YouTube para sua Mãe: VLESS + Reality sem Dores de Cabeça, Consoles ou Configurações Complexas

YouTube para sua Mãe: VLESS + Reality sem Dores de Cabeça, Consoles ou Configurações Complexas

Descubra como contornar restrições de acesso à internet utilizando VLESS e Reality, uma solução eficaz e de fácil implementação para acessar serviços como o YouTube, mesmo para usuários menos experientes em tecnologia.

MundiX News·09 de maio de 2026·8 min de leitura·👁 9 views

Sem rodeios: hoje vou explicar como recuperei o acesso normal ao YouTube e, o mais importante, como compartilhei essa facilidade com meus pais, que não entendem absolutamente nada sobre roteamento, protocolos ou "esses seus VPNs". Abaixo, uma captura de tela do meu painel, que está funcionando há pouco mais de um mês, e o tráfego mostra que está operando muito bem – pelo menos minha mãe assiste ao YouTube regularmente.

Logo de início, devo ressaltar: não sou um engenheiro de redes no sentido clássico da palavra. Minha área de atuação é mais voltada para automação e desenvolvimento de scripts. No entanto, graças à situação atual (sarcasmo), as novas restrições são um excelente motivador para o aprendizado. E tenho certeza de que não sou o único nessa situação.

Antes de começar: por que a "clássica" já não funciona mais

Não é segredo que serviços VPN tradicionais como OpenVPN ou o popular WireGuard já não são tão eficazes. Suas assinaturas aprenderam a ser detectadas por sistemas de análise profunda de tráfego (o infame DPI - Deep Packet Inspection), seus IPs são bloqueados, a velocidade é limitada ou simplesmente "cortada" no nível do provedor. Sim, você pode pular de um serviço para outro, mas há riscos. Compra uma assinatura, e no mês seguinte o serviço é bloqueado em massa, e o dinheiro fica retido. Outra história é ter seu próprio servidor. Nele, você faz o que quiser (dentro da legislação vigente, é claro).

Em termos de custo, alugar um VPS simples no exterior sai não mais caro do que uma assinatura paga de uma VPN intermediária. Como bônus, você ganha uma plataforma onde pode armazenar seus dados, hospedar seus projetos pessoais ou bots. Em resumo – só vantagens.

Demorei para decidir se escreveria ou não este material, pois o tema é bastante delicado no momento. Mas se olharmos puramente do ponto de vista do estudo do mecanismo em si – somos apenas entusiastas da engenharia, desvendando o funcionamento de protocolos modernos, certo?

O que é VLESS + Reality?

Para que você não se sinta como em uma aula de Química onde perdeu algumas aulas por doença e já estão discutindo ligações covalentes, quando na última aula que você assistiu estudava a biografia de Mendeleev, um pouco de teoria.

Para entender de onde veio o VLESS, vamos repassar rapidamente os tipos de protocolos existentes:

  • OpenVPN e IPsec: Esta é a clássica. Pesados, confiáveis, corporativos. Eles criptografam o tráfego de forma robusta, mas têm uma desvantagem nas realidades atuais – são muito "barulhentos". Seu processo de estabelecimento de conexão tem uma estrutura clara, que os sistemas de análise profunda de tráfego identificam.
  • WireGuard: Rápido, leve, moderno. Ideal para conectar sua casa de campo ao servidor doméstico. Mas para contornar a censura, ele não foi pensado nem um pouco. Ele tem tamanhos previsíveis dos primeiros pacotes. Os censores nem precisam quebrar a criptografia – eles simplesmente veem um padrão familiar e… Não faz sentido continuar.
  • Shadowsocks: A primeira resposta séria de entusiastas chineses ao Great Firewall da China. Ele transforma o tráfego em "ruído branco" ilegível. Por muito tempo isso salvou, até que o DPI ficou mais inteligente e começou a usar sondagens ativas. O DPI não apenas ouvia passivamente o tráfego, mas começava a "bater" ativamente em portas suspeitas. O censor pegava um pacote da sua sessão, alterava um pouco a parte criptografada e o enviava para o seu servidor. Um servidor web legítimo, ao receber essa bagunça em vez de um handshake TLS normal, emitiria um erro padrão de nível de aplicação. Mas o servidor proxy, esperando a estrutura rígida de criptografia do Shadowsocks, ao receber um pacote corrompido, se comportava de forma atípica – ele emitia um erro de autorização específico ou simplesmente quebrava a conexão TCP com um pacote RST sem explicações. Essa diferença de reação se tornava a assinatura pela qual esse protocolo era identificado.
  • Trojan e VMess: O próximo estágio da evolução. Os engenheiros perceberam que parecer "ruído branco" era suspeito. Era preciso parecer um site HTTPS comum. O Trojan escondia o tráfego dentro de uma conexão web padrão. Mas era difícil de configurar: exigia um domínio próprio, um servidor web real (Nginx), a compra de certificados. Geralmente, funciona até hoje, mas dá trabalho.

E aqui entra o VLESS

O que é VLESS? O nome diz tudo – é um protocolo do qual removeram tudo o que era supérfluo (less – menos). Estritamente falando, VLESS nem é um protocolo de criptografia. É um transporte (protocolo de transmissão) o mais leve e primitivo possível. Os desenvolvedores do VLESS tomaram uma decisão genial: por que sobrecarregar o protocolo com sua própria criptografia, se de qualquer forma vamos envolvê-lo em HTTPS (TLS) padrão, que já é perfeitamente criptografado?

VLESS é apenas um "tubo vazio", que não possui absolutamente nenhuma assinatura ou marca de identificação própria. Ele funciona instantaneamente.

Mas um "tubo vazio" por si só é indefeso. Para que ele passe com segurança por todos os cordões de isolamento do provedor, ele precisa ser embrulhado em algo. E é aqui que, em conjunto com o VLESS, entra o Reality.

A tecnologia Reality não apenas criptografa o tráfego. Ela realiza a substituição de SNI (Server Name Indication) e mascara sua conexão como uma solicitação absolutamente legítima a um grande recurso confiável. Para o provedor, seu tráfego parece que você simplesmente acessou a documentação no microsoft.com ou está baixando atualizações dos servidores da Apple (dependendo do que você configurar especificamente). A conexão é estabelecida pelo padrão TLS 1.3, os pacotes não possuem padrões suspeitos, e em caso de sondagem ativa (se o DPI tentar "bater" no seu servidor) – o servidor fingirá de bobo e redirecionará o verificador para o site real da Microsoft. Nível de mascaramento: Deus (pelo menos é o que me parece).

E a principal diferença do Trojan – você não precisa mais comprar seu próprio domínio e configurar um servidor web. Reality permite "parasitar" certificados de terceiros. Você literalmente pega um certificado público da Microsoft ou Apple e faz os censores pensarem que ele é seu. Isso elimina muita dor de cabeça na configuração.

Na prática: configurando um servidor em 10 minutos

Parece que terminamos a teoria, podemos passar para a prática. Antigamente, para configurar seu próprio proxy, era preciso ser um usuário Linux confiante: mexer em arquivos de configuração via nano, configurar certificados via Let's Encrypt e lidar com Nginx. Hoje, tudo isso é feito em três cliques (claro, aqui houve um truque de marketing, ainda é preciso mexer um pouco, mas menos).

Passo 1. Servidor e portas

Precisaremos de qualquer VPS estrangeiro. Escolha o plano mais barato – para nossas tarefas, 1 núcleo e 512 MB de RAM são suficientes. Afinal, quanto mais caro, mais complexa a modificação do servidor. Um detalhe importante: muitos hosts têm um firewall externo. Portanto, além das configurações que descreverei a seguir, você precisará abrir duas portas no painel de controle do host: uma para o painel de administração (qualquer uma de 10.000 a 60.000) e outra para o tráfego – estritamente 443 (TCP/UDP). Cada host tem suas próprias configurações, então o suporte deles pode te ajudar com isso se você não conseguir abrir essas portas.

Passo 2. Instalando a "inteligência"

Já disse que não sou engenheiro e prefiro ter um painel de controle à minha frente, em vez de um terminal. Portanto, você pode seguir meu caminho – instalar o painel 3X-UI. Esta é uma interface gráfica onde você pode criar perfis com o mouse, controlar o tráfego e, em geral, interagir com o servidor através do 3X-UI é muito mais conveniente do que através do terminal. Conectamos ao servidor e instalamos o painel 3X-UI, isso é feito com este comando – digite-o no terminal:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Em seguida, respondemos às perguntas, o script pedirá login, senha e porta para o painel. Crie e insira. Pronto, a parte do servidor está instalada! Podemos passar para a configuração da sua conexão.

Passo 3. Configurando o Reality

Abra o navegador, digite http://IP_do_seu_servidor:PORTA, faça login e vá para a seção Inbounds (Conexões de Entrada), onde criamos uma nova conexão:

  • Protocol: vless.
  • Port: 443 (Isso é crucial. O Reality deve funcionar na porta HTTPS padrão, caso contrário, toda a mascaramento desmoronará).
  • Security: reality.

No bloco Reality, escolha uTLS: chrome (imitamos o handshake do navegador Chrome).

Target e SNI: Insira o site doador no qual vamos parasitar. Por exemplo, www.microsoft.com:443 e www.microsoft.com respectivamente (tenho a sensação de que nesta etapa é possível usar algum domínio russo, mas honestamente não tentei, e não quero quebrar uma conexão já existente e funcionando).

Clique em Get new cert (geração de chaves) e no botão de geração de ShortID (localizado ao lado deste campo).

Nas configurações do cliente (abaixo), certifique-se de selecionar Flow: xtls-rprx-vision. Isso esconde os tempos e tamanhos de pacotes específicos dentro do nosso túnel TLS. Clique em "Criar".

Passo crítico: escondendo o painel de scanners

Para que o endereço IP do seu servidor não seja banido antes que você comece a fazer qualquer coisa com ele, recomendo esconder o painel? Para quê? O DPI escaneia constantemente a internet. Ele bate na porta aberta do seu painel (por exemplo, 54321), vê a interface de uma ferramenta para contornar bloqueios e adiciona seu IP à lista negra. Essencialmente, para que isso não aconteça, precisamos esconder o painel. Vá para as configurações do 3X-UI (Panel Settings) -> Configurações de segurança. Encontre o campo URI Path e insira qualquer frase aleatória com barras. Por exemplo: /my-secret-door/. Salve e reinicie o painel. O que mudou? Agora, se um bot censor bater na sua porta http://IP:54321/, o servidor retornará um erro "404 Not Found". O painel só abrirá se você digitar o endereço exato: http://IP:54321/my-secret-door/.

Lado do cliente: o "botão para fazer o bem" para os pais

O problema mais comum em soluções caseiras é como explicar para a mãe ou esposa o que são chaves x25519 ou por que é preciso mudar o modo TUN. A resposta é banalmente simples: você não consegue explicar. Na melhor das hipóteses, elas acenarão com a cabeça e continuarão "assistindo ao seu Solovyov". Elas precisam de um Telegram proibido funcionando ou de um YouTube sem malabarismos.

Para o lado do cliente, optei pelo aplicativo Hiddify. Ele tem uma interface simples e um sistema de auto-configuração (você simplesmente seleciona Rússia e ele se ajusta aos bloqueios na Rússia – onde não é necessário, o tráfego sai do seu IP nativo).

O processo de transferência de configurações para o consumidor final (neste caso, parentes próximos e tecnicamente não preparados) é o seguinte:

  1. No nosso painel 3X-UI, clique no código QR do perfil e copie o link (ele começa com vless://...).
  2. Envie este link para seus pais em um mensageiro com a instrução: "Baixe o Hiddify, clique no sinal de mais no canto superior direito → "Adicionar da área de transferência". E agora clique no botão redondo enorme no meio da tela."

Pronto. A conexão foi estabelecida. Como mencionei acima, o aplicativo se ajusta ao regime de restrições, mas ainda recomendo fuçar nas configurações e configurar o tunelamento separado. Não vou detalhar isso.

Conclusões

Em uma noite e alguns dólares por mês, obtemos uma rede rápida e tolerante a falhas, que não é vista pelos bloqueadores locais. Além disso, ninguém poderá dizer – mas seus dados serão roubados – não serão, pois é um sistema sob seu controle. Sim, as restrições estão aumentando. Sim, novos métodos de análise profunda de pacotes estão surgindo. Mas experimente, estude as tecnologias de rede e lembre-se: qualquer restrição técnica é apenas uma excelente oportunidade para aprimorar suas habilidades de engenharia.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.