Как установить 3x-ui и выбрать правильную конфигурацию против цензуры
Ключевые термины
Краткий глоссарий ниже поясняет термины перед началом установки:
| Emoji + ключевой термин | Краткое объяснение |
|---|---|
| ⚙️ 3x-ui | Веб-панель управления для Xray-core |
| 🚀 Xray-core | Собственно прокси-движок |
| 📥 inbound | Точка входа прослушивания на сервере |
| 🔀 transport layer | Способ передачи потока трафика |
| 🎭 Reality | Механизм скрытности/безопасности для Xray |
Как установить 3x-ui на VPS и выбрать правильную конфигурацию против цензуры
Однажды ваш VPN работает. На следующий день он перестает работать. В ограничивающих сетях блокировка часто направлена не на то, зашифрован ли трафик, а на то, выглядит ли трафик легко классифицируемым.

Это та часть, которую пропускают многие старые VPN-туториалы. Одного шифрования недостаточно для скрытности. Сети все еще могут проверять паттерны рукопожатия, поведение пакетов и отпечатки протоколов достаточно хорошо, чтобы решить, что ваш трафик не выглядит обычным. Поэтому вопрос перестает быть “как установить VPN?” и становится “как сделать форму трафика достаточно нормальной, чтобы пережить фильтрацию?”
Это руководство — основной шаг. Вы установите рабочую панель 3x-ui на Ubuntu VPS, правильно защитите административную поверхность и уйдете с четкой схемой для выбора того, что настраивать дальше внутри панели. Если вы самостоятельно размещаете на небольшом VPS — будь то от AlexHost или другого провайдера — здесь начинается управляемая настройка.
Что такое 3x-ui на самом деле — и что это не так

Самое важное заблуждение, которое нужно исправить в начале: 3x-ui — это не сама технология обхода цензуры. Это панель управления. Xray — это движок под ней. Протокол, транспорт и выбор безопасности внутри этого движка определяют, как ваш трафик ведет себя в сети.
3x-ui важен, потому что превращает Xray из кучи вручную отредактированного JSON в то, что может использовать обычный человек. Вы получаете веб-панель управления для создания входящих соединений, добавления клиентов, экспорта ссылок или QR-кодов, управления лимитами, обновления геофайлов и управления доступом администратора и SSL панели.
Краткий словарь ниже поясняет термины перед началом установки:
| Термин | Простое значение | Почему это важно здесь |
|---|---|---|
| 3x-ui | Веб-панель управления для Xray-core | Это слой управления, который вы устанавливаете в этом руководстве |
| Xray-core | Фактический прокси-движок | Это то, что обрабатывает протоколы, маршрутизацию и поведение трафика |
| inbound | Точка входа прослушивания на сервере | Здесь вы определяете, как клиенты подключаются |
| transport | Способ передачи потока трафика | Примеры включают raw TCP, WebSocket или gRPC |
| Reality | Механизм скрытности/безопасности для Xray | Помогает трафику больше напоминать обычный HTTPS |
📝 Примечание: 3x-ui лучше всего понимать как слой управления для Xray-core, и сам проект позиционирует его как программное обеспечение для личного использования, а не как что-то, что следует легкомысленно рассматривать как закаленная производственная инфраструктура.
Это различие важно и для безопасности. Панель с включенным HTTPS и надежными учетными данными администратора защищает поверхность управления — место, где вы входите и управляете сервером. Это не автоматически делает трафик пользователя скрытным. Установка дает вам контроль; выбранный впоследствии стек протоколов определяет, как выглядит соединение в сети.
Перед установкой: контрольный список сервера и доступа

3x-ui не требует мощного сервера, но нуждается в чистой установке. Для этого руководства базовая конфигурация — Ubuntu 22.04 LTS или 24.04 LTS, SSH доступ с правами root или sudo, публичный IP адрес и скромные ресурсы, такие как 1 vCPU и 1 GB RAM. Подойдёт любой подходящий VPS, включая дешёвые начальные планы, при условии, что он обеспечивает предсказуемый сетевой доступ и контроль брандмауэра.
Перед выполнением любых команд проверьте этот контрольный список:
- Операционная система: Ubuntu 22.04 LTS или 24.04 LTS
- Уровень доступа: SSH доступ с правами root или пользователь с полными привилегиями sudo
- Сеть: публичный IP адрес и возможность открыть необходимые порты
- Порт трафика: 443/tcp для HTTPS-подобного прокси-трафика позже
- Порт валидации ACME: 80/tcp только если вы хотите использовать встроенный поток Let’s Encrypt установщика для панели; ACME — это проверка публичной доступности, используемая для валидации сертификата
- Доступность панели: будьте готовы к тому, что установщик назначит случайный порт панели и рандомизированный webBasePath
- Ожидаемое конечное состояние: доступный URL панели, сохранённые учётные данные и проверенный HTTPS сервис панели
⚠️ Предупреждение: Если вы включаете UFW на удалённом VPS впервые, разрешите SSH перед включением брандмауэра. В противном случае вы можете заблокировать себе доступ к серверу, который пытаетесь настроить.
Когда эти основы соблюдены, остальное становится простым. Следующие два раздела проведут вас от «у меня есть VPS» к «у меня есть рабочая панель управления» без догадок.
Подготовка сервера: BBR и основы
После проверки предварительных условий давайте подготовим сервер. Этот этап оптимизирует ваш VPS перед установкой любого VPN программного обеспечения, обеспечивая максимальную производительность с самого начала.
💡 СОВЕТ: Используйте BBR перед развертыванием — это часто улучшает пропускную способность и задержку на ограниченных или высокозадержанных каналах.
Сначала обновите пакеты системы. Это гарантирует, что у вас есть последние обновления безопасности и необходимые зависимости:
apt update && apt upgrade -y
Этот шаг может занять 1-5 минут в зависимости от вашего провайдера VPS и скорости сети. Некоторые провайдеры, такие как Vultr, предварительно обновляют свои образы во время развертывания, поэтому на некоторых системах это может завершиться быстро.
Далее включите управление перегруженностью Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) — это алгоритм управления перегруженностью Google. Вместо того чтобы полагаться в основном на потерю пакетов как на сигнал, он пытается более прямо моделировать доступную пропускную способность и время прохождения туда и обратно, что может улучшить пропускную способность и отзывчивость на некоторых VPS каналах.
# Verify BBR module is available
lsmod | grep tcp_bbrЕсли ничего не появляется, загрузите модуль вручную:
modprobe tcp_bbr

Теперь создайте конфигурацию sysctl для постоянного включения BBR:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
Примените конфигурацию:
sysctl -p /etc/sysctl.d/99-bbr.conf
Проверьте, активен ли BBR:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_controlВы должны увидеть bbr как активный алгоритм.

Некоторые системы выигрывают от перезагрузки после включения BBR — это гарантирует, что модуль загружается правильно и все оптимизации сети вступают в силу:
reboot
Теперь убедитесь, что порт 443 доступен. Если вы планируете использовать встроенный поток Let’s Encrypt установщика 3x-ui для панели, разрешите также 80/tcp — этот порт используется для проверки сертификата ACME, а не для самой панели. Если ваш провайдер VPS также имеет облачный брандмауэр или уровень группы безопасности, разрешите там же те же порты. На Ubuntu самый безопасный путь обычно — это UFW:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ ПРЕДУПРЕЖДЕНИЕ: Порт 443 настоятельно рекомендуется, потому что он соответствует обычному трафику HTTPS. Другие порты могут технически работать, но они менее естественно сливаются и облегчают флаг установки.
Ваш сервер теперь оптимизирован и готов к установке 3x-ui.
Установка панели 3x-ui
Мы будем использовать форк MHSanaei, который активно поддерживается и поддерживает современные протоколы. Еще раз важное напоминание: сам проект позиционирует 3x-ui как панель для личного использования, поэтому рассматривайте её как уровень удобства администратора и тщательно защищайте панель.
Перед запуском установщика обратите внимание на одно легко упустить требование: если вы хотите, чтобы встроенная установка Let’s Encrypt установщика выдала SSL-сертификат для панели, 80/tcp должен быть открыт и доступен из общедоступного интернета. Этот порт валидации ACME отделен от порта панели, который вы выбираете во время установки.
Запустите команду установки:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Текущие версии установщика не начинаются со старого меню Install / Update / Uninstall, которое показано во многих учебниках. Вместо этого скрипт сразу начинает установку, устанавливает все отсутствующие зависимости, загружает последний выпуск и затем проводит вас через подсказки настройки панели.
Типичный процесс установки теперь выглядит так:
- Выберите, установить ли пользовательский порт панели или позволить установщику сгенерировать случайный.
- Позвольте установщику сгенерировать случайное имя пользователя, пароль и webBasePath.
- Выберите, как настроить SSL панели:
- 1 = Let’s Encrypt для домена
- 2 = Let’s Encrypt для IP-адреса сервера
- 3 = использовать существующий сертификат
- Завершите подсказки сертификата, если вы используете встроенный поток Let’s Encrypt.
⚠️ ВАЖНО: Порт панели не то же самое, что порт валидации ACME. Вы можете запустить панель на случайном порту, таком как 13525, и все еще нуждаться в открытом общедоступном 80/tcp, чтобы Let’s Encrypt мог валидировать сертификат.
Простое правило: используйте точные учетные данные, путь и URL, напечатанные вашим собственным установщиком, а не предположения, скопированные из старых учебников.
Ваш окончательный результат будет выглядеть примерно так:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
Проверьте, что служба работает:
systemctl status x-ui

Эта проверка важна. Обратите особое внимание на строку веб-сервера в выводе статуса:
- Если вы видите Web server running HTTPS …, SSL панели работает правильно.
- Если вы видите Web server running HTTP …, панель установлена успешно, но настройка SSL не завершена.
Получите доступ к панели, используя точный URL, имя пользователя и пароль, сгенерированные вашей собственной установкой. Не предполагайте, что путь это /panel, и не предполагайте, что учетные данные это admin/admin, если ваша собственная установка явно не указывает это.

💡 СОВЕТ 1: Чтобы снова просмотреть текущие параметры панели и напечатать URL доступа, в CLI запустите команду “x-ui” и выберите номер 10 “View Current Settings” из выводимого меню.
💡 СОВЕТ 2: Если URL доступа не загружается, убедитесь, что порт панели 3x-ui открыт на брандмауэре вашего VPS. Например, если ваша панель работает на порту “13525”, разрешите его с помощью: ” ufw allow 13525/tcp “. Замените 13525 на фактический порт, который вы настроили для панели 3x-ui.
Если установщик завершает работу, но systemctl status x-ui показывает HTTP вместо HTTPS
Наиболее частая причина в том, что 80/tcp был недоступен из общедоступного интернета во время валидации Let’s Encrypt. В этом случае панель может все еще установиться и запуститься, но выдача сертификата не удастся.
Сначала исправьте брандмауэр:
ufw allow 80/tcp
ufw statusЕсли ваш провайдер VPS имеет облачный брандмауэр или уровень группы безопасности, разрешите 80/tcp там тоже. Затем повторно запустите настройку сертификата панели из скрипта управления 3x-ui:
x-ui
Для сертификата панели на основе IP выберите:
- 19 → 6 (Get SSL for IP Address)
Для сертификата панели на основе домена выберите:
- 19 → 1 (Get SSL (Domain))
После выдачи сертификата проверьте еще раз:
systemctl status x-ui
Вы хотите, чтобы вывод статуса показывал Web server running HTTPS … перед продолжением.
💡 СОВЕТ: Сохраните сгенерированные учетные данные и URL панели немедленно. Также учтите, что итоговая сводка установщика может быть вводящей в заблуждение, если выдача сертификата не удается — если финальный блок печатает URL HTTPS, но systemctl status x-ui все еще показывает HTTP, доверьте выводу статуса службы и исправьте SSL перед продолжением.
Карта решений: где “обход цензуры” на самом деле начинается

После установки панели проблема меняется. Вы больше не пытаетесь правильно установить программное обеспечение. Вы решаете, как трафик клиента должен представляться сети. Вот где “настройка для обхода цензуры” на самом деле начинается.
Самый простой способ разобраться в терминологии — думать в трёх слоях: как клиент и сервер общаются, как передаётся поток и как этот трафик выглядит для внешнего наблюдателя. В противном случае, если свести всё в один список buzzwords, 3x-ui будет выглядеть намного сложнее, чем на самом деле.
| Слой | На какой вопрос он отвечает | Типичные примеры |
|---|---|---|
| Протокол | Как клиент и сервер идентифицируют друг друга и общаются? | VLESS, Trojan, VMess, Shadowsocks |
| Транспорт | Как передаётся поток трафика? | TCP (RAW), WebSocket, gRPC, QUIC |
| Безопасность / обфускация | Как выглядит трафик для сети? | Reality, TLS, отпечатки похожие на браузер, стеки похожие на domain-fronting |
Возьмём один якорный пример: VLESS + TCP/RAW + Reality на 443. VLESS — это протокол. TCP/RAW передаёт поток. Reality формирует, как соединение напоминает обычное HTTPS поведение. И 443 имеет значение, потому что маскировка работает лучше всего, когда она также совпадает со стандартным портом для обычного зашифрованного веб-трафика. В некоторых местах документация Xray говорит raw, а интерфейс панели говорит TCP; для этой статьи рассматривайте их как один и тот же выбор транспорта.
⚠️ Предупреждение: Нет универсального победителя и нет постоянно неблокируемой комбинации. Сети меняются, фильтры эволюционируют, и то, что хорошо маскируется на одном пути, может выделяться на другом. Цель не в магии. Цель — выбрать наиболее разумный стек для вашей среды.
Вот почему эта статья останавливается на карте вместо того, чтобы притворяться, что одна страница может охватить каждую полную сборку. Следующий шаг — выбрать семейство конфигураций, которое подходит вашей сети и целям.
Какой путь 3x-ui подходит для вашего случая?

Если вы хотите получить самый четкий ответ по умолчанию, вот он: для ограничивающих сред с интенсивным DPI, начните с VLESS + Reality. Это четко разделяет протокол и скрытность, хорошо работает на порту 443 и не заставляет вас начинать с домена или обратного прокси.
Однако это не решение для каждой ситуации. Если вы уже используете домен или предпочитаете более традиционный рабочий процесс TLS и обратного прокси, то VLESS или Trojan через TLS с WebSocket или gRPC часто являются лучшим выбором. Этот путь имеет больше смысла, когда вы уже управляете доменом и сертификатами.
Если ваш приоритет — пропускная способность и ваша сеть хорошо работает с UDP, Hysteria 2 заслуживает внимания. Это специализированный путь здесь, потому что его привлекательность — это не «выглядеть как самый обычный сеанс браузера» и больше «получить высокую производительность от дизайна на основе QUIC/UDP». Это привлекательно, но не рекомендуется по умолчанию для начинающих, ориентированных на скрытность.
Shadowsocks 2022, VMess и аналогичные пути совместимости по-прежнему имеют место, но в основном для миграции, поддержки старых клиентов или узких ограничений совместимости. VMess в частности не является лучшим равноправным рекомендуемым выбором для начинающих из-за его зависимости от времени — еще один операционный деталь, которую можно неправильно настроить, когда уже существуют более простые варианты.
| Путь | Лучше всего для | Нужен домен? | Почему выбрать это | Почему это не универсальный стандарт |
|---|---|---|---|---|
| VLESS + Reality | Ограничивающие или сильно отфильтрованные сети | Нет | Сильная модель мышления для начинающих, ориентированная на скрытность самостоятельного хостинга на 443 | Все еще не защищено от будущего, и некоторые сети или клиенты могут направить вас в другое место |
| VLESS/Trojan + TLS + WebSocket/gRPC | Стеки на основе доменов, обратные прокси, стеки сайт-плюс-прокси | Обычно да | Подходит для читателей, уже знакомых с доменами, сертификатами и слоистостью веб-стека | Больше движущихся частей, чем путь Reality без домена |
| Hysteria 2 | Стеки, ориентированные на скорость, где UDP работает хорошо | Нет | Отличный выбор, когда пропускная способность и производительность QUIC/UDP — основная цель | Не самая похожая на браузер история маскировки, и условия UDP варьируются |
| Shadowsocks 2022 / VMess / пути совместимости | Миграция, поддержка старых клиентов, более узкие ограничения | Зависит | Полезно, когда совместимость — это реальное требование | Не самый сильный стандартный выбор для начинающих, когда доступны более чистые современные варианты |
💡 Быстрый контрольный список решений
- Цензурированная сеть: начните с VLESS + Reality
- Домен / установка обратного прокси: оцените TLS + WS/gRPC или Trojan
- Высокоскоростной UDP: протестируйте Hysteria 2
- Граничные случаи совместимости: рассмотрите Shadowsocks 2022 или VMess
WireGuard и OpenVPN — полезные примеры для контраста здесь, а не рекомендуемый следующий шаг, потому что обычные формы VPN-протоколов часто первыми распознаются ограничивающими сетями. Выберите путь, который соответствует вашей среде, затем постройте этот путь перед добавлением дополнительных опций.
Что вы можете делать дальше в 3x-ui после выбора пути
После выбора пути 3x-ui становится операционным слоем. Здесь вы создаете входящие соединения, добавляете клиентов, экспортируете ссылку для общего доступа или QR-код, устанавливаете ограничения трафика или сроки действия, и управляете сервером со временем вместо того, чтобы копаться в сырых файлах Xray.

📝 Примечание: Панель — это не просто “экран входа”. Это административная поверхность, где решения по протоколам становятся работающими входящими соединениями, учетными данными клиентов, элементами управления использованием и видимостью.
На практике последовательность обычно простая: создайте входящее соединение, добавьте идентификацию клиента, экспортируйте детали подключения, импортируйте их в приложение клиента, и вернитесь позже для ограничений, обновлений, логов, статистики трафика и обновлений маршрутизации или геофайлов при необходимости. Эта операционная видимость — большая часть того, почему стоит использовать панель.
Если вы продолжаете эту настройку как серию, первое дополнительное руководство должно быть сборкой VLESS + Reality для читателей в сетях с ограничениями. Это наиболее естественная следующая статья, потому что она превращает эту ментальную модель в одну конкретную конфигурацию.
Заключение

Установка 3x-ui — это не окончательное решение для борьбы с цензурой. Это диспетчерская. Реальный результат зависит от того, что вы будете настраивать внутри неё дальше. Держите разделение простым: панель управления делает Xray управляемым, но движок и маршрут — выбор протокола, транспорта и безопасности — определяют, насколько хорошо соединение выдержит фильтрацию.
Поэтому сделайте честный следующий шаг и выберите тот путь, который лучше всего соответствует вашим целям. И когда вы серьёзно займётесь самостоятельным хостингом своего выбора, стабильная инфраструктура VPS тоже имеет значение — будь то AlexHost или другой провайдер, который даёт вам предсказуемый контроль над сетью и чистый доступ к брандмауэру.
на всех хостинговых услугах