Заощадьте 15% на всіх хостингових послугах

Перевірте свої навички і отримайте Знижку на будь-який план хостингу

Використовуй код: Skills Почати
Рубрики
Linux Адміністрація Безпека

Як встановити 3x-ui та вибрати правильну конфігурацію проти цензури

Ключові слова

Короткий глосарій нижче допомагає розібратися в термінах перед початком встановлення:

Емодзі + ключове словоКоротке пояснення
⚙️ 3x-uiВеб-панель керування для Xray-core
🚀 Xray-coreФактичний механізм проксі
📥 inboundТочка входу прослуховування на сервері
🔀 transport layerСпосіб передачі потоку трафіку
🎭 RealityМеханізм приховування/безпеки для Xray

Як встановити 3x-ui на VPS і вибрати правильну конфігурацію проти цензури

Одного дня ваш VPN працює. Наступного дня він перестає працювати. У обмежувальних мережах блокування часто спрямоване не на те, чи зашифрований трафік, а на те, чи трафік виглядає легко класифікованим.

banned

Це та частина, яку пропускають багато старих посібників VPN. Шифрування саме по собі не гарантує приховування. Мережі все ще можуть перевіряти закономірності рукостискання, поведінку пакетів і відбитки протоколів достатньо добре, щоб вирішити, що ваш трафік не виглядає звичайним. Тому питання перестає бути “як встановити VPN?” і стає “як зробити форму трафіку достатньо нормальною, щоб пережити фільтрацію?”

Цей посібник — це основний крок. Ви встановите робочу панель 3x-ui на Ubuntu VPS, правильно захистите адміністративну поверхню та залишитеся з чітким фреймворком для вибору того, що налаштовувати далі всередині панелі. Якщо ви самостійно розміщуєте на малому VPS — чи то від AlexHost, чи від іншого постачальника — це місце, де налаштування починає ставати керованим.


Що таке 3x-ui насправді — і чим він не є

cotnrol-panel

Найважливіше непорозуміння, яке потрібно виправити на початку: 3x-ui — це не сама технологія обходу цензури. Це панель керування. Xray — це двигун під нею. Вибір протоколу, транспорту та безпеки всередині цього двигуна визначають, як ваш трафік поводиться в мережі.

3x-ui важливий, тому що перетворює Xray з купи вручну відредагованого JSON на щось, що може використовувати звичайна людина. Ви отримуєте веб-панель керування для створення inbound, додавання клієнтів, експорту посилань або QR-кодів, управління обмеженнями, оновлення геофайлів та обробки доступу адміністратора та SSL панелі.

Короткий словник нижче розмежовує терміни перед початком встановлення:

ТермінПростий сенсЧому це важливо тут
3x-uiВеб-панель керування для Xray-coreЦе шар управління, який ви встановлюєте в цьому посібнику
Xray-coreФактичний двигун проксіЦе те, що обробляє протоколи, маршрутизацію та поведінку трафіку
inboundТочка входу прослуховування на серверіТут ви визначаєте, як клієнти підключаються
transportЯк переноситься потік трафікуПриклади включають raw TCP, WebSocket або gRPC
RealityМеханізм приховування/безпеки для XrayЦе допомагає трафіку більше нагадувати звичайний HTTPS

📝 Примітка: 3x-ui найкраще розуміти як шар управління для Xray-core, і сам проект позиціонує його як програмне забезпечення для особистого використання, а не як щось, що можна легковажно розглядати як закріплену виробничу інфраструктуру.

Ця різниця також важлива для безпеки. HTTPS-панель з сильними обліковими даними адміністратора захищає поверхню керування — місце, де ви входите та керуєте сервером. Це не автоматично робить трафік користувачів прихованим. Встановлення дає вам контроль; вибір стека протоколів після цього визначає, як виглядає з’єднання в мережі.


Перед встановленням: контрольний список сервера та доступу

checklist

3x-ui не потребує потужного сервера, але потребує чистого шляху встановлення. Для цього посібника базовою конфігурацією є Ubuntu 22.04 LTS або 24.04 LTS, SSH доступ з правами root або sudo, публічна IP адреса та скромні ресурси, такі як 1 vCPU та 1 GB RAM. Будь-який відповідний VPS підходить, включаючи дешеві вхідні плани, якщо він забезпечує передбачуваний мережевий доступ та контроль брандмауера.

Перед тим, як виконувати будь-які команди, перевірте цей контрольний список:

  • Операційна система: Ubuntu 22.04 LTS або 24.04 LTS
  • Рівень доступу: root SSH доступ або користувач з повними привілеями sudo
  • Мережа: публічна IP адреса та можливість відкривати необхідні порти
  • Порт трафіку: 443/tcp для трафіку HTTPS-подібного проксі пізніше
  • Порт валідації ACME: 80/tcp тільки якщо ви хочете вбудований потік Let’s Encrypt встановлювача для панелі; ACME — це перевірка публічної доступності, яка використовується для валідації сертифіката
  • Доступність панелі: будьте готові до того, що встановлювач призначить випадковий порт панелі та рандомізований webBasePath
  • Очікуваний кінцевий стан: доступна URL панелі, збережені облікові дані та перевірена HTTPS служба панелі

⚠️ Попередження: Якщо ви вперше ввімкнете UFW на віддаленому VPS, дозвольте SSH перед тим, як ввімкнути брандмауер. Інакше ви можете заблокувати себе на сервері, який намагаєтеся налаштувати.

Коли ці основи будуть дотримані, решта стане простою. Наступні два розділи переведуть вас від «У мене є VPS» до «У мене є робоча панель керування» без здогадок.


Підготовка сервера: BBR та основи

Після перевірки передумов давайте підготуємо сервер. Цей етап оптимізує ваш VPS перед встановленням будь-якого VPN програмного забезпечення, забезпечуючи максимальну продуктивність з самого початку.

💡 ПОРАДА: Використовуйте BBR перед розгортанням — це часто покращує пропускну здатність і затримку на обмежених або високолатентних каналах.

Спочатку оновіть пакети системи. Це забезпечує наявність останніх оновлень безпеки та необхідних залежностей:

apt update && apt upgrade -y

Цей крок може зайняти 1-5 хвилин залежно від вашого постачальника VPS та швидкості мережі. Деякі постачальники, як Vultr, попередньо оновлюють свої образи під час розгортання, тому це може завершитися швидко на деяких системах.

Далі увімкніть контроль перегруженості Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) — це алгоритм контролю перегруженості Google. Замість того, щоб в основному покладатися на втрату пакетів як сигнал, він намагається більш безпосередньо моделювати доступну пропускну здатність і час циклу, що може покращити пропускну здатність і чутливість на деяких VPS каналах.

# Verify BBR module is available
lsmod | grep tcp_bbr

Якщо нічого не з’являється, завантажте модуль вручну:

modprobe tcp_bbr

bbr

Тепер створіть конфігурацію sysctl для постійного включення BBR:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

Застосуйте конфігурацію:

sysctl -p /etc/sysctl.d/99-bbr.conf

Перевірте, чи BBR активний:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

Ви повинні побачити bbr як активний алгоритм.

enable_bbr

Деякі системи отримують користь від перезавантаження після включення BBR — це забезпечує правильне завантаження модуля та вступ у силу всіх оптимізацій мережі:

reboot

Тепер переконайтеся, що порт 443 доступний. Якщо ви плануєте використовувати вбудований потік Let’s Encrypt встановлювача 3x-ui для панелі, дозвольте також 80/tcp — цей порт використовується для перевірки сертифіката ACME, а не для самої панелі. Якщо ваш постачальник VPS також має хмарний брандмауер або рівень групи безпеки, дозвольте там же ті ж порти. На Ubuntu найбезпечніший шлях зазвичай — це UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ ПОПЕРЕДЖЕННЯ: Порт 443 настійно рекомендується, оскільки він відповідає звичайному трафіку HTTPS. Інші порти можуть технічно працювати, але вони менш природно змішуються і роблять налаштування легшим для виявлення.

Ваш сервер тепер оптимізований і готовий до встановлення 3x-ui.


Встановлення панелі 3x-ui

Ми будемо використовувати форк MHSanaei, який активно підтримується та підтримує поточні протоколи. Знову важливе нагадування: сам проект позиціонує 3x-ui як панель для особистого використання, тому розглядайте її як зручний шар для адміністраторів та ретельно захищайте панель.

Перед запуском інсталятора зверніть увагу на одну легко пропустити вимогу: якщо ви хочете, щоб вбудована установка Let’s Encrypt видала SSL-сертифікат для панелі, 80/tcp має бути відкритий та доступний з публічного інтернету. Цей порт ACME-валідації відокремлений від порту панелі, який ви виберете під час установки.

Запустіть команду встановлення:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Поточні версії інсталятора не починаються зі старішого меню Install / Update / Uninstall, яке показують багато навчальних матеріалів. Замість цього скрипт одразу починає встановлення, встановлює будь-які відсутні залежності, завантажує найновіший реліз, а потім проводить вас через запити налаштування панелі.

Типовий потік встановлення тепер виглядає так:

  1. Виберіть, чи встановити користувацький порт панелі, чи дозволити інсталятору згенерувати випадковий.
  2. Дозвольте інсталятору згенерувати випадкові ім’я користувача, пароль та webBasePath.
  3. Виберіть, як налаштувати SSL панелі:
    • 1 = Let’s Encrypt для домену
    • 2 = Let’s Encrypt для IP-адреси сервера
    • 3 = використовувати існуючий сертифікат
  4. Завершіть запити сертифіката, якщо ви використовуєте вбудований потік Let’s Encrypt.

⚠️ ВАЖЛИВО: Порт панелі не те саме, що порт ACME-валідації. Ви можете запустити панель на випадковому порту, наприклад 13525, і все ще потребуватимете публічного 80/tcp відкритого, щоб Let’s Encrypt міг валідувати сертифікат.

Важливе правило просте: використовуйте точні облікові дані, шлях та URL, надруковані вашим власним інсталятором, а не припущення, скопійовані зі старіших навчальних матеріалів.

Ваш остаточний результат буде виглядати більше так:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

Перевірте, що служба запущена:

systemctl status x-ui

xui-status

Ця перевірка важлива. Зверніть особливу увагу на рядок веб-сервера у виводі статусу:

  • Якщо ви бачите Web server running HTTPS …, SSL панелі працює правильно.
  • Якщо ви бачите Web server running HTTP …, панель встановилася успішно, але налаштування SSL не завершилося.

Отримайте доступ до панелі, використовуючи точний URL, ім’я користувача та пароль, згенеровані вашим власним встановленням. Не припускайте, що шлях — це /panel, і не припускайте, що облікові дані — це admin/admin, якщо ваше власне встановлення явно не говорить про це.

xui-status

💡 ПОРАДА 1: Щоб знову переглянути поточні налаштування панелі та надрукувати URL доступу, у CLI запустіть команду “x-ui” і виберіть номер 10 “View Current Settings” з меню виводу.

💡 ПОРАДА 2: Якщо URL доступу не завантажується, переконайтеся, що порт панелі 3x-ui відкритий у брандмауері вашого VPS. Наприклад, якщо ваша панель запущена на порту “13525”, дозвольте його за допомогою: ” ufw allow 13525/tcp “. Замініть 13525 на фактичний порт, який ви налаштували для панелі 3x-ui.

Якщо інсталятор завершується, але systemctl status x-ui показує HTTP замість HTTPS

Найпоширеніша причина — 80/tcp був недоступний з публічного інтернету під час валідації Let’s Encrypt. У цьому випадку панель все ще може встановитися та запуститися, але видача сертифіката не вдається.

Спочатку виправте брандмауер:

ufw allow 80/tcp
ufw status

Якщо ваш постачальник VPS має хмарний брандмауер або рівень групи безпеки, дозвольте 80/tcp там також. Потім повторно запустіть налаштування сертифіката панелі зі скрипту управління 3x-ui:

x-ui

Для сертифіката панелі на основі IP виберіть:

  • 196 (Get SSL for IP Address)

Для сертифіката панелі на основі домену виберіть:

  • 191 (Get SSL (Domain))

Після видачі сертифіката перевірте знову:

systemctl status x-ui

Ви хочете, щоб вивід статусу показував Web server running HTTPS … перед тим, як продовжити.

💡 ПОРАДА: Одразу збережіть згенеровані облікові дані та URL панелі. Також зверніть увагу, що підсумок інсталятора може бути оманливим, якщо видача сертифіката не вдається — якщо остаточний блок надруковує URL HTTPS, але systemctl status x-ui все ще показує HTTP, довіряйте виводу статусу служби та виправте SSL перед тим, як продовжити.


Карта рішень: де “обхід цензури” насправді починається

decision-mindmap

Після встановлення панелі проблема змінюється. Ви більше не намагаєтесь встановити програмне забезпечення правильно. Ви вирішуєте, як трафік клієнта повинен представляти себе мережі. Саме там “налаштування для обходу цензури” насправді починається.

Найпростіший спосіб зменшити плутанину в термінології — думати в трьох шарах: як спілкуються клієнт і сервер, як переноситься потік та як цей трафік виглядає для зовнішнього спостерігача. Інакше, якщо ви зведете це до одного списку модних слів, 3x-ui почне виглядати складніше, ніж насправді.

ШарНа яке питання він відповідаєПоширені приклади
ПротоколЯк клієнт і сервер ідентифікують та спілкуються один з одним?VLESS, Trojan, VMess, Shadowsocks
ТранспортЯк переноситься потік трафіку?TCP (RAW), WebSocket, gRPC, QUIC
Безпека / маскуванняЯк виглядає трафік для мережі?Reality, TLS, відбитки, подібні до браузера, стеки, що виглядають як domain-fronted

Візьмемо один якірний приклад: VLESS + TCP/RAW + Reality на 443. VLESS — це протокол. TCP/RAW переносить потік. Reality формує те, як з’єднання нагадує звичайну поведінку HTTPS. А 443 має значення, тому що маскування працює найкраще, коли воно також збігається зі стандартним портом для звичайного зашифрованого веб-трафіку. У деяких місцях документація Xray говорить raw, а інтерфейс панелі говорить TCP; для цієї статті розглядайте їх як один і той же концептуальний вибір транспорту.

⚠️ Попередження: Не існує універсального переможця та постійно неблокованої комбінації. Мережі змінюються, фільтри розвиваються, і те, що добре вписується на одному шляху, може виділятися на іншому. Мета — не магія. Мета — вибрати найбільш розумний стек для вашого середовища.

Ось чому ця стаття зупиняється на карті замість того, щоб претендувати, що одна сторінка може охопити кожну повну збірку. Наступний крок — вибір сімейства конфігурацій, яке відповідає вашій мережі та цілям.


Який шлях 3x-ui підходить для вашого випадку?

path

Якщо ви хочете найчіткішу відповідь на початку, ось вона: для обмежувальних, DPI-важких середовищ, почніть з VLESS + Reality. Це чітко розділяє протокол від приховування, добре працює на порту 443 і не змушує вас починати з домену або зворотного проксі.

Але це не відповідь на кожну ситуацію. Якщо ви вже запускаєте домен або надаєте перевагу більш традиційному робочому процесу TLS-та-зворотного-проксі, то VLESS або Trojan через TLS з WebSocket або gRPC часто є кращим варіантом. Цей шлях має більше сенсу, коли ви вже керуєте доменом і сертифікатами.

Якщо ваш пріоритет — пропускна здатність і ваша мережа добре працює з UDP, Hysteria 2 заслуговує на увагу. Це спеціалізований шлях тут, тому що його привабливість — це менше “виглядати як найзвичайніший сеанс браузера” і більше “отримати сильну продуктивність від дизайну на основі QUIC/UDP”. Це привабливо, але не рекомендація для початківців, орієнтованих на приховування.

Shadowsocks 2022, VMess та подібні шляхи сумісності все ще мають місце, але переважно для міграції, підтримки старіших клієнтів або вузьких обмежень сумісності. VMess, зокрема, не є найкращим рівноправним рекомендацією для початківців через його залежність від часу — ще одна операційна деталь, яку можна помилити, коли вже існують простіші варіанти.

ШляхНайкраще дляПотрібен домен?Чому його вибратиЧому це не універсальна стандартна опція
VLESS + RealityОбмежувальні або сильно відфільтровані мережіНіСильна модель мислення для початківців, орієнтована на приховування, для самохостингу на 443Все ще не захищено від майбутніх змін, і деякі мережі або клієнти можуть спрямувати вас в інший бік
VLESS/Trojan + TLS + WebSocket/gRPCСтеки на основі домену, зворотні проксі, установки веб-сайту-плюс-проксіЗазвичай такПідходить для читачів, які вже знайомі з доменами, сертифікатами та шаруванням веб-стекаБільше рухомих частин, ніж шлях Reality без домену
Hysteria 2Установки, орієнтовані на швидкість, де UDP добре працюєНіВідмінно, коли пропускна здатність і продуктивність QUIC/UDP є основною метоюНе найбільш схожа на браузер історія маскування, і умови UDP варіюються
Shadowsocks 2022 / VMess / шляхи сумісностіМіграція, підтримка старіших клієнтів, вужчі обмеженняЗалежитьКорисно, коли сумісність є реальною вимогоюНе найсильніша рекомендація для початківців, коли доступні чистіші сучасні варіанти
💡 Швидкий контрольний список рішень
  • Цензурована мережа: почніть з VLESS + Reality
  • Установка домену / зворотного проксі: оцініть TLS + WS/gRPC або Trojan
  • Високошвидкісний UDP: протестуйте Hysteria 2
  • Граничні випадки сумісності: розгляньте Shadowsocks 2022 або VMess

WireGuard та OpenVPN є корисними прикладами для порівняння тут, а не рекомендованим наступним кроком, тому що звичайні форми протоколу VPN часто є тим, що обмежувальні мережі вчаться розпізнавати першими. Виберіть шлях, який відповідає вашому середовищу, а потім побудуйте цей шлях перед додаванням більше варіантів.


Що ви можете зробити далі в 3x-ui після вибору шляху

Після вибору шляху 3x-ui стає операційним рівнем. Тут ви створюєте вхідні з’єднання, додаєте клієнтів, експортуєте посилання на спільний доступ або QR-код, встановлюєте обмеження трафіку або дати закінчення, і утримуєте сервер керованим з часом замість копання в сирих файлах Xray.

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 Примітка: Панель — це не просто “екран входу”. Це адміністративна поверхня, де рішення щодо протоколу стають запущеними вхідними з’єднаннями, обліковими даними клієнта, елементами керування використанням та видимістю.

На практиці послідовність зазвичай проста: створіть вхідне з’єднання, додайте ідентичність клієнта, експортуйте деталі з’єднання, імпортуйте їх у клієнтський додаток, а потім повертайтеся для обмежень, поновлень, журналів, статистики трафіку та оновлень маршрутизації або геофайлів за потреби. Ця операційна видимість — велика частина того, чому варто використовувати панель.

Якщо ви продовжуєте це налаштування як серію, першим наступним посібником повинна бути збірка VLESS + Reality для читачів у обмежувальних мережах. Це найприродніша наступна стаття, оскільки вона перетворює цю ментальну модель в одну конкретну конфігурацію.


Висновок

Встановлення 3x-ui — це не остаточне рішення проти цензури. Це диспетчерська. Реальний результат залежить від того, що ви налаштуєте всередині неї далі. Тримайте розділення простим: панель керування робить Xray керованим, але двигун і маршрут — протокол, транспорт та вибір безпеки — визначають, наскільки добре з’єднання витримує фільтрацію.

Тому зробіть чесний наступний крок і виберіть саме той шлях, який найбільше відповідає вашим цілям. І коли ви серйозно займетеся самостійним хостингом свого вибору, стабільна інфраструктура VPS також має значення — чи то AlexHost, чи інший провайдер, який дає вам передбачуваний контроль мережі та чистий доступ до брандмауера.