Спестете 15% от всички хостинг услуги

Тествай уменията си и получи Отстъпка за всеки хостинг план

Използвайте код: Skills За начало
Заглавия
Linux Администрация Защита

Как да инсталирате 3x-ui и да изберете правилната конфигурация против цензура

Ключови думи

Бързият речник по-долу запазва термините преди инсталацията да започне:

Emoji + ключова думаКратко обяснение
⚙️ 3x-uiУеб контролен панел за Xray-core
🚀 Xray-coreДействителният прокси двигател
📥 inboundВходна точка за слушане на сървъра
🔀 transport layerКак се пренася потокът на трафика
🎭 RealityМеханизъм за скритност/сигурност за Xray

Как да инсталирате 3x-ui на VPS и да изберете правилната конфигурация против цензура

Един ден вашият VPN работи. На следния ден спира да работи. В рестриктивни мрежи, блокирането често е насочено не към това дали трафикът е криптиран, а към това дали трафикът изглежда лесен за класификация.

banned

Това е частта, която много по-стари VPN ръководства пропускат. Криптирането само по себе си не гарантира скритност. Мрежите все още могат да проверят модели на ръкостискане, поведение на пакетите и отпечатъци на протокола достатъчно добре, за да решат, че вашият трафик не изглежда обичаен. Така че въпросът престава да бъде “как инсталирам VPN?” и става “как да направя формата на трафика да изглежда достатъчно нормална, за да преживее филтриране?”

Това ръководство е основната стъпка. Ще инсталирате работещ 3x-ui панел на Ubuntu VPS, ще защитите администраторската повърхност правилно и ще си тръгнете с ясна рамка за избор какво да конфигурирате следващо в панела. Ако самостоятелно хостирате на малък VPS — независимо дали от AlexHost или друг доставчик — това е където настройката започва да става управляема.


Какво всъщност е 3x-ui — и какво не е

cotnrol-panel

Най-важното неправилно разбиране, което трябва да коригираме рано, е следното: 3x-ui не е самата технология за заобикаляне на цензурата. Това е табло за управление. Xray е двигателят под него. Протоколът, транспортът и избора на сигурност вътре в този двигател са това, което определя как вашият трафик се поведе в мрежата.

3x-ui е важен, защото превръща Xray от куп ръчно редактирани JSON файлове в нещо, което средният човек може да управлява. Получавате уеб контролен панел за създаване на входящи точки, добавяне на клиенти, експортиране на връзки или QR кодове, управление на лимити, актуализиране на геофайлове и управление на администраторския достъп и SSL на панела.

Бързият речник по-долу запазва термините ясни преди инсталацията да започне:

ТерминПросто значениеЗащо е важно тук
3x-uiУеб контролен панел за Xray-coreТова е слоят за управление, който инсталирате в това ръководство
Xray-coreДействителният прокси двигателТова е това, което обработва протоколи, маршрутизиране и поведение на трафика
inboundВходна точка за слушане на сървъраТук определяте как клиентите се свързват
transportКак се пренася потокът от трафикПримерите включват сирови TCP, WebSocket или gRPC
RealityМеханизъм за скритност/сигурност за XrayПомага трафикът да прилича повече на обикновен HTTPS

📝 Забележка: 3x-ui е най-добре разбран като слой за управление на Xray-core, и самият проект го представя като софтуер за личното ползване, а не като нещо, което трябва да се третира небрежно като закалена производствена инфраструктура.

Това разграничение е важно и за сигурността. HTTPS-активиран панел със силни администраторски удостоверения защитава контролната повърхност — местото, където се влизате и управлявате сървъра. Това не автоматично прави потребителския трафик скрит. Инсталацията ви дава контрол; избраният впоследствие стек от протоколи определя как изглежда връзката на проводника.


Преди да инсталирате: контролен списък на сървъра и достъпа

checklist

3x-ui не се нуждае от огромен сървър, но се нуждае от чист път на инсталация. За това ръководство базовата конфигурация е Ubuntu 22.04 LTS или 24.04 LTS, SSH достъп с root или sudo привилегии, публичен IP адрес и скромни ресурси като 1 vCPU и 1 GB RAM. Всеки подходящ VPS работи, включително нискоцени входни планове, стига да ви дава предсказуем мрежов достъп и контрол на защитната стена.

Преди да изпълните някакви команди, проверете този контролен списък:

  • Операционна система: Ubuntu 22.04 LTS или 24.04 LTS
  • Ниво на достъп: root SSH достъп или потребител с пълни sudo привилегии
  • Мрежа: публичен IP адрес и възможност да отворите необходимите портове
  • Порт за трафик: 443/tcp за HTTPS-подобен прокси трафик по-късно
  • Порт за ACME валидация: 80/tcp само ако искате вградения Let’s Encrypt поток на инсталатора за панела; ACME е проверката на публичната достъпност, използвана за валидация на сертификата
  • Достъпност на панела: бъдете готови инсталаторът да присвои случаен порт на панела и рандомизиран webBasePath
  • Очаквано крайно състояние: достъпен URL на панела, запазени удостоверения и проверен HTTPS панелен сервис

⚠️ Внимание: Ако активирате UFW на отдалечен VPS за първи път, разрешете SSH преди да активирате защитната стена. В противен случай можете да се заключите от сървъра, който се опитвате да конфигурирате.

След като тези основи са верни, останалото става просто. Следващите два раздела ви водят от “Имам VPS” до “Имам работещ контролен панел” без предположения.


Подготовка на сървъра: BBR и основи

С проверени предварителни условия, нека подготвим сървъра. Този етап оптимизира вашия VPS преди инсталирането на какъвто и да е VPN софтуер, осигурявайки максимална производителност от самото начало.

💡 СЪВЕТ: Използвайте BBR преди разгръщане — често подобрява пропускливостта и латентността на ограничени или с по-висока латентност връзки.

Първо, актуализирайте пакетите на вашата система. Това гарантира, че имате най-новите актуализации за сигурност и необходимите зависимости:

apt update && apt upgrade -y

Този етап може да отнеме 1-5 минути в зависимост от вашия VPS доставчик и скоростта на мрежата. Някои доставчици като Vultr предварително актуализират своите образи по време на разгръщане, така че това може да завърши бързо на някои системи.

След това активирайте контрол на задръстванията Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) е алгоритъм за контрол на задръстванията на Google. Вместо да разчита главно на загуба на пакети като сигнал, той се опитва да моделира наличната честотна лента и времето на пътуване в кръг по-директно, което може да подобри пропускливостта и отзивчивостта на някои VPS връзки.

# Verify BBR module is available
lsmod | grep tcp_bbr

Ако нищо не се появи, заредете модула ръчно:

modprobe tcp_bbr

bbr

Сега създайте конфигурация на sysctl, за да активирате BBR постоянно:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

Приложете конфигурацията:

sysctl -p /etc/sysctl.d/99-bbr.conf

Проверете дали BBR е активен:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Трябва да видите bbr като активния алгоритъм.

enable_bbr

Някои системи се възползват от рестартиране след активирането на BBR — това гарантира, че модулът се зарежда правилно и всички оптимизации на мрежата влизат в сила:

reboot

Сега се уверете, че портът 443 е достъпен. Ако планирате да използвате вградения поток на Let’s Encrypt на инсталатора на 3x-ui за панела, разрешете също 80/tcp — този порт се използва за валидиране на ACME сертификат, не за самия панел. Ако вашия VPS доставчик има и облачен firewall или слой на група за сигурност, разрешете същите портове там също. На Ubuntu, най-безопасният път е обикновено UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ ВНИМАНИЕ: Портът 443 е силно препоръчан, защото съответства на нормален HTTPS трафик. Други портове могат да работят технически, но те се вписват по-малко естествено и правят настройката по-лесна за отбелязване.

Вашият сървър е сега оптимизиран и готов за инсталирането на 3x-ui.


Инсталиране на 3x-ui Panel

Ще използваме MHSanaei fork, който се поддържа активно и поддържа текущи протоколи. Отново, важно напомняне: самият проект представя 3x-ui като панел за личното ползване, така че третирайте го като слой за удобство на администратора и защитете панела внимателно.

Преди да стартирате инсталатора, имайте предвид едно лесно пропускаемо изискване: ако искате вградената Let’s Encrypt настройка на инсталатора да издаде SSL сертификат за панела, 80/tcp трябва да е отворен и достъпен от публичния интернет. Този ACME валидационен порт е отделен от портът на панела, който избирате по време на настройката.

Стартирайте командата за инсталация:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Текущите версии на инсталатора не започват със старото меню с номерирани Install / Update / Uninstall, което много уроци все още показват. Вместо това скриптът стартира инсталацията веднага, инсталира всички липсващи зависимости, изтегля най-новото издание и след това ви преминава през подсказките за настройка на панела.

Типичен поток на инсталация сега изглежда така:

  1. Изберете дали да зададете персонализиран порт на панела или да оставите инсталатора да генерира случаен.
  2. Позволете на инсталатора да генерира случайно потребителско име, парола и webBasePath.
  3. Изберете как да конфигурирате SSL на панела:
    • 1 = Let’s Encrypt за домейн
    • 2 = Let’s Encrypt за IP адреса на сървъра
    • 3 = използвайте съществуващ сертификат
  4. Завършете подсказките за сертификата, ако използвате вградения Let’s Encrypt поток.

⚠️ ВАЖНО: Портът на панела не е същото като ACME валидационния порт. Можете да стартирате панела на случаен порт като 13525 и все още да имате нужда от публичен 80/tcp отворен, за да Let’s Encrypt да валидира сертификата.

Важното правило е просто: използвайте точните учетни данни, пътека и URL, отпечатани от вашия собствен инсталатор, а не предположения копирани от по-стари уроци.

Вашият окончателен резултат ще изглежда повече така:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

Проверете дали услугата работи:

systemctl status x-ui

xui-status

Тази проверка е важна. Погледнете специално линията на уеб сървъра в изхода на статуса:

  • Ако видите Web server running HTTPS …, SSL на панела работи правилно.
  • Ако видите Web server running HTTP …, панелът е инсталиран успешно, но настройката на SSL не е завършена.

Достъпете панела, използвайки точния URL, потребителско име и парола, генерирани от вашата собствена инсталация. Не предполагайте, че пътеката е /panel, и не предполагайте, че учетните данни са admin/admin, освен ако вашата собствена инсталация изрично не казва така.

xui-status

💡 СЪВЕТ 1: За да видите отново текущите настройки на панела и отпечатате URL за достъп, в CLI стартирайте команда “x-ui” и изберете номер 10 “View Current Settings” от изхода на менюто.

💡 СЪВЕТ 2: Ако URL за достъп не се зарежда, убедете се, че портът на 3x-ui панела е отворен на вашия VPS firewall. Например, ако вашият панел работи на порт “13525”, разрешете го с: ” ufw allow 13525/tcp “. Заменете 13525 с действителния порт, който конфигурирахте за 3x-ui панела.

Ако инсталатора завърши, но systemctl status x-ui показва HTTP вместо HTTPS

Най-честата причина е, че 80/tcp не е бил достъпен от публичния интернет по време на Let’s Encrypt валидация. В този случай панелът все още може да се инсталира и стартира, но издаването на сертификат не успява.

Първо поправете firewall:

ufw allow 80/tcp
ufw status

Ако вашият VPS доставчик има облачен firewall или слой на група за сигурност, разрешете 80/tcp там също. След това преустановете настройката на сертификата на панела от скрипта за управление на 3x-ui:

x-ui

За сертификат на панела, базиран на IP адрес, изберете:

  • 196 (Get SSL for IP Address)

За сертификат на панела, базиран на домейн, изберете:

  • 191 (Get SSL (Domain))

След издаването на сертификата, проверете отново:

systemctl status x-ui

Искате изходът на статуса да показва Web server running HTTPS … преди да продължите.

💡 СЪВЕТ: Запазете генерираните учетни данни и URL на панела веднага. Също така имайте предвид, че резюмето на инсталатора може да бъде подвеждащо, ако издаването на сертификата не успее — ако финалният блок отпечата HTTPS URL, но systemctl status x-ui все още показва HTTP, доверете се на изхода на статуса на услугата и поправете SSL преди да продължите.


Картата на решенията: където “заобикаляне на цензурата” всъщност започва

decision-mindmap

След като панелът е инсталиран, проблемът се променя. Вече не се опитвате да инсталирате софтуер правилно. Вие решавате как трафикът на клиента трябва да се представи на мрежата. Там “конфигуриране за заобикаляне на цензурата” всъщност започва.

Най-лесният начин да намалите терминологичния хаос е да мислите в три слоя: как клиентът и сървърът говорят, как потокът се пренася и как този трафик изглежда за външния наблюдател. В противен случай, ако сплескате това в един списък от ключови думи, 3x-ui начина да изглежда по-сложен, отколкото е в действителност.

СлойНа какъв въпрос отговаряЧесто срещани примери
ПротоколКак клиентът и сървърът се идентифицират и говорят един с друг?VLESS, Trojan, VMess, Shadowsocks
ТранспортКак се пренася потокът от трафик?TCP (RAW), WebSocket, gRPC, QUIC
Сигурност / обфускацияКак изглежда трафикът за мрежата?Reality, TLS, отпечатъци, подобни на браузър, стекове, подобни на домейн-фронтирани

Вземете един якорен пример: VLESS + TCP/RAW + Reality на 443. VLESS е протоколът. TCP/RAW пренася потока. Reality оформя как връзката наподобява обикновеното HTTPS поведение. И 443 има значение, защото камуфлажът работи най-добре, когато също съответства на портът по подразбиране за нормален криптиран уеб трафик. На някои места документацията на Xray казва raw, докато интерфейсът на панела казва TCP; за тази статия третирайте тези като един и същ концептуален избор на транспорт.

⚠️ Предупреждение: Няма универсален победител и няма постоянно неблокируема комбинация. Мрежите се променят, филтрите се развиват и това, което се вписва добре на един път, може да се откроява на друг. Целта не е магия. Целта е избиране на най-разумния стек за вашата среда.

Затова тази статия спира на картата вместо да преструва, че една страница може да покрие всяка пълна конструкция. Следващата стъпка е избиране на семейството конфигурация, което отговаря на вашата мрежа и цели.


Кой 3x-ui път отговаря на вашия случай?

path

Ако искате най-ясния отговор по подразбиране първо, ето го: за рестриктивни, DPI-тежки среди, започнете с VLESS + Reality. Той отделя протокола от скритостта ясно, работи добре на порт 443 и не ви принуждава да започнете с домейн или обратен прокси.

Това не го прави отговора на всяка ситуация. Ако вече управлявате домейн или предпочитате по-традиционен работен процес с TLS и обратен прокси, тогава VLESS или Trojan над TLS с WebSocket или gRPC често е по-добрия избор. Този път има повече смисъл, когато вече управлявате домейн и сертификати.

Ако приоритетът ви е пропускливост и вашата мрежа работи добре с UDP, Hysteria 2 заслужава внимание. Това е специализираният път тук, защото неговата привлекателност е по-малко “изглеждай като най-обикновената сесия на браузър” и повече “получи силна производителност от QUIC/UDP-базиран дизайн.” Това е привлекателно, но не е препоръката по подразбиране за начинаещи, ориентирани към скритост.

Shadowsocks 2022, VMess и подобни пътища за съвместимост все още имат място, но главно за миграция, по-стара поддръжка на клиенти или тесни ограничения на съвместимостта. VMess по-специално не е най-добрият равен избор за начинаещи, защото на неговата зависимост от време — още един оперативен детайл, който можете да направите грешно, когато по-простите опции вече съществуват.

ПътНай-добър заНужен ли е домейн?Защо да го изберетеЗащо не е универсалният подразбиран
VLESS + RealityРестриктивни или силно филтрирани мрежиНеСилен начален умствен модел за ориентирана към скритост самостоятелна хостинг на 443Все още не е защитен за бъдещето и някои мрежи или клиенти могат да ви насочат другаде
VLESS/Trojan + TLS + WebSocket/gRPCБазирани на домейн стекове, обратни прокси, уебсайт-плюс-прокси настройкиОбикновено даОтговаря на читатели, които вече са удобни с домейни, сертификати и слойност на уеб стекаПовече движещи части от път без домейн Reality
Hysteria 2Ориентирани към скорост настройки, където UDP работи добреНеОтлично, когато пропускливостта и производителността на QUIC/UDP са основната целНе е най-браузърът-подобна история на камуфлаж и условията на UDP варират
Shadowsocks 2022 / VMess / пътища за съвместимостМиграция, по-стара поддръжка на клиенти, по-тесни ограниченияЗависиПолезно, когато съвместимостта е истинското изискванеНе е най-силният начален подразбиран, когато по-чистите съвременни избори са налични
💡 Бърз контролен списък за решение
  • Цензурирана мрежа: започнете с VLESS + Reality
  • Домейн / обратна прокси настройка: оценете TLS + WS/gRPC или Trojan
  • Висока скорост UDP: тествайте Hysteria 2
  • Крайни случаи на съвместимост: помислете за Shadowsocks 2022 или VMess

WireGuard и OpenVPN са полезни примери за контраст тук, не препоръчаният следващ етап, защото обикновените форми на VPN протокол често са това, което рестриктивните мрежи научават да разпознават първо. Изберете пътя, който отговаря на вашата среда, след това изградете този път, преди да добавяте повече опции.


Какво можете да направите след това в 3x-ui след избора на път

След като изберете пътя, 3x-ui се превръща в оперативния слой. Тук създавате входящия трафик, добавяте клиенти, експортирате връзка за споделяне или QR код, задавате ограничения на трафика или дати на изтичане, и поддържате сървъра управляем във времето вместо да копаете в сурови Xray файлове.

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 Забележка: Панелът не е “просто екранът за вход.” Това е администраторската повърхност, където решенията за протокол се превръщат в работещи входящи потоци, удостоверения на клиенти, контроли на използването и видимост.

На практика последователността обикновено е проста: създайте входящия трафик, добавете идентичност на клиент, експортирайте детайлите на връзката, импортирайте ги в приложението на клиента, и се върнете по-късно за ограничения, подновления, логове, статистика на трафика и актуализации на маршрутизирането или geofile ако е необходимо. Тази оперативна видимост е голяма част от причината панелът да си струва да се използва.

Ако продължавате тази настройка като серия, първото следващо ръководство трябва да бъде VLESS + Reality конфигурацията за читатели в рестриктивни мрежи. Това е най-естественият следващ артикул, защото превръща този мисловен модел в една конкретна конфигурация.


Заключение

Инсталирането на 3x-ui не е окончателното решение срещу цензура. Това е контролния център. Реалният резултат идва от това, което конфигурирате вътре в него по-нататък. Держите разделението просто: табелото прави Xray управляем, но двигателят и маршрутът — протокол, транспорт и избор на сигурност — определят колко добре връзката оцелява при филтриране.

Така че направете честния следващ ход и изберете действителния път, който най-добре отговаря на вашите цели. И когато станете сериозни относно самостоятелното хостване на вашия избор, стабилната VPS инфраструктура също е важна — независимо дали това означава AlexHost или друг доставчик, който ви дава предвидим контрол на мрежата и чист достъп до защитната стена.