CrestVPS

wireguard vps

Приватные VPN и прокси-энdpoints

Собственный выход в юрисдикции, которую вы выбрали осознанно.

Что бы мы развернули

9,73 €/мес

13,90 €30% ежегодно

Коммерческий VPN — это чужой сервер с чужой политикой логирования. Собственный даёт вам endpoint, который никто не разделяет, адрес, который никто не сжёг, и юрисдикцию, которую вы выбрали намеренно, а не унаследовали со страницы маркетинга. WireGuard на двухъядерной машине насытит гигабитный канал без напряга.

Почему такая конфигурация

PULSE более чем достаточно: WireGuard дешёв для CPU, и узкое место — канал, а не чипы. Выбирайте Цюрих, Рейкьявик или Кишинёв, если важен вопрос юрисдикции; выбирайте ближайший, если важна задержка.

Что бы мы развернули

PlanPULSE P1
vCPU2
RAM4 GB
Хранилище60 GB
ОбразDebian 13 Trixie

Размер

WireGuard работает на стороне ядра и дёшев. Одно ядро PULSE движет примерно 1–2 Гбит/с ChaCha20-Poly1305, а корпоративный VPN на 50 пользователей редко превышает 300 Мбит/с. Два ядра и 2 ГБ — честная отправная точка. Переходите на четыре ядра только при насыщении гигабита или терминировании сотен туннелей. RAM почти не важна — пир стоит килобайты. Масштабируйте по пиковой пропускной способности и по числу нужных юрисдикций выхода, поскольку каждая — отдельный сервер.

Владение выходом

Коммерческий VPN дает выход, разделяемый с тысячами незнакомцев, и их поведение становится вашей репутацией. Свой сервер дает один адрес, с которого уходит только ваш трафик. Это лучше для доступа и хуже для анонимности в толпе — трейд, который нужно делать осознанно. Практические следствия: вы контролируете PTR, можете иметь статический адрес при пересборках и настраивать раздельную маршрутизацию, чтобы только нужные подсети шли через туннель. Вы также владеете решением о логировании. Настройте journald и брандмауэр так, чтобы не записывать ничего, что не хотели бы отдавать.

Выбор юрисдикции

Страна выхода определяет, какой закон применяется к трафику и какой контент вам доступен. Выбирайте осознанно. CrestVPS работает в 36 городах в 33 странах, поэтому выход может быть в Цюрихе, Стокгольме или Сингапуре так же легко, как во Франкфурте, и цена одинаковая. Без KYC — регистрация это адрес электронной почты, и никакие документы не запрашиваются. Это не значит, что сервер существует вне закона. Каждая машина находится в named стране, и на законные запросы этой юрисдикции отвечают; отчеты о прозрачности публикуются дважды в год.

Что идёт не так

  • Оставление MTU на 1500. WireGuard добавляет 60 байт оверхеда поверх IPv4 и 80 поверх IPv6. Ставьте 1420 или ниже, иначе крупные TLS-потоки чёрнеют, пока пинги проходят.
  • Забывание про IPv6. Хост имеет v6-адрес, туннель несёт только v4, и клиент тихо предпочитает v6 вне туннеля. Маршрутизируйте оба семейства или отключите v6 на клиенте.
  • Терминирование всех пользователей на одном IP выхода. Общие выходы привлекают CAPTCHA и блокировки от сайтов, которые ваша команда использует ежедневно. Вынесите тяжёлую автоматизацию на отдельный адрес и держите человеческий трафик чистым.

Настройте машину

  • Адресация и транзитIPv6 /48 delegation · 3 €
  • Всё остальноеNo-log recursive resolver + DoH · Включено
  • Хранилище и шифрованиеLUKS2 full-disk encryption · 5 €