自建 Telegram MTProto 代理不是‘不用VPN的魔法’,而是一项需要VPS、密钥、供应链、端口、防火墙、升级与法律边界的长期网络服务
AH-0390 是一篇完整的 Telegram MTProto Proxy 教程。 它做对了很多事情: 区分 VPN 和 Telegram 代理; 提醒先看本地法律与 VPS 条款; 不建议盲目执行陌生 curl | bash; 指出官方 MTProxy Docker 镜像已经过时; 选择当前活跃的 Telemt; 检查端口、防火墙、服务状态; 说明连接成功不代表匿名。 这些边界比“复制几条命令”
自建 Telegram MTProto 代理不是“不用VPN的魔法”:它是一项需要VPS、密钥、供应链、升级与法律边界的长期网络服务
AH-0390 是一篇完整的 Telegram MTProto Proxy 教程。
它做对了很多事情:
区分 VPN 和 Telegram 代理; 提醒先看本地法律与 VPS 条款; 不建议盲目执行陌生 curl | bash; 指出官方 MTProxy Docker 镜像已经过时; 选择当前活跃的 Telemt; 检查端口、防火墙、服务状态; 说明连接成功不代表匿名。
这些边界比“复制几条命令”更有价值。
因此 Batch 39 不做另一个“一键脚本教程”。
而是把它升级成:
> Self-hosted Proxy Operations Contract
---
一、先回答最基础的问题:MTProto Proxy 是什么?
Telegram 当前官方文档仍明确:
Telegram 客户端通常支持:
SOCKS5; MTProto Proxy。
MTProto 连接需要:
Server; Port; Secret。
它主要影响:
Telegram 自己的连接。
---
二、所以:
> Telegram Proxy ≠ VPN
VPN 通常可以:
代理设备或多个应用流量。
MTProto:
是 Telegram 专用连接方式。
它不会自动保护:
浏览器; 邮件; 其他 App。
---
三、“不用VPN也能上Telegram”为什么容易误导?
它让用户误以为:
不再使用代理技术。
其实不是。
你只是把:
全局代理
换成:
应用内代理。
网络流量仍然经过:
一台代理服务器。
---
四、Self-hosted 也不是“没有第三方”
你仍然信任:
VPS提供商; 数据中心; 域名/DNS(如用); 代理软件; 操作系统; 软件仓库; 上游网络。
所以:
> Self-hosted Proxy ≠ No Trust
---
五、Telegram 官方服务器实现当前是什么状态?
Telegram 官方 core.telegram.org 当前仍提供 MTProxy 部署指南。
但官方 GitHub MTProxy 仓库明确写着:
官方 Docker image is outdated。
这说明一个很重要的产品治理问题:
> Official Client Support ≠ Official Server Implementation Health.
协议仍被支持,
不等于每个官方部署资产都处于最佳维护状态。
---
六、源文选择 Telemt 是有现实依据的
截至 2026-08-14,
telemt/telemt:
仍然活跃; 2026年有大量 release; 使用 Rust + Tokio; 支持多种 MTProto proxy mode; 当前仓库仍持续有 issue 和更新。
所以它不是“死仓库”。
---
七、但活跃 Repo 也不等于安全保证
Star; commit; release
都只能说明:
项目活跃。
不能说明:
没有漏洞; 你的配置正确; 未来不会出问题。
所以:
> Repo Release Activity ≠ Security Guarantee
---
八、安装脚本为什么值得特别谨慎?
官方 Telemt README 自己提供:
curl -fsSL ... | sh
这种一键安装。
方便是真的。
但它意味着:
远端脚本内容在执行时才确定。
如果你用 root 权限运行,
脚本可以修改整台服务器。
---
九、所以生产环境更稳的路径是什么?
下载; 阅读; 固定版本; 验证来源; 再执行。
高风险环境甚至进一步:
检查 hash / release signature / package provenance。
---
十、正式规则:
> curl|sh Convenience ≠ Safe Default
教程可以展示快速路径,
但不能把:
“执行速度”
写成:
“安全性”。
---
十一、版本 pin 为什么重要?
如果每次部署都抓:
main/install.sh
那么:
今天; 下个月
可能执行不同代码。
生产环境应该能回答:
我当前运行的具体版本是什么?
---
十二、Upgrade Contract
Current Version; Latest Reviewed; Release Notes; Backup; Rollback; Upgrade Window; Post-upgrade Test。
网络服务不能:
装完忘掉。
---
十三、Secret 到底是什么?
MTProto Proxy Secret 本质上是:
连接凭据。
任何拿到:
server + port + secret
的人,
都可能使用你的代理。
所以:
> Proxy Secret = Credential
---
十四、tg:// 链接为什么也要当密码?
因为连接链接通常直接包含:
server; port; secret。
截图发群、贴文章、存公共笔记,
等于泄露访问权。
---
十五、Secret 管理至少要做到
私下分发; 可轮换; 不用默认值; 泄露后重置; 不进入 Git; 不进入公开日志。
---
十六、开放 443 不等于“服务安全”
端口开放只说明:
网络能进。
还要看:
系统更新; SSH; 防火墙; 暴露服务; 日志; 账户权限。
所以:
> Port Open ≠ Service Secure
---
十七、VPS 最小暴露原则
只开放:
SSH 必要端口; Proxy 端口。
不用的:
数据库; 管理面板; metrics
不要直接暴露公网。
---
十八、SSH 最好怎么处理?
优先:
密钥; 关闭不必要 root 密码登录; 最小权限; 及时更新。
一篇 Proxy 教程如果只教:
root + password
而不讲运维,
是不完整的。
---
十九、日志也可能泄露信息
代理服务日志可能包含:
IP; 连接; 错误; 时间。
所以要控制:
Log level; Retention; Access。
---
二十、Telemt 当前还有一个很值得注意的配置方向
它支持:
API; metrics; 不同模式; TLS fronting; 日志。
功能越多,
配置面越大。
新手不要:
“全开”。
---
二十一、Fake TLS 是什么?
它的目标是:
让流量在某些网络观察下更接近普通 TLS 行为。
这是:
obfuscation。
不是:
匿名。
---
二十二、所以:
> Fake-TLS / Obfuscation ≠ Guaranteed Unblockability or Anonymity
网络封锁策略会变化。
客户端指纹会变化。
ISP 路由会变化。
---
二十三、当前 Telemt 自身文档也反映了兼容性变化
README 会提示:
官方客户端 TLS ClientHello; EE 模式; 客户端需要更新。
这正说明:
网络代理是一个持续维护系统。
---
二十四、一次连接成功说明什么?
说明:
当前客户端; 当前网络; 当前IP; 当前配置
可以连。
不说明:
另一个国家; 另一个运营商; 一个月后
仍然可用。
---
二十五、正式新增:
> Proxy Availability Is Network/Region/ISP-specific
不要写:
“稳定永不封”。
---
二十六、VPS IP 是一个长期运营风险
IP 可能:
被封; 被污染; 被限速; 路由恶化; 被服务商回收。
所以必须有:
Replace Plan。
---
二十七、为什么第一次不要买三年 VPS?
源文这点非常正确。
先月付。
真实测试:
网络; 客户端; 稳定; 延迟; 文件; 重连。
再决定。
---
二十八、性能判断不能只 ping
Telegram 使用体验还包括:
消息延迟; 媒体下载; 上传; 重连; 长时间空闲后恢复。
---
二十九、最低测试集
Text Send; Text Receive; Image; Small File; Restart App; Network Switch; 24h Reconnect。
---
三十、监控应该看什么?
Service running; Port listening; CPU/memory; Disk; Error log; Connection health; Version。
不是全天收集用户隐私。
---
三十一、Monitoring ≠ Surveillance
你的目标是:
知道服务坏没坏。
不是:
记录朋友聊了什么。
最小日志原则继续成立。
---
三十二、共享给朋友意味着什么?
从:
Personal infrastructure
变成:
Multi-user service。
你开始承担:
流量; 滥用; secret分发; 投诉; IP风险。
---
三十三、所以多人共享要有 Access Contract
Who; Secret; Quota; Revocation; Abuse; Cost; No public sharing。
---
三十四、公开代理又是完全不同产品
公开代理意味着:
未知用户; 大流量; 滥用; 法律; 运营商投诉; 成本。
不要把私人教程自然升级成:
“开个公共节点赚钱”。
---
三十五、Telegram 官方还支持注册 Proxy 获取统计和 monetization
这是官方 MTProxy 文档存在的功能。
但是否适合你公开运营,
需要完全不同的:
合规和运维评估。
不能因为“官方有 monetization”
就默认值得做。
---
三十六、法律边界必须放在教程前面,不是最后免责声明
代理、VPS、网络绕行在不同:
国家; 组织; 公司网络
规则不同。
所以:
> Network Circumvention Requires Applicable-law / Organization / VPS Terms Review
---
三十七、对高风险用户为什么不够?
如果一个人面对:
高级监控; 人身风险; 国家级威胁模型;
一篇普通 VPS 教程不应该承诺:
隐私或匿名安全。
---
三十八、High-risk Threat Model Hard Gate
这种用户需要:
专业数字安全建议。
不要把:
“自己租服务器”
写成:
安全解决方案。
---
三十九、供应链还包括 GitHub
你从 GitHub 下载:
二进制; 安装脚本; release。
因此 GitHub 账号、release供应链本身就是依赖。
---
四十、最基本的 Software Supply-chain Card
Repo; Maintainer; License; Latest release; Commit activity; Issues; Install source; Version; Checksum/signature; Rollback。
---
四十一、官方 MTProxy 与 Telemt 的关系
Official MTProxy:
Telegram 官方实现。
Telemt:
社区第三方实现。
不能因为:
Telemt 维护更活跃,
就把它写成:
Telegram官方软件。
---
四十二、第三方实现的优点
可能:
现代语言; 更活跃; 更丰富部署; 更多生产功能。
---
四十三、第三方实现的成本
额外信任:
Maintainer; Release pipeline; 配置默认值; 依赖。
---
四十四、Secret 泄露后怎么办?
Rotate。
不要只:
删消息。
如果旧 secret 仍有效,
删除聊天记录没有安全作用。
---
四十五、服务器被入侵怎么办?
Rebuild from clean image; Rotate SSH keys; Rotate proxy secret; Review provider account; Check other secrets; Notify users。
这就是:
Recovery Contract。
---
四十六、为什么快照有用但不够?
VPS snapshot:
可以恢复磁盘。
但如果:
密钥泄露
恢复旧 snapshot 反而把泄露密钥重新带回来。
---
四十七、Backup 与 Recovery 是两件事
Backup:
有副本。
Recovery:
你知道怎么恢复并验证。
---
四十八、Self-hosted Proxy Operations Contract
Provider / Region / IP / OS / SSH / Software / Version / License / Port / Firewall / Secret / Logs / Monitoring / Update / Backup / Recovery / Users / Law/Terms / Last verified。
---
四十九、这条内容最适合变成什么产品?
不是:
“一键搭梯子”。
而是:
> Small Network Service Readiness Auditor
可用于:
个人代理; 轻量 webhook; 小服务器; 自托管工具。
---
五十、Free
VPS Service Hardening Checklist。
---
五十一、Low-price
Self-hosted Service Audit。
---
五十二、V3
测试:
10台轻量VPS服务。
检查:
默认密码; 未更新包; 不必要端口; Secret泄露; 无监控; 无恢复。
看审计能发现多少真实问题。
---
五十三、Stop Rule
如果只是:
把Linux命令换一种排版,
不独立产品化。
真正价值必须是:
减少安全和维护遗漏。
---
最后
AH-0390 的教程比很多“一键代理”内容成熟,
因为它已经知道:
不要盲跑脚本; 要看防火墙; 要看官方镜像状态; 要说明第三方项目; 要承认它不是匿名工具。
Batch 39 再往前走一步:
> 自建网络服务的重点,从来不是“第一次跑起来”。
真正的问题是:
半年后它还安全吗? 版本更新了吗? Secret 泄露怎么办? IP 被封怎么办? VPS 被入侵怎么恢复? 你是否仍然符合当地规则?
会部署,
只是开始。
能长期、安全、可恢复地运维,才叫完成。