Poupe 15% em todos os serviços de alojamento

Teste as suas habilidades e obtenha Desconto em qualquer plano

Utilizar o código: Skills Começar a trabalhar
Secções
Administração Linux Segurança

Como Instalar 3x-ui e Escolher a Configuração Correta Anti-Censura

Palavras-chave

O glossário rápido abaixo mantém os termos claros antes da instalação começar:

Emoji + palavra-chaveBreve explicação
⚙️ 3x-uiUm painel de controle web para Xray-core
🚀 Xray-coreO motor proxy real
📥 inboundUm ponto de entrada de escuta no servidor
🔀 transport layerComo o fluxo de tráfego é transportado
🎭 RealityUm mecanismo de sigilo/segurança para Xray

Como Instalar 3x-ui num VPS e Escolher a Configuração Correta Anti-Censura

Um dia a sua VPN funciona. No dia seguinte deixa de funcionar. Em redes restritivas, o bloqueio é frequentemente menos direcionado para se o tráfego está encriptado e mais para se o tráfego parece fácil de classificar.

banned

Esta é a parte que muitos tutoriais VPN mais antigos ignoram. A encriptação sozinha não garante sigilo. As redes ainda podem inspecionar padrões de handshake, comportamento de pacotes e fingerprints de protocolo o suficiente para decidir que o seu tráfego não parece ordinário. Portanto, a questão deixa de ser “como instalo uma VPN?” e passa a ser “como faço o tráfego parecer normal o suficiente para sobreviver à filtragem?”

Este guia é o passo fundacional. Você irá instalar um painel 3x-ui funcional num VPS Ubuntu, proteger a superfície de administração corretamente, e sair com um framework claro para escolher o que configurar a seguir dentro do painel. Se está a fazer self-hosting num VPS pequeno — seja da AlexHost ou de outro fornecedor — é aqui que a configuração começa a tornar-se gerível.


O que 3x-ui realmente é — e o que não é

cotnrol-panel

O conceito errado mais importante a corrigir desde o início é este: 3x-ui não é a própria tecnologia de bypass de censura. É o painel de controle. Xray é o motor por baixo. As escolhas de protocolo, transporte e segurança dentro desse motor são o que determina como o seu tráfego se comporta na rede.

3x-ui importa porque transforma Xray de um monte de JSON editado manualmente em algo que uma pessoa comum consegue operar. Você obtém um painel de controle web para criar inbounds, adicionar clientes, exportar links ou códigos QR, gerenciar limites, atualizar arquivos geo e lidar com acesso de administrador e SSL do painel.

O glossário rápido abaixo mantém os termos claros antes da instalação começar:

TermoSignificado simplesPor que importa aqui
3x-uiUm painel de controle web para Xray-coreÉ a camada de gerenciamento que você instala neste guia
Xray-coreO motor proxy realIsto é o que lida com protocolos, roteamento e comportamento de tráfego
inboundUm ponto de entrada de escuta no servidorÉ aqui que você define como os clientes se conectam
transportComo o fluxo de tráfego é transportadoExemplos incluem TCP bruto, WebSocket ou gRPC
RealityUm mecanismo de sigilo/segurança para XrayAjuda o tráfego a se parecer mais com HTTPS comum

📝 Nota: 3x-ui é melhor compreendido como uma camada de gerenciamento para Xray-core, e o próprio projeto o enquadra como software de uso pessoal em vez de algo para tratar casualmente como infraestrutura de produção endurecida.

Essa distinção também importa para a segurança. Um painel habilitado para HTTPS com credenciais de administrador fortes protege a superfície de controle — o lugar onde você faz login e gerencia o servidor. Isso não torna automaticamente o tráfego do usuário furtivo. A instalação lhe dá controle; a pilha de protocolos escolhida depois determina como a conexão se parece no fio.


Antes de instalar: lista de verificação do servidor e acesso

checklist

3x-ui não precisa de um servidor enorme, mas precisa de um caminho de instalação limpo. Para este guia, a linha de base é Ubuntu 22.04 LTS ou 24.04 LTS, acesso SSH com privilégios root ou sudo, um endereço IP público e recursos modestos, como 1 vCPU e 1 GB RAM. Qualquer VPS adequado funciona, incluindo planos de entrada de baixo custo, desde que forneça acesso de rede previsível e controle de firewall.

Antes de executar qualquer comando, verifique esta lista de verificação:

  • Sistema operacional: Ubuntu 22.04 LTS ou 24.04 LTS
  • Nível de acesso: acesso SSH root, ou um utilizador com privilégios completos de sudo
  • Rede: endereço IP público e a capacidade de abrir portas necessárias
  • Porta de tráfego: 443/tcp para tráfego de proxy estilo HTTPS mais tarde
  • Porta de validação ACME: 80/tcp apenas se desejar o fluxo Let’s Encrypt integrado do instalador para o painel; ACME é a verificação de acessibilidade pública utilizada para validação de certificados
  • Acessibilidade do painel: esteja pronto para o instalador atribuir uma porta de painel aleatória e webBasePath aleatorizado
  • Estado final esperado: um URL de painel acessível, credenciais guardadas e um serviço de painel HTTPS verificado

⚠️ Aviso: Se está a ativar UFW num VPS remoto pela primeira vez, permita SSH antes de ativar a firewall. Caso contrário, pode bloquear-se do servidor que está a tentar configurar.

Assim que essas noções básicas forem verdadeiras, o resto torna-se simples. As próximas duas secções levam-o de “Tenho um VPS” para “Tenho um painel de controlo funcional” sem adivinhações.


Preparação do Servidor: BBR e Noções Básicas

Com os pré-requisitos verificados, vamos preparar o servidor. Esta fase otimiza seu VPS antes de instalar qualquer software VPN, garantindo o máximo desempenho desde o início.

💡 DICA: Use BBR antes de fazer o deploy — frequentemente melhora a taxa de transferência e latência em links restritos ou com latência mais alta.

Primeiro, atualize os pacotes do seu sistema. Isso garante que você tenha as últimas atualizações de segurança e dependências necessárias:

apt update && apt upgrade -y

Esta etapa pode levar de 1 a 5 minutos, dependendo do seu provedor de VPS e da velocidade da rede. Alguns provedores como Vultr pré-atualizam suas imagens durante o deploy, então isso pode ser concluído rapidamente em alguns sistemas.

Em seguida, ative o controle de congestionamento Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) é o algoritmo de controle de congestionamento do Google. Em vez de depender principalmente da perda de pacotes como sinal, ele tenta modelar a largura de banda disponível e o tempo de ida e volta de forma mais direta, o que pode melhorar a taxa de transferência e a responsividade em alguns links de VPS.

# Verify BBR module is available
lsmod | grep tcp_bbr

Se nada aparecer, carregue o módulo manualmente:

modprobe tcp_bbr

bbr

Agora crie a configuração sysctl para ativar BBR persistentemente:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

Aplique a configuração:

sysctl -p /etc/sysctl.d/99-bbr.conf

Verifique se BBR está ativo:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Você deve ver bbr como o algoritmo ativo.

enable_bbr

Alguns sistemas se beneficiam de uma reinicialização após ativar BBR — isso garante que o módulo seja carregado corretamente e todas as otimizações de rede entrem em vigor:

reboot

Agora certifique-se de que a porta 443 está acessível. Se você planeja usar o fluxo Let’s Encrypt integrado do instalador 3x-ui para o painel, permita também 80/tcp — essa porta é usada para validação de certificado ACME, não para o painel em si. Se seu provedor de VPS também tiver um firewall em nuvem ou camada de grupo de segurança, permita as mesmas portas lá também. No Ubuntu, o caminho mais seguro geralmente é UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ AVISO: A porta 443 é fortemente recomendada porque corresponde ao tráfego HTTPS normal. Outras portas podem funcionar tecnicamente, mas se misturam menos naturalmente e facilitam a sinalização da configuração.

Seu servidor agora está otimizado e pronto para a instalação do 3x-ui.


Instalação do Painel 3x-ui

Usaremos o fork MHSanaei, que é mantido ativamente e suporta protocolos atuais. Novamente, lembrete importante: o projeto em si apresenta o 3x-ui como um painel de uso pessoal, portanto trate-o como uma camada de conveniência do administrador e proteja o painel cuidadosamente.

Antes de executar o instalador, observe um requisito fácil de perder: se deseja que a configuração Let’s Encrypt integrada do instalador emita um certificado SSL para o painel, 80/tcp deve estar aberto e acessível pela internet pública. Esta porta de validação ACME é separada da porta do painel que você escolhe durante a configuração.

Execute o comando de instalação:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

As versões atuais do instalador não começam com o menu numerado mais antigo Instalar / Atualizar / Desinstalar que muitos tutoriais ainda mostram. Em vez disso, o script inicia a instalação imediatamente, instala quaisquer dependências ausentes, baixa a versão mais recente e depois o guia pelos prompts de configuração do painel.

Um fluxo de instalação típico agora se parece com isto:

  1. Escolha se deseja definir uma porta de painel personalizada ou deixar o instalador gerar uma aleatória.
  2. Deixe o instalador gerar um nome de usuário, senha e webBasePath aleatórios.
  3. Escolha como configurar o SSL do painel:
    • 1 = Let’s Encrypt para um domínio
    • 2 = Let’s Encrypt para o IP do servidor
    • 3 = usar um certificado existente
  4. Conclua os prompts de certificado se usar o fluxo Let’s Encrypt integrado.

⚠️ IMPORTANTE: A porta do painel não é a mesma coisa que a porta de validação ACME. Você pode executar o painel em uma porta aleatória como 13525 e ainda precisar de 80/tcp público aberto para que Let’s Encrypt possa validar o certificado.

A regra importante é simples: use as credenciais exatas, caminho e URL impressos pelo seu próprio instalador, não suposições copiadas de tutoriais mais antigos.

Sua saída final será mais ou menos assim:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

Verifique se o serviço está em execução:

systemctl status x-ui

xui-status

Esta verificação é importante. Procure especificamente pela linha do servidor web na saída de status:

  • Se você vir Web server running HTTPS …, o SSL do painel está funcionando corretamente.
  • Se você vir Web server running HTTP …, o painel foi instalado com sucesso, mas a configuração de SSL não foi concluída.

Acesse o painel usando a URL exata, nome de usuário e senha gerados pelo seu próprio instalador. Não assuma que o caminho é /panel e não assuma que as credenciais são admin/admin a menos que seu próprio instalador diga explicitamente.

xui-status

💡 DICA 1: Para visualizar novamente as configurações atuais do painel e imprimir a URL de Acesso, na CLI execute o comando “x-ui” e escolha o número 10 “View Current Settings” (Visualizar Configurações Atuais) na saída do menu.

💡 DICA 2: Se a URL de acesso não carregar, certifique-se de que a porta do painel 3x-ui está aberta no firewall do seu VPS. Por exemplo, se seu painel está em execução na porta “13525”, permita-a com: ” ufw allow 13525/tcp “. Substitua 13525 pela porta real que você configurou para o painel 3x-ui.

Se o instalador terminar mas systemctl status x-ui mostrar HTTP em vez de HTTPS

A causa mais comum é que 80/tcp não estava acessível pela internet pública durante a validação Let’s Encrypt. Nesse caso, o painel ainda pode ser instalado e iniciado, mas a emissão do certificado falha.

Corrija o firewall primeiro:

ufw allow 80/tcp
ufw status

Se seu provedor de VPS tem uma camada de firewall em nuvem ou grupo de segurança, permita 80/tcp lá também. Em seguida, execute novamente a configuração de certificado do painel a partir do script de gerenciamento 3x-ui:

x-ui

Para um certificado de painel baseado em IP, escolha:

  • 196 (Get SSL for IP Address – Obter SSL para Endereço IP)

Para um certificado de painel baseado em domínio, escolha:

  • 191 (Get SSL (Domain) – Obter SSL (Domínio))

Após o certificado ser emitido, verifique novamente:

systemctl status x-ui

Você quer que a saída de status mostre Web server running HTTPS … antes de continuar.

💡 DICA: Salve as credenciais geradas e a URL do painel imediatamente. Também observe que o resumo do instalador pode ser enganoso se a emissão do certificado falhar — se o bloco final imprime uma URL HTTPS mas systemctl status x-ui ainda mostra HTTP, confie na saída de status do serviço e corrija o SSL antes de continuar.


O mapa mental da decisão: onde “contornar censura” realmente começa

decision-mindmap

Depois que o painel é instalado, o problema muda. Você não está mais tentando instalar software corretamente. Você está decidindo como o tráfego do cliente deve se apresentar à rede. É aí que “configurar para contornar censura” realmente começa.

A maneira mais fácil de reduzir a confusão de terminologia é pensar em três camadas: como o cliente e servidor se comunicam, como o fluxo é transportado, e como esse tráfego se parece para um observador externo. Caso contrário, se você achatar isso em uma lista de palavras-chave, 3x-ui começa a parecer mais complicado do que realmente é.

CamadaQue pergunta ela respondeExemplos comuns
ProtocoloComo cliente e servidor se identificam e se comunicam?VLESS, Trojan, VMess, Shadowsocks
TransporteComo o fluxo de tráfego é transportado?TCP (RAW), WebSocket, gRPC, QUIC
Segurança / ofuscaçãoComo o tráfego se parece para a rede?Reality, TLS, impressões digitais semelhantes a navegador, pilhas com aparência de domain-fronted

Tome um exemplo de âncora: VLESS + TCP/RAW + Reality na porta 443. VLESS é o protocolo. TCP/RAW transporta o fluxo. Reality molda como a conexão se assemelha ao comportamento HTTPS comum. E 443 importa porque a camuflagem funciona melhor quando também corresponde à porta padrão para tráfego web criptografado normal. Em alguns lugares a documentação Xray diz raw enquanto a UI do painel diz TCP; para este artigo, trate-os como a mesma escolha de transporte conceitual.

⚠️ Aviso: Não há vencedor universal e nenhuma combinação permanentemente inquebrável. As redes mudam, os filtros evoluem, e o que se mistura bem em um caminho pode se destacar em outro. O objetivo não é magia. O objetivo é escolher a pilha mais sensata para seu ambiente.

É por isso que este artigo para no mapa em vez de fingir que uma página pode cobrir cada construção completa. O próximo passo é escolher a família de configuração que se adequa à sua rede e objetivos.


Qual caminho 3x-ui se adequa ao seu caso de uso?

path

Se você quer a resposta padrão mais clara primeiro, aqui está: para ambientes restritivos e pesados em DPI, comece com VLESS + Reality. Separa protocolo de sigilo claramente, funciona bem na porta 443 e não o força a começar com um domínio ou proxy reverso.

Isso não torna a resposta para cada situação. Se você já executa um domínio ou prefere um fluxo de trabalho mais tradicional com TLS e proxy reverso, então VLESS ou Trojan sobre TLS com WebSocket ou gRPC é frequentemente o melhor ajuste. Esse caminho faz mais sentido quando você já gerencia um domínio e certificados.

Se sua prioridade é throughput e sua rede funciona bem com UDP, Hysteria 2 merece atenção. É o caminho especializado aqui porque seu apelo é menos “parecer a sessão de navegador mais comum possível” e mais “obter forte desempenho de um design baseado em QUIC/UDP.” É atraente, mas não a recomendação padrão para iniciantes em setups focados em sigilo.

Shadowsocks 2022, VMess e caminhos de compatibilidade similares ainda têm seu lugar, mas principalmente para migração, suporte a clientes mais antigos ou restrições de compatibilidade estreitas. VMess em particular não é a melhor recomendação de primeira escolha para iniciantes por causa de sua dependência de tempo — um detalhe operacional a mais para errar quando opções mais simples já existem.

CaminhoMelhor paraPrecisa de um domínio?Por que escolhê-loPor que não é o padrão universal
VLESS + RealityRedes restritivas ou fortemente filtradasNãoModelo mental forte para iniciantes focado em sigilo na porta 443Ainda não é à prova de futuro, e algumas redes ou clientes podem levá-lo para outro lugar
VLESS/Trojan + TLS + WebSocket/gRPCStacks baseados em domínio, proxies reversos, setups de site-mais-proxyGeralmente simSe adequa a leitores já confortáveis com domínios, certificados e camadas de stack webMais partes móveis do que um caminho Reality sem domínio
Hysteria 2Setups focados em velocidade onde UDP funciona bemNãoExcelente quando throughput e desempenho QUIC/UDP são o objetivo principalNão é a história de camuflagem mais parecida com navegador, e as condições de UDP variam
Shadowsocks 2022 / VMess / caminhos de compatibilidadeMigração, suporte a clientes mais antigos, restrições mais estreitasDependeÚtil quando compatibilidade é o requisito realNão é o padrão mais forte para iniciantes quando escolhas modernas mais limpas estão disponíveis
💡 Lista de Verificação Rápida de Decisão
  • Rede censurada: comece com VLESS + Reality
  • Setup de domínio / proxy reverso: avalie TLS + WS/gRPC ou Trojan
  • UDP de alta velocidade: teste Hysteria 2
  • Casos extremos de compatibilidade: considere Shadowsocks 2022 ou VMess

WireGuard e OpenVPN são exemplos de contraste úteis aqui, não o próximo passo recomendado, porque as formas de protocolo VPN comum são frequentemente o que redes restritivas aprendem a reconhecer primeiro. Escolha o caminho que corresponde ao seu ambiente, depois construa esse caminho antes de adicionar mais opções.


O que você pode fazer a seguir dentro do 3x-ui após escolher um caminho

Depois de escolher o caminho, o 3x-ui se torna a camada operacional. É aqui que você cria o inbound, adiciona clientes, exporta um link de compartilhamento ou código QR, define limites de tráfego ou datas de expiração, e mantém o servidor gerenciável ao longo do tempo em vez de vasculhar arquivos Xray brutos.

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 Nota: O painel não é “apenas a tela de login”. É a superfície de administração onde as decisões de protocolo se tornam inbounds em execução, credenciais de cliente, controles de uso e visibilidade.

Em termos práticos, a sequência é geralmente simples: criar o inbound, adicionar uma identidade de cliente, exportar os detalhes da conexão, importá-los para o aplicativo cliente, e voltar depois para limites, renovações, logs, estatísticas de tráfego e atualizações de roteamento ou geofile se necessário. Essa visibilidade operacional é uma grande parte do motivo pelo qual vale a pena usar o painel.

Se você está continuando esta configuração como uma série, o primeiro guia de acompanhamento deve ser a compilação VLESS + Reality para leitores em redes restritivas. Este é o artigo seguinte mais natural porque transforma este modelo mental em uma configuração concreta.


Conclusão

Instalar 3x-ui não é a solução final anti-censura. É a sala de controlo. O resultado real vem do que você configura dentro dela a seguir. Mantenha a divisão simples: o dashboard torna Xray gerenciável, mas o motor e a rota — protocolo, transporte e escolha de segurança — decidem o quão bem a conexão sobrevive à filtragem.

Então dê o próximo passo honesto e selecione o caminho real que melhor se adequa aos seus objetivos. E uma vez que você fica sério sobre auto-hospedagem da sua escolha, infraestrutura VPS estável também importa — seja isso AlexHost ou outro provedor que lhe dá controlo de rede previsível e acesso limpo ao firewall.