Zaoszczędź 15% na wszystkich usługach hostingowych

Sprawdź swoje umiejętności i zdobądź Rabat na dowolny plan hostingowy

Użyj kodu: Skills Rozpocznij
Sekcja
Administracja Bezpieczeństwo Linux

Jak zainstalować 3x-ui i wybrać odpowiednią konfigurację anty-cenzury

Słowa kluczowe

Poniższy krótki słownik wyjaśnia terminy przed rozpoczęciem instalacji:

Emoji + słowo kluczoweKrótkie wyjaśnienie
⚙️ 3x-uiInternetowy panel sterowania dla Xray-core
🚀 Xray-coreRzeczywisty silnik proxy
📥 inboundPunkt wejścia nasłuchujący na serwerze
🔀 transport layerSposób przenoszenia strumienia ruchu
🎭 RealityMechanizm ukrycia/bezpieczeństwa dla Xray

Jak zainstalować 3x-ui na VPS i wybrać odpowiednią konfigurację anty-cenzury

Pewnego dnia Twój VPN działa. Następnego dnia przestaje działać. W sieciach restrykcyjnych blokowanie jest często skierowane nie na to, czy ruch jest zaszyfrowany, ale na to, czy ruch wygląda na łatwy do sklasyfikowania.

banned

To jest część, którą pomijają wiele starszych tutoriali VPN. Samo szyfrowanie nie gwarantuje ukrycia. Sieci mogą nadal sprawdzać wzorce uzgadniania, zachowanie pakietów i odciski palców protokołu wystarczająco dobrze, aby stwierdzić, że Twój ruch nie wygląda zwyczajnie. Pytanie przestaje być „jak zainstalować VPN?” i staje się „jak sprawić, aby kształt ruchu wyglądał wystarczająco normalnie, aby przetrwać filtrowanie?”

Ten przewodnik jest krokiem fundamentalnym. Zainstalujesz działający panel 3x-ui na Ubuntu VPS, prawidłowo zabezpieczysz powierzchnię administratora i odejdziesz z jasnym ramowaniem do wyboru, co konfigurować dalej wewnątrz panelu. Jeśli samodzielnie hostujesz na małym VPS — czy to od AlexHost, czy innego dostawcy — tutaj zaczyna się konfiguracja, która staje się łatwa w zarządzaniu.


Czym naprawdę jest 3x-ui — i czym nie jest

cotnrol-panel

Najważniejsze nieporozumienie do wyjaśnienia na samym początku to: 3x-ui nie jest samą technologią omijania cenzury. To jest panel sterowania. Xray to silnik pod spodem. Protokół, transport i wybory bezpieczeństwa wewnątrz tego silnika to to, co określa zachowanie Twojego ruchu w sieci.

3x-ui ma znaczenie, ponieważ zamienia Xray z stosu ręcznie edytowanych plików JSON w coś, co może obsługiwać przeciętny człowiek. Otrzymujesz panel sterowania internetowego do tworzenia inboundów, dodawania klientów, eksportowania linków lub kodów QR, zarządzania limitami, aktualizowania plików geo i obsługi dostępu administratora oraz SSL panelu.

Szybki słownik poniżej wyjaśnia terminy przed rozpoczęciem instalacji:

TerminZwykłe znaczenieDlaczego to ma znaczenie tutaj
3x-uiPanel sterowania internetowego dla Xray-coreTo jest warstwa zarządzania, którą instalujesz w tym przewodniku
Xray-coreRzeczywisty silnik proxyTo obsługuje protokoły, routing i zachowanie ruchu
inboundPunkt wejścia nasłuchujący na serwerzeTu definiujesz, jak klienci się łączą
transportSposób, w jaki strumień ruchu jest przenoszonyPrzykłady to surowy TCP, WebSocket lub gRPC
RealityMechanizm ukrywania/bezpieczeństwa dla XrayPomaga ruchowi wyglądać bardziej jak zwykły HTTPS

📝 Uwaga: 3x-ui najlepiej rozumieć jako warstwę zarządzania dla Xray-core, a sam projekt przedstawia go jako oprogramowanie do użytku osobistego, a nie coś, co należy traktować lekkomyślnie jako wzmocnioną infrastrukturę produkcyjną.

To rozróżnienie ma również znaczenie dla bezpieczeństwa. Panel z włączonym HTTPS i silnymi poświadczeniami administratora chroni powierzchnię sterowania — miejsce, gdzie się logujesz i zarządzasz serwerem. To nie sprawia automatycznie, że ruch użytkownika jest ukryty. Instalacja daje ci kontrolę; stos protokołów wybrany później określa, jak połączenie wygląda na przewodzie.


Przed instalacją: lista kontrolna serwera i dostępu

checklist

3x-ui nie wymaga ogromnego serwera, ale potrzebuje czystej ścieżki instalacji. W tym przewodniku bazą jest Ubuntu 22.04 LTS lub 24.04 LTS, dostęp SSH z uprawnieniami root lub sudo, publiczny adres IP i skromne zasoby, takie jak 1 vCPU i 1 GB RAM. Każdy odpowiedni VPS będzie działać, w tym niedrogie plany wejściowe, o ile zapewnia przewidywalny dostęp sieciowy i kontrolę zapory.

Zanim wykonasz jakiekolwiek polecenia, zweryfikuj tę listę kontrolną:

  • System operacyjny: Ubuntu 22.04 LTS lub 24.04 LTS
  • Poziom dostępu: dostęp SSH jako root lub użytkownik z pełnymi uprawnieniami sudo
  • Sieć: publiczny adres IP i możliwość otwarcia wymaganych portów
  • Port ruchu: 443/tcp dla ruchu proxy w stylu HTTPS później
  • Port walidacji ACME: 80/tcp tylko jeśli chcesz wbudowanego przepływu Let’s Encrypt instalatora dla panelu; ACME to publiczna kontrola osiągalności używana do walidacji certyfikatu
  • Osiągalność panelu: bądź gotowy na to, że instalator przypisze losowy port panelu i randomizowany webBasePath
  • Oczekiwany stan końcowy: osiągalny adres URL panelu, zapisane poświadczenia i zweryfikowana usługa panelu HTTPS

⚠️ Ostrzeżenie: Jeśli włączasz UFW na zdalnym VPS po raz pierwszy, zezwól na SSH przed włączeniem zapory. W przeciwnym razie możesz się zablokować na serwerze, który próbujesz skonfigurować.

Gdy te podstawy będą spełnione, reszta staje się prosta. Następne dwie sekcje przeprowadzą Cię od „Mam VPS” do „Mam działający panel sterowania” bez domysłów.


Przygotowanie serwera: BBR i podstawy

Po weryfikacji wymagań wstępnych przygotujmy serwer. Ta faza optymalizuje Twój VPS przed zainstalowaniem jakiegokolwiek oprogramowania VPN, zapewniając maksymalną wydajność od samego początku.

💡 WSKAZÓWKA: Użyj BBR przed wdrożeniem — często poprawia przepustowość i opóźnienie na ograniczonych lub wolniejszych łączach.

Najpierw zaktualizuj pakiety systemowe. Zapewnia to najnowsze aktualizacje bezpieczeństwa i wymagane zależności:

apt update && apt upgrade -y

Ten krok może trwać 1-5 minut w zależności od dostawcy VPS i szybkości sieci. Niektórzy dostawcy, tacy jak Vultr, wstępnie aktualizują swoje obrazy podczas wdrażania, więc może to zakończyć się szybko na niektórych systemach.

Następnie włącz kontrolę przeciążenia Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) to algorytm kontroli przeciążenia firmy Google. Zamiast polegać głównie na utracie pakietów jako sygnału, próbuje modelować dostępną przepustowość i czas podróży w obie strony bardziej bezpośrednio, co może poprawić przepustowość i responsywność na niektórych łączach VPS.

# Verify BBR module is available
lsmod | grep tcp_bbr

Jeśli nic się nie pojawi, załaduj moduł ręcznie:

modprobe tcp_bbr

bbr

Teraz utwórz konfigurację sysctl, aby włączyć BBR trwale:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

Zastosuj konfigurację:

sysctl -p /etc/sysctl.d/99-bbr.conf

Sprawdź, czy BBR jest aktywny:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Powinieneś zobaczyć bbr jako aktywny algorytm.

enable_bbr

Niektóre systemy korzystają na ponownym uruchomieniu po włączeniu BBR — zapewnia to prawidłowe załadowanie modułu i wejście w życie wszystkich optymalizacji sieciowych:

reboot

Teraz upewnij się, że port 443 jest dostępny. Jeśli planujesz użyć wbudowanego przepływu Let’s Encrypt instalatora 3x-ui dla panelu, zezwól również na 80/tcp — ten port jest używany do walidacji certyfikatu ACME, a nie do samego panelu. Jeśli dostawca VPS ma również warstwę zapory chmury lub grupę bezpieczeństwa, zezwól na te same porty tam również. Na Ubuntu najbezpieczniejszą ścieżką jest zwykle UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ OSTRZEŻENIE: Port 443 jest zdecydowanie zalecany, ponieważ odpowiada normalnemu ruchowi HTTPS. Inne porty mogą technicznie działać, ale mieszają się mniej naturalnie i ułatwiają oznaczenie konfiguracji.

Twój serwer jest teraz zoptymalizowany i gotowy do instalacji 3x-ui.


Instalacja panelu 3x-ui

Będziemy używać forka MHSanaei, który jest aktywnie utrzymywany i obsługuje obecne protokoły. Ponownie, ważne przypomnienie: sam projekt przedstawia 3x-ui jako panel do użytku osobistego, więc traktuj go jako warstwę wygody administratora i bezpiecznie zabezpiecz panel.

Przed uruchomieniem instalatora zwróć uwagę na jeden łatwy do pominięcia wymóg: jeśli chcesz, aby wbudowana konfiguracja Let’s Encrypt instalatora wydała certyfikat SSL dla panelu, 80/tcp musi być otwarty i dostępny z publicznego internetu. Ten port walidacji ACME jest oddzielony od portu panelu, który wybierzesz podczas konfiguracji.

Uruchom polecenie instalacji:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Obecne wersje instalatora nie zaczynają się od starszego menu Install / Update / Uninstall, które wiele tutoriali wciąż pokazuje. Zamiast tego skrypt rozpoczyna instalację natychmiast, instaluje brakujące zależności, pobiera najnowszą wersję, a następnie przeprowadzi cię przez prompty konfiguracji panelu.

Typowy przepływ instalacji wygląda teraz tak:

  1. Wybierz, czy ustawić niestandardowy port panelu, czy pozwolić instalatorowi wygenerować losowy.
  2. Pozwól instalatorowi wygenerować losową nazwę użytkownika, hasło i webBasePath.
  3. Wybierz sposób konfiguracji SSL panelu:
    • 1 = Let’s Encrypt dla domeny
    • 2 = Let’s Encrypt dla IP serwera
    • 3 = użyj istniejącego certyfikatu
  4. Uzupełnij prompty certyfikatu, jeśli używasz wbudowanego przepływu Let’s Encrypt.

⚠️ WAŻNE: Port panelu nie jest tym samym co port walidacji ACME. Możesz uruchomić panel na losowym porcie, takim jak 13525, i nadal potrzebować publicznego 80/tcp otwartego, aby Let’s Encrypt mógł zwalidować certyfikat.

Ważna zasada jest prosta: użyj dokładnych poświadczeń, ścieżki i adresu URL wydrukowanych przez twój własny instalator, a nie założeń skopiowanych ze starszych tutoriali.

Twój ostateczny wynik będzie wyglądać bardziej tak:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

Zweryfikuj, czy usługa jest uruchomiona:

systemctl status x-ui

xui-status

Ta kontrola ma znaczenie. Zwróć szczególną uwagę na linię serwera WWW w wynikach statusu:

  • Jeśli widzisz Web server running HTTPS …, SSL panelu działa prawidłowo.
  • Jeśli widzisz Web server running HTTP …, panel zainstalował się pomyślnie, ale konfiguracja SSL nie została ukończona.

Uzyskaj dostęp do panelu, używając dokładnego adresu URL, nazwy użytkownika i hasła wygenerowanych przez twoją własną instalację. Nie zakładaj, że ścieżka to /panel, i nie zakładaj, że poświadczenia to admin/admin, chyba że twoja własna instalacja wyraźnie to mówi.

xui-status

💡 WSKAZÓWKA 1: Aby ponownie wyświetlić bieżące ustawienia panelu i wydrukować adres URL dostępu, w CLI uruchom polecenie “x-ui” i wybierz numer 10 “View Current Settings” z wyników menu.

💡 WSKAZÓWKA 2: Jeśli adres URL dostępu się nie ładuje, upewnij się, że port panelu 3x-ui jest otwarty w zaporze sieciowej VPS. Na przykład, jeśli twój panel działa na porcie “13525”, zezwól na niego za pomocą: ” ufw allow 13525/tcp “. Zastąp 13525 rzeczywistym portem, który skonfigurowałeś dla panelu 3x-ui.

Jeśli instalator się kończy, ale systemctl status x-ui pokazuje HTTP zamiast HTTPS

Najczęstszą przyczyną jest to, że 80/tcp nie był dostępny z publicznego internetu podczas walidacji Let’s Encrypt. W takim przypadku panel może się zainstalować i uruchomić, ale wydanie certyfikatu nie powiedzie się.

Najpierw napraw zaporę:

ufw allow 80/tcp
ufw status

Jeśli twój dostawca VPS ma warstwę zapory chmury lub grupę bezpieczeństwa, zezwól tam również na 80/tcp. Następnie ponownie uruchom konfigurację certyfikatu panelu ze skryptu zarządzania 3x-ui:

x-ui

Dla certyfikatu panelu opartego na IP, wybierz:

  • 196 (Get SSL for IP Address)

Dla certyfikatu panelu opartego na domenie, wybierz:

  • 191 (Get SSL (Domain))

Po wydaniu certyfikatu zweryfikuj ponownie:

systemctl status x-ui

Chcesz, aby wynik statusu pokazywał Web server running HTTPS … przed kontynuowaniem.

💡 WSKAZÓWKA: Natychmiast zapisz wygenerowane poświadczenia i adres URL panelu. Zwróć również uwagę, że podsumowanie instalatora może być mylące, jeśli wydanie certyfikatu nie powiedzie się — jeśli ostateczny blok wydrukuje adres URL HTTPS, ale systemctl status x-ui nadal pokazuje HTTP, zaufaj wynikom statusu usługi i napraw SSL przed kontynuowaniem.


Mapa myślowa decyzji: gdzie “obejście cenzury” faktycznie się zaczyna

decision-mindmap

Po zainstalowaniu panelu problem się zmienia. Nie próbujesz już instalować oprogramowanie prawidłowo. Decydujesz, jak ruch klienta powinien się prezentować w sieci. To jest miejsce, gdzie “konfiguracja do obejścia cenzury” faktycznie się zaczyna.

Najłatwiejszy sposób na zmniejszenie zamieszania terminologicznego to myślenie w trzech warstwach: jak klient i serwer się komunikują, jak strumień jest przenoszony i jak ten ruch wygląda dla zewnętrznego obserwatora. W przeciwnym razie, jeśli spłaszczyć to do jednej listy buzzwordów, 3x-ui zaczyna wyglądać bardziej skomplikowanie niż naprawdę jest.

WarstwaNa jakie pytanie odpowiadaTypowe przykłady
ProtokółJak klient i serwer się identyfikują i komunikują ze sobą?VLESS, Trojan, VMess, Shadowsocks
TransportJak strumień ruchu jest przenoszony?TCP (RAW), WebSocket, gRPC, QUIC
Bezpieczeństwo / zaciemnianieJak ruch wygląda dla sieci?Reality, TLS, odciski przeglądarki, stosy wyglądające na domain-fronted

Weź jeden przykład zakotwiczenia: VLESS + TCP/RAW + Reality na 443. VLESS to protokół. TCP/RAW przenosi strumień. Reality kształtuje, jak połączenie przypomina zwykłe zachowanie HTTPS. A 443 ma znaczenie, ponieważ kamuflaż działa najlepiej, gdy również odpowiada domyślnemu portowi dla normalnego szyfrowanego ruchu internetowego. W niektórych miejscach dokumentacja Xray mówi raw, podczas gdy interfejs panelu mówi TCP; dla tego artykułu traktuj te opcje jako ten sam wybór transportu.

⚠️ Ostrzeżenie: Nie ma uniwersalnego zwycięzcy i nie ma trwale nieblokowanej kombinacji. Sieci się zmieniają, filtry ewoluują, a to, co dobrze się miesza na jednej ścieżce, może wyróżniać się na innej. Celem nie jest magia. Celem jest wybranie najbardziej sensownego stosu dla twojego środowiska.

Dlatego ten artykuł zatrzymuje się na mapie zamiast udawać, że jedna strona może pokryć każdą pełną konfigurację. Następnym krokiem jest wybranie rodziny konfiguracji, która pasuje do twojej sieci i celów.


Która ścieżka 3x-ui pasuje do Twojego przypadku użycia?

path

Jeśli chcesz najpierw najjaśniejszą odpowiedź domyślną, oto ona: w przypadku restrykcyjnych, intensywnie DPI-filtrowanych środowisk, zacznij od VLESS + Reality. Oddziela protokół od stealth w jasny sposób, dobrze działa na porcie 443 i nie zmusza Cię do rozpoczęcia z domeną lub reverse proxy.

To nie czyni tego odpowiedzią na każdą sytuację. Jeśli już prowadzisz domenę lub preferujesz bardziej tradycyjny przepływ pracy TLS-i-reverse-proxy, wtedy VLESS lub Trojan przez TLS z WebSocket lub gRPC jest często lepszym wyborem. Ta ścieżka ma więcej sensu, gdy już zarządzasz domeną i certyfikatami.

Jeśli Twoim priorytetem jest przepustowość i Twoja sieć dobrze obsługuje UDP, Hysteria 2 zasługuje na uwagę. To wyspecjalizowana ścieżka tutaj, ponieważ jej atrakcyjność to mniej “wyglądaj jak zwykła sesja przeglądarki” a bardziej “uzyskaj silną wydajność z projektu opartego na QUIC/UDP.” To jest przekonujące, ale nie domyślne zalecenie dla początkujących zorientowanych na stealth.

Shadowsocks 2022, VMess i podobne ścieżki kompatybilności nadal mają swoje miejsce, ale głównie do migracji, starszej obsługi klientów lub wąskich ograniczeń kompatybilności. VMess w szczególności nie jest najlepszym równorzędnym pierwszym wyborem dla początkujących ze względu na zależność od czasu — jeszcze jeden szczegół operacyjny, który można źle zrobić, gdy prostsze opcje już istnieją.

ŚcieżkaNajlepsze dlaPotrzebna domena?Dlaczego ją wybraćDlaczego to nie jest uniwersalnym domyślnym wyborem
VLESS + RealityRestrykcyjne lub intensywnie filtrowane sieciNieSilny model mentalny dla początkujących zorientowany na stealth w self-hostingu na 443Nadal nie jest odporna na przyszłość, a niektóre sieci lub klienci mogą Cię skierować gdzie indziej
VLESS/Trojan + TLS + WebSocket/gRPCStosy oparte na domenie, reverse proxy, ustawienia strona-plus-proxyZwykle takPasuje do czytelników już zaznajomionych z domenami, certyfikatami i warstwowaniem stosu webWięcej ruchomych części niż ścieżka bez domeny Reality
Hysteria 2Ustawienia zorientowane na szybkość, gdzie UDP działa dobrzeNieDoskonałe, gdy przepustowość i wydajność QUIC/UDP są głównym celemNie najbardziej przypominająca przeglądarkę historia kamuflażu, a warunki UDP się różnią
Shadowsocks 2022 / VMess / ścieżki kompatybilnościMigracja, starsza obsługa klientów, węższe ograniczeniaZależyPrzydatne, gdy kompatybilność jest rzeczywistym wymaganiemNie najsilniejszy domyślny wybór dla początkujących, gdy dostępne są czystsze nowoczesne opcje
💡 Szybka lista kontrolna decyzji
  • Cenzurowana sieć: zacznij od VLESS + Reality
  • Ustawienie domeny / reverse proxy: oceń TLS + WS/gRPC lub Trojan
  • Szybkie UDP: przetestuj Hysteria 2
  • Przypadki brzegowe kompatybilności: rozważ Shadowsocks 2022 lub VMess

WireGuard i OpenVPN to przydatne przykłady kontrastu tutaj, a nie zalecany następny krok, ponieważ zwykłe kształty protokołów VPN to często to, czego restrykcyjne sieci uczą się rozpoznawać jako pierwsze. Wybierz ścieżkę, która pasuje do Twojego środowiska, a następnie zbuduj tę ścieżkę, zanim dodasz więcej opcji.


Co możesz zrobić dalej w 3x-ui po wyborze ścieżki

Po wyborze ścieżki, 3x-ui staje się warstwą operacyjną. To tutaj tworzysz inbound, dodajesz klientów, eksportujesz link do udostępnienia lub kod QR, ustawiasz limity ruchu lub daty wygaśnięcia, i utrzymujesz serwer w dobrej kondycji w miarę upływu czasu zamiast grzebać w surowych plikach Xray.

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 Uwaga: Panel to nie tylko „ekran logowania”. To powierzchnia administracyjna, gdzie decyzje dotyczące protokołu stają się działającymi inboundami, poświadczeniami klientów, kontrolami użytkowania i widocznością.

W praktyce sekwencja jest zwykle prosta: utwórz inbound, dodaj tożsamość klienta, wyeksportuj szczegóły połączenia, zaimportuj je do aplikacji klienta, a następnie wróć w celu ustawienia limitów, odnowień, dzienników, statystyk ruchu oraz aktualizacji routingu lub plików geofile w razie potrzeby. Ta widoczność operacyjna jest dużą częścią tego, dlaczego warto używać panelu.

Jeśli kontynuujesz tę konfigurację jako serię, pierwszy przewodnik uzupełniający powinien być budową VLESS + Reality dla czytelników w sieciach z ograniczeniami. To jest najbardziej naturalny następny artykuł, ponieważ zamienia ten model myślowy w jedną konkretną konfigurację.


Podsumowanie

Instalacja 3x-ui nie jest ostatecznym rozwiązaniem do obchodzenia cenzury. To jest sala kontroli. Rzeczywisty wynik pochodzi z tego, co skonfigurujesz w niej dalej. Utrzymuj podział prosty: dashboard czyni Xray zarządzalnym, ale silnik i trasa — wybór protokołu, transportu i bezpieczeństwa — decydują o tym, jak dobrze połączenie przetrwa filtrowanie.

Więc podejmij uczciwy następny krok i wybierz rzeczywistą ścieżkę, która najlepiej pasuje do Twoich celów. A gdy poważnie zaangażujesz się w samodzielne hostowanie swojego wyboru, stabilna infrastruktura VPS ma również znaczenie — niezależnie od tego, czy oznacza to AlexHost, czy innego dostawcę, który daje Ci przewidywalną kontrolę sieci i czysty dostęp do zapory.