ตั้งแต่เลือกเซิร์ฟเวอร์และภูมิภาค ตั้งค่าความปลอดภัยพื้นฐาน ติดตั้งพร็อกซี กำหนดการยืนยันตัวตนและพอร์ต ไปจนถึงเชื่อมต่อไคลเอนต์ ตรวจสอบผล และไล่หาสาเหตุเมื่อเชื่อมต่อไม่ได้

เลือกเซิร์ฟเวอร์และภูมิภาค
ตัวพร็อกซีเองใช้ CPU และหน่วยความจำน้อยมาก ดังนั้นสองอย่างนี้จึงไม่ใช่ปัจจัยหลักในการเลือกสเปกเซิร์ฟเวอร์
ไม่จำเป็นต้องเริ่มด้วยแพ็กเกจสเปกสูง แพ็กเกจแบบเซิร์ฟเวอร์แอปพลิเคชันขนาดเล็กที่รวมแบนด์วิดท์คงที่และโควตาทราฟฟิกรายเดือน มักเพียงพอสำหรับพร็อกซีส่วนตัวของหนึ่งหรือไม่กี่บัญชีและมีต้นทุนต่ำ ค่อยพิจารณาอินสแตนซ์ทั่วไปที่แยกเลือกทรัพยากรได้เมื่อจำเป็นต้องใช้หลายอินสแตนซ์หรือมีข้อกำหนดด้านแบนด์วิดท์ที่ชัดเจน
ภูมิภาคสำคัญกว่าสเปก เพราะ IP ขาออกจะเป็นของตำแหน่งที่วางโหนด หลักคิดตรงไปตรงมา: บัญชีทำตลาดที่ไหนก็ควรวางโหนดไว้ที่ตลาดนั้น หลายคนเลือกจากความเร็วในการเข้าถึง โหนดฮ่องกงอาจเร็วเมื่อเชื่อมต่อจากจีนแผ่นดินใหญ่ แต่ถ้าข้อมูลบัญชีระบุสหรัฐอเมริกา ขณะที่ IP ขาออกอยู่ในเอเชีย ความไม่สอดคล้องนี้สำคัญกว่าความเร็ว ความเร็วเป็นเรื่องรอง ความสอดคล้องต้องมาก่อน
ประเมินแบนด์วิดท์ตามการใช้งานจริง หากดูหลังบ้านและจัดการทั่วไป แบนด์วิดท์เล็กก็เพียงพอ งานที่เกี่ยวกับรูปภาพหรือวิดีโอต้องใช้มากขึ้น และยิ่งมีบัญชีออนไลน์พร้อมกันมาก ความต้องการแบนด์วิดท์ก็ยิ่งสูง หากไม่แน่ใจ ให้เริ่มจากแพ็กเกจเล็กที่สุด ดูการใช้งานหนึ่งเดือนแล้วค่อยปรับ
หลังเปิดเครื่องให้ทำสิ่งเหล่านี้ก่อน
เลือกอิมเมจระบบ Linux ดิสทริบิวชันประเภทนี้มักมี SSH มาให้โดยค่าเริ่มต้น จึงไม่ต้องติดตั้งบริการรีโมตเพิ่ม ตอนซื้อ แนะนำให้ตั้งรหัสผ่านแบบกำหนดเองแทนไฟล์คีย์ เพื่อให้ตอนตั้งค่าพร็อกซีภายหลังลดขั้นตอนแปลงข้อมูลไปหนึ่งขั้น
เมื่อได้เซิร์ฟเวอร์แล้ว ให้จดข้อมูลสี่อย่างก่อน: IP สาธารณะ ชื่อผู้ใช้ (Linux โดยทั่วไปใช้ root เป็นค่าเริ่มต้น) รหัสผ่าน และพอร์ต SSH (ค่าเริ่มต้น 22) ข้อมูลเหล่านี้คือสิ่งที่ต้องกรอกในไคลเอนต์
จากนั้นตั้งค่าความปลอดภัยพื้นฐาน เปลี่ยนพอร์ตเริ่มต้น 22 เพื่อช่วยลดการสแกนอัตโนมัติจำนวนมาก หากผู้ให้บริการรองรับการล็อกอินด้วยคีย์ ให้ตั้งค่าแล้วจึงปิดการล็อกอินด้วยรหัสผ่าน ใน security group และไฟร์วอลล์ของระบบ ให้เปิดเฉพาะพอร์ตที่จำเป็นจริงและปิดพอร์ตอื่นทั้งหมด ใช้เวลาเพียงไม่กี่นาที แต่ช่วยลดเสียงรบกวนจากการสแกนและการลองใช้ข้อมูลรับรองที่ถูกขโมยในระยะยาว
สองแนวทางสำหรับบริการพร็อกซี
แนวทางแรกคือใช้ SSH tunnel โดยตรง ไม่ต้องติดตั้งอะไรเพิ่มบนเซิร์ฟเวอร์ ไคลเอนต์ใช้บริการ SSH ที่มีอยู่แล้วเพื่อส่งต่อทราฟฟิก ใช้พอร์ต 22 และข้อมูลบัญชีของเซิร์ฟเวอร์ ข้อเสียคือประสิทธิภาพระดับทั่วไป หากใช้งานต่อเนื่องนานหรือมีการเชื่อมต่อพร้อมกันมากอาจรับภาระไม่ไหว จึงเหมาะกับการใช้งานชั่วคราวหรือจำนวนบัญชีน้อย
อีกแนวทางคือการติดตั้งบริการพร็อกซีเฉพาะบนเซิร์ฟเวอร์ วิธีที่พบบ่อยคือใช้คำสั่งติดตั้งเพียงคำสั่งเดียว จากนั้นตั้งค่าวิธียืนยันตัวตนและพอร์ตเอง วิธีนี้ให้ประสิทธิภาพและการควบคุมที่ดีกว่า เหมาะกับการใช้งานระยะยาว หลังติดตั้งควรเปิดให้เริ่มอัตโนมัติเมื่อบูต มิฉะนั้นเมื่อรีสตาร์ตเซิร์ฟเวอร์ พร็อกซีก็จะหยุดไปด้วย
การยืนยันตัวตนและพอร์ต
การยืนยันตัวตนแบ่งได้คร่าว ๆ เป็นสามระดับตามความปลอดภัยที่เพิ่มขึ้น: ชื่อผู้ใช้กับรหัสผ่านตั้งค่าง่ายที่สุด แต่ถ้ารหัสผ่านรั่วก็เท่ากับเปิดสิทธิ์เข้าถึงพร็อกซี; รหัสผ่านร่วมกับ allowlist ของ IP ต้นทางมักเพียงพอสำหรับการใช้งานประจำวัน; การยืนยันด้วยคีย์หรือใบรับรองแข็งแรงที่สุด แต่ตั้งค่ายุ่งยากกว่าเล็กน้อยและคุ้มสำหรับบัญชีที่ใช้งานระยะยาว
เรื่องพอร์ต แค่กำหนดพอร์ตที่บริการรอฟังยังไม่พอ ต้องเปิดพอร์ตเดียวกันแยกกันทั้งในไฟร์วอลล์ของระบบและ security group ของผู้ให้บริการ การควบคุมสองจุดนี้เป็นอิสระจากกัน และการเปิดเพียงจุดเดียวเป็นสาเหตุที่พบได้บ่อยของการเชื่อมต่อไม่ได้ นอกจากนี้อย่าผูก listening address ไว้กับ local loopback เท่านั้น หากทดสอบบนเซิร์ฟเวอร์ผ่านแต่เชื่อมต่อจากภายนอกไม่ได้ สาเหตุนี้มีความเป็นไปได้สูง
เชื่อมต่อจากไคลเอนต์และตรวจสอบ
สร้างสภาพแวดล้อมใหม่ในเครื่องมือจัดการสภาพแวดล้อม กำหนดชื่อและหมายเหตุ โดยใส่วัตถุประสงค์ของบัญชีและภูมิภาคเป้าหมายไว้ในชื่อจะช่วยมากเมื่อมีหลายบัญชี จากนั้นกรอกที่อยู่เซิร์ฟเวอร์ พอร์ต ชื่อผู้ใช้ และรหัสผ่านตามประเภทพร็อกซีในหน้าตั้งค่าพร็อกซี แล้วกดทดสอบ หากขึ้นว่าสำเร็จ แสดงว่าเส้นทางเชื่อมต่อใช้งานได้ ชื่อช่องจริงให้ยึดตามอินเทอร์เฟซของเครื่องมือ
การทดสอบผ่านเป็นเพียงขั้นแรก ยังต้องเปิดสภาพแวดล้อมและตรวจสอบอีกสามเรื่อง
ข้อแรก IP ขาออกต้องเป็น IP สาธารณะของเซิร์ฟเวอร์ เปิดหน้าที่แสดง IP ปัจจุบัน หากแสดงเป็นที่อยู่ของเซิร์ฟเวอร์จึงถือว่าทราฟฟิกวิ่งผ่านพร็อกซีถูกต้อง
ข้อสอง ตรวจว่า DNS วิ่งผ่านพร็อกซีด้วยหรือไม่ หาก DNS ยัง resolve ในเครื่อง ข้อมูลตำแหน่งทางภูมิศาสตร์ที่ถูกเปิดเผยอาจไม่ตรงกับ IP ขาออก ทำให้ภูมิภาคที่ตั้งไว้ในข้อมูลบัญชีไม่มีความหมาย
ข้อสาม เขตเวลาและภาษาต้องสอดคล้องกับภูมิภาคของ IP ขาออก IP สหรัฐฯ ที่ใช้เขตเวลาจีนและภาษาจีนเป็นความไม่สอดคล้องที่เห็นได้ชัด
เมื่อทั้งสามข้อผ่านแล้วจึงถือว่าสภาพแวดล้อมพร้อมใช้งาน
หากเชื่อมต่อไม่ได้ ให้ตรวจตามลำดับนี้
หากการทดสอบพร็อกซีล้มเหลวทันที ให้เริ่มจากการเชื่อมต่อ: ตรวจว่าพอร์ตถูกเปิดทั้งใน security group และไฟร์วอลล์ระบบ จากนั้นตรวจว่าบริการพร็อกซียังทำงานอยู่หรือไม่ โดยเฉพาะหลังรีสตาร์ตเซิร์ฟเวอร์ ต่อมาจึงตรวจชื่อผู้ใช้ รหัสผ่าน และที่อยู่เซิร์ฟเวอร์ การสลับ IP สาธารณะกับ IP ภายในเป็นข้อผิดพลาดที่พบบ่อย
หากทดสอบผ่านแต่เปิดหน้าเว็บไม่ได้ ปัญหามักอยู่ฝั่งสภาพแวดล้อม ตรวจว่าผูกพร็อกซีถูกตัวหรือไม่ และการตั้งค่า DNS ถูกเปลี่ยนกลับไป resolve ในเครื่องหรือเปล่า
หากความเร็วช้า ให้แยกก่อนว่าสาเหตุคือระยะทางหรือแบนด์วิดท์ ลองเข้าถึงเว็บไซต์เป้าหมายโดยตรงจากเซิร์ฟเวอร์ หากเซิร์ฟเวอร์เองช้า ปัญหาอยู่ที่ภูมิภาคของโหนดหรือเส้นทางเครือข่าย หากเซิร์ฟเวอร์เร็วแต่ไคลเอนต์ช้า มักเป็นเพราะแบนด์วิดท์ไม่พอหรือมีบัญชีออนไลน์พร้อมกันมากเกินไป
ขยายอย่างไรเมื่อจำนวนบัญชีเพิ่มขึ้น
ใช้หลายบัญชีบนเซิร์ฟเวอร์เดียวช่วยลดต้นทุน แต่ทุกบัญชีแชร์ IP ขาออกเดียวกัน หากแพลตฟอร์มตรวจความสัมพันธ์ตามช่วง IP ก็ยังมีโอกาสเชื่อมโยงบัญชีเข้าหากัน การใช้หนึ่งเซิร์ฟเวอร์ต่อหนึ่งบัญชีมีต้นทุนสูงกว่า แต่แยกสภาพแวดล้อมออกจากกันอย่างสมบูรณ์ และเป็นตัวเลือกที่มั่นคงกว่าสำหรับบัญชีที่มีมูลค่าสูง
ใช้เครื่องมือจัดการสภาพแวดล้อมอย่าง PurpleMark เพื่อผูก IP ขาออกแยกให้แต่ละบัญชี จะน่าเชื่อถือกว่าการดูแลตารางจับคู่ด้วยมือ ด้วยราคาของเซิร์ฟเวอร์ขนาดเล็กโดยทั่วไป ต้นทุนของหนึ่ง IP ขาออกต่อหนึ่งบัญชีมักยอมรับได้ และยังลดปัญหาที่ต้องสร้างบัญชีใหม่ภายหลังเพราะถูกเชื่อมโยง ควรมีเซิร์ฟเวอร์แยกสำหรับการทดสอบด้วย อย่ารวมทุกบัญชีไว้ในเครื่องเดียว เพราะจุดล้มเหลวเพียงจุดเดียวอาจกระทบทุกบัญชีพร้อมกัน


