Обратно към блога
Август 19, 2026Ръководства

Как да инсталирате панел 3X-UI на VPS

Пълно ръководство за продукция: инсталиране на панела 3X-UI (Xray) на Ubuntu, защита на уеб интерфейса, сертификат TLS, входящ VLESS Reality, потребители и свързване на клиенти на компютър и телефон.

Как да инсталирате панел 3X-UI на VPS

3X-UI е уеб панел за Xray-core. С него управлявате входящи (VLESS, VMess, Trojan, Shadowsocks и други), издавате връзки за абонамент, задавате лимити за трафик и срок и гледате живи връзки, без да редактирате JSON на ръка. Ако вече имате VPS, това е един от най-бързите начини да получите поддържаем прокси стек вместо конфигурация „за една вечер“, която след половин година никой не смее да пипа.

Ръководството е за чист Ubuntu 22.04 или 24.04 — типичният Linux образ на Hiddence след първото зареждане. Ще инсталираме широко използваната сборка MHSanaei 3X-UI, веднага ще сменим всички заводски тайни, ще скрием панела зад HTTPS, ще отворим в защитната стена само нужните портове, ще създадем входящ VLESS + Reality и ще минем през клиентските приложения. Ако вече сте слагали Marzban по нашата статия, идеята е сходна — панел върху Xray — но пътят на инсталация, подредбата на файловете и ежедневната работа са различни. Не смесвайте двата панела на един сървър, докато наистина не умеете да разделите портовете.

Защо 3X-UI вместо суров конфиг на Xray

Суровият конфиг на Xray е наред за един потребител и едно входящо. В момента, в който се появят приятели, ротация на ключове Reality или URL за абонамент, който телефонът импортира с едно докосване, панелът спестява часове. 3X-UI пази потребителите в локална база, рестартира Xray чисто след промени и дава компактен табло за трафик и онлайн статус. Сам по себе си не е магически слой за анонимност: локацията на VPS, отпечатъкът TLS, типът входящо и вашата оперативна хигиена решават как се държи схемата в мрежата.

  • Уеб интерфейс за входящи, клиенти, трафик и срокове вместо ръчен JSON
  • Готови връзки за абонамент за v2rayN, v2rayNG, Streisand, Happ и подобни клиенти
  • Инсталация с една команда и документиран път за обновяване
  • Работи добре на малък VPS (1 vCPU / 1 GB RAM стига за лична употреба)
  • Root остава при вас — панелът не праща конфигове в чужд облак

Какво ви трябва преди да започнете

Не пропускайте домейна и защитната стена. Панел на HTTP на порт 2053 с парола по подразбиране ботовете намират за часове. Подгответе точките по-долу и се свържете по SSH като root (или потребител със sudo).

  • Linux VPS с публичен IPv4 адрес (препоръчва се Ubuntu 22.04/24.04)
  • Поне 1 GB RAM и 10 GB диск; 2 GB е по-удобно, ако на сървъра въртите и други услуги
  • Достъп root или sudo по SSH
  • Домейн или поддомейн с A запис към IP на VPS (нужен за нормален сертификат на панела)
  • Около 20–30 минути плюс чакане на DNS, ако току-що създадохте A записа

Стъпка 1. Обновете системата и задайте часова зона

Новият VPS често има чакащи обновления по сигурността, а часовникът стои на UTC. Първо пакетите, за да не се бори инсталаторът със стар OpenSSL или curl. Часовата зона за самия Xray не е критична, но логовете на панела и датите на изтичане на сертификатите се четат много по-лесно.

bash
ssh root@YOUR_VPS_IP

apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip

timedatectl set-timezone UTC
hostnamectl set-hostname panel

# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com

Стъпка 2. Инсталирайте 3X-UI

Официалният инсталационен скрипт на сборката MHSanaei 3X-UI сваля най-новото издание, инсталира Xray-core, създава услуга systemd и печата URL за първо влизане. Прочетете изхода внимателно: има случаен път и генерирани потребителско име и парола. Копирайте ги веднага в мениджър на пароли. Ако скриптът пита за порт на панела, оставете 2053 или изберете свободен висок порт; запомнете го за стъпката със защитната стена.

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# After install, useful commands:
x-ui                    # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui    # confirm the service is active
ss -tulpn | grep x-ui    # see which port the panel listens on
Дръжте тази SSH сесия отворена. Ако се заключите извън панела, менюто x-ui на сървъра ще нулира паролата на администратора без преинсталация.

Стъпка 3. Първо влизане и веднага укрепване

Отворете URL, отпечатан от инсталатора, обикновено http://YOUR_IP:2053/<случаен-път>. Влезте с генерираните данни, после отворете Panel Settings (или Configuration). Сменете потребителското име и паролата на уникални стойности. Ако панелът позволява да смените базовия уеб път, направете го — дългият случаен път отсича огромно количество сканирания. Задайте порта за слушане, ако искате нещо различно от 2053. Запазете и рестартирайте панела от интерфейса или с systemctl restart x-ui, после влезте отново на новия URL.

След това включете двуфакторна автентикация, ако сборката я предлага, и изключете неизползваните шаблони за входящи. В настройките на Xray оставете версията на ядрото, която е дошла с панела, освен ако нямате конкретна причина да фиксирате друга сборка. Не излагайте панела на 80/443, ако тези портове после ще заеме Reality или обратен прокси — изберете една стратегия и се дръжте за нея.

  • Веднага сменете генерираното администраторско влизане
  • Запазете секретния уеб път; не местете панела на /
  • Предпочитайте нестандартен порт на панела и го запишете
  • Никога не преизползвайте тази парола в други услуги

Стъпка 4. Сертификат TLS за панела

Браузърите предупреждават при HTTP, а пращането на администраторската парола в ясен текст в публична мрежа е лоша идея. 3X-UI може да заяви сертификат Let's Encrypt, ако порт 80 е свободен и домейнът сочи към този VPS. В панела отворете секцията за сертификат / SSL, въведете panel.example.com и заявете сертификата. Ако порт 80 вече е зает, използвайте поток DNS-01 или сложете Caddy/Nginx отпред и reverse-proxy към 127.0.0.1:2053.

bash
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'

# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
#     reverse_proxy 127.0.0.1:2053
# }
Сертификатът на панела е само за уеб интерфейса. VLESS Reality има друга TLS история (маскира се като друг сайт) и не използва този файл Let's Encrypt за клиентския трафик.

Стъпка 5. Създайте входящ VLESS Reality

В Inbounds създайте ново входящо. Солиден подразбиращ се избор за много мрежи е VLESS с Reality и TCP. Изберете порт, който не е портът на панела — 443 е често, ако нищо друго не слуша там; иначе висок TCP порт и същото число в защитната стена. Генерирайте UUID за първия клиент, двойки ключове Reality в интерфейса и задайте dest / serverNames към легитимна цел, която ви е позволено да имитирате (известен сайт с TLS 1.3). Запазете входящото и потвърдете, че Xray се презареди без грешки в логовете на панела.

После добавяйте още клиенти на същото входящо: всеки потребител получава UUID, по желание етикет email и по желание лимит за трафик или време. Копирайте връзката за свързване или URL за абонамент от реда на потребителя. Не ги пускайте в публични чатове; те са еквивалент на парола.

bash
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'

# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f

Стъпка 6. Защитна стена — само портовете, които ви трябват

На Ubuntu стига UFW. Първо разрешете SSH, за да не се заключите навън, после порта на панела и порта на входящото. Ако заявявате сертификат Let's Encrypt от панела, по време на издаването разрешете и 80/tcp. Reality на 443 иска 443/tcp (и не панел на същия порт).

bash
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbose

Свързване на клиенти

В Windows v2rayN импортира връзка VLESS от клипборда. На Android v2rayNG или подобен клиент на Xray прави същото от QR код. На iOS използвайте клиент с поддръжка на VLESS Reality (например Streisand или Happ, според това какво е налично във вашия регион). След импорта включете профила и проверете списъка онлайн в панела. Ако клиентът стои офлайн, обикновено са виновни грешен порт, включен UDP при входящо само TCP, serverName на Reality, който не съвпада с dest, или локална защитна стена на лаптопа.

  • Windows: v2rayN — импорт на връзка VLESS, маршрутизация глобално или по правила
  • Android: v2rayNG — сканирайте QR от страницата на потребителя в панела
  • macOS / iOS: клиент с VLESS + Reality; поставете същата връзка
  • URL за абонамент: добавете го в клиента, за да не изисква ротацията на UUID ръчен импорт

Обновявания, резервно копие и безопасна преинсталация

Преди всяко обновяване на панела свалете резервно копие от интерфейса (база + конфиг) и го дръжте извън VPS. Обновяванията обикновено минават през x-ui и опцията за update в менюто или същия инсталационен скрипт, който разпознава съществуваща инсталация. След обновяване потвърдете, че услугата systemd е активна и входящите още слушат. Ако преинсталирате ОС, възстановете копието в панела, вместо да създавате всеки UUID на ръка.

bash
x-ui   # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/

Отстраняване на проблеми

Повечето провали в първия ден са DNS, портове или полета Reality. Минете този списък, преди да преинсталирате панела. Преинсталация без копие е начин да загубите всеки клиентски UUID.

  • Не се отваря уеб интерфейсът: проверете systemctl status x-ui, ss -tulpn и UFW. В URL трябва да има секретния път.
  • Забравена администраторска парола: на сървъра стартирайте x-ui и използвайте опцията за нулиране.
  • Клиентът се свързва и зависва: портът на входящото е блокиран или е включен UDP при TCP Reality.
  • Грешки TLS на панела: A записът още не сочи насам или порт 80 е зает по време на ACME.
  • Handshake на Reality се проваля: несъответствие dest/serverNames или друга услуга вече държи 443.
  • Високо CPU: твърде много входящи на план 1 vCPU или сканиране/наводнение на отворен порт — проверете ss и броя онлайн в панела.

Бележки по сигурността, които наистина имат значение

Отнасяйте се към панела като към продуктово администраторско приложение. Може да създава потребители и да чете всеки UUID. Ограничете кой достига уеб порта: ако имате стабилно служебно IP, в UFW за 2053/tcp разрешете само него. SSH с ключове, не с пароли. Не въртите несвързани публични сайтове на същото IP, ако Reality седи на 443 — конкуриращи се TLS стекове на един порт са класически източник на падания. Сменете администраторската парола, ако екранна снимка на панела някога е изтекла в чат.

  • Само SSH ключове; изключете влизането с парола, след като ключовете работят
  • Ограничете порта на панела в защитната стена, когато можете
  • Копирайте /etc/x-ui извън сървъра по график
  • Не споделяйте URL за абонамент в публични групи в Telegram
  • Следете диска: логовете и статистиката за трафик растат при натоварено входящо

Практически съвети

  • Едно входящо с много клиенти се оперира по-лесно от десет почти еднакви
  • Именувайте клиентите по устройство (laptop-anna, phone-ben), за да значат нещо графиките за трафик
  • Ако ви трябва и обратен прокси за сайт, сложете сайта на друго IP или друг порт — не се борете с Reality за 443
  • След всеки рестарт на x-ui тествайте един клиент, преди да затворите SSH сесията
  • Четете changelog преди обновяване; не скачайте на latest в петък вечер

Вече имате 3X-UI като услуга systemd, заключен администраторски URL, TLS на панела, входящ VLESS Reality, правила на защитната стена, които съвпадат с тези портове, и навик за резервно копие. Добавяйте клиенти от страницата на входящото, импортирайте връзката на всяко устройство и обновявайте панела само след копие. Ако нещо се счупи, пътят за възстановяване е менюто x-ui на VPS — не пълна преинсталация.