Como configurar

Explicação por modo de conexão. O payload tem botão de copiar; os demais campos você troca pelos seus dados.

Payload HTTPPayload TLSSSL/TLS SSH_XHTTPSlowDNSXray
🔀

NTProxy: 1 porta, todos os protocolos

A porta do NTProxy detecta o protocolo sozinha (pelo 1º byte, ALPN, SNI, cabeçalhos e caminho). O destino SSH ou Xray só é escolhido quando houver uma assinatura válida; o tipo genérico xhttp sozinho não seleciona o Xray:

  • SSL/TLS (security) ative TLS no app + SNI (bug)
  • Payload (HTTP) cole um payload (modelos abaixo)
  • SSH puro SSL/TLS sem payload (estilo stunnel)

WebSocket real também: se o app manda um handshake WS de verdade (com Sec-WebSocket-Key), o NTProxy responde o 101 Switching Protocols com o Sec-WebSocket-Accept correto.

SSH + Xray na mesma porta: o motor Xray roda embutido no próprio NTProxy (sem porta/certificado separados) — ele reconhece o tráfego Xray por SNI/ALPN e path (XHTTP), roteando direto pro protocolo configurado. O SSH continua sendo o destino padrão dos fluxos que não pertencem ao Xray.

Compatibilidade: SSH_XHTTP pode usar o mesmo bug/Host da opção 1 porque usa HTTP/2 (h2) e o Xray usa http/1.1. SSH SSL/TLS ou payload que também usem o mesmo SNI e anunciem o mesmo ALPN http/1.1 ainda ficam indistinguíveis nessa camada; sem esse ALPN ou usando h2, continuam no SSH.

🌐

1) Proxy + Payload (HTTP)

Para redes que liberam por payload/bug. O NTProxy aguarda o payload completo e responde uma única vez com HTTP 200 antes do SSH. Preencha Servidor com o bug usado em [host] e Proxy com o endereço real da porta NTProxy.

  • Servidor / Porta BUG:22
  • Proxy / Porta SEU_IP:PORTA_NT
  • Payload GET ... [crlf][crlf]
  • Usuário / Senha os do SSH
Payload
GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]

O TurnCore atual resolve: [host], [port], [host_port]/[ssh], [ua], [crlf], [cr], [lf], [lfcr], [cdn], [cdn_rotate], [cdn_random], [cdn_id=...], [cdn_name=...], [rotate=a;b], [random=ip;ip], [instant_split], [split] e [delay_split].

🔒

2) Proxy + Payload (TLS/SSL)

Igual ao HTTP, mas por dentro de TLS. Abra o NTProxy com certificado, preencha Servidor com o bug, Proxy com o endereço real da porta NTProxy e informe o mesmo SNI no app.

  • Servidor / Porta BUG:22
  • Proxy / Porta SEU_IP:PORTA_NT_TLS
  • SNI seu bug
  • TLS 1.2 ou 1.3
Payload
GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
🧩

Modelos de payload

Teste qual passa na sua operadora e use no card 1 ou 2. O [host] é o seu bug — não precisa trocar.

Básico
GET / HTTP/1.1[crlf]Host: [host][crlf]Connection: Keep-Alive[crlf][crlf]
CONNECT com host/porta
CONNECT [host_port] HTTP/1.1[crlf]Host: [host_port][crlf]Proxy-Connection: Keep-Alive[crlf][crlf]
CDN com rotação
GET /[cdn_rotate] HTTP/1.1[crlf]Host: [cdn_name=principal][crlf]User-Agent: [ua][crlf][crlf]
Variação de linhas
GET / HTTP/1.1[crlf]Host: [host][crlf]X-Online-Host: [host][lf]X-Forward-Host: [host][lfcr][crlf]
WebSocket (padrão)
GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
Front / Split
GET / HTTP/1.1[crlf]Host: [host][crlf][crlf][split]GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
ACL + Upgrade
ACL / HTTP/1.1[crlf]Host: [host][crlf]Connection: Upgrade[crlf]Upgrade: websocket[crlf][crlf]
Com User-Agent
GET / HTTP/1.1[crlf]Host: [host][crlf]User-Agent: Mozilla/5.0[crlf]Upgrade: websocket[crlf][crlf]
CONNECT
CONNECT [host]:80 HTTP/1.1[crlf]Host: [host][crlf][crlf]
Instant split
[instant_split]GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
Headers de operadora
GET / HTTP/1.1[crlf]Host: [host][crlf]X-Online-Host: [host][crlf]X-Forward-Host: [host][crlf]Upgrade: websocket[crlf][crlf]
URL ws:// completa
GET ws://[host]/ HTTP/1.1[crlf]Host: [host][crlf]Connection: Upgrade[crlf]Upgrade: websocket[crlf][crlf]
Método PUT
PUT / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
Keep-alive
GET / HTTP/1.1[crlf]Host: [host][crlf]Connection: keep-alive[crlf]Upgrade: websocket[crlf][crlf]
Duplo (split)
GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf][split]GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
Rotate de método
[rotate=GET;POST;PUT] / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
📶

Por operadora (apelido pela cor)

Payloads pro modo Proxy + Payload do NTProxy que costumam passar em cada operadora. O [host] = bug; ele muda por operadora/região e é atualizado sempre — use um atual. A estrutura é o ponto de partida.

🟣 Roxinha
GET / HTTP/1.1[crlf]Host: [host][crlf]X-Online-Host: [host][crlf]Upgrade: websocket[crlf][crlf]
🔵 Azulzinha (split)
GET / HTTP/1.1[crlf]Host: [host][crlf][crlf][split]GET / HTTP/1.1[crlf]Host: [host][crlf]Upgrade: websocket[crlf][crlf]
🔴 Vermelinha (CONNECT)
CONNECT [host]:80 HTTP/1.1[crlf]Host: [host][crlf]Connection: Keep-Alive[crlf][crlf]
🛡️

3) SSL/TLS direto (sem payload)

Túnel TLS puro até a porta (modo "SSL"). Não usa payload — só o SNI.

  • Servidor:Porta SEU_IP:PORTA_TLS
  • SNI (bug) seu bug
  • Usuário / Senha os do SSH
🌐

4) SSH_XHTTP (HTTP/2)

Não usa payload. O app abre HTTP/2 real, com cinco streams de download e uploads sequenciados. Use Servidor como Host/front, Proxy como endereço real do NTProxy e deixe o payload vazio. Em porta compartilhada, não use o SNI reservado ao Xray.

  • Servidor / Porta HOST_FRONT:PORTA_NT
  • Proxy / Porta SEU_IP:PORTA_NT
  • SNI seu domínio TLS (ou vazio sem TLS)
  • TLS TLSv1.2 ou TLSv1.3
  • Usuário / Senha os do SSH
🧬

5) SlowDNS

Túnel por DNS — funciona até em redes bem fechadas. Pegue o NS e a chave pública no menu do SlowDNS.

  • NS (name server) do menu
  • Chave pública do menu (server.pub)
  • DNS 1.1.1.1
  • Usuário / Senha os do SSH

6) Xray nativo (VLESS / VMess)

No menu do Xray, copie o link do modo instalado e importe no app por link/URI. O motor roda embutido no próprio NTProxy — sem porta nem certificado separados. O SSH_XHTTP usa h2, então pode usar o mesmo bug na porta compartilhada; o NTProxy separa pelo ALPN/path antes de aplicar o encaminhamento. Nos modos CDN, o domínio de conexão/SNI e o Host do CDN precisam apontar para a mesma configuração da Cloudflare.

vless://a1b2c3d4-e5f6-7890-abcd-ef1234567890@DOMINIO_CONEXAO:443?encryption=none&security=tls&type=xhttp&sni=www.tim.com.br&host=IP_DA_VPS&path=%2F&allowInsecure=1#nome vmess://BASE64_DO_JSON_DO_LINK