Как установить и настроить SOCKS5-прокси на VPS
SOCKS5-прокси — универсальный способ пропустить трафик приложения через свой сервер: он работает с любым протоколом, поддерживает TCP и UDP и не разбирает содержимое, просто перенаправляя соединения. Ниже — как установить и настроить SOCKS5-прокси на VPS с нуля: поднять сервер через Dante или 3proxy, включить авторизацию, открыть порт и проверить работу, чтобы получить личную точку выхода с чистым IP.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Чем хорош SOCKS5 и что понадобится
SOCKS5 отличается от HTTP-прокси тем, что работает на более низком уровне: он не привязан к HTTP и пропускает трафик любого приложения, которое умеет ходить через SOCKS, — от браузера и мессенджера до торрент-клиента и парсера. Он поддерживает UDP, что важно для игр и голоса, и умеет авторизацию по логину и паролю. При этом SOCKS5 не шифрует трафик сам по себе — он его только перенаправляет, поэтому для приватности его часто комбинируют с другими средствами, а для смены IP используют как есть.
Важно сразу понимать границу возможностей SOCKS5. Он меняет ваш видимый IP и даёт приложению личную точку выхода, но не делает соединение приватным сам по себе: тот, кто наблюдает канал между вами и прокси, видит факт соединения, а без дополнительного шифрования — и его содержимое. Поэтому SOCKS5 — это инструмент маршрутизации и смены адреса, а не защиты. Когда нужна именно приватность, SOCKS5 заворачивают внутрь защищённого туннеля или ставят на сервер, доступ к которому и так идёт по шифрованному каналу. Держите это разделение в голове с самого начала, чтобы не ждать от прокси того, чего он не делает.
Понадобится VPS с чистым публичным IP, root-доступом и свежей Ubuntu или Debian. Ресурсов минимум: 1 ядро и 512 МБ–1 ГБ RAM. Есть два удобных пути поднять SOCKS5 — через Dante (классический демон sockd) или через 3proxy (лёгкий комбайн, умеющий и HTTP, и SOCKS одновременно). Рассмотрим оба, выбирайте по вкусу. Сначала обновите систему:
apt update && apt upgrade -y
Вариант 1: Dante
Dante — специализированный SOCKS-сервер, стабильный и предсказуемый. Установите пакет:
apt install -y dante-server
Настройка живёт в /etc/danted.conf. Ключевые директивы — на каком интерфейсе и порту слушать, откуда принимать клиентов и как их авторизовать. Минимальный рабочий конфиг с авторизацией по системному пользователю выглядит так:
logoutput: /var/log/danted.log
internal: 0.0.0.0 port = 1080
external: eth0
socksmethod: username
clientmethod: none
user.privileged: root
user.unprivileged: nobody
client pass { from: 0.0.0.0/0 to: 0.0.0.0/0 }
socks pass { from: 0.0.0.0/0 to: 0.0.0.0/0 }
Подставьте имя своего внешнего интерфейса в external — узнать его можно через ip route get 8.8.8.8. Метод username требует авторизации по системному пользователю, поэтому заведите отдельного пользователя для прокси. После правки перезапустите сервис.
Пара слов о том, почему в этом конфиге правила pass заданы так широко. Строки client pass и socks pass определяют, кому разрешено подключаться и куда разрешено ходить через прокси. В примере они открыты для всех адресов, но защиту берёт на себя обязательная авторизация по имени пользователя — без верного логина и пароля соединение не пройдёт. Если хотите усилить SOCKS5-прокси, сузьте client pass до диапазона адресов, с которых вы реально подключаетесь: тогда даже при утечке пароля посторонний с чужой сети не достучится. Такое двойное ограничение — по паролю и по сети — заметно уменьшает поверхность атаки.
Dante хорош предсказуемостью: он делает ровно одно дело и делает его годами без сюрпризов. Логи он пишет в указанный в logoutput файл, и это первое место, куда стоит смотреть при любой проблеме с подключением. Привязка авторизации к системным пользователям — одновременно и плюс, и минус: удобно, что не нужно отдельного хранилища паролей, но каждый прокси-аккаунт становится полноценным пользователем сервера, поэтому давайте таким учёткам минимум прав и не переиспользуйте их для SSH.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS для проксиВариант 2: 3proxy
Если хотите один инструмент под HTTP и SOCKS сразу, удобнее 3proxy. Он собирается из исходников, но конфиг проще и авторизация не завязана на системных пользователей. Минимальный конфиг для SOCKS5 с логином и паролем:
nserver 1.1.1.1
users proxyuser:CL:StrongPassword123
auth strong
allow proxyuser
socks -p1080
Строка users задаёт логин и пароль, auth strong включает обязательную авторизацию, allow разрешает доступ только этому пользователю, socks -p1080 поднимает SOCKS5 на порту 1080. Такой вариант удобен, когда пользователей несколько или нужно быстро менять пароли, не трогая учётные записи системы.
Отдельно отмечу параметр auth strong — это не украшение, а обязательный элемент. Если оставить auth none, вы получите открытый SOCKS5-прокси, который в считаные часы найдут сканеры и начнут гнать через него чужой трафик, а ваш IP быстро осядет в чёрных списках. Поэтому авторизацию включают всегда, а пароль берут длинный и случайный, а не словарный. В формате CL пароль хранится в конфиге открытым текстом, так что файл конфигурации 3proxy держите с правами только для root и не кладите его в общедоступные места.
Между Dante и 3proxy нет единственно верного выбора — они закрывают разные предпочтения. Dante ставится из репозитория одной командой и хорош, когда нужен чистый, стабильный SOCKS без лишнего. 3proxy требует сборки, зато даёт HTTP и SOCKS в одном процессе, своё хранилище пользователей и гибкие правила доступа. Если вы поднимаете прокси на один раз и надолго — берите Dante; если планируете часто менять пользователей, лимиты и протоколы — 3proxy окупит возню со сборкой. Оба одинаково надёжны в проде, разница только в удобстве под вашу задачу.
Автозапуск и фаервол
Оба варианта оформляются как системный сервис с автозапуском. Для Dante сервис ставится вместе с пакетом; для 3proxy создаётся юнит systemd. Главное — включить автозапуск и проверить статус:
systemctl enable --now danted
systemctl status danted
Откройте порт прокси в фаерволе для TCP (и UDP, если он вам нужен) и продублируйте правила во внешней панели облака:
ufw allow 1080/tcp
ufw allow 1080/udp
ufw allow OpenSSH
ufw enable
Убедитесь, что сервис слушает порт:
ss -lntup | grep 1080
Самая частая причина «настроил, а не подключается» — закрытый порт именно во внешнем фаерволе облака.
Проверка и использование
Проверьте прокси запросом с указанием протокола socks5, логина, пароля и адреса — в ответе должен быть внешний IP вашего сервера:
curl --socks5 proxyuser:StrongPassword123@ВАШ_IP:1080 https://ifconfig.me
Если пришёл адрес сервера — прокси работает. В приложениях SOCKS5 указывается в сетевых настройках: адрес сервера, порт 1080, тип SOCKS5, логин и пароль. Помните, что SOCKS5 не шифрует трафик, поэтому для чувствительных задач комбинируйте его с защищённым каналом. И всегда держите прокси закрытым авторизацией: открытый SOCKS5 за сутки найдут боты, и IP окажется в чёрных списках. Под задачи, где важна чистота адреса — работа с сервисами, парсинг, — берите VPS с незасвеченным IP. У MAATRIX его можно арендовать в США, Европе или России с оплатой из России картой, СБП или криптой.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS для проксиОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
Чем SOCKS5 отличается от HTTP-прокси?
SOCKS5 работает на более низком уровне и пропускает трафик любого приложения, а не только HTTP, поддерживает UDP и авторизацию. HTTP-прокси заточен под веб-трафик.
Шифрует ли SOCKS5 трафик?
Нет, он только перенаправляет соединения. Для приватности комбинируйте его с защищённым каналом; для смены IP он используется как есть.
Dante или 3proxy — что выбрать?
Dante — специализированный SOCKS-сервер с авторизацией по системным пользователям. 3proxy проще в управлении паролями и умеет HTTP и SOCKS одновременно. Оба надёжны.
Почему прокси не подключается?
Чаще всего закрыт порт во внешнем фаерволе облака. Откройте его в ufw и в security groups провайдера, проверьте, что сервис слушает порт через ss.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.