Как да инсталирате 3x-ui и да изберете правилната конфигурация против цензура
Ключови думи
Бързият речник по-долу запазва термините преди инсталацията да започне:
| Emoji + ключова дума | Кратко обяснение |
|---|---|
| ⚙️ 3x-ui | Уеб контролен панел за Xray-core |
| 🚀 Xray-core | Действителният прокси двигател |
| 📥 inbound | Входна точка за слушане на сървъра |
| 🔀 transport layer | Как се пренася потокът на трафика |
| 🎭 Reality | Механизъм за скритност/сигурност за Xray |
Как да инсталирате 3x-ui на VPS и да изберете правилната конфигурация против цензура
Един ден вашият VPN работи. На следния ден спира да работи. В рестриктивни мрежи, блокирането често е насочено не към това дали трафикът е криптиран, а към това дали трафикът изглежда лесен за класификация.

Това е частта, която много по-стари VPN ръководства пропускат. Криптирането само по себе си не гарантира скритност. Мрежите все още могат да проверят модели на ръкостискане, поведение на пакетите и отпечатъци на протокола достатъчно добре, за да решат, че вашият трафик не изглежда обичаен. Така че въпросът престава да бъде “как инсталирам VPN?” и става “как да направя формата на трафика да изглежда достатъчно нормална, за да преживее филтриране?”
Това ръководство е основната стъпка. Ще инсталирате работещ 3x-ui панел на Ubuntu VPS, ще защитите администраторската повърхност правилно и ще си тръгнете с ясна рамка за избор какво да конфигурирате следващо в панела. Ако самостоятелно хостирате на малък VPS — независимо дали от AlexHost или друг доставчик — това е където настройката започва да става управляема.
Какво всъщност е 3x-ui — и какво не е

Най-важното неправилно разбиране, което трябва да коригираме рано, е следното: 3x-ui не е самата технология за заобикаляне на цензурата. Това е табло за управление. Xray е двигателят под него. Протоколът, транспортът и избора на сигурност вътре в този двигател са това, което определя как вашият трафик се поведе в мрежата.
3x-ui е важен, защото превръща Xray от куп ръчно редактирани JSON файлове в нещо, което средният човек може да управлява. Получавате уеб контролен панел за създаване на входящи точки, добавяне на клиенти, експортиране на връзки или QR кодове, управление на лимити, актуализиране на геофайлове и управление на администраторския достъп и SSL на панела.
Бързият речник по-долу запазва термините ясни преди инсталацията да започне:
| Термин | Просто значение | Защо е важно тук |
|---|---|---|
| 3x-ui | Уеб контролен панел за Xray-core | Това е слоят за управление, който инсталирате в това ръководство |
| Xray-core | Действителният прокси двигател | Това е това, което обработва протоколи, маршрутизиране и поведение на трафика |
| inbound | Входна точка за слушане на сървъра | Тук определяте как клиентите се свързват |
| transport | Как се пренася потокът от трафик | Примерите включват сирови TCP, WebSocket или gRPC |
| Reality | Механизъм за скритност/сигурност за Xray | Помага трафикът да прилича повече на обикновен HTTPS |
📝 Забележка: 3x-ui е най-добре разбран като слой за управление на Xray-core, и самият проект го представя като софтуер за личното ползване, а не като нещо, което трябва да се третира небрежно като закалена производствена инфраструктура.
Това разграничение е важно и за сигурността. HTTPS-активиран панел със силни администраторски удостоверения защитава контролната повърхност — местото, където се влизате и управлявате сървъра. Това не автоматично прави потребителския трафик скрит. Инсталацията ви дава контрол; избраният впоследствие стек от протоколи определя как изглежда връзката на проводника.
Преди да инсталирате: контролен списък на сървъра и достъпа

3x-ui не се нуждае от огромен сървър, но се нуждае от чист път на инсталация. За това ръководство базовата конфигурация е Ubuntu 22.04 LTS или 24.04 LTS, SSH достъп с root или sudo привилегии, публичен IP адрес и скромни ресурси като 1 vCPU и 1 GB RAM. Всеки подходящ VPS работи, включително нискоцени входни планове, стига да ви дава предсказуем мрежов достъп и контрол на защитната стена.
Преди да изпълните някакви команди, проверете този контролен списък:
- Операционна система: Ubuntu 22.04 LTS или 24.04 LTS
- Ниво на достъп: root SSH достъп или потребител с пълни sudo привилегии
- Мрежа: публичен IP адрес и възможност да отворите необходимите портове
- Порт за трафик: 443/tcp за HTTPS-подобен прокси трафик по-късно
- Порт за ACME валидация: 80/tcp само ако искате вградения Let’s Encrypt поток на инсталатора за панела; ACME е проверката на публичната достъпност, използвана за валидация на сертификата
- Достъпност на панела: бъдете готови инсталаторът да присвои случаен порт на панела и рандомизиран webBasePath
- Очаквано крайно състояние: достъпен URL на панела, запазени удостоверения и проверен HTTPS панелен сервис
⚠️ Внимание: Ако активирате UFW на отдалечен VPS за първи път, разрешете SSH преди да активирате защитната стена. В противен случай можете да се заключите от сървъра, който се опитвате да конфигурирате.
След като тези основи са верни, останалото става просто. Следващите два раздела ви водят от “Имам VPS” до “Имам работещ контролен панел” без предположения.
Подготовка на сървъра: BBR и основи
С проверени предварителни условия, нека подготвим сървъра. Този етап оптимизира вашия VPS преди инсталирането на какъвто и да е VPN софтуер, осигурявайки максимална производителност от самото начало.
💡 СЪВЕТ: Използвайте BBR преди разгръщане — често подобрява пропускливостта и латентността на ограничени или с по-висока латентност връзки.
Първо, актуализирайте пакетите на вашата система. Това гарантира, че имате най-новите актуализации за сигурност и необходимите зависимости:
apt update && apt upgrade -y
Този етап може да отнеме 1-5 минути в зависимост от вашия VPS доставчик и скоростта на мрежата. Някои доставчици като Vultr предварително актуализират своите образи по време на разгръщане, така че това може да завърши бързо на някои системи.
След това активирайте контрол на задръстванията Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) е алгоритъм за контрол на задръстванията на Google. Вместо да разчита главно на загуба на пакети като сигнал, той се опитва да моделира наличната честотна лента и времето на пътуване в кръг по-директно, което може да подобри пропускливостта и отзивчивостта на някои VPS връзки.
# Verify BBR module is available
lsmod | grep tcp_bbrАко нищо не се появи, заредете модула ръчно:
modprobe tcp_bbr

Сега създайте конфигурация на sysctl, за да активирате BBR постоянно:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
Приложете конфигурацията:
sysctl -p /etc/sysctl.d/99-bbr.conf
Проверете дали BBR е активен:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_controlТрябва да видите bbr като активния алгоритъм.

Някои системи се възползват от рестартиране след активирането на BBR — това гарантира, че модулът се зарежда правилно и всички оптимизации на мрежата влизат в сила:
reboot
Сега се уверете, че портът 443 е достъпен. Ако планирате да използвате вградения поток на Let’s Encrypt на инсталатора на 3x-ui за панела, разрешете също 80/tcp — този порт се използва за валидиране на ACME сертификат, не за самия панел. Ако вашия VPS доставчик има и облачен firewall или слой на група за сигурност, разрешете същите портове там също. На Ubuntu, най-безопасният път е обикновено UFW:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ ВНИМАНИЕ: Портът 443 е силно препоръчан, защото съответства на нормален HTTPS трафик. Други портове могат да работят технически, но те се вписват по-малко естествено и правят настройката по-лесна за отбелязване.
Вашият сървър е сега оптимизиран и готов за инсталирането на 3x-ui.
Инсталиране на 3x-ui Panel
Ще използваме MHSanaei fork, който се поддържа активно и поддържа текущи протоколи. Отново, важно напомняне: самият проект представя 3x-ui като панел за личното ползване, така че третирайте го като слой за удобство на администратора и защитете панела внимателно.
Преди да стартирате инсталатора, имайте предвид едно лесно пропускаемо изискване: ако искате вградената Let’s Encrypt настройка на инсталатора да издаде SSL сертификат за панела, 80/tcp трябва да е отворен и достъпен от публичния интернет. Този ACME валидационен порт е отделен от портът на панела, който избирате по време на настройката.
Стартирайте командата за инсталация:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Текущите версии на инсталатора не започват със старото меню с номерирани Install / Update / Uninstall, което много уроци все още показват. Вместо това скриптът стартира инсталацията веднага, инсталира всички липсващи зависимости, изтегля най-новото издание и след това ви преминава през подсказките за настройка на панела.
Типичен поток на инсталация сега изглежда така:
- Изберете дали да зададете персонализиран порт на панела или да оставите инсталатора да генерира случаен.
- Позволете на инсталатора да генерира случайно потребителско име, парола и webBasePath.
- Изберете как да конфигурирате SSL на панела:
- 1 = Let’s Encrypt за домейн
- 2 = Let’s Encrypt за IP адреса на сървъра
- 3 = използвайте съществуващ сертификат
- Завършете подсказките за сертификата, ако използвате вградения Let’s Encrypt поток.
⚠️ ВАЖНО: Портът на панела не е същото като ACME валидационния порт. Можете да стартирате панела на случаен порт като 13525 и все още да имате нужда от публичен 80/tcp отворен, за да Let’s Encrypt да валидира сертификата.
Важното правило е просто: използвайте точните учетни данни, пътека и URL, отпечатани от вашия собствен инсталатор, а не предположения копирани от по-стари уроци.
Вашият окончателен резултат ще изглежда повече така:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
Проверете дали услугата работи:
systemctl status x-ui

Тази проверка е важна. Погледнете специално линията на уеб сървъра в изхода на статуса:
- Ако видите Web server running HTTPS …, SSL на панела работи правилно.
- Ако видите Web server running HTTP …, панелът е инсталиран успешно, но настройката на SSL не е завършена.
Достъпете панела, използвайки точния URL, потребителско име и парола, генерирани от вашата собствена инсталация. Не предполагайте, че пътеката е /panel, и не предполагайте, че учетните данни са admin/admin, освен ако вашата собствена инсталация изрично не казва така.

💡 СЪВЕТ 1: За да видите отново текущите настройки на панела и отпечатате URL за достъп, в CLI стартирайте команда “x-ui” и изберете номер 10 “View Current Settings” от изхода на менюто.
💡 СЪВЕТ 2: Ако URL за достъп не се зарежда, убедете се, че портът на 3x-ui панела е отворен на вашия VPS firewall. Например, ако вашият панел работи на порт “13525”, разрешете го с: ” ufw allow 13525/tcp “. Заменете 13525 с действителния порт, който конфигурирахте за 3x-ui панела.
Ако инсталатора завърши, но systemctl status x-ui показва HTTP вместо HTTPS
Най-честата причина е, че 80/tcp не е бил достъпен от публичния интернет по време на Let’s Encrypt валидация. В този случай панелът все още може да се инсталира и стартира, но издаването на сертификат не успява.
Първо поправете firewall:
ufw allow 80/tcp
ufw statusАко вашият VPS доставчик има облачен firewall или слой на група за сигурност, разрешете 80/tcp там също. След това преустановете настройката на сертификата на панела от скрипта за управление на 3x-ui:
x-ui
За сертификат на панела, базиран на IP адрес, изберете:
- 19 → 6 (Get SSL for IP Address)
За сертификат на панела, базиран на домейн, изберете:
- 19 → 1 (Get SSL (Domain))
След издаването на сертификата, проверете отново:
systemctl status x-ui
Искате изходът на статуса да показва Web server running HTTPS … преди да продължите.
💡 СЪВЕТ: Запазете генерираните учетни данни и URL на панела веднага. Също така имайте предвид, че резюмето на инсталатора може да бъде подвеждащо, ако издаването на сертификата не успее — ако финалният блок отпечата HTTPS URL, но systemctl status x-ui все още показва HTTP, доверете се на изхода на статуса на услугата и поправете SSL преди да продължите.
Картата на решенията: където “заобикаляне на цензурата” всъщност започва

След като панелът е инсталиран, проблемът се променя. Вече не се опитвате да инсталирате софтуер правилно. Вие решавате как трафикът на клиента трябва да се представи на мрежата. Там “конфигуриране за заобикаляне на цензурата” всъщност започва.
Най-лесният начин да намалите терминологичния хаос е да мислите в три слоя: как клиентът и сървърът говорят, как потокът се пренася и как този трафик изглежда за външния наблюдател. В противен случай, ако сплескате това в един списък от ключови думи, 3x-ui начина да изглежда по-сложен, отколкото е в действителност.
| Слой | На какъв въпрос отговаря | Често срещани примери |
|---|---|---|
| Протокол | Как клиентът и сървърът се идентифицират и говорят един с друг? | VLESS, Trojan, VMess, Shadowsocks |
| Транспорт | Как се пренася потокът от трафик? | TCP (RAW), WebSocket, gRPC, QUIC |
| Сигурност / обфускация | Как изглежда трафикът за мрежата? | Reality, TLS, отпечатъци, подобни на браузър, стекове, подобни на домейн-фронтирани |
Вземете един якорен пример: VLESS + TCP/RAW + Reality на 443. VLESS е протоколът. TCP/RAW пренася потока. Reality оформя как връзката наподобява обикновеното HTTPS поведение. И 443 има значение, защото камуфлажът работи най-добре, когато също съответства на портът по подразбиране за нормален криптиран уеб трафик. На някои места документацията на Xray казва raw, докато интерфейсът на панела казва TCP; за тази статия третирайте тези като един и същ концептуален избор на транспорт.
⚠️ Предупреждение: Няма универсален победител и няма постоянно неблокируема комбинация. Мрежите се променят, филтрите се развиват и това, което се вписва добре на един път, може да се откроява на друг. Целта не е магия. Целта е избиране на най-разумния стек за вашата среда.
Затова тази статия спира на картата вместо да преструва, че една страница може да покрие всяка пълна конструкция. Следващата стъпка е избиране на семейството конфигурация, което отговаря на вашата мрежа и цели.
Кой 3x-ui път отговаря на вашия случай?

Ако искате най-ясния отговор по подразбиране първо, ето го: за рестриктивни, DPI-тежки среди, започнете с VLESS + Reality. Той отделя протокола от скритостта ясно, работи добре на порт 443 и не ви принуждава да започнете с домейн или обратен прокси.
Това не го прави отговора на всяка ситуация. Ако вече управлявате домейн или предпочитате по-традиционен работен процес с TLS и обратен прокси, тогава VLESS или Trojan над TLS с WebSocket или gRPC често е по-добрия избор. Този път има повече смисъл, когато вече управлявате домейн и сертификати.
Ако приоритетът ви е пропускливост и вашата мрежа работи добре с UDP, Hysteria 2 заслужава внимание. Това е специализираният път тук, защото неговата привлекателност е по-малко “изглеждай като най-обикновената сесия на браузър” и повече “получи силна производителност от QUIC/UDP-базиран дизайн.” Това е привлекателно, но не е препоръката по подразбиране за начинаещи, ориентирани към скритост.
Shadowsocks 2022, VMess и подобни пътища за съвместимост все още имат място, но главно за миграция, по-стара поддръжка на клиенти или тесни ограничения на съвместимостта. VMess по-специално не е най-добрият равен избор за начинаещи, защото на неговата зависимост от време — още един оперативен детайл, който можете да направите грешно, когато по-простите опции вече съществуват.
| Път | Най-добър за | Нужен ли е домейн? | Защо да го изберете | Защо не е универсалният подразбиран |
|---|---|---|---|---|
| VLESS + Reality | Рестриктивни или силно филтрирани мрежи | Не | Силен начален умствен модел за ориентирана към скритост самостоятелна хостинг на 443 | Все още не е защитен за бъдещето и някои мрежи или клиенти могат да ви насочат другаде |
| VLESS/Trojan + TLS + WebSocket/gRPC | Базирани на домейн стекове, обратни прокси, уебсайт-плюс-прокси настройки | Обикновено да | Отговаря на читатели, които вече са удобни с домейни, сертификати и слойност на уеб стека | Повече движещи части от път без домейн Reality |
| Hysteria 2 | Ориентирани към скорост настройки, където UDP работи добре | Не | Отлично, когато пропускливостта и производителността на QUIC/UDP са основната цел | Не е най-браузърът-подобна история на камуфлаж и условията на UDP варират |
| Shadowsocks 2022 / VMess / пътища за съвместимост | Миграция, по-стара поддръжка на клиенти, по-тесни ограничения | Зависи | Полезно, когато съвместимостта е истинското изискване | Не е най-силният начален подразбиран, когато по-чистите съвременни избори са налични |
💡 Бърз контролен списък за решение
- Цензурирана мрежа: започнете с VLESS + Reality
- Домейн / обратна прокси настройка: оценете TLS + WS/gRPC или Trojan
- Висока скорост UDP: тествайте Hysteria 2
- Крайни случаи на съвместимост: помислете за Shadowsocks 2022 или VMess
WireGuard и OpenVPN са полезни примери за контраст тук, не препоръчаният следващ етап, защото обикновените форми на VPN протокол често са това, което рестриктивните мрежи научават да разпознават първо. Изберете пътя, който отговаря на вашата среда, след това изградете този път, преди да добавяте повече опции.
Какво можете да направите след това в 3x-ui след избора на път
След като изберете пътя, 3x-ui се превръща в оперативния слой. Тук създавате входящия трафик, добавяте клиенти, експортирате връзка за споделяне или QR код, задавате ограничения на трафика или дати на изтичане, и поддържате сървъра управляем във времето вместо да копаете в сурови Xray файлове.

📝 Забележка: Панелът не е “просто екранът за вход.” Това е администраторската повърхност, където решенията за протокол се превръщат в работещи входящи потоци, удостоверения на клиенти, контроли на използването и видимост.
На практика последователността обикновено е проста: създайте входящия трафик, добавете идентичност на клиент, експортирайте детайлите на връзката, импортирайте ги в приложението на клиента, и се върнете по-късно за ограничения, подновления, логове, статистика на трафика и актуализации на маршрутизирането или geofile ако е необходимо. Тази оперативна видимост е голяма част от причината панелът да си струва да се използва.
Ако продължавате тази настройка като серия, първото следващо ръководство трябва да бъде VLESS + Reality конфигурацията за читатели в рестриктивни мрежи. Това е най-естественият следващ артикул, защото превръща този мисловен модел в една конкретна конфигурация.
Заключение

Инсталирането на 3x-ui не е окончателното решение срещу цензура. Това е контролния център. Реалният резултат идва от това, което конфигурирате вътре в него по-нататък. Держите разделението просто: табелото прави Xray управляем, но двигателят и маршрутът — протокол, транспорт и избор на сигурност — определят колко добре връзката оцелява при филтриране.
Така че направете честния следващ ход и изберете действителния път, който най-добре отговаря на вашите цели. И когато станете сериозни относно самостоятелното хостване на вашия избор, стабилната VPS инфраструктура също е важна — независимо дали това означава AlexHost или друг доставчик, който ви дава предвидим контрол на мрежата и чист достъп до защитната стена.
от всички хостинг услуги