3x-ui Nasıl Kurulur ve Doğru Anti-Sansür Yapılandırmasını Seçme
Anahtar Kelimeler
Kurulum başlamadan önce terimleri açık tutmak için aşağıdaki hızlı sözlük:
| Emoji + anahtar kelime | Kısa açıklama |
|---|---|
| ⚙️ 3x-ui | Xray-core için bir web kontrol paneli |
| 🚀 Xray-core | Gerçek proxy motoru |
| 📥 inbound | Sunucuda bir dinleme giriş noktası |
| 🔀 transport layer | Trafik akışının nasıl taşındığı |
| 🎭 Reality | Xray için bir gizlilik/güvenlik mekanizması |
VPS’ye 3x-ui Kurulumu ve Doğru Anti-Sansür Yapılandırmasını Seçme
Bir gün VPN’iniz çalışır. Ertesi gün çalışmayı durdurur. Kısıtlayıcı ağlarda, engelleme genellikle trafiğin şifrelenip şifrelenmediğine değil, trafiğin görünüşte sınıflandırılması kolay olup olmadığına yöneliktir.

Bu, birçok eski VPN öğreticisinin atladığı kısımdır. Şifreleme tek başına gizliliği garantilemez. Ağlar, el sıkışma desenlerini, paket davranışını ve protokol parmak izlerini yeterince inceleyerek trafiğinizin normal görünmediğine karar verebilir. Soru artık “VPN’i nasıl kurarım?” olmaktan çıkıp “trafik şeklini filtrelemeyi atlatacak kadar normal görünecek şekilde nasıl yapılandırırım?” haline gelir.
Bu rehber temel adımdır. Ubuntu VPS’ye çalışan bir 3x-ui paneli kuracaksınız, yönetici yüzeyini doğru şekilde güvenli hale getireceksiniz ve panel içinde sonraki adımda ne yapılandıracağınızı seçmek için net bir çerçeveyle ayrılacaksınız. Küçük bir VPS’de kendi barındırma yapıyorsanız — AlexHost’tan veya başka bir sağlayıcıdan olsun — kurulum burada yönetilebilir hale gelmeye başlar.
3x-ui aslında nedir — ve nedir değildir

En başta düzeltilmesi gereken en önemli yanlış anlayış şudur: 3x-ui sansür atlama teknolojisinin kendisi değildir. Bu, kontrol paneldir. Xray, altında yatan motorudur. Bu motorun içindeki protokol, taşıma ve güvenlik seçimleri, trafiğinizin ağda nasıl davrandığını belirler.
3x-ui önemlidir çünkü Xray’i elle düzenlenmiş JSON yığınından ortalama bir insanın işletebileceği bir şeye dönüştürür. Gelen bağlantılar oluşturmak, istemci eklemek, bağlantıları veya QR kodlarını dışa aktarmak, sınırları yönetmek, coğrafi dosyaları güncellemek ve yönetici erişimi ile panel SSL’yi işlemek için bir web kontrol paneli alırsınız.
Aşağıdaki hızlı sözlük, kurulum başlamadan önce terimleri açık tutar:
| Terim | Basit anlamı | Neden burada önemlidir |
|---|---|---|
| 3x-ui | Xray-core için bir web kontrol paneli | Bu, bu kılavuzda kurduğunuz yönetim katmanıdır |
| Xray-core | Gerçek proxy motoru | Bu, protokolleri, yönlendirmeyi ve trafik davranışını işler |
| inbound | Sunucuda bir dinleme giriş noktası | Burada istemcilerin nasıl bağlanacağını tanımlarsınız |
| transport | Trafik akışının nasıl taşındığı | Örnekler arasında ham TCP, WebSocket veya gRPC yer alır |
| Reality | Xray için bir gizlilik/güvenlik mekanizması | Trafiğin sıradan HTTPS’ye daha yakın görünmesine yardımcı olur |
📝 Not: 3x-ui, Xray-core için bir yönetim katmanı olarak en iyi şekilde anlaşılır ve proje kendisini, sertleştirilmiş üretim altyapısı olarak rahatça ele alınacak bir şey yerine kişisel kullanım yazılımı olarak çerçevelendirir.
Bu ayrım güvenlik açısından da önemlidir. HTTPS etkinleştirilmiş bir panel güçlü yönetici kimlik bilgileriyle kontrol yüzeyini korur — oturum açtığınız ve sunucuyu yönettiğiniz yer. Bu, kullanıcı trafiğini otomatik olarak gizli yapmaz. Kurulum size kontrol verir; daha sonra seçilen protokol yığını, bağlantının tel üzerinde nasıl göründüğünü belirler.
Yüklemeden önce: sunucu ve erişim kontrol listesi

3x-ui çok büyük bir sunucu gerektirmez, ancak temiz bir kurulum yoluna ihtiyaç duyar. Bu kılavuz için temel gereksinimler Ubuntu 22.04 LTS veya 24.04 LTS, root veya sudo ayrıcalıklarına sahip SSH erişimi, genel bir IP adresi ve 1 vCPU ve 1 GB RAM gibi mütevazı kaynaklardır. Tahmin edilebilir ağ erişimi ve güvenlik duvarı kontrolü sağladığı sürece, düşük maliyetli giriş planları da dahil olmak üzere herhangi bir uygun VPS çalışır.
Herhangi bir komut çalıştırmadan önce bu kontrol listesini doğrulayın:
- İşletim sistemi: Ubuntu 22.04 LTS veya 24.04 LTS
- Erişim seviyesi: root SSH erişimi veya tam sudo ayrıcalıklarına sahip bir kullanıcı
- Ağ: genel IP adresi ve gerekli portları açabilme yeteneği
- Trafik portu: daha sonra HTTPS tarzı proxy trafiği için 443/tcp
- ACME doğrulama portu: panel için yükleyicinin yerleşik Let’s Encrypt akışını istiyorsanız yalnızca 80/tcp; ACME, sertifika doğrulaması için kullanılan genel erişilebilirlik kontrolüdür
- Panel erişilebilirliği: yükleyicinin rastgele bir panel portu ve rastgele webBasePath atayacağına hazır olun
- Beklenen son durum: erişilebilir bir panel URL’si, kaydedilmiş kimlik bilgileri ve doğrulanmış bir HTTPS panel hizmeti
⚠️ Uyarı: Uzak bir VPS’de ilk kez UFW’yi etkinleştiriyorsanız, güvenlik duvarını etkinleştirmeden önce SSH’ye izin verin. Aksi takdirde, yapılandırmaya çalıştığınız sunucudan kendinizi kilitleyebilirsiniz.
Bu temel gereksinimler karşılandığında, geri kalanı basit hale gelir. Sonraki iki bölüm sizi “Bir VPS’im var” durumundan “Çalışan bir kontrol panelim var” durumuna tahmin etmeden götürür.
Sunucu Hazırlığı: BBR ve Temel Ayarlar
Ön koşullar doğrulandıktan sonra sunucuyu hazırlayalım. Bu aşama, herhangi bir VPN yazılımı yüklemeden önce VPS’inizi optimize eder ve baştan itibaren maksimum performans sağlar.
💡 İPUCU: Dağıtmadan önce BBR kullanın — genellikle sınırlı veya yüksek gecikmeli bağlantılarda verim ve gecikmeyi iyileştirir.
Öncelikle sistem paketlerinizi güncelleyin. Bu, en son güvenlik güncellemelerine ve gerekli bağımlılıklara sahip olduğunuzdan emin olur:
apt update && apt upgrade -y
Bu adım VPS sağlayıcınıza ve ağ hızınıza bağlı olarak 1-5 dakika sürebilir. Vultr gibi bazı sağlayıcılar dağıtım sırasında görüntülerini önceden güncelledikleri için bu, bazı sistemlerde hızlı bir şekilde tamamlanabilir.
Sonra, Google BBR tıkanıklık kontrolünü etkinleştirin. BBR (Bottleneck Bandwidth and Round-trip propagation time), Google’ın tıkanıklık kontrol algoritmasıdır. Esas olarak paket kaybına sinyal olarak güvenmek yerine, mevcut bant genişliğini ve gidiş-dönüş süresini daha doğrudan modellemeye çalışır; bu, bazı VPS bağlantılarında verim ve yanıt hızını iyileştirebilir.
# Verify BBR module is available
lsmod | grep tcp_bbrHiçbir şey görünmezse, modülü manuel olarak yükleyin:
modprobe tcp_bbr

Şimdi BBR’yi kalıcı olarak etkinleştirmek için sysctl yapılandırması oluşturun:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
Yapılandırmayı uygulayın:
sysctl -p /etc/sysctl.d/99-bbr.conf
BBR’nin etkin olduğunu doğrulayın:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_controlEtkin algoritma olarak bbr görmelisiniz.

Bazı sistemler BBR etkinleştirildikten sonra yeniden başlatmadan fayda sağlar — bu, modülün düzgün yüklenmesini ve tüm ağ optimizasyonlarının etkili olmasını sağlar:
reboot
Şimdi 443 portunun erişilebilir olduğundan emin olun. 3x-ui yükleyicisinin yerleşik Let’s Encrypt akışını panel için kullanmayı planlıyorsanız, 80/tcp portuna da izin verin — bu port, panel için değil ACME sertifika doğrulaması için kullanılır. VPS sağlayıcınızda ayrıca bir bulut güvenlik duvarı veya güvenlik grubu katmanı varsa, orada da aynı portlara izin verin. Ubuntu’da, en güvenli yol genellikle UFW’dir:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ UYARI: 443 portu, normal HTTPS trafiğiyle eşleştiği için kesinlikle önerilir. Diğer portlar teknik olarak çalışabilir, ancak daha az doğal bir şekilde karışırlar ve kurulumun işaretlenmesini kolaylaştırırlar.
Sunucunuz artık optimize edilmiş ve 3x-ui kurulumuna hazırdır.
3x-ui Panel Kurulumu
Aktif olarak bakımı yapılan ve mevcut protokolleri destekleyen MHSanaei fork’unu kullanacağız. Yine, önemli bir hatırlatma: proje kendisi 3x-ui’yi kişisel kullanım paneli olarak tanımladığından, bunu bir yönetici kolaylık katmanı olarak değerlendirin ve paneli dikkatli bir şekilde güvenli hale getirin.
Yükleyiciyi çalıştırmadan önce, kaçırılması kolay bir gereksinime dikkat edin: yükleyicinin yerleşik Let’s Encrypt kurulumunun panel için bir SSL sertifikası vermesini istiyorsanız, 80/tcp açık olmalı ve genel internetten erişilebilir olmalıdır. Bu ACME doğrulama portu, kurulum sırasında seçtiğiniz panel portundan ayrıdır.
Kurulum komutunu çalıştırın:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Yükleyicinin mevcut sürümleri, birçok öğretici tarafından hala gösterilen eski numaralı Yükle / Güncelle / Kaldır menüsü ile başlamaz. Bunun yerine, komut dosyası kuruluma hemen başlar, eksik bağımlılıkları yükler, en son sürümü indirir ve ardından sizi panel kurulum istemlerine yönlendirir.
Tipik bir kurulum akışı şu şekilde görünür:
- Özel bir panel portu ayarlayıp ayarlamayacağınızı veya yükleyicinin rastgele bir port oluşturmasına izin verip vermeyeceğinizi seçin.
- Yükleyicinin rastgele bir kullanıcı adı, parola ve webBasePath oluşturmasına izin verin.
- Panel SSL’yi nasıl yapılandıracağınızı seçin:
- 1 = Bir etki alanı için Let’s Encrypt
- 2 = Sunucu IP’si için Let’s Encrypt
- 3 = mevcut bir sertifikayı kullanın
- Yerleşik Let’s Encrypt akışını kullanırsanız sertifika istemlerini tamamlayın.
⚠️ ÖNEMLİ: Panel portu, ACME doğrulama portu ile aynı şey değildir. Paneli 13525 gibi rastgele bir portta çalıştırabilir ve Let’s Encrypt sertifikayı doğrulayabilmesi için yine de genel 80/tcp‘nin açık olması gerekir.
Önemli kural basittir: eski öğreticilerden kopyalanan varsayımlar değil, kendi yükleyiciniz tarafından yazdırılan tam kimlik bilgilerini, yolu ve URL’yi kullanın.
Son çıktınız şuna benzer olacaktır:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
Hizmetin çalıştığını doğrulayın:
systemctl status x-ui

Bu kontrol önemlidir. Durum çıktısında özellikle web sunucusu satırına bakın:
- Web server running HTTPS … görürseniz, panel SSL doğru şekilde çalışıyor demektir.
- Web server running HTTP … görürseniz, panel başarıyla yüklendi ancak SSL kurulumu tamamlanmadı.
Kendi yükleyiciniz tarafından oluşturulan tam URL, kullanıcı adı ve parolayı kullanarak panele erişin. Yolun /panel olduğunu ve kimlik bilgilerinin admin/admin olduğunu varsaymayın; kendi yükleyiciniz açıkça söylemediği sürece.

💡 İPUCU 1: Mevcut panel ayarlarını tekrar görmek ve Erişim URL’sini yazdırmak için CLI’de “x-ui” komutunu çalıştırın ve menü çıktısından 10 numaralı “Mevcut Ayarları Görüntüle” seçeneğini seçin.
💡 İPUCU 2: Erişim URL’si yüklenmezse, 3x-ui panel portunun VPS güvenlik duvarında açık olduğundan emin olun. Örneğin, paneliniz “13525” portunda çalışıyorsa, şu şekilde izin verin: ” ufw allow 13525/tcp “. 13525’i 3x-ui paneli için yapılandırdığınız gerçek portu ile değiştirin.
Yükleyici biterse ancak systemctl status x-ui HTTP yerine HTTPS gösterirse
En yaygın neden, Let’s Encrypt doğrulaması sırasında 80/tcp‘nin genel internetten erişilebilir olmamasıdır. Bu durumda, panel yine de yüklenebilir ve başlayabilir, ancak sertifika verme başarısız olur.
Önce güvenlik duvarını düzeltin:
ufw allow 80/tcp
ufw statusVPS sağlayıcınızda bir bulut güvenlik duvarı veya güvenlik grubu katmanı varsa, orada da 80/tcp‘ye izin verin. Ardından 3x-ui yönetim komut dosyasından panel sertifikası kurulumunu yeniden çalıştırın:
x-ui
IP tabanlı bir panel sertifikası için şunları seçin:
- 19 → 6 (IP Adresi için SSL Al)
Etki alanı tabanlı bir panel sertifikası için şunları seçin:
- 19 → 1 (SSL Al (Etki Alanı))
Sertifika verildikten sonra tekrar doğrulayın:
systemctl status x-ui
Devam etmeden önce durum çıktısının Web server running HTTPS … göstermesini istiyorsunuz.
💡 İPUCU: Oluşturulan kimlik bilgilerini ve panel URL’sini hemen kaydedin. Ayrıca, sertifika verme başarısız olursa yükleyici özeti yanıltıcı olabilir — son blok bir HTTPS URL yazdırırsa ancak systemctl status x-ui hala HTTP gösterirse, hizmet durumu çıktısına güvenin ve devam etmeden önce SSL’yi düzeltin.
Karar zihin haritası: “sansürü atlatma” aslında nerede başlar

Panel kurulduktan sonra, sorun değişir. Artık yazılımı doğru şekilde yüklemeye çalışmıyorsunuz. İstemci trafiğinin ağa nasıl sunulması gerektiğine karar veriyorsunuz. “Sansürü atlatmak için yapılandır” aslında burada başlar.
Terminoloji karmaşasını azaltmanın en kolay yolu üç katmanda düşünmektir: istemci ve sunucu nasıl konuşur, akış nasıl taşınır ve bu trafik dış gözlemciye nasıl görünür. Aksi takdirde, bunları tek bir buzzword listesine düzleştirirseniz, 3x-ui gerçekten olduğundan çok daha karmaşık görünür.
| Katman | Hangi soruya cevap verir | Yaygın örnekler |
|---|---|---|
| Protokol | İstemci ve sunucu birbirini nasıl tanır ve konuşur? | VLESS, Trojan, VMess, Shadowsocks |
| Taşıma | Trafik akışı nasıl taşınır? | TCP (RAW), WebSocket, gRPC, QUIC |
| Güvenlik / gizleme | Trafik ağa nasıl görünür? | Reality, TLS, tarayıcı benzeri parmak izleri, domain-fronted görünümlü yığınlar |
Bir örnek alın: VLESS + TCP/RAW + Reality on 443. VLESS protokoldür. TCP/RAW akışı taşır. Reality bağlantının sıradan HTTPS davranışına nasıl benzediğini şekillendirir. Ve 443 önemlidir çünkü gizleme, normal şifreli web trafiğinin varsayılan portuyla eşleştiğinde en iyi çalışır. Bazı yerlerde Xray dokümanları raw derken, panel UI TCP der; bu makale için bunları aynı kavramsal taşıma seçimi olarak düşünün.
⚠️ Uyarı: Evrensel bir kazanan yoktur ve kalıcı olarak engellenemez bir kombinasyon yoktur. Ağlar değişir, filtreler gelişir ve bir yolda iyi karışan şey başka bir yolda öne çıkabilir. Amaç sihir değildir. Amaç, ortamınız ve hedeflerinize uygun en mantıklı yığını seçmektir.
Bu yüzden bu makale, her tam yapıyı tek bir sayfada kapsayabileceğini iddia etmek yerine haritada durur. Sonraki adım, ağınıza ve hedeflerinize uygun yapılandırma ailesini seçmektir.
Hangi 3x-ui yolu sizin kullanım durumunuza uyuyor?

En net varsayılan cevabı istiyorsanız, işte burada: kısıtlayıcı, DPI-ağır ortamlar için VLESS + Reality ile başlayın. Protokolü stealth’ten açıkça ayırır, 443 portunda iyi çalışır ve bir domain veya reverse proxy ile başlamaya zorlamamaktadır.
Bu, her duruma cevap değildir. Zaten bir domain çalıştırıyorsanız veya daha geleneksel bir TLS-ve-reverse-proxy iş akışını tercih ediyorsanız, VLESS veya Trojan over TLS with WebSocket or gRPC genellikle daha iyi bir seçimdir. Bu yol, zaten bir domain ve sertifika yönetiyorsanız daha mantıklıdır.
Önceliğiniz verim ise ve ağınız UDP’yi iyi işliyorsa, Hysteria 2 dikkat değer. Bu, özel bir yol çünkü çekiciliği “en sıradan tarayıcı oturumu gibi görün” değil “QUIC/UDP tabanlı tasarımdan güçlü performans alın” şeklindedir. İlgi çekicidir, ancak stealth-öncelikli kurulumlar için varsayılan başlangıç önerisi değildir.
Shadowsocks 2022, VMess ve benzer uyumluluk yolları hala bir yeri vardır, ancak çoğunlukla geçiş, eski istemci desteği veya dar uyumluluk kısıtlamaları için. VMess özellikle, zaman bağımlılığı nedeniyle en iyi eşit-ilk-seçim başlangıç önerisi değildir — daha basit seçenekler zaten mevcut olduğunda yanlış anlaşılması gereken bir operasyonel detay daha.
| Yol | En iyi kullanım | Domain gerekli mi? | Neden seçilir | Neden evrensel varsayılan değildir |
|---|---|---|---|---|
| VLESS + Reality | Kısıtlayıcı veya ağır filtrelenmiş ağlar | Hayır | 443 portunda stealth-odaklı kendi kendine barındırma için güçlü başlangıç zihinsel modeli | Hala gelecek-kanıtlanmış değil ve bazı ağlar veya istemciler sizi başka yerlere itebilir |
| VLESS/Trojan + TLS + WebSocket/gRPC | Domain tabanlı yığınlar, reverse proxy’ler, website-plus-proxy kurulumları | Genellikle evet | Zaten domain’ler, sertifikalar ve web yığını katmanlaması konusunda rahat olan okuyuculara uyar | Domain olmayan Reality yolundan daha fazla hareketli parça |
| Hysteria 2 | UDP iyi çalıştığında hız-odaklı kurulumlar | Hayır | Verim ve QUIC/UDP performansı ana hedef olduğunda mükemmel | En tarayıcı-benzeri ikna hikayesi değil ve UDP koşulları değişir |
| Shadowsocks 2022 / VMess / uyumluluk yolları | Geçiş, eski istemci desteği, dar kısıtlamalar | Bağlıdır | Uyumluluk gerçek gereksinim olduğunda faydalı | Daha temiz modern seçenekler mevcut olduğunda en güçlü başlangıç varsayılanı değil |
💡 Hızlı Karar Kontrol Listesi
- Sansürlü ağ: VLESS + Reality ile başlayın
- Domain / reverse proxy kurulumu: TLS + WS/gRPC veya Trojan’ı değerlendirin
- Yüksek hızlı UDP: Hysteria 2’yi test edin
- Uyumluluk kenar durumları: Shadowsocks 2022 veya VMess’i düşünün
WireGuard ve OpenVPN burada yararlı karşılaştırma örnekleridir, önerilen sonraki adım değildir, çünkü sıradan VPN protokolü şekilleri genellikle kısıtlayıcı ağların ilk öğrendiği şeydir. Ortamınızla eşleşen yolu seçin, sonra daha fazla seçenek eklemeden önce bu yolu oluşturun.
3x-ui içinde bir yol seçtikten sonra yapabileceğiniz şeyler
Yolu seçtikten sonra 3x-ui operasyonel katman haline gelir. Burası inbound oluşturduğunuz, istemci eklediğiniz, paylaşım bağlantısı veya QR kodu dışa aktardığınız, trafik sınırları veya son kullanma tarihleri belirlediğiniz ve ham Xray dosyalarını karıştırmak yerine sunucuyu zaman içinde yönetilebilir tuttuğunuz yerdir.

📝 Not: Panel sadece “giriş ekranı” değildir. Protokol kararlarının çalışan inbound’lara, istemci kimlik bilgilerine, kullanım kontrollerine ve görünürlüğe dönüştüğü yönetici arayüzüdür.
Pratik açıdan, sıra genellikle basittir: inbound oluşturun, istemci kimliği ekleyin, bağlantı ayrıntılarını dışa aktarın, bunları istemci uygulamasına aktarın ve daha sonra sınırlar, yenilemeler, günlükler, trafik istatistikleri ve gerekirse yönlendirme veya geofile güncellemeleri için geri dönün. Bu operasyonel görünürlük, panelin kullanılmasının değerli olmasının büyük bir parçasıdır.
Bu kurulumu bir seri olarak devam ettiriyorsanız, ilk takip rehberi kısıtlayıcı ağlardaki okuyucular için VLESS + Reality yapısı olmalıdır. Bu en doğal sonraki makaledir çünkü bu zihinsel modeli somut bir yapılandırmaya dönüştürür.
Sonuç

3x-ui’yi yüklemek nihai sansür karşıtı çözüm değildir. Bu kontrol odasıdır. Gerçek sonuç, bunun içinde sonra ne yapılandırdığınızdan gelir. Bölünmeyi basit tutun: pano Xray’i yönetilebilir hale getirir, ancak motor ve rota — protokol, taşıma ve güvenlik seçimi — bağlantının filtrelemeyi ne kadar iyi atlatacağına karar verir.
Öyleyse dürüst bir sonraki adım atın ve hedeflerinize en uygun gerçek yolu seçin. Ve kendi seçiminizi kendi sunucunuzda barındırmaya ciddiyetiniz arttığında, istikrarlı VPS altyapısı da önemli hale gelir — ister AlexHost ister tahmin edilebilir ağ kontrolü ve temiz güvenlik duvarı erişimi sağlayan başka bir sağlayıcı olsun.
tasarruf edin