сайт с TLS 1.3 и HTTP/2, желательно географически близкий к серверу; www.microsoft.com — проверенный вариант. Проверьте конфиг и перезапустите службу:

Проверка и запуск
xray run -test -config /usr/local/etc/xray/config.json
systemctl restart xray
systemctl enable xray
systemctl status xray --no-pager

Приватный ключ не покидает сервер

В ссылку для INCY попадает только публичный ключ (pbk). Если приватный ключ утёк, любой сможет поднять копию вашего сервера — сгенерируйте новую пару командой xray x25519 и обновите конфиг.

Собираем ссылку vless:// для INCY

INCY импортирует одиночные ключи в стандартном формате vless://. Соберите строку из своих значений — UUID, IP сервера, публичного ключа и shortId:

Ключ для INCY
vless://UUID_HERE@SERVER_IP:443?encryption=none&flow=xtls-rprx-vision&security=reality&sni=www.microsoft.com&fp=chrome&pbk=PUBLIC_KEY_HERE&sid=SHORT_ID_HERE&type=tcp#My-VPS

Часть после # — название сервера в приложении. Добавить ключ можно тремя способами: вставить строку в «Подписки → Добавить», сформировать QR-код любым генератором и отсканировать его с телефона или открыть deeplink incy://add?url=… — форматы описаны на странице импорта. Дальше обычная настройка INCY: профиль «Умный (RU напрямую)» и кнопка «Подключить». Отличие одиночного ключа от ссылки-подписки разобрано в статье ключ доступа для INCY; если хотите раздать сервер нескольким людям, удобнее опубликовать список ключей как подписку — как её добавить, описано в статье как добавить ссылку-подписку в INCY.

Файрвол и обновления

Открытыми должны остаться только SSH и 443. Если хостер даёт собственный сетевой файрвол в панели, продублируйте правила там.

UFW: только SSH и 443
apt install -y ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 443/tcp
ufw enable

Xray обновляется тем же скриптом, что и ставился: повторный запуск команды установки скачает свежий релиз и перезапустит службу. Делайте это раз в месяц и после новостей о новых методах блокировки — Reality регулярно получает исправления. Не забывайте про сам сервер: apt update && apt upgrade -y и перезагрузка при обновлении ядра. Пароль SSH замените на ключ, а порт 22 при желании перенесите, не забыв поправить правило UFW.

Частые ошибки при настройке сервера для INCY

  • INCY пишет «тайм-аут». Порт 443 закрыт файрволом хостера или в конфиге ошибка — проверьте xray run -test и ufw status.
  • Подключается, но сайты не открываются. Расхождение времени на сервере и клиенте больше 90 секунд ломает Reality; поставьте timedatectl set-ntp true.
  • «Invalid reality key». В ссылке указан приватный ключ вместо публичного или shortId не совпадает с конфигом.
  • Скорость низкая. Уберите flow, если хостер режет длинные TCP-сессии, или смените dest на сайт ближе к серверу. Приложение обновите со страницы скачивания: старые версии INCY не поддерживают xtls-rprx-vision.
  • Через неделю IP заблокирован. Значит, маскировка не сработала: проверьте, что serverNames соответствует dest, а сервер не отвечает на порту 443 ничем, кроме Reality.

Готовые серверы провайдера уже настроены с учётом всех этих нюансов и переключаются между локациями одним нажатием — список ключей и подписок обновляется автоматически.

Пробный доступ

Не хочется администрировать — возьмите готовое

Подписка провайдера даёт 11 стран с Reality и профилями маршрутизации без единой команды в терминале. Проверить можно на пробном доступе: 1 день бесплатно, без карты.

Частые вопросы

Какой VPS нужен для INCY?
Любой с 1 vCPU, 1 ГБ ОЗУ, выделенным IPv4 и открытым портом 443 в Нидерландах, Финляндии или Германии. Ubuntu 22.04+ или Debian 12. Этого хватает на 5–10 пользователей.
Можно ли использовать свой сервер и подписку провайдера одновременно?
Да. INCY хранит несколько подписок и одиночных ключей в одном списке — переключайтесь между своим VPS и серверами провайдера в разделе «Серверы».
Почему именно VLESS + Reality, а не WireGuard или VMess?
Reality маскирует сервер под обычный HTTPS-сайт и не требует своего домена и сертификата. WireGuard распознаётся по сигнатуре UDP-трафика и блокируется первым, а VMess без TLS-маскировки заметнее для DPI — его и Trojan разумно держать как запасные варианты.
Нужен ли домен для Reality?
Нет. Reality использует TLS-отпечаток чужого публичного сайта (www.microsoft.com в примере), поэтому ни домен, ни сертификат покупать не нужно — достаточно IP-адреса.

Пробный доступ

Готовы подключиться?

Скачайте INCY, выберите тариф и получите ссылку-подписку. Пробный доступ — 1 день бесплатно — без карты.