Сэкономьте 15% на всех хостинговых услугах

Проверьте свои навыки и получите скидку на любой тарифный план

Используйте код: Skills Начать
Рубрики
Linux Администрация Безопасность

Как установить 3x-ui и выбрать правильную конфигурацию против цензуры

Ключевые термины

Краткий глоссарий ниже поясняет термины перед началом установки:

Emoji + ключевой терминКраткое объяснение
⚙️ 3x-uiВеб-панель управления для Xray-core
🚀 Xray-coreСобственно прокси-движок
📥 inboundТочка входа прослушивания на сервере
🔀 transport layerСпособ передачи потока трафика
🎭 RealityМеханизм скрытности/безопасности для Xray

Как установить 3x-ui на VPS и выбрать правильную конфигурацию против цензуры

Однажды ваш VPN работает. На следующий день он перестает работать. В ограничивающих сетях блокировка часто направлена не на то, зашифрован ли трафик, а на то, выглядит ли трафик легко классифицируемым.

banned

Это та часть, которую пропускают многие старые VPN-туториалы. Одного шифрования недостаточно для скрытности. Сети все еще могут проверять паттерны рукопожатия, поведение пакетов и отпечатки протоколов достаточно хорошо, чтобы решить, что ваш трафик не выглядит обычным. Поэтому вопрос перестает быть “как установить VPN?” и становится “как сделать форму трафика достаточно нормальной, чтобы пережить фильтрацию?”

Это руководство — основной шаг. Вы установите рабочую панель 3x-ui на Ubuntu VPS, правильно защитите административную поверхность и уйдете с четкой схемой для выбора того, что настраивать дальше внутри панели. Если вы самостоятельно размещаете на небольшом VPS — будь то от AlexHost или другого провайдера — здесь начинается управляемая настройка.


Что такое 3x-ui на самом деле — и что это не так

cotnrol-panel

Самое важное заблуждение, которое нужно исправить в начале: 3x-ui — это не сама технология обхода цензуры. Это панель управления. Xray — это движок под ней. Протокол, транспорт и выбор безопасности внутри этого движка определяют, как ваш трафик ведет себя в сети.

3x-ui важен, потому что превращает Xray из кучи вручную отредактированного JSON в то, что может использовать обычный человек. Вы получаете веб-панель управления для создания входящих соединений, добавления клиентов, экспорта ссылок или QR-кодов, управления лимитами, обновления геофайлов и управления доступом администратора и SSL панели.

Краткий словарь ниже поясняет термины перед началом установки:

ТерминПростое значениеПочему это важно здесь
3x-uiВеб-панель управления для Xray-coreЭто слой управления, который вы устанавливаете в этом руководстве
Xray-coreФактический прокси-движокЭто то, что обрабатывает протоколы, маршрутизацию и поведение трафика
inboundТочка входа прослушивания на сервереЗдесь вы определяете, как клиенты подключаются
transportСпособ передачи потока трафикаПримеры включают raw TCP, WebSocket или gRPC
RealityМеханизм скрытности/безопасности для XrayПомогает трафику больше напоминать обычный HTTPS

📝 Примечание: 3x-ui лучше всего понимать как слой управления для Xray-core, и сам проект позиционирует его как программное обеспечение для личного использования, а не как что-то, что следует легкомысленно рассматривать как закаленная производственная инфраструктура.

Это различие важно и для безопасности. Панель с включенным HTTPS и надежными учетными данными администратора защищает поверхность управления — место, где вы входите и управляете сервером. Это не автоматически делает трафик пользователя скрытным. Установка дает вам контроль; выбранный впоследствии стек протоколов определяет, как выглядит соединение в сети.


Перед установкой: контрольный список сервера и доступа

checklist

3x-ui не требует мощного сервера, но нуждается в чистой установке. Для этого руководства базовая конфигурация — Ubuntu 22.04 LTS или 24.04 LTS, SSH доступ с правами root или sudo, публичный IP адрес и скромные ресурсы, такие как 1 vCPU и 1 GB RAM. Подойдёт любой подходящий VPS, включая дешёвые начальные планы, при условии, что он обеспечивает предсказуемый сетевой доступ и контроль брандмауэра.

Перед выполнением любых команд проверьте этот контрольный список:

  • Операционная система: Ubuntu 22.04 LTS или 24.04 LTS
  • Уровень доступа: SSH доступ с правами root или пользователь с полными привилегиями sudo
  • Сеть: публичный IP адрес и возможность открыть необходимые порты
  • Порт трафика: 443/tcp для HTTPS-подобного прокси-трафика позже
  • Порт валидации ACME: 80/tcp только если вы хотите использовать встроенный поток Let’s Encrypt установщика для панели; ACME — это проверка публичной доступности, используемая для валидации сертификата
  • Доступность панели: будьте готовы к тому, что установщик назначит случайный порт панели и рандомизированный webBasePath
  • Ожидаемое конечное состояние: доступный URL панели, сохранённые учётные данные и проверенный HTTPS сервис панели

⚠️ Предупреждение: Если вы включаете UFW на удалённом VPS впервые, разрешите SSH перед включением брандмауэра. В противном случае вы можете заблокировать себе доступ к серверу, который пытаетесь настроить.

Когда эти основы соблюдены, остальное становится простым. Следующие два раздела проведут вас от «у меня есть VPS» к «у меня есть рабочая панель управления» без догадок.


Подготовка сервера: BBR и основы

После проверки предварительных условий давайте подготовим сервер. Этот этап оптимизирует ваш VPS перед установкой любого VPN программного обеспечения, обеспечивая максимальную производительность с самого начала.

💡 СОВЕТ: Используйте BBR перед развертыванием — это часто улучшает пропускную способность и задержку на ограниченных или высокозадержанных каналах.

Сначала обновите пакеты системы. Это гарантирует, что у вас есть последние обновления безопасности и необходимые зависимости:

apt update && apt upgrade -y

Этот шаг может занять 1-5 минут в зависимости от вашего провайдера VPS и скорости сети. Некоторые провайдеры, такие как Vultr, предварительно обновляют свои образы во время развертывания, поэтому на некоторых системах это может завершиться быстро.

Далее включите управление перегруженностью Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) — это алгоритм управления перегруженностью Google. Вместо того чтобы полагаться в основном на потерю пакетов как на сигнал, он пытается более прямо моделировать доступную пропускную способность и время прохождения туда и обратно, что может улучшить пропускную способность и отзывчивость на некоторых VPS каналах.

# Verify BBR module is available
lsmod | grep tcp_bbr

Если ничего не появляется, загрузите модуль вручную:

modprobe tcp_bbr

bbr

Теперь создайте конфигурацию sysctl для постоянного включения BBR:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

Примените конфигурацию:

sysctl -p /etc/sysctl.d/99-bbr.conf

Проверьте, активен ли BBR:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Вы должны увидеть bbr как активный алгоритм.

enable_bbr

Некоторые системы выигрывают от перезагрузки после включения BBR — это гарантирует, что модуль загружается правильно и все оптимизации сети вступают в силу:

reboot

Теперь убедитесь, что порт 443 доступен. Если вы планируете использовать встроенный поток Let’s Encrypt установщика 3x-ui для панели, разрешите также 80/tcp — этот порт используется для проверки сертификата ACME, а не для самой панели. Если ваш провайдер VPS также имеет облачный брандмауэр или уровень группы безопасности, разрешите там же те же порты. На Ubuntu самый безопасный путь обычно — это UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ ПРЕДУПРЕЖДЕНИЕ: Порт 443 настоятельно рекомендуется, потому что он соответствует обычному трафику HTTPS. Другие порты могут технически работать, но они менее естественно сливаются и облегчают флаг установки.

Ваш сервер теперь оптимизирован и готов к установке 3x-ui.


Установка панели 3x-ui

Мы будем использовать форк MHSanaei, который активно поддерживается и поддерживает современные протоколы. Еще раз важное напоминание: сам проект позиционирует 3x-ui как панель для личного использования, поэтому рассматривайте её как уровень удобства администратора и тщательно защищайте панель.

Перед запуском установщика обратите внимание на одно легко упустить требование: если вы хотите, чтобы встроенная установка Let’s Encrypt установщика выдала SSL-сертификат для панели, 80/tcp должен быть открыт и доступен из общедоступного интернета. Этот порт валидации ACME отделен от порта панели, который вы выбираете во время установки.

Запустите команду установки:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Текущие версии установщика не начинаются со старого меню Install / Update / Uninstall, которое показано во многих учебниках. Вместо этого скрипт сразу начинает установку, устанавливает все отсутствующие зависимости, загружает последний выпуск и затем проводит вас через подсказки настройки панели.

Типичный процесс установки теперь выглядит так:

  1. Выберите, установить ли пользовательский порт панели или позволить установщику сгенерировать случайный.
  2. Позвольте установщику сгенерировать случайное имя пользователя, пароль и webBasePath.
  3. Выберите, как настроить SSL панели:
    • 1 = Let’s Encrypt для домена
    • 2 = Let’s Encrypt для IP-адреса сервера
    • 3 = использовать существующий сертификат
  4. Завершите подсказки сертификата, если вы используете встроенный поток Let’s Encrypt.

⚠️ ВАЖНО: Порт панели не то же самое, что порт валидации ACME. Вы можете запустить панель на случайном порту, таком как 13525, и все еще нуждаться в открытом общедоступном 80/tcp, чтобы Let’s Encrypt мог валидировать сертификат.

Простое правило: используйте точные учетные данные, путь и URL, напечатанные вашим собственным установщиком, а не предположения, скопированные из старых учебников.

Ваш окончательный результат будет выглядеть примерно так:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

Проверьте, что служба работает:

systemctl status x-ui

xui-status

Эта проверка важна. Обратите особое внимание на строку веб-сервера в выводе статуса:

  • Если вы видите Web server running HTTPS …, SSL панели работает правильно.
  • Если вы видите Web server running HTTP …, панель установлена успешно, но настройка SSL не завершена.

Получите доступ к панели, используя точный URL, имя пользователя и пароль, сгенерированные вашей собственной установкой. Не предполагайте, что путь это /panel, и не предполагайте, что учетные данные это admin/admin, если ваша собственная установка явно не указывает это.

xui-status

💡 СОВЕТ 1: Чтобы снова просмотреть текущие параметры панели и напечатать URL доступа, в CLI запустите команду “x-ui” и выберите номер 10 “View Current Settings” из выводимого меню.

💡 СОВЕТ 2: Если URL доступа не загружается, убедитесь, что порт панели 3x-ui открыт на брандмауэре вашего VPS. Например, если ваша панель работает на порту “13525”, разрешите его с помощью: ” ufw allow 13525/tcp “. Замените 13525 на фактический порт, который вы настроили для панели 3x-ui.

Если установщик завершает работу, но systemctl status x-ui показывает HTTP вместо HTTPS

Наиболее частая причина в том, что 80/tcp был недоступен из общедоступного интернета во время валидации Let’s Encrypt. В этом случае панель может все еще установиться и запуститься, но выдача сертификата не удастся.

Сначала исправьте брандмауэр:

ufw allow 80/tcp
ufw status

Если ваш провайдер VPS имеет облачный брандмауэр или уровень группы безопасности, разрешите 80/tcp там тоже. Затем повторно запустите настройку сертификата панели из скрипта управления 3x-ui:

x-ui

Для сертификата панели на основе IP выберите:

  • 196 (Get SSL for IP Address)

Для сертификата панели на основе домена выберите:

  • 191 (Get SSL (Domain))

После выдачи сертификата проверьте еще раз:

systemctl status x-ui

Вы хотите, чтобы вывод статуса показывал Web server running HTTPS … перед продолжением.

💡 СОВЕТ: Сохраните сгенерированные учетные данные и URL панели немедленно. Также учтите, что итоговая сводка установщика может быть вводящей в заблуждение, если выдача сертификата не удается — если финальный блок печатает URL HTTPS, но systemctl status x-ui все еще показывает HTTP, доверьте выводу статуса службы и исправьте SSL перед продолжением.


Карта решений: где “обход цензуры” на самом деле начинается

decision-mindmap

После установки панели проблема меняется. Вы больше не пытаетесь правильно установить программное обеспечение. Вы решаете, как трафик клиента должен представляться сети. Вот где “настройка для обхода цензуры” на самом деле начинается.

Самый простой способ разобраться в терминологии — думать в трёх слоях: как клиент и сервер общаются, как передаётся поток и как этот трафик выглядит для внешнего наблюдателя. В противном случае, если свести всё в один список buzzwords, 3x-ui будет выглядеть намного сложнее, чем на самом деле.

СлойНа какой вопрос он отвечаетТипичные примеры
ПротоколКак клиент и сервер идентифицируют друг друга и общаются?VLESS, Trojan, VMess, Shadowsocks
ТранспортКак передаётся поток трафика?TCP (RAW), WebSocket, gRPC, QUIC
Безопасность / обфускацияКак выглядит трафик для сети?Reality, TLS, отпечатки похожие на браузер, стеки похожие на domain-fronting

Возьмём один якорный пример: VLESS + TCP/RAW + Reality на 443. VLESS — это протокол. TCP/RAW передаёт поток. Reality формирует, как соединение напоминает обычное HTTPS поведение. И 443 имеет значение, потому что маскировка работает лучше всего, когда она также совпадает со стандартным портом для обычного зашифрованного веб-трафика. В некоторых местах документация Xray говорит raw, а интерфейс панели говорит TCP; для этой статьи рассматривайте их как один и тот же выбор транспорта.

⚠️ Предупреждение: Нет универсального победителя и нет постоянно неблокируемой комбинации. Сети меняются, фильтры эволюционируют, и то, что хорошо маскируется на одном пути, может выделяться на другом. Цель не в магии. Цель — выбрать наиболее разумный стек для вашей среды.

Вот почему эта статья останавливается на карте вместо того, чтобы притворяться, что одна страница может охватить каждую полную сборку. Следующий шаг — выбрать семейство конфигураций, которое подходит вашей сети и целям.


Какой путь 3x-ui подходит для вашего случая?

path

Если вы хотите получить самый четкий ответ по умолчанию, вот он: для ограничивающих сред с интенсивным DPI, начните с VLESS + Reality. Это четко разделяет протокол и скрытность, хорошо работает на порту 443 и не заставляет вас начинать с домена или обратного прокси.

Однако это не решение для каждой ситуации. Если вы уже используете домен или предпочитаете более традиционный рабочий процесс TLS и обратного прокси, то VLESS или Trojan через TLS с WebSocket или gRPC часто являются лучшим выбором. Этот путь имеет больше смысла, когда вы уже управляете доменом и сертификатами.

Если ваш приоритет — пропускная способность и ваша сеть хорошо работает с UDP, Hysteria 2 заслуживает внимания. Это специализированный путь здесь, потому что его привлекательность — это не «выглядеть как самый обычный сеанс браузера» и больше «получить высокую производительность от дизайна на основе QUIC/UDP». Это привлекательно, но не рекомендуется по умолчанию для начинающих, ориентированных на скрытность.

Shadowsocks 2022, VMess и аналогичные пути совместимости по-прежнему имеют место, но в основном для миграции, поддержки старых клиентов или узких ограничений совместимости. VMess в частности не является лучшим равноправным рекомендуемым выбором для начинающих из-за его зависимости от времени — еще один операционный деталь, которую можно неправильно настроить, когда уже существуют более простые варианты.

ПутьЛучше всего дляНужен домен?Почему выбрать этоПочему это не универсальный стандарт
VLESS + RealityОграничивающие или сильно отфильтрованные сетиНетСильная модель мышления для начинающих, ориентированная на скрытность самостоятельного хостинга на 443Все еще не защищено от будущего, и некоторые сети или клиенты могут направить вас в другое место
VLESS/Trojan + TLS + WebSocket/gRPCСтеки на основе доменов, обратные прокси, стеки сайт-плюс-проксиОбычно даПодходит для читателей, уже знакомых с доменами, сертификатами и слоистостью веб-стекаБольше движущихся частей, чем путь Reality без домена
Hysteria 2Стеки, ориентированные на скорость, где UDP работает хорошоНетОтличный выбор, когда пропускная способность и производительность QUIC/UDP — основная цельНе самая похожая на браузер история маскировки, и условия UDP варьируются
Shadowsocks 2022 / VMess / пути совместимостиМиграция, поддержка старых клиентов, более узкие ограниченияЗависитПолезно, когда совместимость — это реальное требованиеНе самый сильный стандартный выбор для начинающих, когда доступны более чистые современные варианты
💡 Быстрый контрольный список решений
  • Цензурированная сеть: начните с VLESS + Reality
  • Домен / установка обратного прокси: оцените TLS + WS/gRPC или Trojan
  • Высокоскоростной UDP: протестируйте Hysteria 2
  • Граничные случаи совместимости: рассмотрите Shadowsocks 2022 или VMess

WireGuard и OpenVPN — полезные примеры для контраста здесь, а не рекомендуемый следующий шаг, потому что обычные формы VPN-протоколов часто первыми распознаются ограничивающими сетями. Выберите путь, который соответствует вашей среде, затем постройте этот путь перед добавлением дополнительных опций.


Что вы можете делать дальше в 3x-ui после выбора пути

После выбора пути 3x-ui становится операционным слоем. Здесь вы создаете входящие соединения, добавляете клиентов, экспортируете ссылку для общего доступа или QR-код, устанавливаете ограничения трафика или сроки действия, и управляете сервером со временем вместо того, чтобы копаться в сырых файлах Xray.

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 Примечание: Панель — это не просто “экран входа”. Это административная поверхность, где решения по протоколам становятся работающими входящими соединениями, учетными данными клиентов, элементами управления использованием и видимостью.

На практике последовательность обычно простая: создайте входящее соединение, добавьте идентификацию клиента, экспортируйте детали подключения, импортируйте их в приложение клиента, и вернитесь позже для ограничений, обновлений, логов, статистики трафика и обновлений маршрутизации или геофайлов при необходимости. Эта операционная видимость — большая часть того, почему стоит использовать панель.

Если вы продолжаете эту настройку как серию, первое дополнительное руководство должно быть сборкой VLESS + Reality для читателей в сетях с ограничениями. Это наиболее естественная следующая статья, потому что она превращает эту ментальную модель в одну конкретную конфигурацию.


Заключение

Установка 3x-ui — это не окончательное решение для борьбы с цензурой. Это диспетчерская. Реальный результат зависит от того, что вы будете настраивать внутри неё дальше. Держите разделение простым: панель управления делает Xray управляемым, но движок и маршрут — выбор протокола, транспорта и безопасности — определяют, насколько хорошо соединение выдержит фильтрацию.

Поэтому сделайте честный следующий шаг и выберите тот путь, который лучше всего соответствует вашим целям. И когда вы серьёзно займётесь самостоятельным хостингом своего выбора, стабильная инфраструктура VPS тоже имеет значение — будь то AlexHost или другой провайдер, который даёт вам предсказуемый контроль над сетью и чистый доступ к брандмауэру.