Cum să instalezi 3x-ui și să alegi configurația corectă anti-cenzură
Cuvinte cheie
Glosarul rapid de mai jos ține termenii drepți înainte de a începe instalarea:
| Emoji + cuvânt cheie | Explicație scurtă |
|---|---|
| ⚙️ 3x-ui | Un panou de control web pentru Xray-core |
| 🚀 Xray-core | Motorul proxy actual |
| 📥 inbound | Un punct de intrare de ascultare pe server |
| 🔀 transport layer | Modul în care fluxul de trafic este transportat |
| 🎭 Reality | Un mecanism de ascundere/securitate pentru Xray |
Cum se instalează 3x-ui pe un VPS și cum se alege configurația corectă anti-cenzură
Într-o zi VPN-ul tău funcționează. A doua zi încetează să funcționeze. În rețelele restrictive, blocarea este adesea orientată mai puțin spre faptul că traficul este criptat și mai mult spre faptul că traficul arată ușor de clasificat.

Aceasta este partea pe care multe tutoriale VPN mai vechi o omit. Criptarea singură nu garantează ascunderea. Rețelele pot inspecta în continuare modelele de apăriție, comportamentul pachetelor și amprentele protocoalelor suficient de bine pentru a decide că traficul tău nu arată obișnuit. Deci întrebarea nu mai este „cum instalez un VPN?” și devine „cum fac ca forma traficului să arate suficient de normal pentru a supraviețui filtrării?”
Acest ghid este pasul de bază. Vei instala un panou 3x-ui funcțional pe un VPS Ubuntu, vei securiza corect suprafața de administrare și vei pleca cu un cadru clar pentru a alege ce să configurezi în continuare în interiorul panoului. Dacă te găzduiești pe un VPS mic — fie de la AlexHost sau de la alt furnizor — aici este locul unde configurarea începe să devină gestionabilă.
Ce este de fapt 3x-ui — și ce nu este

Cea mai importantă concepție greșită de corectat de la început este aceasta: 3x-ui nu este tehnologia de ocolire a cenzurii în sine. Este panoul de control. Xray este motorul din spatele acestuia. Alegerile de protocol, transport și securitate din acel motor sunt cele care determină cum se comportă traficul dvs. pe rețea.
3x-ui contează pentru că transformă Xray dintr-o grămadă de JSON editate manual în ceva pe care o poate folosi un om obișnuit. Obțineți un panou de control web pentru crearea inbound-urilor, adăugarea de clienți, exportarea de linkuri sau coduri QR, gestionarea limitelor, actualizarea fișierelor geo și gestionarea accesului admin și SSL-ului panoului.
Glosarul rapid de mai jos ține termenii separați înainte ca instalarea să înceapă:
| Termen | Sens simplu | De ce contează aici |
|---|---|---|
| 3x-ui | Un panou de control web pentru Xray-core | Aceasta este stratul de gestionare pe care îl instalați în acest ghid |
| Xray-core | Motorul proxy real | Acesta este ceea ce gestionează protocoalele, rutarea și comportamentul traficului |
| inbound | Un punct de intrare de ascultare pe server | Aici este locul unde definiți cum se conectează clienții |
| transport | Cum este transportat fluxul de trafic | Exemplele includ TCP brut, WebSocket sau gRPC |
| Reality | Un mecanism de ascundere/securitate pentru Xray | Ajută traficul să semene mai mult cu HTTPS obișnuit |
📝 Notă: 3x-ui se înțelege cel mai bine ca un strat de gestionare pentru Xray-core, iar proiectul în sine îl prezintă ca software pentru uz personal mai degrabă decât ceva de tratat ușor ca infrastructură de producție întărită.
Această distincție contează și pentru securitate. Un panou activat cu HTTPS și credențiale admin puternice protejează suprafața de control — locul unde vă conectați și gestionați serverul. Nu face automat traficul utilizatorului ascuns. Instalarea vă oferă control; stiva de protocol aleasă ulterior determină cum arată conexiunea pe fir.
Înainte de instalare: lista de verificare a serverului și accesului

3x-ui nu necesită un server imens, dar are nevoie de o cale de instalare curată. Pentru acest ghid, linia de bază este Ubuntu 22.04 LTS sau 24.04 LTS, acces SSH cu privilegii root sau sudo, o adresă IP publică și resurse modeste, cum ar fi 1 vCPU și 1 GB RAM. Orice VPS potrivit funcționează, inclusiv planurile de intrare cu cost redus, atâta timp cât vă oferă acces de rețea previzibil și control firewall.
Înainte de a executa orice comenzi, verificați această listă de control:
- Sistem de operare: Ubuntu 22.04 LTS sau 24.04 LTS
- Nivel de acces: acces SSH root, sau un utilizator cu privilegii complete sudo
- Rețea: adresă IP publică și capacitatea de a deschide porturile necesare
- Port de trafic: 443/tcp pentru traficul proxy de tip HTTPS mai târziu
- Port de validare ACME: 80/tcp doar dacă doriți fluxul Let’s Encrypt încorporat al instalatorului pentru panou; ACME este verificarea de accesibilitate publică utilizată pentru validarea certificatului
- Accesibilitatea panoului: fiți pregătiți ca instalatorul să atribuie un port de panou aleatoriu și webBasePath randomizat
- Starea finală așteptată: o URL de panou accesibilă, acreditări salvate și un serviciu de panou HTTPS verificat
⚠️ Avertisment: Dacă activați UFW pe un VPS la distanță pentru prima dată, permiteți SSH înainte de a activa firewall-ul. În caz contrar, vă puteți bloca pe dvs. înșivă din serverul pe care încercați să-l configurați.
Odată ce aceste elemente de bază sunt adevărate, restul devine simplu. Următoarele două secțiuni vă duc de la „Am un VPS” la „Am un panou de control funcțional” fără ghicitori.
Pregătirea Serverului: BBR și Noțiuni Fundamentale
Cu cerințele preliminare verificate, să pregătim serverul. Această fază optimizează VPS-ul dvs. înainte de instalarea oricărui software VPN, asigurând performanța maximă de la început.
💡 SFAT: Utilizați BBR înainte de implementare — adesea îmbunătățește debitul și latența pe conexiuni constrânse sau cu latență mai mare.
În primul rând, actualizați pachetele sistemului. Aceasta asigură că aveți cele mai recente actualizări de securitate și dependențele necesare:
apt update && apt upgrade -y
Acest pas poate dura 1-5 minute în funcție de furnizorul VPS și viteza rețelei. Unii furnizori, cum ar fi Vultr, preactualizează imaginile lor în timpul implementării, deci acest lucru s-ar putea finaliza rapid pe unele sisteme.
Apoi, activați controlul congestiei Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) este algoritmul de control al congestiei de la Google. În loc să se bazeze în principal pe pierderea de pachete ca semnal, încearcă să modeleze lățimea de bandă disponibilă și timpul de propagare dus-întors mai direct, ceea ce poate îmbunătăți debitul și capacitatea de răspuns pe unele conexiuni VPS.
# Verify BBR module is available
lsmod | grep tcp_bbrDacă nu apare nimic, încărcați modulul manual:
modprobe tcp_bbr

Acum creați configurația sysctl pentru a activa BBR persistent:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
Aplicați configurația:
sysctl -p /etc/sysctl.d/99-bbr.conf
Verificați că BBR este activ:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_controlAr trebui să vedeți bbr ca algoritm activ.

Unele sisteme beneficiază de o repornire după activarea BBR — aceasta asigură că modulul se încarcă corect și toate optimizările de rețea intră în vigoare:
reboot
Acum asigurați-vă că portul 443 este accesibil. Dacă plănuiți să utilizați fluxul Let’s Encrypt încorporat al instalatorului 3x-ui pentru panou, permiteți și 80/tcp — acel port este utilizat pentru validarea certificatului ACME, nu pentru panoul în sine. Dacă furnizorul VPS are și un strat de firewall cloud sau grup de securitate, permiteți aceleași porturi acolo. Pe Ubuntu, calea cea mai sigură este de obicei UFW:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ AVERTISMENT: Portul 443 este puternic recomandat deoarece se potrivește cu traficul HTTPS normal. Alte porturi pot funcționa din punct de vedere tehnic, dar se amestecă mai puțin natural și fac configurarea mai ușor de marcat.
Serverul dvs. este acum optimizat și gata pentru instalarea 3x-ui.
Instalarea Panoului 3x-ui
Vom folosi fork-ul MHSanaei, care este activ menținut și suportă protocoale actuale. Din nou, reminder important: proiectul în sine prezintă 3x-ui ca un panou pentru uz personal, deci tratați-l ca un strat de comoditate pentru admin și securizați panoul cu grijă.
Înainte de a rula instalatorul, rețineți o cerință ușor de ratat: dacă doriți ca configurarea Let’s Encrypt încorporată a instalatorului să emită un certificat SSL pentru panou, 80/tcp trebuie să fie deschis și accesibil din internetul public. Acest port de validare ACME este separat de portul panoului pe care îl alegeți în timpul configurării.
Rulați comanda de instalare:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Versiunile actuale ale instalatorului nu încep cu meniul mai vechi numerotat Install / Update / Uninstall pe care îl arată încă multe tutoriale. În schimb, scriptul începe instalarea imediat, instalează orice dependențe lipsă, descarcă cea mai recentă versiune și apoi vă ghidează prin prompturile de configurare a panoului.
Un flux de instalare tipic arată acum așa:
- Alegeți dacă doriți să setați un port de panou personalizat sau lăsați instalatorul să genereze unul aleatoriu.
- Lăsați instalatorul să genereze un nume de utilizator, parolă și webBasePath aleatorii.
- Alegeți cum să configurați SSL-ul panoului:
- 1 = Let’s Encrypt pentru un domeniu
- 2 = Let’s Encrypt pentru IP-ul serverului
- 3 = utilizați un certificat existent
- Completați prompturile de certificat dacă utilizați fluxul Let’s Encrypt încorporat.
⚠️ IMPORTANT: Portul panoului nu este același lucru cu portul de validare ACME. Ați putea rula panoul pe un port aleatoriu cum ar fi 13525 și totuși aveți nevoie de 80/tcp public deschis pentru ca Let’s Encrypt să poată valida certificatul.
Regula importantă este simplă: utilizați credențialele exacte, calea și URL-ul tipărite de propriul dumneavoastră instalator, nu presupuneri copiate din tutoriale mai vechi.
Rezultatul final va arăta mai mult așa:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
Verificați că serviciul rulează:
systemctl status x-ui

Această verificare contează. Căutați în mod specific linia serverului web în ieșirea stării:
- Dacă vedeți Web server running HTTPS …, SSL-ul panoului funcționează corect.
- Dacă vedeți Web server running HTTP …, panoul s-a instalat cu succes, dar configurarea SSL nu s-a finalizat.
Accesați panoul folosind URL-ul exact, numele de utilizator și parola generate de propriul dumneavoastră instalator. Nu presupuneți că calea este /panel și nu presupuneți că credențialele sunt admin/admin decât dacă propriul dumneavoastră instalator spune în mod explicit.

💡 SFAT 1: Pentru a vedea din nou setările actuale ale panoului și a tipări URL-ul de acces, în CLI rulați comanda “x-ui” și alegeți numărul 10 “View Current Settings” din ieșirea meniului.
💡 SFAT 2: Dacă URL-ul de acces nu se încarcă, asigurați-vă că portul panoului 3x-ui este deschis pe firewall-ul VPS-ului dumneavoastră. De exemplu, dacă panoul dumneavoastră rulează pe portul “13525”, permiteți-l cu: ” ufw allow 13525/tcp “. Înlocuiți 13525 cu portul real pe care l-ați configurat pentru panoul 3x-ui.
Dacă instalatorul se termină, dar systemctl status x-ui arată HTTP în loc de HTTPS
Cea mai frecventă cauză este că 80/tcp nu era accesibil din internetul public în timpul validării Let’s Encrypt. În acest caz, panoul poate totuși să se instaleze și să pornească, dar emiterea certificatului eșuează.
Remediați mai întâi firewall-ul:
ufw allow 80/tcp
ufw statusDacă furnizorul dumneavoastră de VPS are un firewall cloud sau strat de grup de securitate, permiteți și acolo 80/tcp. Apoi reexecutați configurarea certificatului panoului din scriptul de gestionare 3x-ui:
x-ui
Pentru un certificat de panou bazat pe IP, alegeți:
- 19 → 6 (Get SSL for IP Address)
Pentru un certificat de panou bazat pe domeniu, alegeți:
- 19 → 1 (Get SSL (Domain))
După ce certificatul este emis, verificați din nou:
systemctl status x-ui
Doriți ca ieșirea stării să arate Web server running HTTPS … înainte de a continua.
💡 SFAT: Salvați credențialele generate și URL-ul panoului imediat. De asemenea, rețineți că rezumatul instalatorului poate fi înșelător dacă emiterea certificatului eșuează — dacă blocul final tipărește un URL HTTPS, dar systemctl status x-ui arată încă HTTP, aveți încredere în ieșirea stării serviciului și remediați SSL înainte de a continua.
Harta mentală a deciziei: unde “ocolirea cenzurii” de fapt începe

Odată ce panoul este instalat, problema se schimbă. Nu mai încerci să instalezi software corect. Decizi cum ar trebui traficul clientului să se prezinte rețelei. Acolo este locul unde “configurare pentru a ocoli cenzura” de fapt începe.
Cel mai ușor mod de a reduce confuzia terminologică este să gândești în trei straturi: cum vorbesc clientul și serverul, cum este transportat fluxul, și cum arată acel trafic unui observator extern. În caz contrar, dacă aplatizezi acestea într-o singură listă de cuvinte cheie, 3x-ui începe să arate mai complicat decât este de fapt.
| Strat | Ce întrebare răspunde | Exemple comune |
|---|---|---|
| Protocol | Cum se identifică și vorbesc clientul și serverul între ei? | VLESS, Trojan, VMess, Shadowsocks |
| Transport | Cum este transportat fluxul de trafic? | TCP (RAW), WebSocket, gRPC, QUIC |
| Securitate / obfuscație | Cum arată traficul pentru rețea? | Reality, TLS, amprentele asemănătoare browserului, stive cu aspect de domain-fronted |
Ia un exemplu ancoră: VLESS + TCP/RAW + Reality pe 443. VLESS este protocolul. TCP/RAW transportă fluxul. Reality modelează modul în care conexiunea seamănă cu comportamentul HTTPS obișnuit. Și 443 contează pentru că camuflajul funcționează cel mai bine când se potrivește și cu portul implicit pentru traficul web criptat normal. În unele locuri documentele Xray spun raw în timp ce interfața panoului spune TCP; pentru acest articol, tratează-le ca aceeași alegere conceptuală de transport.
⚠️ Avertisment: Nu există un câștigător universal și nici o combinație permanent neblochabilă. Rețelele se schimbă, filtrele evoluează, și ceea ce se camuflează bine pe o cale poate ieși în evidență pe alta. Scopul nu este magia. Scopul este alegerea stivei cel mai sensate pentru mediul și obiectivele tale.
Acesta este motivul pentru care acest articol se oprește la hartă în loc să pretindă că o pagină poate acoperi fiecare construcție completă. Pasul următor este alegerea familiei de configurare care se potrivește rețelei și obiectivelor tale.
Care cale 3x-ui se potrivește cazului tău?

Dacă vrei răspunsul implicit cel mai clar mai întâi, iată-l: pentru mediile restrictive, cu DPI greu, începe cu VLESS + Reality. Separă protocolul de stealth în mod clar, funcționează bine pe portul 443 și nu te forțează să începi cu un domeniu sau reverse proxy.
Asta nu înseamnă că este răspunsul pentru fiecare situație. Dacă deja rulezi un domeniu sau preferi un flux de lucru mai tradițional cu TLS și reverse proxy, atunci VLESS sau Trojan peste TLS cu WebSocket sau gRPC este adesea mai potrivit. Această cale are mai mult sens când deja gestionezi un domeniu și certificate.
Dacă prioritatea ta este throughput și rețeaua ta gestionează bine UDP, Hysteria 2 merită atenție. Este calea specializată aici pentru că apelul ei nu este atât “arată ca cea mai obișnuită sesiune de browser posibilă” cât mai degrabă “obține performanță puternică dintr-un design bazat pe QUIC/UDP.” Este convingător, dar nu recomandarea implicită pentru începători în configurații orientate pe stealth.
Shadowsocks 2022, VMess și căi de compatibilitate similare încă au un loc, dar mai ales pentru migrare, suport pentru clienți mai vechi sau constrângeri de compatibilitate înguste. VMess în special nu este cea mai bună recomandare implicită pentru începători din cauza dependenței de timp — încă un detaliu operațional care trebuie să fie corect când opțiuni mai simple deja există.
| Cale | Cel mai bun pentru | Ai nevoie de domeniu? | De ce să o alegi | De ce nu este implicit universal |
|---|---|---|---|---|
| VLESS + Reality | Rețele restrictive sau greu filtrate | Nu | Model mental puternic pentru începători pentru stealth-oriented self-hosting pe 443 | Încă nu este viitor-proof, și unele rețele sau clienți te pot duce în altă parte |
| VLESS/Trojan + TLS + WebSocket/gRPC | Stive bazate pe domeniu, reverse proxies, configurări website-plus-proxy | De obicei da | Se potrivește cititorilor deja confortabili cu domenii, certificate și stratificarea web stack | Mai multe piese mobile decât o cale Reality fără domeniu |
| Hysteria 2 | Configurări orientate pe viteză unde UDP funcționează bine | Nu | Excelent când throughput și performanța QUIC/UDP sunt scopul principal | Nu cea mai asemănătoare cu browser-ul în poveste de camuflaj, și condițiile UDP variază |
| Shadowsocks 2022 / VMess / căi de compatibilitate | Migrare, suport pentru clienți mai vechi, constrângeri mai înguste | Depinde | Util când compatibilitatea este cerința reală | Nu cea mai puternică implicită pentru începători când alegeri moderne mai curate sunt disponibile |
💡 Lista de verificare pentru decizie rapidă
- Rețea cenzurată: începe cu VLESS + Reality
- Configurare domeniu / reverse proxy: evaluează TLS + WS/gRPC sau Trojan
- UDP de viteză mare: testează Hysteria 2
- Cazuri extreme de compatibilitate: consideră Shadowsocks 2022 sau VMess
WireGuard și OpenVPN sunt exemple de contrast utile aici, nu pasul următor recomandat, pentru că formele obișnuite de protocol VPN sunt adesea ceea ce rețelele restrictive învață să recunoască mai întâi. Alege calea care se potrivește mediului tău, apoi construiește acea cale înainte de a adăuga mai multe opțiuni.
Ce puteți face mai departe în 3x-ui după alegerea unei căi
Odată ce alegeți calea, 3x-ui devine stratul operațional. Aici creați intrarea, adăugați clienți, exportați un link de partajare sau cod QR, setați limite de trafic sau date de expirare și mențineți serverul gestionabil în timp în loc să săpați prin fișiere Xray brute.

📝 Notă: Panoul nu este „doar ecranul de conectare”. Este suprafața de administrare unde deciziile de protocol devin intrări în funcțiune, acreditări client, controale de utilizare și vizibilitate.
În termeni practici, secvența este de obicei simplă: creați intrarea, adăugați o identitate client, exportați detaliile conexiunii, importați-le în aplicația client și reveniți mai târziu pentru limite, reînnoi, jurnale, statistici de trafic și actualizări de rutare sau geofișiere dacă este necesar. Acea vizibilitate operațională este o parte mare din motivul pentru care merită să utilizați panoul.
Dacă continuați această configurare ca o serie, primul ghid de urmărire ar trebui să fie construcția VLESS + Reality pentru cititorii din rețele restrictive. Acesta este articolul următor cel mai natural, deoarece transformă acest model mental într-o configurație concretă.
Concluzie

Instalarea 3x-ui nu este soluția finală anti-cenzură. Este camera de control. Rezultatul real vine din ceea ce configurezi în interior în continuare. Ține diviziunea simplă: panoul de control face Xray gestionabil, dar motorul și ruta — alegerea protocolului, transportului și securității — decid cât de bine supraviețuiește conexiunea filtrării.
Deci fă pasul sincer următor și selectează calea reală care se potrivește cel mai bine obiectivelor tale. Și odată ce devii serios cu auto-găzduirea alegerii tale, infrastructura VPS stabilă contează și ea — indiferent dacă asta înseamnă AlexHost sau alt furnizor care îți oferă control de rețea previzibil și acces curat la firewall.
la toate serviciile de găzduire