Jak zainstalować 3x-ui i wybrać odpowiednią konfigurację anty-cenzury
Słowa kluczowe
Poniższy krótki słownik wyjaśnia terminy przed rozpoczęciem instalacji:
| Emoji + słowo kluczowe | Krótkie wyjaśnienie |
|---|---|
| ⚙️ 3x-ui | Internetowy panel sterowania dla Xray-core |
| 🚀 Xray-core | Rzeczywisty silnik proxy |
| 📥 inbound | Punkt wejścia nasłuchujący na serwerze |
| 🔀 transport layer | Sposób przenoszenia strumienia ruchu |
| 🎭 Reality | Mechanizm ukrycia/bezpieczeństwa dla Xray |
Jak zainstalować 3x-ui na VPS i wybrać odpowiednią konfigurację anty-cenzury
Pewnego dnia Twój VPN działa. Następnego dnia przestaje działać. W sieciach restrykcyjnych blokowanie jest często skierowane nie na to, czy ruch jest zaszyfrowany, ale na to, czy ruch wygląda na łatwy do sklasyfikowania.

To jest część, którą pomijają wiele starszych tutoriali VPN. Samo szyfrowanie nie gwarantuje ukrycia. Sieci mogą nadal sprawdzać wzorce uzgadniania, zachowanie pakietów i odciski palców protokołu wystarczająco dobrze, aby stwierdzić, że Twój ruch nie wygląda zwyczajnie. Pytanie przestaje być „jak zainstalować VPN?” i staje się „jak sprawić, aby kształt ruchu wyglądał wystarczająco normalnie, aby przetrwać filtrowanie?”
Ten przewodnik jest krokiem fundamentalnym. Zainstalujesz działający panel 3x-ui na Ubuntu VPS, prawidłowo zabezpieczysz powierzchnię administratora i odejdziesz z jasnym ramowaniem do wyboru, co konfigurować dalej wewnątrz panelu. Jeśli samodzielnie hostujesz na małym VPS — czy to od AlexHost, czy innego dostawcy — tutaj zaczyna się konfiguracja, która staje się łatwa w zarządzaniu.
Czym naprawdę jest 3x-ui — i czym nie jest

Najważniejsze nieporozumienie do wyjaśnienia na samym początku to: 3x-ui nie jest samą technologią omijania cenzury. To jest panel sterowania. Xray to silnik pod spodem. Protokół, transport i wybory bezpieczeństwa wewnątrz tego silnika to to, co określa zachowanie Twojego ruchu w sieci.
3x-ui ma znaczenie, ponieważ zamienia Xray z stosu ręcznie edytowanych plików JSON w coś, co może obsługiwać przeciętny człowiek. Otrzymujesz panel sterowania internetowego do tworzenia inboundów, dodawania klientów, eksportowania linków lub kodów QR, zarządzania limitami, aktualizowania plików geo i obsługi dostępu administratora oraz SSL panelu.
Szybki słownik poniżej wyjaśnia terminy przed rozpoczęciem instalacji:
| Termin | Zwykłe znaczenie | Dlaczego to ma znaczenie tutaj |
|---|---|---|
| 3x-ui | Panel sterowania internetowego dla Xray-core | To jest warstwa zarządzania, którą instalujesz w tym przewodniku |
| Xray-core | Rzeczywisty silnik proxy | To obsługuje protokoły, routing i zachowanie ruchu |
| inbound | Punkt wejścia nasłuchujący na serwerze | Tu definiujesz, jak klienci się łączą |
| transport | Sposób, w jaki strumień ruchu jest przenoszony | Przykłady to surowy TCP, WebSocket lub gRPC |
| Reality | Mechanizm ukrywania/bezpieczeństwa dla Xray | Pomaga ruchowi wyglądać bardziej jak zwykły HTTPS |
📝 Uwaga: 3x-ui najlepiej rozumieć jako warstwę zarządzania dla Xray-core, a sam projekt przedstawia go jako oprogramowanie do użytku osobistego, a nie coś, co należy traktować lekkomyślnie jako wzmocnioną infrastrukturę produkcyjną.
To rozróżnienie ma również znaczenie dla bezpieczeństwa. Panel z włączonym HTTPS i silnymi poświadczeniami administratora chroni powierzchnię sterowania — miejsce, gdzie się logujesz i zarządzasz serwerem. To nie sprawia automatycznie, że ruch użytkownika jest ukryty. Instalacja daje ci kontrolę; stos protokołów wybrany później określa, jak połączenie wygląda na przewodzie.
Przed instalacją: lista kontrolna serwera i dostępu

3x-ui nie wymaga ogromnego serwera, ale potrzebuje czystej ścieżki instalacji. W tym przewodniku bazą jest Ubuntu 22.04 LTS lub 24.04 LTS, dostęp SSH z uprawnieniami root lub sudo, publiczny adres IP i skromne zasoby, takie jak 1 vCPU i 1 GB RAM. Każdy odpowiedni VPS będzie działać, w tym niedrogie plany wejściowe, o ile zapewnia przewidywalny dostęp sieciowy i kontrolę zapory.
Zanim wykonasz jakiekolwiek polecenia, zweryfikuj tę listę kontrolną:
- System operacyjny: Ubuntu 22.04 LTS lub 24.04 LTS
- Poziom dostępu: dostęp SSH jako root lub użytkownik z pełnymi uprawnieniami sudo
- Sieć: publiczny adres IP i możliwość otwarcia wymaganych portów
- Port ruchu: 443/tcp dla ruchu proxy w stylu HTTPS później
- Port walidacji ACME: 80/tcp tylko jeśli chcesz wbudowanego przepływu Let’s Encrypt instalatora dla panelu; ACME to publiczna kontrola osiągalności używana do walidacji certyfikatu
- Osiągalność panelu: bądź gotowy na to, że instalator przypisze losowy port panelu i randomizowany webBasePath
- Oczekiwany stan końcowy: osiągalny adres URL panelu, zapisane poświadczenia i zweryfikowana usługa panelu HTTPS
⚠️ Ostrzeżenie: Jeśli włączasz UFW na zdalnym VPS po raz pierwszy, zezwól na SSH przed włączeniem zapory. W przeciwnym razie możesz się zablokować na serwerze, który próbujesz skonfigurować.
Gdy te podstawy będą spełnione, reszta staje się prosta. Następne dwie sekcje przeprowadzą Cię od „Mam VPS” do „Mam działający panel sterowania” bez domysłów.
Przygotowanie serwera: BBR i podstawy
Po weryfikacji wymagań wstępnych przygotujmy serwer. Ta faza optymalizuje Twój VPS przed zainstalowaniem jakiegokolwiek oprogramowania VPN, zapewniając maksymalną wydajność od samego początku.
💡 WSKAZÓWKA: Użyj BBR przed wdrożeniem — często poprawia przepustowość i opóźnienie na ograniczonych lub wolniejszych łączach.
Najpierw zaktualizuj pakiety systemowe. Zapewnia to najnowsze aktualizacje bezpieczeństwa i wymagane zależności:
apt update && apt upgrade -y
Ten krok może trwać 1-5 minut w zależności od dostawcy VPS i szybkości sieci. Niektórzy dostawcy, tacy jak Vultr, wstępnie aktualizują swoje obrazy podczas wdrażania, więc może to zakończyć się szybko na niektórych systemach.
Następnie włącz kontrolę przeciążenia Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) to algorytm kontroli przeciążenia firmy Google. Zamiast polegać głównie na utracie pakietów jako sygnału, próbuje modelować dostępną przepustowość i czas podróży w obie strony bardziej bezpośrednio, co może poprawić przepustowość i responsywność na niektórych łączach VPS.
# Verify BBR module is available
lsmod | grep tcp_bbrJeśli nic się nie pojawi, załaduj moduł ręcznie:
modprobe tcp_bbr

Teraz utwórz konfigurację sysctl, aby włączyć BBR trwale:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
Zastosuj konfigurację:
sysctl -p /etc/sysctl.d/99-bbr.conf
Sprawdź, czy BBR jest aktywny:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_controlPowinieneś zobaczyć bbr jako aktywny algorytm.

Niektóre systemy korzystają na ponownym uruchomieniu po włączeniu BBR — zapewnia to prawidłowe załadowanie modułu i wejście w życie wszystkich optymalizacji sieciowych:
reboot
Teraz upewnij się, że port 443 jest dostępny. Jeśli planujesz użyć wbudowanego przepływu Let’s Encrypt instalatora 3x-ui dla panelu, zezwól również na 80/tcp — ten port jest używany do walidacji certyfikatu ACME, a nie do samego panelu. Jeśli dostawca VPS ma również warstwę zapory chmury lub grupę bezpieczeństwa, zezwól na te same porty tam również. Na Ubuntu najbezpieczniejszą ścieżką jest zwykle UFW:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ OSTRZEŻENIE: Port 443 jest zdecydowanie zalecany, ponieważ odpowiada normalnemu ruchowi HTTPS. Inne porty mogą technicznie działać, ale mieszają się mniej naturalnie i ułatwiają oznaczenie konfiguracji.
Twój serwer jest teraz zoptymalizowany i gotowy do instalacji 3x-ui.
Instalacja panelu 3x-ui
Będziemy używać forka MHSanaei, który jest aktywnie utrzymywany i obsługuje obecne protokoły. Ponownie, ważne przypomnienie: sam projekt przedstawia 3x-ui jako panel do użytku osobistego, więc traktuj go jako warstwę wygody administratora i bezpiecznie zabezpiecz panel.
Przed uruchomieniem instalatora zwróć uwagę na jeden łatwy do pominięcia wymóg: jeśli chcesz, aby wbudowana konfiguracja Let’s Encrypt instalatora wydała certyfikat SSL dla panelu, 80/tcp musi być otwarty i dostępny z publicznego internetu. Ten port walidacji ACME jest oddzielony od portu panelu, który wybierzesz podczas konfiguracji.
Uruchom polecenie instalacji:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Obecne wersje instalatora nie zaczynają się od starszego menu Install / Update / Uninstall, które wiele tutoriali wciąż pokazuje. Zamiast tego skrypt rozpoczyna instalację natychmiast, instaluje brakujące zależności, pobiera najnowszą wersję, a następnie przeprowadzi cię przez prompty konfiguracji panelu.
Typowy przepływ instalacji wygląda teraz tak:
- Wybierz, czy ustawić niestandardowy port panelu, czy pozwolić instalatorowi wygenerować losowy.
- Pozwól instalatorowi wygenerować losową nazwę użytkownika, hasło i webBasePath.
- Wybierz sposób konfiguracji SSL panelu:
- 1 = Let’s Encrypt dla domeny
- 2 = Let’s Encrypt dla IP serwera
- 3 = użyj istniejącego certyfikatu
- Uzupełnij prompty certyfikatu, jeśli używasz wbudowanego przepływu Let’s Encrypt.
⚠️ WAŻNE: Port panelu nie jest tym samym co port walidacji ACME. Możesz uruchomić panel na losowym porcie, takim jak 13525, i nadal potrzebować publicznego 80/tcp otwartego, aby Let’s Encrypt mógł zwalidować certyfikat.
Ważna zasada jest prosta: użyj dokładnych poświadczeń, ścieżki i adresu URL wydrukowanych przez twój własny instalator, a nie założeń skopiowanych ze starszych tutoriali.
Twój ostateczny wynik będzie wyglądać bardziej tak:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
Zweryfikuj, czy usługa jest uruchomiona:
systemctl status x-ui

Ta kontrola ma znaczenie. Zwróć szczególną uwagę na linię serwera WWW w wynikach statusu:
- Jeśli widzisz Web server running HTTPS …, SSL panelu działa prawidłowo.
- Jeśli widzisz Web server running HTTP …, panel zainstalował się pomyślnie, ale konfiguracja SSL nie została ukończona.
Uzyskaj dostęp do panelu, używając dokładnego adresu URL, nazwy użytkownika i hasła wygenerowanych przez twoją własną instalację. Nie zakładaj, że ścieżka to /panel, i nie zakładaj, że poświadczenia to admin/admin, chyba że twoja własna instalacja wyraźnie to mówi.

💡 WSKAZÓWKA 1: Aby ponownie wyświetlić bieżące ustawienia panelu i wydrukować adres URL dostępu, w CLI uruchom polecenie “x-ui” i wybierz numer 10 “View Current Settings” z wyników menu.
💡 WSKAZÓWKA 2: Jeśli adres URL dostępu się nie ładuje, upewnij się, że port panelu 3x-ui jest otwarty w zaporze sieciowej VPS. Na przykład, jeśli twój panel działa na porcie “13525”, zezwól na niego za pomocą: ” ufw allow 13525/tcp “. Zastąp 13525 rzeczywistym portem, który skonfigurowałeś dla panelu 3x-ui.
Jeśli instalator się kończy, ale systemctl status x-ui pokazuje HTTP zamiast HTTPS
Najczęstszą przyczyną jest to, że 80/tcp nie był dostępny z publicznego internetu podczas walidacji Let’s Encrypt. W takim przypadku panel może się zainstalować i uruchomić, ale wydanie certyfikatu nie powiedzie się.
Najpierw napraw zaporę:
ufw allow 80/tcp
ufw statusJeśli twój dostawca VPS ma warstwę zapory chmury lub grupę bezpieczeństwa, zezwól tam również na 80/tcp. Następnie ponownie uruchom konfigurację certyfikatu panelu ze skryptu zarządzania 3x-ui:
x-ui
Dla certyfikatu panelu opartego na IP, wybierz:
- 19 → 6 (Get SSL for IP Address)
Dla certyfikatu panelu opartego na domenie, wybierz:
- 19 → 1 (Get SSL (Domain))
Po wydaniu certyfikatu zweryfikuj ponownie:
systemctl status x-ui
Chcesz, aby wynik statusu pokazywał Web server running HTTPS … przed kontynuowaniem.
💡 WSKAZÓWKA: Natychmiast zapisz wygenerowane poświadczenia i adres URL panelu. Zwróć również uwagę, że podsumowanie instalatora może być mylące, jeśli wydanie certyfikatu nie powiedzie się — jeśli ostateczny blok wydrukuje adres URL HTTPS, ale systemctl status x-ui nadal pokazuje HTTP, zaufaj wynikom statusu usługi i napraw SSL przed kontynuowaniem.
Mapa myślowa decyzji: gdzie “obejście cenzury” faktycznie się zaczyna

Po zainstalowaniu panelu problem się zmienia. Nie próbujesz już instalować oprogramowanie prawidłowo. Decydujesz, jak ruch klienta powinien się prezentować w sieci. To jest miejsce, gdzie “konfiguracja do obejścia cenzury” faktycznie się zaczyna.
Najłatwiejszy sposób na zmniejszenie zamieszania terminologicznego to myślenie w trzech warstwach: jak klient i serwer się komunikują, jak strumień jest przenoszony i jak ten ruch wygląda dla zewnętrznego obserwatora. W przeciwnym razie, jeśli spłaszczyć to do jednej listy buzzwordów, 3x-ui zaczyna wyglądać bardziej skomplikowanie niż naprawdę jest.
| Warstwa | Na jakie pytanie odpowiada | Typowe przykłady |
|---|---|---|
| Protokół | Jak klient i serwer się identyfikują i komunikują ze sobą? | VLESS, Trojan, VMess, Shadowsocks |
| Transport | Jak strumień ruchu jest przenoszony? | TCP (RAW), WebSocket, gRPC, QUIC |
| Bezpieczeństwo / zaciemnianie | Jak ruch wygląda dla sieci? | Reality, TLS, odciski przeglądarki, stosy wyglądające na domain-fronted |
Weź jeden przykład zakotwiczenia: VLESS + TCP/RAW + Reality na 443. VLESS to protokół. TCP/RAW przenosi strumień. Reality kształtuje, jak połączenie przypomina zwykłe zachowanie HTTPS. A 443 ma znaczenie, ponieważ kamuflaż działa najlepiej, gdy również odpowiada domyślnemu portowi dla normalnego szyfrowanego ruchu internetowego. W niektórych miejscach dokumentacja Xray mówi raw, podczas gdy interfejs panelu mówi TCP; dla tego artykułu traktuj te opcje jako ten sam wybór transportu.
⚠️ Ostrzeżenie: Nie ma uniwersalnego zwycięzcy i nie ma trwale nieblokowanej kombinacji. Sieci się zmieniają, filtry ewoluują, a to, co dobrze się miesza na jednej ścieżce, może wyróżniać się na innej. Celem nie jest magia. Celem jest wybranie najbardziej sensownego stosu dla twojego środowiska.
Dlatego ten artykuł zatrzymuje się na mapie zamiast udawać, że jedna strona może pokryć każdą pełną konfigurację. Następnym krokiem jest wybranie rodziny konfiguracji, która pasuje do twojej sieci i celów.
Która ścieżka 3x-ui pasuje do Twojego przypadku użycia?

Jeśli chcesz najpierw najjaśniejszą odpowiedź domyślną, oto ona: w przypadku restrykcyjnych, intensywnie DPI-filtrowanych środowisk, zacznij od VLESS + Reality. Oddziela protokół od stealth w jasny sposób, dobrze działa na porcie 443 i nie zmusza Cię do rozpoczęcia z domeną lub reverse proxy.
To nie czyni tego odpowiedzią na każdą sytuację. Jeśli już prowadzisz domenę lub preferujesz bardziej tradycyjny przepływ pracy TLS-i-reverse-proxy, wtedy VLESS lub Trojan przez TLS z WebSocket lub gRPC jest często lepszym wyborem. Ta ścieżka ma więcej sensu, gdy już zarządzasz domeną i certyfikatami.
Jeśli Twoim priorytetem jest przepustowość i Twoja sieć dobrze obsługuje UDP, Hysteria 2 zasługuje na uwagę. To wyspecjalizowana ścieżka tutaj, ponieważ jej atrakcyjność to mniej “wyglądaj jak zwykła sesja przeglądarki” a bardziej “uzyskaj silną wydajność z projektu opartego na QUIC/UDP.” To jest przekonujące, ale nie domyślne zalecenie dla początkujących zorientowanych na stealth.
Shadowsocks 2022, VMess i podobne ścieżki kompatybilności nadal mają swoje miejsce, ale głównie do migracji, starszej obsługi klientów lub wąskich ograniczeń kompatybilności. VMess w szczególności nie jest najlepszym równorzędnym pierwszym wyborem dla początkujących ze względu na zależność od czasu — jeszcze jeden szczegół operacyjny, który można źle zrobić, gdy prostsze opcje już istnieją.
| Ścieżka | Najlepsze dla | Potrzebna domena? | Dlaczego ją wybrać | Dlaczego to nie jest uniwersalnym domyślnym wyborem |
|---|---|---|---|---|
| VLESS + Reality | Restrykcyjne lub intensywnie filtrowane sieci | Nie | Silny model mentalny dla początkujących zorientowany na stealth w self-hostingu na 443 | Nadal nie jest odporna na przyszłość, a niektóre sieci lub klienci mogą Cię skierować gdzie indziej |
| VLESS/Trojan + TLS + WebSocket/gRPC | Stosy oparte na domenie, reverse proxy, ustawienia strona-plus-proxy | Zwykle tak | Pasuje do czytelników już zaznajomionych z domenami, certyfikatami i warstwowaniem stosu web | Więcej ruchomych części niż ścieżka bez domeny Reality |
| Hysteria 2 | Ustawienia zorientowane na szybkość, gdzie UDP działa dobrze | Nie | Doskonałe, gdy przepustowość i wydajność QUIC/UDP są głównym celem | Nie najbardziej przypominająca przeglądarkę historia kamuflażu, a warunki UDP się różnią |
| Shadowsocks 2022 / VMess / ścieżki kompatybilności | Migracja, starsza obsługa klientów, węższe ograniczenia | Zależy | Przydatne, gdy kompatybilność jest rzeczywistym wymaganiem | Nie najsilniejszy domyślny wybór dla początkujących, gdy dostępne są czystsze nowoczesne opcje |
💡 Szybka lista kontrolna decyzji
- Cenzurowana sieć: zacznij od VLESS + Reality
- Ustawienie domeny / reverse proxy: oceń TLS + WS/gRPC lub Trojan
- Szybkie UDP: przetestuj Hysteria 2
- Przypadki brzegowe kompatybilności: rozważ Shadowsocks 2022 lub VMess
WireGuard i OpenVPN to przydatne przykłady kontrastu tutaj, a nie zalecany następny krok, ponieważ zwykłe kształty protokołów VPN to często to, czego restrykcyjne sieci uczą się rozpoznawać jako pierwsze. Wybierz ścieżkę, która pasuje do Twojego środowiska, a następnie zbuduj tę ścieżkę, zanim dodasz więcej opcji.
Co możesz zrobić dalej w 3x-ui po wyborze ścieżki
Po wyborze ścieżki, 3x-ui staje się warstwą operacyjną. To tutaj tworzysz inbound, dodajesz klientów, eksportujesz link do udostępnienia lub kod QR, ustawiasz limity ruchu lub daty wygaśnięcia, i utrzymujesz serwer w dobrej kondycji w miarę upływu czasu zamiast grzebać w surowych plikach Xray.

📝 Uwaga: Panel to nie tylko „ekran logowania”. To powierzchnia administracyjna, gdzie decyzje dotyczące protokołu stają się działającymi inboundami, poświadczeniami klientów, kontrolami użytkowania i widocznością.
W praktyce sekwencja jest zwykle prosta: utwórz inbound, dodaj tożsamość klienta, wyeksportuj szczegóły połączenia, zaimportuj je do aplikacji klienta, a następnie wróć w celu ustawienia limitów, odnowień, dzienników, statystyk ruchu oraz aktualizacji routingu lub plików geofile w razie potrzeby. Ta widoczność operacyjna jest dużą częścią tego, dlaczego warto używać panelu.
Jeśli kontynuujesz tę konfigurację jako serię, pierwszy przewodnik uzupełniający powinien być budową VLESS + Reality dla czytelników w sieciach z ograniczeniami. To jest najbardziej naturalny następny artykuł, ponieważ zamienia ten model myślowy w jedną konkretną konfigurację.
Podsumowanie

Instalacja 3x-ui nie jest ostatecznym rozwiązaniem do obchodzenia cenzury. To jest sala kontroli. Rzeczywisty wynik pochodzi z tego, co skonfigurujesz w niej dalej. Utrzymuj podział prosty: dashboard czyni Xray zarządzalnym, ale silnik i trasa — wybór protokołu, transportu i bezpieczeństwa — decydują o tym, jak dobrze połączenie przetrwa filtrowanie.
Więc podejmij uczciwy następny krok i wybierz rzeczywistą ścieżkę, która najlepiej pasuje do Twoich celów. A gdy poważnie zaangażujesz się w samodzielne hostowanie swojego wyboru, stabilna infrastruktura VPS ma również znaczenie — niezależnie od tego, czy oznacza to AlexHost, czy innego dostawcę, który daje Ci przewidywalną kontrolę sieci i czysty dostęp do zapory.
na wszystkich usługach hostingowych