Hemat 15% untuk semua layanan hosting

Uji kemampuanmu dan dapatkan Diskon pada paket hosting apa saja

Gunakan kode: Skills Memulai
Bagian FAQ
Administrasi Keamanan Linux

Cara Menginstal 3x-ui dan Memilih Konfigurasi Anti-Sensor yang Tepat

Kata Kunci

Glosarium cepat di bawah ini membantu membedakan istilah sebelum instalasi dimulai:

Emoji + kata kunciPenjelasan singkat
⚙️ 3x-uiPanel kontrol web untuk Xray-core
🚀 Xray-coreMesin proxy sebenarnya
📥 inboundTitik masuk pendengar di server
🔀 transport layerCara aliran lalu lintas dibawa
🎭 RealityMekanisme stealth/keamanan untuk Xray

Cara Menginstal 3x-ui pada VPS dan Memilih Konfigurasi Anti-Censorship yang Tepat

Suatu hari VPN Anda bekerja. Hari berikutnya berhenti bekerja. Di jaringan yang ketat, pemblokiran sering kali ditujukan bukan pada apakah lalu lintas dienkripsi tetapi pada apakah lalu lintas terlihat mudah diklasifikasikan.

banned

Itulah bagian yang banyak tutorial VPN lama lewatkan. Enkripsi saja tidak menjamin stealth. Jaringan masih dapat menginspeksi pola handshake, perilaku paket, dan fingerprint protokol dengan cukup baik untuk memutuskan bahwa lalu lintas Anda tidak terlihat biasa. Jadi pertanyaannya berhenti menjadi “bagaimana cara menginstal VPN?” dan menjadi “bagaimana cara membuat bentuk lalu lintas terlihat cukup normal untuk bertahan dari penyaringan?”

Panduan ini adalah langkah dasar. Anda akan menginstal panel 3x-ui yang berfungsi pada Ubuntu VPS, mengamankan permukaan admin dengan benar, dan pergi dengan kerangka kerja yang jelas untuk memilih apa yang akan dikonfigurasi selanjutnya di dalam panel. Jika Anda self-hosting pada VPS kecil — baik dari AlexHost atau penyedia lain — di sinilah setup mulai menjadi dapat dikelola.


Apa sebenarnya 3x-ui — dan apa yang bukan

cotnrol-panel

Kesalahpahaman paling penting yang harus diperbaiki sejak awal adalah ini: 3x-ui bukan teknologi bypass sensor itu sendiri. Ini adalah dashboard. Xray adalah mesin di baliknya. Pilihan protokol, transport, dan keamanan di dalam mesin itu adalah yang menentukan bagaimana traffic Anda berperilaku di jaringan.

3x-ui penting karena mengubah Xray dari tumpukan JSON yang diedit tangan menjadi sesuatu yang dapat dioperasikan oleh manusia biasa. Anda mendapatkan panel kontrol web untuk membuat inbound, menambah klien, mengekspor link atau kode QR, mengelola batas, memperbarui geofile, dan menangani akses admin serta SSL panel.

Glosarium cepat di bawah ini menjaga istilah tetap jelas sebelum instalasi dimulai:

IstilahArti sederhanaMengapa penting di sini
3x-uiPanel kontrol web untuk Xray-coreIni adalah lapisan manajemen yang Anda instal dalam panduan ini
Xray-coreMesin proxy yang sebenarnyaIni adalah yang menangani protokol, routing, dan perilaku traffic
inboundTitik masuk yang mendengarkan di serverDi sini Anda menentukan bagaimana klien terhubung
transportBagaimana aliran traffic dibawaContohnya termasuk TCP mentah, WebSocket, atau gRPC
RealityMekanisme stealth/keamanan untuk XrayIni membantu traffic terlihat lebih mirip HTTPS biasa

📝 Catatan: 3x-ui paling baik dipahami sebagai lapisan manajemen untuk Xray-core, dan proyek itu sendiri memposisikannya sebagai perangkat lunak untuk penggunaan pribadi daripada sesuatu yang diperlakukan sembarangan sebagai infrastruktur produksi yang diperkuat.

Perbedaan itu juga penting untuk keamanan. Panel yang diaktifkan HTTPS dengan kredensial admin yang kuat melindungi permukaan kontrol — tempat di mana Anda masuk dan mengelola server. Ini tidak secara otomatis membuat traffic pengguna tersembunyi. Instalasi memberi Anda kontrol; stack protokol yang dipilih setelahnya menentukan bagaimana koneksi terlihat di kawat.


Sebelum Anda memasang: daftar periksa server dan akses

checklist

3x-ui tidak memerlukan server yang besar, tetapi memerlukan jalur instalasi yang bersih. Untuk panduan ini, baseline adalah Ubuntu 22.04 LTS atau 24.04 LTS, akses SSH dengan hak istimewa root atau sudo, alamat IP publik, dan sumber daya sederhana seperti 1 vCPU dan 1 GB RAM. VPS apa pun yang sesuai berfungsi, termasuk paket entry dengan biaya rendah, asalkan memberikan Anda akses jaringan yang dapat diprediksi dan kontrol firewall.

Sebelum Anda menjalankan perintah apa pun, verifikasi daftar periksa ini:

  • Sistem operasi: Ubuntu 22.04 LTS atau 24.04 LTS
  • Tingkat akses: akses SSH root, atau pengguna dengan hak istimewa sudo penuh
  • Jaringan: alamat IP publik dan kemampuan untuk membuka port yang diperlukan
  • Port lalu lintas: 443/tcp untuk lalu lintas proxy gaya HTTPS nanti
  • Port validasi ACME: 80/tcp hanya jika Anda menginginkan alur Let’s Encrypt bawaan installer untuk panel; ACME adalah pemeriksaan jangkauan publik yang digunakan untuk validasi sertifikat
  • Jangkauan panel: bersiaplah untuk installer menetapkan port panel acak dan webBasePath yang dirandomisasi
  • Status akhir yang diharapkan: URL panel yang dapat dijangkau, kredensial yang disimpan, dan layanan panel HTTPS yang terverifikasi

⚠️ Peringatan: Jika Anda mengaktifkan UFW di VPS jarak jauh untuk pertama kalinya, izinkan SSH sebelum Anda mengaktifkan firewall. Jika tidak, Anda dapat mengunci diri sendiri dari server yang Anda coba konfigurasi.

Setelah dasar-dasar tersebut terpenuhi, sisanya menjadi mudah. Dua bagian berikutnya membawa Anda dari “Saya memiliki VPS” ke “Saya memiliki panel kontrol yang berfungsi” tanpa tebakan.


Persiapan Server: BBR dan Dasar-Dasar

Dengan prasyarat terverifikasi, mari kita persiapkan server. Fase ini mengoptimalkan VPS Anda sebelum menginstal perangkat lunak VPN apa pun, memastikan kinerja maksimal sejak awal.

💡 TIP: Gunakan BBR sebelum deployment — sering kali meningkatkan throughput dan latency pada link yang terbatas atau latensi tinggi.

Pertama, perbarui paket sistem Anda. Ini memastikan Anda memiliki pembaruan keamanan terbaru dan dependensi yang diperlukan:

apt update && apt upgrade -y

Langkah ini mungkin memakan waktu 1-5 menit tergantung pada penyedia VPS dan kecepatan jaringan Anda. Beberapa penyedia seperti Vultr melakukan pra-pembaruan image mereka selama deployment, jadi ini mungkin selesai dengan cepat pada beberapa sistem.

Selanjutnya, aktifkan kontrol kemacetan Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) adalah algoritma kontrol kemacetan Google. Alih-alih mengandalkan terutama kehilangan paket sebagai sinyal, algoritma ini mencoba memodelkan bandwidth yang tersedia dan waktu round-trip lebih langsung, yang dapat meningkatkan throughput dan responsivitas pada beberapa link VPS.

# Verify BBR module is available
lsmod | grep tcp_bbr

Jika tidak ada yang muncul, muat modul secara manual:

modprobe tcp_bbr

bbr

Sekarang buat konfigurasi sysctl untuk mengaktifkan BBR secara persisten:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

Terapkan konfigurasi:

sysctl -p /etc/sysctl.d/99-bbr.conf

Verifikasi BBR aktif:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Anda seharusnya melihat bbr sebagai algoritma aktif.

enable_bbr

Beberapa sistem mendapat manfaat dari reboot setelah mengaktifkan BBR — ini memastikan modul dimuat dengan benar dan semua optimasi jaringan berlaku:

reboot

Sekarang pastikan port 443 dapat dijangkau. Jika Anda berencana menggunakan alur Let’s Encrypt bawaan installer 3x-ui untuk panel, izinkan juga 80/tcp — port itu digunakan untuk validasi sertifikat ACME, bukan untuk panel itu sendiri. Jika penyedia VPS Anda juga memiliki lapisan firewall cloud atau security group, izinkan port yang sama di sana juga. Di Ubuntu, jalur teraman biasanya UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ WARNING: Port 443 sangat direkomendasikan karena cocok dengan lalu lintas HTTPS normal. Port lain mungkin berfungsi secara teknis, tetapi mereka bercampur kurang alami dan membuat setup lebih mudah untuk ditandai.

Server Anda sekarang dioptimalkan dan siap untuk instalasi 3x-ui.


Menginstal Panel 3x-ui

Kami akan menggunakan fork MHSanaei, yang secara aktif dirawat dan mendukung protokol terkini. Sekali lagi, pengingat penting: proyek itu sendiri membingkai 3x-ui sebagai panel untuk penggunaan pribadi, jadi perlakukan sebagai lapisan kenyamanan admin dan amankan panel dengan hati-hati.

Sebelum Anda menjalankan penginstal, perhatikan satu persyaratan yang mudah terlewatkan: jika Anda ingin pengaturan Let’s Encrypt bawaan penginstal mengeluarkan sertifikat SSL untuk panel, 80/tcp harus terbuka dan dapat dijangkau dari internet publik. Port validasi ACME ini terpisah dari port panel yang Anda pilih selama pengaturan.

Jalankan perintah instalasi:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Versi penginstal saat ini tidak dimulai dengan menu Install / Update / Uninstall bernomor yang lebih lama yang masih ditunjukkan banyak tutorial. Sebaliknya, skrip memulai instalasi segera, menginstal dependensi yang hilang, mengunduh rilis terbaru, dan kemudian memandu Anda melalui prompt pengaturan panel.

Alur instalasi tipikal sekarang terlihat seperti ini:

  1. Pilih apakah akan menetapkan port panel kustom atau membiarkan penginstal menghasilkan port acak.
  2. Biarkan penginstal menghasilkan nama pengguna, kata sandi, dan webBasePath secara acak.
  3. Pilih cara mengonfigurasi SSL panel:
    • 1 = Let’s Encrypt untuk domain
    • 2 = Let’s Encrypt untuk IP server
    • 3 = gunakan sertifikat yang ada
  4. Selesaikan prompt sertifikat jika Anda menggunakan alur Let’s Encrypt bawaan.

⚠️ PENTING: Port panel bukan hal yang sama dengan port validasi ACME. Anda mungkin menjalankan panel pada port acak seperti 13525 dan masih memerlukan 80/tcp publik terbuka sehingga Let’s Encrypt dapat memvalidasi sertifikat.

Aturan pentingnya sederhana: gunakan kredensial, jalur, dan URL yang tepat yang dicetak oleh penginstal Anda sendiri, bukan asumsi yang disalin dari tutorial yang lebih lama.

Output akhir Anda akan terlihat lebih seperti ini:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

Verifikasi layanan sedang berjalan:

systemctl status x-ui

xui-status

Pemeriksaan ini penting. Lihat khususnya baris server web dalam output status:

  • Jika Anda melihat Web server running HTTPS …, SSL panel berfungsi dengan benar.
  • Jika Anda melihat Web server running HTTP …, panel terinstal dengan sukses tetapi pengaturan SSL tidak selesai.

Akses panel menggunakan URL, nama pengguna, dan kata sandi yang tepat yang dihasilkan oleh instalasi Anda sendiri. Jangan asumsikan jalurnya adalah /panel, dan jangan asumsikan kredensialnya adalah admin/admin kecuali instalasi Anda secara eksplisit mengatakan demikian.

xui-status

💡 TIP 1: Untuk melihat lagi pengaturan panel saat ini dan mencetak URL Akses, di CLI jalankan perintah “x-ui”, dan pilih nomor 10 “View Current Settings” dari output menu.

💡 TIP 2: Jika URL akses tidak dimuat, pastikan port panel 3x-ui terbuka di firewall VPS Anda. Misalnya, jika panel Anda berjalan pada port “13525”, izinkan dengan: ” ufw allow 13525/tcp “. Ganti 13525 dengan port aktual yang Anda konfigurasi untuk panel 3x-ui.

Jika penginstal selesai tetapi systemctl status x-ui menunjukkan HTTP bukan HTTPS

Penyebab paling umum adalah 80/tcp tidak dapat dijangkau dari internet publik selama validasi Let’s Encrypt. Dalam hal itu, panel mungkin masih terinstal dan dimulai, tetapi penerbitan sertifikat gagal.

Perbaiki firewall terlebih dahulu:

ufw allow 80/tcp
ufw status

Jika penyedia VPS Anda memiliki firewall cloud atau lapisan grup keamanan, izinkan 80/tcp di sana juga. Kemudian jalankan kembali pengaturan sertifikat panel dari skrip manajemen 3x-ui:

x-ui

Untuk sertifikat panel berbasis IP, pilih:

  • 196 (Get SSL for IP Address)

Untuk sertifikat panel berbasis domain, pilih:

  • 191 (Get SSL (Domain))

Setelah sertifikat diterbitkan, verifikasi lagi:

systemctl status x-ui

Anda ingin output status menunjukkan Web server running HTTPS … sebelum melanjutkan.

💡 TIP: Simpan kredensial yang dihasilkan dan URL panel segera. Juga perhatikan bahwa ringkasan penginstal dapat menyesatkan jika penerbitan sertifikat gagal — jika blok akhir mencetak URL HTTPS tetapi systemctl status x-ui masih menunjukkan HTTP, percayai output status layanan dan perbaiki SSL sebelum melanjutkan.


Peta pikiran keputusan: di mana “bypass censorship” sebenarnya dimulai

decision-mindmap

Setelah panel dipasang, masalahnya berubah. Anda tidak lagi mencoba memasang software dengan benar. Anda memutuskan bagaimana traffic klien harus menyajikan dirinya ke jaringan. Di situlah “configure to bypass censorship” sebenarnya dimulai.

Cara termudah untuk mengurangi kekacauan terminologi adalah berpikir dalam tiga lapisan: bagaimana klien dan server berbicara, bagaimana stream dibawa, dan bagaimana traffic itu terlihat oleh pengamat eksternal. Jika tidak, jika Anda meratakan itu menjadi satu daftar buzzword, 3x-ui mulai terlihat lebih rumit dari yang sebenarnya.

LapisanPertanyaan apa yang dijawabnyaContoh umum
ProtocolBagaimana klien dan server mengidentifikasi dan berbicara satu sama lain?VLESS, Trojan, VMess, Shadowsocks
TransportBagaimana stream traffic dibawa?TCP (RAW), WebSocket, gRPC, QUIC
Security / obfuscationBagaimana traffic terlihat ke jaringan?Reality, TLS, browser-like fingerprints, domain-fronted-looking stacks

Ambil satu contoh jangkar: VLESS + TCP/RAW + Reality on 443. VLESS adalah protokol. TCP/RAW membawa stream. Reality membentuk bagaimana koneksi menyerupai perilaku HTTPS biasa. Dan 443 penting karena penyamaran bekerja paling baik ketika juga cocok dengan port default untuk traffic web terenkripsi normal. Di beberapa tempat dokumen Xray mengatakan raw sementara UI panel mengatakan TCP; untuk artikel ini, perlakukan keduanya sebagai pilihan transport konseptual yang sama.

⚠️ Peringatan: Tidak ada pemenang universal dan tidak ada kombinasi yang selamanya tidak dapat diblokir. Jaringan berubah, filter berkembang, dan apa yang cocok dengan baik di satu jalur mungkin menonjol di jalur lain. Tujuannya bukan sihir. Tujuannya adalah memilih stack yang paling masuk akal untuk lingkungan Anda.

Itulah mengapa artikel ini berhenti di peta alih-alih berpura-pura satu halaman dapat mencakup setiap build lengkap. Langkah berikutnya adalah memilih keluarga konfigurasi yang sesuai dengan jaringan dan tujuan Anda.


Jalur 3x-ui mana yang sesuai dengan kasus penggunaan Anda?

path

Jika Anda menginginkan jawaban default yang paling jelas terlebih dahulu, berikut ini: untuk lingkungan yang ketat dan berat DPI, mulai dengan VLESS + Reality. Ini memisahkan protokol dari stealth dengan jelas, bekerja baik di port 443, dan tidak memaksa Anda untuk memulai dengan domain atau reverse proxy.

Itu bukan jawaban untuk setiap situasi. Jika Anda sudah menjalankan domain atau lebih suka alur kerja TLS-dan-reverse-proxy yang lebih tradisional, maka VLESS atau Trojan melalui TLS dengan WebSocket atau gRPC sering kali menjadi pilihan yang lebih baik. Jalur itu lebih masuk akal ketika Anda sudah mengelola domain dan sertifikat.

Jika prioritas Anda adalah throughput dan jaringan Anda menangani UDP dengan baik, Hysteria 2 layak diperhatikan. Ini adalah jalur khusus di sini karena daya tariknya bukan “terlihat seperti sesi browser paling biasa yang mungkin” tetapi “dapatkan kinerja kuat dari desain berbasis QUIC/UDP.” Ini menarik, tetapi bukan rekomendasi pemula default untuk pengaturan berorientasi stealth.

Shadowsocks 2022, VMess, dan jalur kompatibilitas serupa masih memiliki tempat, tetapi sebagian besar untuk migrasi, dukungan klien yang lebih lama, atau batasan kompatibilitas yang sempit. VMess khususnya bukan rekomendasi pemula pilihan pertama terbaik karena ketergantungan waktunya — satu detail operasional lagi yang bisa salah ketika opsi yang lebih sederhana sudah ada.

JalurTerbaik untukPerlu domain?Mengapa memilihnyaMengapa ini bukan default universal
VLESS + RealityJaringan yang ketat atau banyak filterTidakModel mental pemula yang kuat untuk self-hosting berorientasi stealth di 443Masih belum tahan lama, dan beberapa jaringan atau klien mungkin mendorong Anda ke tempat lain
VLESS/Trojan + TLS + WebSocket/gRPCTumpukan berbasis domain, reverse proxy, pengaturan website-plus-proxyBiasanya yaCocok untuk pembaca yang sudah nyaman dengan domain, sertifikat, dan lapisan tumpukan webLebih banyak bagian bergerak daripada jalur Reality tanpa domain
Hysteria 2Pengaturan yang fokus pada kecepatan di mana UDP bekerja dengan baikTidakSangat baik ketika throughput dan kinerja QUIC/UDP adalah tujuan utamaBukan cerita kamuflase paling mirip browser, dan kondisi UDP bervariasi
Shadowsocks 2022 / VMess / jalur kompatibilitasMigrasi, dukungan klien yang lebih lama, batasan yang lebih sempitTergantungBerguna ketika kompatibilitas adalah persyaratan nyataBukan default pemula terkuat ketika pilihan modern yang lebih bersih tersedia
💡 Daftar Periksa Keputusan Cepat
  • Jaringan tersensor: mulai dengan VLESS + Reality
  • Pengaturan domain / reverse proxy: evaluasi TLS + WS/gRPC atau Trojan
  • UDP kecepatan tinggi: uji Hysteria 2
  • Kasus tepi kompatibilitas: pertimbangkan Shadowsocks 2022 atau VMess

WireGuard dan OpenVPN adalah contoh kontras yang berguna di sini, bukan langkah berikutnya yang direkomendasikan, karena bentuk protokol VPN biasa sering kali yang pertama kali jaringan yang ketat pelajari untuk dikenali. Pilih jalur yang sesuai dengan lingkungan Anda, kemudian bangun jalur itu sebelum menambahkan lebih banyak opsi.


Apa yang dapat Anda lakukan selanjutnya di dalam 3x-ui setelah memilih path

Setelah Anda memilih path, 3x-ui menjadi lapisan operasional. Di sinilah Anda membuat inbound, menambahkan klien, mengekspor tautan berbagi atau kode QR, menetapkan batas lalu lintas atau tanggal kadaluarsa, dan menjaga server tetap dapat dikelola seiring waktu alih-alih menggali file Xray mentah.

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 Catatan: Panel bukan hanya “layar login.” Ini adalah permukaan admin di mana keputusan protokol menjadi inbound yang berjalan, kredensial klien, kontrol penggunaan, dan visibilitas.

Dalam istilah praktis, urutan biasanya sederhana: buat inbound, tambahkan identitas klien, ekspor detail koneksi, impor ke aplikasi klien, dan kembali nanti untuk batas, pembaruan, log, statistik lalu lintas, dan pembaruan routing atau geofile jika diperlukan. Visibilitas operasional itu adalah bagian besar dari mengapa panel layak digunakan.

Jika Anda melanjutkan pengaturan ini sebagai seri, panduan tindak lanjut pertama harus build VLESS + Reality untuk pembaca di jaringan yang ketat. Itu adalah artikel berikutnya yang paling alami karena mengubah model mental ini menjadi satu konfigurasi konkret.


Kesimpulan

Menginstal 3x-ui bukan solusi anti-sensor final. Ini adalah ruang kontrol. Hasil nyata datang dari apa yang Anda konfigurasi di dalamnya selanjutnya. Jaga pemisahan tetap sederhana: dashboard membuat Xray dapat dikelola, tetapi mesin dan rute — protokol, transport, dan pilihan keamanan — menentukan seberapa baik koneksi bertahan dari penyaringan.

Jadi ambil langkah jujur berikutnya, dan pilih jalur aktual yang paling sesuai dengan tujuan Anda. Dan setelah Anda serius tentang self-hosting pilihan Anda, infrastruktur VPS yang stabil juga penting — baik itu berarti AlexHost atau penyedia lain yang memberi Anda kontrol jaringan yang dapat diprediksi dan akses firewall yang bersih.