如何安装 3x-ui 并选择正确的反审查配置
关键词
下面的快速词汇表在安装开始前保持术语的准确性:
| Emoji + 关键词 | 简要说明 |
|---|---|
| ⚙️ 3x-ui | Xray-core 的网络控制面板 |
| 🚀 Xray-core | 实际的代理引擎 |
| 📥 inbound | 服务器上的监听入口点 |
| 🔀 transport layer | 流量流的传输方式 |
| 🎭 Reality | Xray 的隐蔽/安全机制 |
如何在 VPS 上安装 3x-ui 并选择正确的反审查配置
有一天你的 VPN 可以工作。第二天它停止工作。在限制性网络中,阻止通常不是针对流量是否加密,而是针对流量看起来是否容易分类。

这是许多较旧的 VPN 教程跳过的部分。仅加密不能保证隐蔽性。网络仍然可以检查握手模式、数据包行为和协议指纹,足以判断你的流量看起来不正常。所以问题不再是”我如何安装 VPN?”而是变成了”我如何使流量形状看起来足够正常以在过滤中存活?”
本指南是基础步骤。你将在 Ubuntu VPS 上安装一个工作的 3x-ui 面板,正确保护管理界面,并留下一个清晰的框架来选择接下来在面板内配置什么。如果你在小型 VPS 上自托管——无论是来自 AlexHost 还是其他提供商——这是设置开始变得可管理的地方。
3x-ui 实际上是什么——以及它不是什么

最重要的误解需要尽早纠正:3x-ui 不是审查绕过技术本身。它是仪表板。Xray 是其下面的引擎。该引擎内的协议、传输和安全选择决定了你的流量在网络上的行为方式。
3x-ui 之所以重要,是因为它将 Xray 从一堆手工编辑的 JSON 转变为普通人可以操作的东西。你可以获得一个网络控制面板来创建入站、添加客户端、导出链接或二维码、管理限制、更新地理文件以及处理管理员访问和面板 SSL。
下面的快速术语表在安装开始前保持术语清晰:
| 术语 | 简明含义 | 为什么在这里重要 |
|---|---|---|
| 3x-ui | Xray-core 的网络控制面板 | 这是你在本指南中安装的管理层 |
| Xray-core | 实际的代理引擎 | 这是处理协议、路由和流量行为的部分 |
| inbound | 服务器上的监听入口点 | 这是你定义客户端如何连接的地方 |
| transport | 流量流的传输方式 | 示例包括原始 TCP、WebSocket 或 gRPC |
| Reality | Xray 的隐蔽/安全机制 | 它帮助流量更接近普通 HTTPS 的外观 |
📝 注意:3x-ui 最好理解为 Xray-core 的管理层,该项目本身将其定位为个人使用软件,而不是作为强化生产基础设施随意对待的东西。
这种区分对安全也很重要。启用 HTTPS 的面板和强大的管理员凭证保护控制表面——你登录和管理服务器的地方。它不会自动使用户流量隐蔽。安装给你控制权;之后选择的协议栈决定了连接在网络上的外观。
安装前:服务器和访问检查清单

3x-ui 不需要庞大的服务器,但需要干净的安装路径。本指南的基线是 Ubuntu 22.04 LTS 或 24.04 LTS、具有 root 或 sudo 权限的 SSH 访问、公网 IP 地址,以及适度的资源,如 1 vCPU 和 1 GB RAM。任何合适的 VPS 都可以,包括低成本入门计划,只要它为您提供可预测的网络访问和防火墙控制。
在执行任何命令之前,请验证此检查清单:
- 操作系统:Ubuntu 22.04 LTS 或 24.04 LTS
- 访问级别:root SSH 访问,或具有完整 sudo 权限的用户
- 网络:公网 IP 地址和打开所需端口的能力
- 流量端口:443/tcp 用于后续的 HTTPS 风格代理流量
- ACME 验证端口:80/tcp 仅在您想要安装程序内置的 Let’s Encrypt 流程来管理面板时需要;ACME 是用于证书验证的公网可达性检查
- 面板可达性:准备好安装程序分配随机面板端口和随机化的 webBasePath
- 预期最终状态:可达的面板 URL、已保存的凭证和经过验证的 HTTPS 面板服务
⚠️ 警告:如果您首次在远程 VPS 上启用 UFW,请在启用防火墙之前允许 SSH。否则,您可能会将自己锁定在您尝试配置的服务器之外。
一旦这些基础条件满足,其余的就变得直截了当。接下来的两个部分将带您从”我有一个 VPS”到”我有一个工作的控制面板”,无需猜测。
服务器准备:BBR 和基础设置
验证先决条件后,让我们准备服务器。此阶段在安装任何 VPN 软件之前优化您的 VPS,确保从一开始就获得最大性能。
💡 提示:在部署前使用 BBR — 它通常会改善受限或高延迟链接上的吞吐量和延迟。
首先,更新您的系统包。这确保您拥有最新的安全更新和所需的依赖项:
apt update && apt upgrade -y
此步骤可能需要 1-5 分钟,具体取决于您的 VPS 提供商和网络速度。某些提供商(如 Vultr)在部署期间预先更新其镜像,因此在某些系统上可能会快速完成。
接下来,启用 Google BBR 拥塞控制。BBR(瓶颈带宽和往返传播时间)是 Google 的拥塞控制算法。它不是主要依靠数据包丢失作为信号,而是尝试更直接地对可用带宽和往返时间进行建模,这可以改善某些 VPS 链接上的吞吐量和响应性。
# Verify BBR module is available
lsmod | grep tcp_bbr如果没有显示任何内容,请手动加载模块:
modprobe tcp_bbr

现在创建 sysctl 配置以持久启用 BBR:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF
应用配置:
sysctl -p /etc/sysctl.d/99-bbr.conf
验证 BBR 是否处于活动状态:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control您应该看到 bbr 作为活动算法。

某些系统在启用 BBR 后受益于重启 — 它确保模块正确加载并且所有网络优化生效:
reboot
现在确保端口 443 可访问。如果您计划使用 3x-ui 安装程序的内置 Let’s Encrypt 流程来部署面板,也允许 80/tcp — 该端口用于 ACME 证书验证,而不是用于面板本身。如果您的 VPS 提供商还有云防火墙或安全组层,也在那里允许相同的端口。在 Ubuntu 上,最安全的方法通常是 UFW:
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable⚠️ 警告:强烈建议使用端口 443,因为它与正常的 HTTPS 流量相匹配。其他端口在技术上可能有效,但它们的混合程度较低,使设置更容易被标记。
您的服务器现已优化并准备好进行 3x-ui 安装。
安装 3x-ui 面板
我们将使用 MHSanaei fork,它得到积极维护并支持当前协议。再次提醒:该项目本身将 3x-ui 定位为个人使用面板,因此应将其视为管理员便利层并仔细保护面板。
在运行安装程序之前,请注意一个容易遗漏的要求:如果您希望安装程序的内置 Let’s Encrypt 设置为面板颁发 SSL 证书,80/tcp 必须开放且可从公网访问。此 ACME 验证端口与您在设置期间选择的面板端口不同。
运行安装命令:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
当前版本的安装程序不会以许多教程仍然显示的较旧的编号安装/更新/卸载菜单开始。相反,脚本立即开始安装,安装任何缺失的依赖项,下载最新版本,然后引导您完成面板设置提示。
典型的安装流程现在如下所示:
- 选择是设置自定义面板端口还是让安装程序生成随机端口。
- 让安装程序生成随机用户名、密码和 webBasePath。
- 选择如何配置面板 SSL:
- 1 = 域名的 Let’s Encrypt
- 2 = 服务器 IP 的 Let’s Encrypt
- 3 = 使用现有证书
- 如果使用内置 Let’s Encrypt 流程,完成证书提示。
⚠️ 重要:面板端口不是 ACME 验证端口的同一事物。您可能在随机端口(如 13525)上运行面板,但仍需要公网 80/tcp 开放以便 Let’s Encrypt 可以验证证书。
重要规则很简单:使用您自己的安装程序打印的确切凭证、路径和 URL,而不是从较旧教程复制的假设。
您的最终输出将更像这样:
Username: GENERATED_USERNAME
Password: GENERATED_PASSWORD
Port: 13525
WebBasePath: RANDOM_PATH
Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH
验证服务正在运行:
systemctl status x-ui

此检查很重要。特别查看状态输出中的 Web 服务器行:
- 如果您看到 Web server running HTTPS …,面板 SSL 工作正常。
- 如果您看到 Web server running HTTP …,面板安装成功但 SSL 设置未完成。
使用您自己的安装生成的确切 URL、用户名和密码访问面板。除非您自己的安装明确说明,否则不要假设路径是 /panel,也不要假设凭证是 admin/admin。

💡 提示 1:要再次查看当前面板设置并打印访问 URL,在 CLI 中运行”x-ui”命令,并从菜单输出中选择数字 10″查看当前设置”。
💡 提示 2:如果访问 URL 无法加载,请确保 3x-ui 面板端口在您的 VPS 防火墙上开放。例如,如果您的面板在端口”13525″上运行,使用以下命令允许它:”ufw allow 13525/tcp”。将 13525 替换为您为 3x-ui 面板配置的实际端口。
如果安装程序完成但 systemctl status x-ui 显示 HTTP 而不是 HTTPS
最常见的原因是在 Let’s Encrypt 验证期间 80/tcp 无法从公网访问。在这种情况下,面板可能仍会安装并启动,但证书颁发失败。
首先修复防火墙:
ufw allow 80/tcp
ufw status如果您的 VPS 提供商有云防火墙或安全组层,也在那里允许 80/tcp。然后从 3x-ui 管理脚本重新运行面板证书设置:
x-ui
对于基于 IP 的面板证书,选择:
- 19 → 6(获取 IP 地址的 SSL)
对于基于域名的面板证书,选择:
- 19 → 1(获取 SSL(域名))
证书颁发后,再次验证:
systemctl status x-ui
在继续之前,您希望状态输出显示 Web server running HTTPS …。
💡 提示:立即保存生成的凭证和面板 URL。还要注意,如果证书颁发失败,安装程序摘要可能会误导 — 如果最后的块打印了 HTTPS URL 但 systemctl status x-ui 仍然显示 HTTP,请信任服务状态输出并在继续之前修复 SSL。
决策思维导图:「绕过审查」实际上从哪里开始

面板安装完成后,问题就改变了。你不再是在尝试正确安装软件。你是在决定客户端流量应该如何向网络呈现自己。这就是「配置以绕过审查」实际开始的地方。
减少术语混乱的最简单方法是按三层思考:客户端和服务器如何通信、流量如何被传输和该流量对外部观察者的样子。否则,如果你把这些压扁成一个术语列表,3x-ui 看起来会比实际复杂得多。
| 层 | 它回答什么问题 | 常见例子 |
|---|---|---|
| 协议 | 客户端和服务器如何识别和相互通信? | VLESS、Trojan、VMess、Shadowsocks |
| 传输 | 流量流如何被传输? | TCP (RAW)、WebSocket、gRPC、QUIC |
| 安全 / 混淆 | 流量对网络的样子是什么? | Reality、TLS、类浏览器指纹、域名前置外观堆栈 |
以一个锚定示例为例:VLESS + TCP/RAW + Reality on 443。VLESS 是协议。TCP/RAW 传输流。Reality 塑造连接如何类似于普通 HTTPS 行为。443 很重要,因为伪装在也匹配普通加密网络流量的默认端口时效果最好。在某些地方 Xray 文档说 raw 而面板 UI 说 TCP;对于本文,将这两者视为相同的概念传输选择。
⚠️ 警告:没有通用的赢家,也没有永久无法阻止的组合。网络在变化,过滤器在演变,在一条路径上混合得很好的东西可能在另一条路径上脱颖而出。目标不是魔法。目标是为你的环境和目标选择最合理的堆栈。
这就是为什么本文停在地图上,而不是假装一页纸可以涵盖每个完整构建。下一步是选择适合你的网络和目标的配置系列。
哪个 3x-ui 路径适合你的使用场景?

如果你想要最清晰的默认答案,这里是:对于限制性、DPI 严重的环境,从 VLESS + Reality 开始。它清晰地分离协议和隐蔽性,在 443 端口上运行良好,不强制你从域名或反向代理开始。
这并不是每种情况的答案。如果你已经运行域名或更喜欢更传统的 TLS 和反向代理工作流,那么VLESS 或 Trojan over TLS with WebSocket 或 gRPC通常是更好的选择。当你已经管理域名和证书时,这条路径更有意义。
如果你的优先级是吞吐量,且你的网络能很好地处理 UDP,Hysteria 2值得关注。它是这里的专门路径,因为它的吸引力不是”看起来像最普通的浏览器会话”,而是”从基于 QUIC/UDP 的设计中获得强大性能”。它很有吸引力,但不是隐蔽优先设置的默认初学者推荐。
Shadowsocks 2022、VMess 和类似的兼容性路径仍然有一席之地,但主要用于迁移、旧客户端支持或狭隘的兼容性限制。VMess 特别是不是最好的平等首选初学者推荐,因为它的时间依赖性——当更简单的选项已经存在时,这是一个更容易出错的操作细节。
| 路径 | 最适合 | 需要域名? | 为什么选择它 | 为什么它不是通用默认 |
|---|---|---|---|---|
| VLESS + Reality | 限制性或高度过滤的网络 | 否 | 在 443 端口上以隐蔽为导向的自托管的强大初学者心智模型 | 仍然不是面向未来的,某些网络或客户端可能会将你推向其他地方 |
| VLESS/Trojan + TLS + WebSocket/gRPC | 基于域名的堆栈、反向代理、网站加代理设置 | 通常是 | 适合已经熟悉域名、证书和网络堆栈分层的读者 | 比无域名 Reality 路径有更多活动部分 |
| Hysteria 2 | 速度优先的设置,其中 UDP 运行良好 | 否 | 当吞吐量和 QUIC/UDP 性能是主要目标时表现出色 | 不是最像浏览器的伪装故事,UDP 条件各不相同 |
| Shadowsocks 2022 / VMess / 兼容性路径 | 迁移、旧客户端支持、更狭隘的限制 | 取决于 | 当兼容性是真正的要求时有用 | 当更清晰的现代选择可用时,不是最强的初学者默认 |
💡 快速决策清单
- 审查网络:从 VLESS + Reality 开始
- 域名 / 反向代理设置:评估 TLS + WS/gRPC 或 Trojan
- 高速 UDP:测试 Hysteria 2
- 兼容性边界情况:考虑 Shadowsocks 2022 或 VMess
WireGuard 和 OpenVPN 是这里有用的对比示例,不是推荐的下一步,因为普通 VPN 协议形状通常是限制性网络首先学会识别的。选择与你的环境相匹配的路径,然后在添加更多选项之前构建该路径。
选择路径后在 3x-ui 中可以做的事情
选择路径后,3x-ui 成为操作层。这是您创建入站、添加客户端、导出共享链接或二维码、设置流量限制或过期日期,以及随时间推移保持服务器可管理的地方,而不是挖掘原始 Xray 文件。

📝 注意:该面板不仅仅是”登录屏幕”。它是管理表面,协议决策在此变成运行中的入站、客户端凭证、使用控制和可见性。
在实际应用中,序列通常很简单:创建入站、添加客户端身份、导出连接详情、将其导入客户端应用,然后在需要时返回以进行限制、续期、日志、流量统计和路由或地理文件更新。这种操作可见性是使用该面板的重要原因之一。
如果您继续此设置作为一个系列,第一个后续指南应该是针对限制性网络上的读者的 VLESS + Reality 构建。这是最自然的下一篇文章,因为它将这个心智模型转化为一个具体的配置。
结论

安装 3x-ui 不是最终的反审查解决方案。它是控制室。真正的结果来自于你接下来在其中配置的内容。保持分割简单:仪表板使 Xray 易于管理,但引擎和路由——协议、传输和安全选择——决定了连接在过滤中的生存能力。
所以采取诚实的下一步,选择最适合你目标的实际路径。一旦你认真对待自托管你的选择,稳定的 VPS 基础设施也很重要——无论这意味着 AlexHost 还是另一个为你提供可预测网络控制和清洁防火墙访问的提供商。
