所有托管服务节省 15%

测试技能,享折扣

使用代码: Skills 开始使用
China
Linux 安全 管理

如何安装 3x-ui 并选择正确的反审查配置

关键词

下面的快速词汇表在安装开始前保持术语的准确性:

Emoji + 关键词简要说明
⚙️ 3x-uiXray-core 的网络控制面板
🚀 Xray-core实际的代理引擎
📥 inbound服务器上的监听入口点
🔀 transport layer流量流的传输方式
🎭 RealityXray 的隐蔽/安全机制

如何在 VPS 上安装 3x-ui 并选择正确的反审查配置

有一天你的 VPN 可以工作。第二天它停止工作。在限制性网络中,阻止通常不是针对流量是否加密,而是针对流量看起来是否容易分类。

banned

这是许多较旧的 VPN 教程跳过的部分。仅加密不能保证隐蔽性。网络仍然可以检查握手模式、数据包行为和协议指纹,足以判断你的流量看起来不正常。所以问题不再是”我如何安装 VPN?”而是变成了”我如何使流量形状看起来足够正常以在过滤中存活?”

本指南是基础步骤。你将在 Ubuntu VPS 上安装一个工作的 3x-ui 面板,正确保护管理界面,并留下一个清晰的框架来选择接下来在面板内配置什么。如果你在小型 VPS 上自托管——无论是来自 AlexHost 还是其他提供商——这是设置开始变得可管理的地方。


3x-ui 实际上是什么——以及它不是什么

cotnrol-panel

最重要的误解需要尽早纠正:3x-ui 不是审查绕过技术本身。它是仪表板。Xray 是其下面的引擎。该引擎内的协议、传输和安全选择决定了你的流量在网络上的行为方式。

3x-ui 之所以重要,是因为它将 Xray 从一堆手工编辑的 JSON 转变为普通人可以操作的东西。你可以获得一个网络控制面板来创建入站、添加客户端、导出链接或二维码、管理限制、更新地理文件以及处理管理员访问和面板 SSL。

下面的快速术语表在安装开始前保持术语清晰:

术语简明含义为什么在这里重要
3x-uiXray-core 的网络控制面板这是你在本指南中安装的管理层
Xray-core实际的代理引擎这是处理协议、路由和流量行为的部分
inbound服务器上的监听入口点这是你定义客户端如何连接的地方
transport流量流的传输方式示例包括原始 TCP、WebSocket 或 gRPC
RealityXray 的隐蔽/安全机制它帮助流量更接近普通 HTTPS 的外观

📝 注意:3x-ui 最好理解为 Xray-core 的管理层,该项目本身将其定位为个人使用软件,而不是作为强化生产基础设施随意对待的东西。

这种区分对安全也很重要。启用 HTTPS 的面板和强大的管理员凭证保护控制表面——你登录和管理服务器的地方。它不会自动使用户流量隐蔽。安装给你控制权;之后选择的协议栈决定了连接在网络上的外观。


安装前:服务器和访问检查清单

checklist

3x-ui 不需要庞大的服务器,但需要干净的安装路径。本指南的基线是 Ubuntu 22.04 LTS 或 24.04 LTS、具有 root 或 sudo 权限的 SSH 访问、公网 IP 地址,以及适度的资源,如 1 vCPU 和 1 GB RAM。任何合适的 VPS 都可以,包括低成本入门计划,只要它为您提供可预测的网络访问和防火墙控制。

在执行任何命令之前,请验证此检查清单:

  • 操作系统:Ubuntu 22.04 LTS 或 24.04 LTS
  • 访问级别:root SSH 访问,或具有完整 sudo 权限的用户
  • 网络:公网 IP 地址和打开所需端口的能力
  • 流量端口:443/tcp 用于后续的 HTTPS 风格代理流量
  • ACME 验证端口:80/tcp 仅在您想要安装程序内置的 Let’s Encrypt 流程来管理面板时需要;ACME 是用于证书验证的公网可达性检查
  • 面板可达性:准备好安装程序分配随机面板端口和随机化的 webBasePath
  • 预期最终状态:可达的面板 URL、已保存的凭证和经过验证的 HTTPS 面板服务

⚠️ 警告:如果您首次在远程 VPS 上启用 UFW,请在启用防火墙之前允许 SSH。否则,您可能会将自己锁定在您尝试配置的服务器之外。

一旦这些基础条件满足,其余的就变得直截了当。接下来的两个部分将带您从”我有一个 VPS”到”我有一个工作的控制面板”,无需猜测。


服务器准备:BBR 和基础设置

验证先决条件后,让我们准备服务器。此阶段在安装任何 VPN 软件之前优化您的 VPS,确保从一开始就获得最大性能。

💡 提示:在部署前使用 BBR — 它通常会改善受限或高延迟链接上的吞吐量和延迟。

首先,更新您的系统包。这确保您拥有最新的安全更新和所需的依赖项:

apt update && apt upgrade -y

此步骤可能需要 1-5 分钟,具体取决于您的 VPS 提供商和网络速度。某些提供商(如 Vultr)在部署期间预先更新其镜像,因此在某些系统上可能会快速完成。

接下来,启用 Google BBR 拥塞控制。BBR(瓶颈带宽和往返传播时间)是 Google 的拥塞控制算法。它不是主要依靠数据包丢失作为信号,而是尝试更直接地对可用带宽和往返时间进行建模,这可以改善某些 VPS 链接上的吞吐量和响应性。

# Verify BBR module is available
lsmod | grep tcp_bbr

如果没有显示任何内容,请手动加载模块:

modprobe tcp_bbr

bbr

现在创建 sysctl 配置以持久启用 BBR:

cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

cat

应用配置:

sysctl -p /etc/sysctl.d/99-bbr.conf

验证 BBR 是否处于活动状态:

sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control

您应该看到 bbr 作为活动算法。

enable_bbr

某些系统在启用 BBR 后受益于重启 — 它确保模块正确加载并且所有网络优化生效:

reboot

现在确保端口 443 可访问。如果您计划使用 3x-ui 安装程序的内置 Let’s Encrypt 流程来部署面板,也允许 80/tcp — 该端口用于 ACME 证书验证,而不是用于面板本身。如果您的 VPS 提供商还有云防火墙或安全组层,也在那里允许相同的端口。在 Ubuntu 上,最安全的方法通常是 UFW:

# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable

⚠️ 警告:强烈建议使用端口 443,因为它与正常的 HTTPS 流量相匹配。其他端口在技术上可能有效,但它们的混合程度较低,使设置更容易被标记。

您的服务器现已优化并准备好进行 3x-ui 安装。


安装 3x-ui 面板

我们将使用 MHSanaei fork,它得到积极维护并支持当前协议。再次提醒:该项目本身将 3x-ui 定位为个人使用面板,因此应将其视为管理员便利层并仔细保护面板。

在运行安装程序之前,请注意一个容易遗漏的要求:如果您希望安装程序的内置 Let’s Encrypt 设置为面板颁发 SSL 证书,80/tcp 必须开放且可从公网访问。此 ACME 验证端口与您在设置期间选择的面板端口不同。

运行安装命令:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

当前版本的安装程序不会以许多教程仍然显示的较旧的编号安装/更新/卸载菜单开始。相反,脚本立即开始安装,安装任何缺失的依赖项,下载最新版本,然后引导您完成面板设置提示。

典型的安装流程现在如下所示:

  1. 选择是设置自定义面板端口还是让安装程序生成随机端口。
  2. 让安装程序生成随机用户名、密码和 webBasePath
  3. 选择如何配置面板 SSL:
    • 1 = 域名的 Let’s Encrypt
    • 2 = 服务器 IP 的 Let’s Encrypt
    • 3 = 使用现有证书
  4. 如果使用内置 Let’s Encrypt 流程,完成证书提示。

⚠️ 重要:面板端口不是 ACME 验证端口的同一事物。您可能在随机端口(如 13525)上运行面板,但仍需要公网 80/tcp 开放以便 Let’s Encrypt 可以验证证书。

重要规则很简单:使用您自己的安装程序打印的确切凭证、路径和 URL,而不是从较旧教程复制的假设

您的最终输出将更像这样:

Username:    GENERATED_USERNAME
Password:    GENERATED_PASSWORD
Port:        13525
WebBasePath: RANDOM_PATH
Access URL:  https://YOUR_SERVER_IP:13525/RANDOM_PATH

xui-output

验证服务正在运行:

systemctl status x-ui

xui-status

此检查很重要。特别查看状态输出中的 Web 服务器行:

  • 如果您看到 Web server running HTTPS …,面板 SSL 工作正常。
  • 如果您看到 Web server running HTTP …,面板安装成功但 SSL 设置完成。

使用您自己的安装生成的确切 URL、用户名和密码访问面板。除非您自己的安装明确说明,否则不要假设路径是 /panel,也不要假设凭证是 admin/admin

xui-status

💡 提示 1:要再次查看当前面板设置并打印访问 URL,在 CLI 中运行”x-ui”命令,并从菜单输出中选择数字 10″查看当前设置”。

💡 提示 2:如果访问 URL 无法加载,请确保 3x-ui 面板端口在您的 VPS 防火墙上开放。例如,如果您的面板在端口”13525″上运行,使用以下命令允许它:”ufw allow 13525/tcp”。将 13525 替换为您为 3x-ui 面板配置的实际端口。

如果安装程序完成但 systemctl status x-ui 显示 HTTP 而不是 HTTPS

最常见的原因是在 Let’s Encrypt 验证期间 80/tcp 无法从公网访问。在这种情况下,面板可能仍会安装并启动,但证书颁发失败。

首先修复防火墙:

ufw allow 80/tcp
ufw status

如果您的 VPS 提供商有云防火墙或安全组层,也在那里允许 80/tcp。然后从 3x-ui 管理脚本重新运行面板证书设置:

x-ui

对于基于 IP 的面板证书,选择:

  • 196获取 IP 地址的 SSL

对于基于域名的面板证书,选择:

  • 191获取 SSL(域名)

证书颁发后,再次验证:

systemctl status x-ui

在继续之前,您希望状态输出显示 Web server running HTTPS …

💡 提示:立即保存生成的凭证和面板 URL。还要注意,如果证书颁发失败,安装程序摘要可能会误导 — 如果最后的块打印了 HTTPS URL 但 systemctl status x-ui 仍然显示 HTTP,请信任服务状态输出并在继续之前修复 SSL。


决策思维导图:「绕过审查」实际上从哪里开始

decision-mindmap

面板安装完成后,问题就改变了。你不再是在尝试正确安装软件。你是在决定客户端流量应该如何向网络呈现自己。这就是「配置以绕过审查」实际开始的地方。

减少术语混乱的最简单方法是按三层思考:客户端和服务器如何通信流量如何被传输该流量对外部观察者的样子。否则,如果你把这些压扁成一个术语列表,3x-ui 看起来会比实际复杂得多。

它回答什么问题常见例子
协议客户端和服务器如何识别和相互通信?VLESSTrojanVMessShadowsocks
传输流量流如何被传输?TCP (RAW)WebSocketgRPCQUIC
安全 / 混淆流量对网络的样子是什么?RealityTLS、类浏览器指纹、域名前置外观堆栈

以一个锚定示例为例:VLESS + TCP/RAW + Reality on 443VLESS 是协议。TCP/RAW 传输流。Reality 塑造连接如何类似于普通 HTTPS 行为。443 很重要,因为伪装在也匹配普通加密网络流量的默认端口时效果最好。在某些地方 Xray 文档说 raw 而面板 UI 说 TCP;对于本文,将这两者视为相同的概念传输选择。

⚠️ 警告:没有通用的赢家,也没有永久无法阻止的组合。网络在变化,过滤器在演变,在一条路径上混合得很好的东西可能在另一条路径上脱颖而出。目标不是魔法。目标是为你的环境和目标选择最合理的堆栈。

这就是为什么本文停在地图上,而不是假装一页纸可以涵盖每个完整构建。下一步是选择适合你的网络和目标的配置系列。


哪个 3x-ui 路径适合你的使用场景?

path

如果你想要最清晰的默认答案,这里是:对于限制性、DPI 严重的环境,从 VLESS + Reality 开始。它清晰地分离协议和隐蔽性,在 443 端口上运行良好,不强制你从域名或反向代理开始。

这并不是每种情况的答案。如果你已经运行域名或更喜欢更传统的 TLS 和反向代理工作流,那么VLESS 或 Trojan over TLS with WebSocket 或 gRPC通常是更好的选择。当你已经管理域名和证书时,这条路径更有意义。

如果你的优先级是吞吐量,且你的网络能很好地处理 UDP,Hysteria 2值得关注。它是这里的专门路径,因为它的吸引力不是”看起来像最普通的浏览器会话”,而是”从基于 QUIC/UDP 的设计中获得强大性能”。它很有吸引力,但不是隐蔽优先设置的默认初学者推荐。

Shadowsocks 2022、VMess 和类似的兼容性路径仍然有一席之地,但主要用于迁移、旧客户端支持或狭隘的兼容性限制。VMess 特别是不是最好的平等首选初学者推荐,因为它的时间依赖性——当更简单的选项已经存在时,这是一个更容易出错的操作细节。

路径最适合需要域名?为什么选择它为什么它不是通用默认
VLESS + Reality限制性或高度过滤的网络443 端口上以隐蔽为导向的自托管的强大初学者心智模型仍然不是面向未来的,某些网络或客户端可能会将你推向其他地方
VLESS/Trojan + TLS + WebSocket/gRPC基于域名的堆栈、反向代理、网站加代理设置通常是适合已经熟悉域名、证书和网络堆栈分层的读者比无域名 Reality 路径有更多活动部分
Hysteria 2速度优先的设置,其中 UDP 运行良好当吞吐量和 QUIC/UDP 性能是主要目标时表现出色不是最像浏览器的伪装故事,UDP 条件各不相同
Shadowsocks 2022 / VMess / 兼容性路径迁移、旧客户端支持、更狭隘的限制取决于当兼容性是真正的要求时有用当更清晰的现代选择可用时,不是最强的初学者默认
💡 快速决策清单
  • 审查网络:从 VLESS + Reality 开始
  • 域名 / 反向代理设置:评估 TLS + WS/gRPC 或 Trojan
  • 高速 UDP:测试 Hysteria 2
  • 兼容性边界情况:考虑 Shadowsocks 2022 或 VMess

WireGuard 和 OpenVPN 是这里有用的对比示例,不是推荐的下一步,因为普通 VPN 协议形状通常是限制性网络首先学会识别的。选择与你的环境相匹配的路径,然后在添加更多选项之前构建该路径。


选择路径后在 3x-ui 中可以做的事情

选择路径后,3x-ui 成为操作层。这是您创建入站、添加客户端、导出共享链接或二维码、设置流量限制或过期日期,以及随时间推移保持服务器可管理的地方,而不是挖掘原始 Xray 文件。

Placeholder: current 3x-ui Add Inbound screen showing protocol choices

📝 注意:该面板不仅仅是”登录屏幕”。它是管理表面,协议决策在此变成运行中的入站、客户端凭证、使用控制和可见性。

在实际应用中,序列通常很简单:创建入站、添加客户端身份、导出连接详情、将其导入客户端应用,然后在需要时返回以进行限制、续期、日志、流量统计和路由或地理文件更新。这种操作可见性是使用该面板的重要原因之一。

如果您继续此设置作为一个系列,第一个后续指南应该是针对限制性网络上的读者的 VLESS + Reality 构建。这是最自然的下一篇文章,因为它将这个心智模型转化为一个具体的配置。


结论

安装 3x-ui 不是最终的反审查解决方案。它是控制室。真正的结果来自于你接下来在其中配置的内容。保持分割简单:仪表板使 Xray 易于管理,但引擎和路由——协议、传输和安全选择——决定了连接在过滤中的生存能力。

所以采取诚实的下一步,选择最适合你目标的实际路径。一旦你认真对待自托管你的选择,稳定的 VPS 基础设施也很重要——无论这意味着 AlexHost 还是另一个为你提供可预测网络控制和清洁防火墙访问的提供商。