Cómo Instalar 3x-ui y Elegir la Configuración Correcta Anti-Censura
Palabras clave
El glosario rápido a continuación mantiene los términos claros antes de que comience la instalación:
| Emoji + palabra clave | Breve explicación |
|---|---|
| ⚙️ 3x-ui | Un panel de control web para Xray-core |
| 🚀 Xray-core | El motor proxy real |
| 📥 inbound | Un punto de entrada de escucha en el servidor |
| 🔀 transport layer | Cómo se transporta el flujo de tráfico |
| 🎭 Reality | Un mecanismo de sigilo/seguridad para Xray |
Cómo instalar 3x-ui en un VPS y elegir la configuración anti-censura correcta
Un día tu VPN funciona. Al día siguiente deja de funcionar. En redes restrictivas, el bloqueo a menudo se dirige menos a si el tráfico está cifrado y más a si el tráfico parece fácil de clasificar.

Esa es la parte que muchos tutoriales de VPN más antiguos omiten. El cifrado por sí solo no garantiza sigilo. Las redes aún pueden inspeccionar patrones de protocolo de enlace, comportamiento de paquetes y huellas dactilares de protocolo lo suficientemente bien como para decidir que tu tráfico no se ve ordinario. Entonces la pregunta deja de ser “¿cómo instalo una VPN?” y se convierte en “¿cómo hago que la forma del tráfico se vea lo suficientemente normal para sobrevivir al filtrado?”
Esta guía es el paso fundamental. Instalarás un panel 3x-ui funcional en un VPS Ubuntu, asegurarás correctamente la superficie de administración y te irás con un marco claro para elegir qué configurar a continuación dentro del panel. Si estás auto-alojando en un VPS pequeño — ya sea de AlexHost u otro proveedor — aquí es donde la configuración comienza a volverse manejable.
Qué es 3x-ui realmente — y qué no es

El concepto erróneo más importante que hay que corregir desde el principio es este: 3x-ui no es la tecnología de evasión de censura en sí. Es el panel de control. Xray es el motor que hay debajo. Las opciones de protocolo, transporte y seguridad dentro de ese motor son las que determinan cómo se comporta tu tráfico en la red.
3x-ui importa porque convierte Xray de un montón de JSON editado a mano en algo que un humano promedio puede operar. Obtienes un panel de control web para crear inbounds, agregar clientes, exportar enlaces o códigos QR, gestionar límites, actualizar archivos geo y manejar acceso de administrador y SSL del panel.
El glosario rápido a continuación mantiene los términos claros antes de que comience la instalación:
| Término | Significado simple | Por qué importa aquí |
|---|---|---|
| 3x-ui | Un panel de control web para Xray-core | Es la capa de gestión que instalas en esta guía |
| Xray-core | El motor proxy real | Esto es lo que maneja protocolos, enrutamiento y comportamiento del tráfico |
| inbound | Un punto de entrada de escucha en el servidor | Aquí es donde defines cómo se conectan los clientes |
| transport | Cómo se transporta el flujo de tráfico | Los ejemplos incluyen TCP sin procesar, WebSocket o gRPC |
| Reality | Un mecanismo de sigilo/seguridad para Xray | Ayuda a que el tráfico se parezca más a HTTPS ordinario |
📝 Nota: 3x-ui se entiende mejor como una capa de gestión para Xray-core, y el proyecto en sí lo presenta como software de uso personal en lugar de algo que se deba tratar casualmente como infraestructura de producción endurecida.
Esa distinción también importa para la seguridad. Un panel habilitado para HTTPS con credenciales de administrador fuertes protege la superficie de control — el lugar donde inicias sesión y administras el servidor. No hace automáticamente que el tráfico del usuario sea sigiloso. La instalación te da control; la pila de protocolos elegida después determina cómo se ve la conexión en la red.
Antes de instalar: lista de verificación de servidor y acceso

3x-ui no necesita un servidor enorme, pero sí necesita una ruta de instalación limpia. Para esta guía, la línea base es Ubuntu 22.04 LTS o 24.04 LTS, acceso SSH con privilegios root o sudo, una dirección IP pública y recursos modestos como 1 vCPU y 1 GB RAM. Cualquier VPS adecuado funciona, incluyendo planes de entrada de bajo costo, siempre que te proporcione acceso de red predecible y control de firewall.
Antes de ejecutar ningún comando, verifica esta lista de verificación:
- Sistema operativo: Ubuntu 22.04 LTS o 24.04 LTS
- Nivel de acceso: acceso SSH root, o un usuario con privilegios completos de sudo
- Red: dirección IP pública y la capacidad de abrir los puertos requeridos
- Puerto de tráfico: 443/tcp para tráfico proxy de estilo HTTPS más adelante
- Puerto de validación ACME: 80/tcp solo si deseas el flujo integrado de Let’s Encrypt del instalador; ACME es la verificación de accesibilidad pública utilizada para la validación de certificados
- Accesibilidad del panel: prepárate para que el instalador asigne un puerto de panel aleatorio y una webBasePath aleatorizada
- Estado final esperado: una URL de panel accesible, credenciales guardadas y un servicio de panel HTTPS verificado
⚠️ Advertencia: Si estás habilitando UFW en un VPS remoto por primera vez, permite SSH antes de habilitar el firewall. De lo contrario, puedes bloquearte el acceso al servidor que intentas configurar.
Una vez que esos conceptos básicos sean ciertos, el resto se vuelve sencillo. Las próximas dos secciones te llevan de “Tengo un VPS” a “Tengo un panel de control funcional” sin conjeturas.
Preparación del servidor: BBR y conceptos básicos
Con los requisitos previos verificados, preparemos el servidor. Esta fase optimiza tu VPS antes de instalar cualquier software VPN, asegurando el máximo rendimiento desde el inicio.
💡 CONSEJO: Usa BBR antes de implementar — a menudo mejora el rendimiento y la latencia en enlaces con restricciones o latencia más alta.
Primero, actualiza los paquetes del sistema. Esto asegura que tengas las últimas actualizaciones de seguridad y dependencias requeridas:
apt update && apt upgrade -y
Este paso puede tomar 1-5 minutos dependiendo de tu proveedor de VPS y velocidad de red. Algunos proveedores como Vultr pre-actualizan sus imágenes durante la implementación, por lo que esto podría completarse rápidamente en algunos sistemas.
A continuación, habilita el control de congestión Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) es el algoritmo de control de congestión de Google. En lugar de depender principalmente de la pérdida de paquetes como señal, intenta modelar el ancho de banda disponible y el tiempo de ida y vuelta más directamente, lo que puede mejorar el rendimiento y la capacidad de respuesta en algunos enlaces de VPS.
# Verify BBR module is available
lsmod | grep tcp_bbrSi no aparece nada, carga el módulo manualmente:
modprobe tcp_bbr

Ahora crea la configuración sysctl para habilitar BBR de forma persistente:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
Aplica la configuración:
sysctl -p /etc/sysctl.d/99-bbr.conf
Verifica que BBR esté activo:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_controlDeberías ver bbr como el algoritmo activo.

Algunos sistemas se benefician de un reinicio después de habilitar BBR — asegura que el módulo se cargue correctamente y que todas las optimizaciones de red surtan efecto:
reboot
Ahora asegúrate de que el puerto 443 sea accesible. Si planeas usar el flujo Let’s Encrypt integrado del instalador 3x-ui para el panel, permite también 80/tcp — ese puerto se usa para la validación de certificados ACME, no para el panel en sí. Si tu proveedor de VPS también tiene una capa de firewall en la nube o grupo de seguridad, permite los mismos puertos allí también. En Ubuntu, el camino más seguro suele ser UFW:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ ADVERTENCIA: El puerto 443 es fuertemente recomendado porque coincide con el tráfico HTTPS normal. Otros puertos pueden funcionar técnicamente, pero se mezclan menos naturalmente y hacen que la configuración sea más fácil de detectar.
Tu servidor ahora está optimizado y listo para la instalación de 3x-ui.
Instalación del Panel 3x-ui
Usaremos el fork de MHSanaei, que se mantiene activamente y es compatible con protocolos actuales. De nuevo, recordatorio importante: el proyecto en sí presenta 3x-ui como un panel de uso personal, así que trátalo como una capa de conveniencia administrativa y asegura el panel cuidadosamente.
Antes de ejecutar el instalador, ten en cuenta un requisito fácil de pasar por alto: si deseas que la configuración integrada de Let’s Encrypt del instalador emita un certificado SSL para el panel, 80/tcp debe estar abierto y ser accesible desde la internet pública. Este puerto de validación ACME es independiente del puerto del panel que elijas durante la configuración.
Ejecuta el comando de instalación:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Las versiones actuales del instalador no comienzan con el menú anterior numerado Instalar / Actualizar / Desinstalar que muchos tutoriales aún muestran. En su lugar, el script comienza la instalación inmediatamente, instala las dependencias que falten, descarga la última versión y luego te guía a través de los mensajes de configuración del panel.
Un flujo de instalación típico ahora se ve así:
- Elige si establecer un puerto de panel personalizado o dejar que el instalador genere uno aleatorio.
- Deja que el instalador genere un nombre de usuario, contraseña y webBasePath aleatorios.
- Elige cómo configurar el SSL del panel:
- 1 = Let’s Encrypt para un dominio
- 2 = Let’s Encrypt para la IP del servidor
- 3 = usar un certificado existente
- Completa los mensajes del certificado si usas el flujo integrado de Let’s Encrypt.
⚠️ IMPORTANTE: El puerto del panel no es lo mismo que el puerto de validación ACME. Podrías ejecutar el panel en un puerto aleatorio como 13525 y aún necesitar que 80/tcp público esté abierto para que Let’s Encrypt pueda validar el certificado.
La regla importante es simple: usa las credenciales exactas, la ruta y la URL imprimidas por tu propio instalador, no suposiciones copiadas de tutoriales antiguos.
Tu salida final se verá más así:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
Verifica que el servicio esté ejecutándose:
systemctl status x-ui

Esta verificación es importante. Busca específicamente la línea del servidor web en la salida de estado:
- Si ves Web server running HTTPS …, el SSL del panel funciona correctamente.
- Si ves Web server running HTTP …, el panel se instaló correctamente pero la configuración de SSL no se completó.
Accede al panel usando la URL exacta, nombre de usuario y contraseña generados por tu propia instalación. No asumas que la ruta es /panel, y no asumas que las credenciales son admin/admin a menos que tu propia instalación lo diga explícitamente.

💡 CONSEJO 1: Para ver nuevamente la configuración actual del panel e imprimir la URL de acceso, en la CLI ejecuta el comando “x-ui” y elige el número 10 “Ver configuración actual” de la salida del menú.
💡 CONSEJO 2: Si la URL de acceso no carga, asegúrate de que el puerto del panel 3x-ui esté abierto en el firewall de tu VPS. Por ejemplo, si tu panel se ejecuta en el puerto “13525”, permítelo con: ” ufw allow 13525/tcp “. Reemplaza 13525 con el puerto real que configuraste para el panel 3x-ui.
Si el instalador termina pero systemctl status x-ui muestra HTTP en lugar de HTTPS
La causa más común es que 80/tcp no era accesible desde la internet pública durante la validación de Let’s Encrypt. En ese caso, el panel aún puede instalarse e iniciarse, pero la emisión del certificado falla.
Primero, arregla el firewall:
ufw allow 80/tcp
ufw statusSi tu proveedor de VPS tiene una capa de firewall en la nube o grupo de seguridad, permite 80/tcp allí también. Luego, vuelve a ejecutar la configuración del certificado del panel desde el script de administración de 3x-ui:
x-ui
Para un certificado de panel basado en IP, elige:
- 19 → 6 (Obtener SSL para dirección IP)
Para un certificado de panel basado en dominio, elige:
- 19 → 1 (Obtener SSL (Dominio))
Después de que se emita el certificado, verifica nuevamente:
systemctl status x-ui
Quieres que la salida de estado muestre Web server running HTTPS … antes de continuar.
💡 CONSEJO: Guarda las credenciales generadas y la URL del panel inmediatamente. También ten en cuenta que el resumen del instalador puede ser engañoso si la emisión del certificado falla — si el bloque final imprime una URL HTTPS pero systemctl status x-ui aún muestra HTTP, confía en la salida del estado del servicio y arregla SSL antes de continuar.
El mapa mental de decisión: dónde “eludir la censura” realmente comienza

Una vez que el panel está instalado, el problema cambia. Ya no estás intentando instalar software correctamente. Estás decidiendo cómo el tráfico del cliente debe presentarse a la red. Ahí es donde “configurar para eludir la censura” realmente comienza.
La forma más fácil de reducir el desorden de terminología es pensar en tres capas: cómo hablan el cliente y el servidor, cómo se transporta la corriente, y cómo se ve ese tráfico para un observador externo. De lo contrario, si aplanas eso en una lista de palabras de moda, 3x-ui comienza a parecer más complicado de lo que realmente es.
| Capa | Qué pregunta responde | Ejemplos comunes |
|---|---|---|
| Protocolo | ¿Cómo se identifican y hablan entre sí el cliente y el servidor? | VLESS, Trojan, VMess, Shadowsocks |
| Transporte | ¿Cómo se transporta la corriente de tráfico? | TCP (RAW), WebSocket, gRPC, QUIC |
| Seguridad / ofuscación | ¿Cómo se ve el tráfico para la red? | Reality, TLS, fingerprints similares a navegadores, pilas que parecen domain-fronted |
Toma un ejemplo de anclaje: VLESS + TCP/RAW + Reality en 443. VLESS es el protocolo. TCP/RAW transporta la corriente. Reality da forma a cómo la conexión se asemeja al comportamiento HTTPS ordinario. Y 443 importa porque el camuflaje funciona mejor cuando también coincide con el puerto predeterminado para el tráfico web encriptado normal. En algunos lugares los documentos de Xray dicen raw mientras que la interfaz del panel dice TCP; para este artículo, trata esas como la misma opción de transporte conceptual.
⚠️ Advertencia: No hay un ganador universal ni una combinación permanentemente inbloqueble. Las redes cambian, los filtros evolucionan, y lo que se mezcla bien en una ruta puede destacarse en otra. El objetivo no es magia. El objetivo es elegir la pila más sensata para tu entorno.
Por eso este artículo se detiene en el mapa en lugar de pretender que una página puede cubrir cada construcción completa. El siguiente paso es elegir la familia de configuración que se ajuste a tu red y objetivos.
¿Qué ruta de 3x-ui se ajusta a tu caso de uso?

Si quieres la respuesta por defecto más clara primero, aquí está: para entornos restrictivos y con mucho DPI, comienza con VLESS + Reality. Separa el protocolo del sigilo claramente, funciona bien en el puerto 443, y no te obliga a comenzar con un dominio o proxy inverso.
Eso no la convierte en la respuesta para cada situación. Si ya ejecutas un dominio o prefieres un flujo de trabajo más tradicional de TLS y proxy inverso, entonces VLESS o Trojan sobre TLS con WebSocket o gRPC suele ser el mejor ajuste. Esa ruta tiene más sentido cuando ya administras un dominio y certificados.
Si tu prioridad es el rendimiento y tu red maneja bien UDP, Hysteria 2 merece atención. Es la ruta especializada aquí porque su atractivo es menos “parecer la sesión de navegador más ordinaria posible” y más “obtener un rendimiento fuerte de un diseño basado en QUIC/UDP.” Es convincente, pero no la recomendación por defecto para principiantes orientados al sigilo.
Shadowsocks 2022, VMess y rutas de compatibilidad similares todavía tienen un lugar, pero principalmente para migración, soporte de clientes antiguos, o restricciones de compatibilidad estrechas. VMess en particular no es la mejor recomendación de principiante de igual primera opción debido a su dependencia de tiempo — un detalle operativo más para equivocarse cuando opciones más simples ya existen.
| Ruta | Mejor para | ¿Necesita un dominio? | Por qué elegirla | Por qué no es el estándar universal |
|---|---|---|---|---|
| VLESS + Reality | Redes restrictivas o fuertemente filtradas | No | Modelo mental fuerte para principiantes orientado al sigilo en auto-alojamiento en 443 | Aún no es a prueba de futuro, y algunas redes o clientes pueden empujarte a otro lado |
| VLESS/Trojan + TLS + WebSocket/gRPC | Pilas basadas en dominio, proxies inversos, configuraciones de sitio web más proxy | Generalmente sí | Se ajusta a lectores ya cómodos con dominios, certificados y capas de pila web | Más partes móviles que una ruta Reality sin dominio |
| Hysteria 2 | Configuraciones enfocadas en velocidad donde UDP funciona bien | No | Excelente cuando el rendimiento y el desempeño QUIC/UDP son el objetivo principal | No la historia de camuflaje más parecida a un navegador, y las condiciones UDP varían |
| Shadowsocks 2022 / VMess / rutas de compatibilidad | Migración, soporte de clientes antiguos, restricciones más estrechas | Depende | Útil cuando la compatibilidad es el requisito real | No el estándar por defecto más fuerte para principiantes cuando opciones modernas más limpias están disponibles |
💡 Lista de Verificación de Decisión Rápida
- Red censurada: comienza con VLESS + Reality
- Configuración de dominio / proxy inverso: evalúa TLS + WS/gRPC o Trojan
- UDP de alta velocidad: prueba Hysteria 2
- Casos extremos de compatibilidad: considera Shadowsocks 2022 o VMess
WireGuard y OpenVPN son ejemplos de contraste útiles aquí, no el siguiente paso recomendado, porque las formas de protocolo VPN ordinarias son a menudo lo que las redes restrictivas aprenden a reconocer primero. Elige la ruta que coincida con tu entorno, luego construye esa ruta antes de agregar más opciones.
Lo que puedes hacer a continuación dentro de 3x-ui después de elegir una ruta
Una vez que eliges la ruta, 3x-ui se convierte en la capa operacional. Aquí es donde creas el inbound, añades clientes, exportas un enlace compartido o código QR, estableces límites de tráfico o fechas de vencimiento, y mantienes el servidor manejable a lo largo del tiempo en lugar de rebuscar en archivos Xray sin procesar.

📝 Nota: El panel no es “solo la pantalla de inicio de sesión”. Es la superficie de administración donde las decisiones de protocolo se convierten en inbounds en ejecución, credenciales de cliente, controles de uso y visibilidad.
En términos prácticos, la secuencia suele ser simple: crear el inbound, añadir una identidad de cliente, exportar los detalles de conexión, importarlos en la aplicación cliente, y volver más tarde para límites, renovaciones, registros, estadísticas de tráfico, y actualizaciones de enrutamiento o archivos geo si es necesario. Esa visibilidad operacional es una gran parte de por qué vale la pena usar el panel.
Si continúas esta configuración como una serie, la primera guía de seguimiento debería ser la compilación de VLESS + Reality para lectores en redes restrictivas. Es el artículo siguiente más natural porque convierte este modelo mental en una configuración concreta.
Conclusión

Instalar 3x-ui no es la solución final contra la censura. Es la sala de control. El resultado real proviene de lo que configures dentro de ella a continuación. Mantén la división simple: el panel de control hace que Xray sea manejable, pero el motor y la ruta — protocolo, transporte y elección de seguridad — deciden qué tan bien la conexión sobrevive al filtrado.
Así que da el siguiente paso honesto y selecciona el camino real que mejor se ajuste a tus objetivos. Y una vez que te tomes en serio el auto-alojamiento de tu elección, la infraestructura VPS estable también importa — ya sea que eso signifique AlexHost u otro proveedor que te brinde control de red predecible y acceso limpio al firewall.
en todos los servicios de hosting