Πίσω στο blog
Αύγουστος 19, 2026Οδηγοί

Πώς να εγκαταστήσετε τον πίνακα 3X-UI σε ένα VPS

Πλήρης, προσανατολισμένος στην παραγωγή οδηγός για την εγκατάσταση του πίνακα 3X-UI Xray σε Ubuntu, το κλείδωμα της διεπαφής ιστού, την έκδοση TLS, τη δημιουργία εισερχόμενου VLESS Reality, τη διαχείριση χρηστών και τη σύνδεση πελατών σε υπολογιστή και κινητό.

Πώς να εγκαταστήσετε τον πίνακα 3X-UI σε ένα VPS

Το 3X-UI είναι ένας πίνακας ιστού για το Xray-core. Σας επιτρέπει να διαχειρίζεστε εισερχόμενα (VLESS, VMess, Trojan, Shadowsocks και άλλα), να εκδίδετε συνδέσμους συνδρομής, να ορίζετε όρια κίνησης και ημερομηνίες λήξης και να παρακολουθείτε ζωντανές συνδέσεις χωρίς να επεξεργάζεστε JSON με το χέρι. Για όσους ήδη τρέχουν ένα VPS, είναι ένας από τους ταχύτερους τρόπους να αποκτήσετε μια συντηρήσιμη στοίβα διαμεσολαβητή αντί για μια εφάπαξ ρύθμιση που κανείς δεν μπορεί να ενημερώσει έξι μήνες αργότερα.

Αυτός ο οδηγός είναι γραμμένος για ένα φρέσκο Ubuntu 22.04 ή 24.04 VPS, που είναι αυτό που μοιάζουν οι περισσότερες εικόνες Linux της Hiddence μετά την πρώτη εκκίνηση. Θα εγκαταστήσουμε τη διαδεδομένη έκδοση MHSanaei 3X-UI, θα αλλάξουμε κάθε προεπιλεγμένο μυστικό στην πρώτη σύνδεση, θα βάλουμε τον πίνακα πίσω από HTTPS, θα ανοίξουμε μόνο τις θύρες που πραγματικά χρειάζεστε, θα δημιουργήσουμε ένα εισερχόμενο VLESS + Reality και στη συνέχεια θα περάσουμε από τις εφαρμογές πελατών. Αν έχετε ήδη ακολουθήσει το άρθρο μας για το Marzban, η ιδέα είναι παρόμοια — ένας πίνακας πάνω από το Xray — αλλά η διαδρομή εγκατάστασης, η διάταξη αρχείων και η καθημερινή ροή εργασίας διαφέρουν, οπότε μην αναμειγνύετε τα δύο στον ίδιο διακομιστή εκτός αν πραγματικά ξέρετε πώς να χωρίσετε θύρες.

Γιατί 3X-UI αντί για ακατέργαστη ρύθμιση Xray

Μια ακατέργαστη ρύθμιση Xray είναι μια χαρά για έναν χρήστη και ένα εισερχόμενο. Τη στιγμή που προσθέτετε φίλους, περιστρέφετε κλειδιά Reality ή χρειάζεστε ένα URL συνδρομής που τα τηλέφωνα εισάγουν με ένα πάτημα, ένας πίνακας εξοικονομεί ώρες. Το 3X-UI αποθηκεύει χρήστες σε τοπική βάση δεδομένων, μπορεί να επανεκκινήσει καθαρά το Xray μετά από αλλαγές και εμφανίζει έναν συμπαγή πίνακα για κίνηση και κατάσταση σύνδεσης. Δεν είναι από μόνο του ένα μαγικό στρώμα ανωνυμίας: η τοποθεσία του VPS, το αποτύπωμα TLS, ο τύπος εισερχόμενου και η δική σας λειτουργική υγιεινή εξακολουθούν να αποφασίζουν πώς συμπεριφέρεται η ρύθμιση στο δίκτυο.

  • Διεπαφή ιστού για εισερχόμενα, πελάτες, κίνηση και λήξη αντί για JSON επεξεργασμένο με το χέρι
  • Ενσωματωμένοι σύνδεσμοι συνδρομής για v2rayN, v2rayNG, Streisand, Happ και παρόμοιους πελάτες
  • Εγκατάσταση με μία εντολή και τεκμηριωμένη διαδρομή ενημέρωσης
  • Λειτουργεί καλά σε μικρό VPS (1 vCPU / 1 GB RAM αρκεί για προσωπική χρήση)
  • Διατηρείτε το root στον δικό σας διακομιστή — ο πίνακας δεν στέλνει ρυθμίσεις σε cloud τρίτου

Τι χρειάζεστε πριν ξεκινήσετε

Μην παραλείψετε τα μέρη του τομέα και του τείχους προστασίας. Ένας πίνακας που μένει σε HTTP στη θύρα 2053 με τον προεπιλεγμένο κωδικό σαρώνεται από bots μέσα σε ώρες. Προετοιμάστε αυτά τα στοιχεία και μετά συνδεθείτε ως root (ή χρήστης sudo) μέσω SSH.

  • Ένα Linux VPS με δημόσια διεύθυνση IPv4 (συνιστάται Ubuntu 22.04/24.04)
  • Τουλάχιστον 1 GB RAM και 10 GB δίσκο· 2 GB RAM είναι πιο άνετα αν τρέχετε και άλλες υπηρεσίες
  • Πρόσβαση root ή sudo μέσω SSH
  • Έναν τομέα ή υποτομέα με εγγραφή A που δείχνει στη IP του VPS (απαιτείται για σωστό πιστοποιητικό πίνακα)
  • Περίπου 20–30 λεπτά, συν χρόνο αναμονής DNS αν μόλις δημιουργήσατε την εγγραφή A

Βήμα 1: Ενημερώστε το σύστημα και ορίστε τη ζώνη ώρας

Ένα ολοκαίνουργιο VPS συχνά έχει εκκρεμείς ενημερώσεις ασφαλείας και UTC ως ρολόι. Ενημερώστε πρώτα τα πακέτα ώστε ο εγκαταστάτης να μην παλεύει με ξεπερασμένο OpenSSL ή curl. Η ρύθμιση ζώνης ώρας είναι προαιρετική για το ίδιο το Xray, αλλά κάνει τα αρχεία καταγραφής του πίνακα και τις ημερομηνίες λήξης πιστοποιητικών πολύ πιο εύκολα στην ανάγνωση.

bash
ssh root@YOUR_VPS_IP

apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip

timedatectl set-timezone UTC
hostnamectl set-hostname panel

# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com

Βήμα 2: Εγκαταστήστε το 3X-UI

Το επίσημο σενάριο εγκατάστασης της έκδοσης MHSanaei 3X-UI κατεβάζει την τελευταία κυκλοφορία, εγκαθιστά το Xray-core, δημιουργεί υπηρεσία systemd και εκτυπώνει το URL πρώτης σύνδεσης. Διαβάστε προσεκτικά την έξοδο: περιέχει τυχαία διαδρομή και παραγόμενο όνομα χρήστη/κωδικό. Αντιγράψτε τα αμέσως σε διαχειριστή κωδικών. Αν το σενάριο ρωτήσει για τη θύρα του πίνακα, κρατήστε είτε την 2053 είτε διαλέξτε αχρησιμοποίητη υψηλή θύρα· απλώς θυμηθείτε την για το βήμα του τείχους προστασίας.

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# After install, useful commands:
x-ui                    # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui    # confirm the service is active
ss -tulpn | grep x-ui    # see which port the panel listens on
Κρατήστε αυτή τη συνεδρία SSH ανοιχτή. Αν κλειδωθείτε έξω από τον πίνακα, το μενού x-ui στον διακομιστή μπορεί να επαναφέρει τον κωδικό διαχειριστή χωρίς επανεγκατάσταση.

Βήμα 3: Πρώτη σύνδεση και άμεση σκλήρυνση

Ανοίξτε το URL που εκτύπωσε ο εγκαταστάτης, συνήθως http://YOUR_IP:2053/<τυχαία-διαδρομή>. Συνδεθείτε με τα παραγόμενα διαπιστευτήρια και μετά πηγαίνετε στα Panel Settings (ή Configuration). Αλλάξτε όνομα χρήστη και κωδικό σε μοναδικές τιμές. Αν ο πίνακας σας αφήνει να αλλάξετε τη βασική διαδρομή ιστού, κάντε το — μια μακριά τυχαία διαδρομή κόβει τεράστιο όγκο τυχαίων σαρώσεων. Ορίστε τη θύρα ακρόασης αν θέλετε κάτι άλλο από την 2053. Αποθηκεύστε και επανεκκινήστε τον πίνακα από τη διεπαφή ή με systemctl restart x-ui, μετά συνδεθείτε ξανά στο νέο URL.

Στη συνέχεια ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων αν η έκδοσή σας τον προσφέρει και απενεργοποιήστε αχρησιμοποίητα πρότυπα εισερχομένων που δεν θα χρησιμοποιήσετε ποτέ. Στις ρυθμίσεις Xray αφήστε την έκδοση πυρήνα που ήρθε με τον πίνακα εκτός αν έχετε συγκεκριμένο λόγο να καρφιτσώσετε άλλη έκδοση. Μην εκθέσετε ακόμη τον πίνακα στις θύρες 80/443 αν αυτές θα χρησιμοποιηθούν αργότερα από Reality ή αντίστροφο διαμεσολαβητή — διαλέξτε μία στρατηγική και μείνετε σε αυτή.

  • Αντικαταστήστε αμέσως την παραγόμενη σύνδεση διαχειριστή
  • Κρατήστε τη μυστική διαδρομή ιστού· μην μεταφέρετε τον πίνακα στο /
  • Προτιμήστε μη προεπιλεγμένη θύρα πίνακα και καταγράψτε την
  • Μην επαναχρησιμοποιείτε ποτέ αυτόν τον κωδικό σε άλλες υπηρεσίες

Βήμα 4: Πιστοποιητικό TLS για τον πίνακα

Τα προγράμματα περιήγησης προειδοποιούν στο HTTP και η αποστολή του κωδικού διαχειριστή σε καθαρό κείμενο σε δημόσιο δίκτυο είναι κακή ιδέα. Το 3X-UI μπορεί να ζητήσει πιστοποιητικό Let's Encrypt αν η θύρα 80 είναι ελεύθερη και ο τομέας δείχνει σε αυτό το VPS. Στον πίνακα ανοίξτε την ενότητα πιστοποιητικού / SSL, εισάγετε panel.example.com και ζητήστε το πιστοποιητικό. Αν η θύρα 80 είναι ήδη κατειλημμένη, χρησιμοποιήστε ροή DNS-01 ή βάλτε Caddy/Nginx μπροστά και αντίστροφο διαμεσολαβητή στο 127.0.0.1:2053.

bash
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'

# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
#     reverse_proxy 127.0.0.1:2053
# }
Το πιστοποιητικό στον πίνακα είναι μόνο για τη διεπαφή ιστού. Το VLESS Reality έχει διαφορετική ιστορία TLS (καμουφλάρεται ως άλλος ιστότοπος) και δεν χρησιμοποιεί αυτό το αρχείο Let's Encrypt για κίνηση πελατών.

Βήμα 5: Δημιουργήστε εισερχόμενο VLESS Reality

Στα Inbounds δημιουργήστε νέο εισερχόμενο. Μια σταθερή προεπιλογή για πολλά δίκτυα είναι VLESS με Reality και TCP. Διαλέξτε θύρα που δεν είναι η θύρα του πίνακα — η 443 είναι συνηθισμένη αν τίποτα άλλο δεν είναι δεσμευμένο εκεί· αλλιώς χρησιμοποιήστε υψηλή θύρα TCP και να είστε συνεπείς στο τείχος προστασίας. Δημιουργήστε UUID για τον πρώτο πελάτη, δημιουργήστε ζεύγη κλειδιών Reality στη διεπαφή και ορίστε dest / serverNames σε νόμιμο στόχο που επιτρέπεται να μιμηθείτε (γνωστός ιστότοπος που υποστηρίζει TLS 1.3). Αποθηκεύστε το εισερχόμενο και επιβεβαιώστε ότι το Xray επαναφορτώνεται χωρίς σφάλματα στα αρχεία καταγραφής του πίνακα.

Μετά προσθέστε επιπλέον πελάτες σε αυτό το εισερχόμενο αν τους χρειάζεστε: κάθε χρήστης παίρνει UUID, προαιρετική ετικέτα email και προαιρετικό όριο κίνησης ή χρόνου. Αντιγράψτε τον σύνδεσμο σύνδεσης ή το URL συνδρομής από τη γραμμή χρήστη. Μην δημοσιεύετε αυτούς τους συνδέσμους σε δημόσιες συνομιλίες· ισοδυναμούν με κωδικό.

bash
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'

# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f

Βήμα 6: Τείχος προστασίας — μόνο οι θύρες που χρειάζεστε

Το UFW στο Ubuntu αρκεί. Επιτρέψτε πρώτα το SSH ώστε να μην μπορείτε να κλειδωθείτε έξω, μετά τη θύρα του πίνακα και τη θύρα εισερχόμενου. Αν ζητήσατε πιστοποιητικό Let's Encrypt από τον πίνακα, επιτρέψτε επίσης 80/tcp κατά την έκδοση. Το εισερχόμενο Reality στη 443 χρειάζεται 443/tcp (και όχι τον πίνακα στην ίδια θύρα).

bash
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbose

Συνδέστε πελάτες

Στα Windows το v2rayN μπορεί να εισάγει σύνδεσμο VLESS από το πρόχειρο. Στο Android το v2rayNG ή παρόμοιοι πελάτες Xray κάνουν το ίδιο από κωδικό QR. Στο iOS χρησιμοποιήστε πελάτη που υποστηρίζει VLESS Reality (για παράδειγμα Streisand ή Happ, ανάλογα με το τι είναι διαθέσιμο αυτή τη στιγμή στην περιοχή σας). Μετά την εισαγωγή ενεργοποιήστε το προφίλ και ελέγξτε τη λίστα σύνδεσης του πίνακα. Αν ο πελάτης μένει εκτός σύνδεσης, τα συνηθισμένα αίτια είναι λάθος θύρα, UDP αφημένο ενεργό σε εισερχόμενο μόνο TCP, Reality serverName που δεν ταιριάζει με dest ή τοπικό τείχος προστασίας στο φορητό.

  • Windows: v2rayN — εισαγωγή συνδέσμου VLESS, ρύθμιση δρομολόγησης όπως χρειάζεστε (καθολική vs βάσει κανόνων)
  • Android: v2rayNG — σάρωση QR από τη σελίδα χρήστη του πίνακα
  • macOS / iOS: πελάτης με υποστήριξη VLESS + Reality· επικολλήστε τον ίδιο σύνδεσμο
  • URL συνδρομής: προσθέστε το στον πελάτη ώστε οι περιστροφές UUID να μην απαιτούν χειροκίνητη επανεισαγωγή

Ενημερώσεις, αντίγραφα ασφαλείας και ασφαλής επανεγκατάσταση

Πριν από κάθε ενημέρωση πίνακα κατεβάστε αντίγραφο ασφαλείας από τη διεπαφή (βάση δεδομένων + ρύθμιση). Αποθηκεύστε το εκτός του VPS. Οι ενημερώσεις είναι συνήθως x-ui και μετά η επιλογή ενημέρωσης στο μενού, ή το ίδιο σενάριο εγκατάστασης που ανιχνεύει υπάρχουσα εγκατάσταση. Μετά την ενημέρωση επιβεβαιώστε ότι η υπηρεσία systemd είναι ενεργή και ότι τα εισερχόμενα εξακολουθούν να ακούν. Αν επανεγκαταστήσετε το OS, επαναφέρετε το αντίγραφο στον πίνακα αντί να ξαναδημιουργήσετε κάθε UUID με το χέρι.

bash
x-ui   # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/

Αντιμετώπιση προβλημάτων

Οι περισσότερες αποτυχίες της πρώτης ημέρας είναι DNS, θύρες ή πεδία Reality. Περάστε αυτή τη λίστα πριν επανεγκαταστήσετε τον πίνακα. Η επανεγκατάσταση χωρίς αντίγραφο ασφαλείας είναι ο τρόπος με τον οποίο οι άνθρωποι χάνουν κάθε UUID πελάτη.

  • Δεν ανοίγει η διεπαφή ιστού: ελέγξτε systemctl status x-ui, ss -tulpn και UFW. Επιβεβαιώστε ότι συμπεριλάβατε τη μυστική διαδρομή στο URL.
  • Ξεχάσατε τον κωδικό διαχειριστή: εκτελέστε x-ui στον διακομιστή και χρησιμοποιήστε την επιλογή επαναφοράς.
  • Ο πελάτης συνδέεται και μετά κολλάει: θύρα εισερχόμενου μπλοκαρισμένη ή ενεργοποιήσατε UDP σε εισερχόμενο TCP Reality.
  • Σφάλματα TLS στον πίνακα: η εγγραφή A του τομέα δεν δείχνει ακόμη εδώ ή η θύρα 80 είναι απασχολημένη κατά το ACME.
  • Η χειραψία Reality αποτυγχάνει: αναντιστοιχία dest/serverNames ή άλλη υπηρεσία ήδη δεσμευμένη στη 443.
  • Υψηλή CPU: πάρα πολλά εισερχόμενα σε πλάνο 1 vCPU ή σάρωση/πλημμύρα σε ανοιχτή θύρα — ελέγξτε ss και τον αριθμό σύνδεσης του πίνακα.

Σημειώσεις ασφαλείας που πραγματικά έχουν σημασία

Αντιμετωπίστε τον πίνακα σαν λογισμικό διαχείρισης παραγωγής. Μπορεί να δημιουργήσει νέους χρήστες και να διαβάσει κάθε UUID. Περιορίστε ποιος μπορεί να φτάσει στη θύρα ιστού: αν έχετε σταθερή IP γραφείου, επιτρέψτε μόνο εκείνη την IP στο UFW για 2053/tcp. Κρατήστε το SSH σε κλειδιά, όχι κωδικούς. Μην τρέχετε άσχετους δημόσιους ιστότοπους στην ίδια IP αν χρησιμοποιείτε Reality στη 443 — ανταγωνιστικές στοίβες TLS σε μία θύρα είναι κλασική πηγή διακοπών. Περιστρέψτε τον κωδικό διαχειριστή αν στιγμιότυπο οθόνης του πίνακα διέρρευσε ποτέ σε συνομιλία.

  • Μόνο κλειδιά SSH· απενεργοποιήστε τη σύνδεση με κωδικό αφού τα κλειδιά λειτουργούν
  • Περιορίστε τη θύρα του πίνακα στο τείχος προστασίας όταν μπορείτε
  • Αντίγραφο ασφαλείας του /etc/x-ui εκτός διακομιστή με πρόγραμμα
  • Μην μοιράζεστε URL συνδρομής σε δημόσιες ομάδες Telegram
  • Παρακολουθήστε τον δίσκο: τα αρχεία καταγραφής και τα στατιστικά κίνησης μεγαλώνουν σε απασχολημένο εισερχόμενο

Πρακτικές συμβουλές

  • Ένα εισερχόμενο με πολλούς πελάτες είναι πιο εύκολο στη λειτουργία από δέκα σχεδόν πανομοιότυπα εισερχόμενα
  • Ονομάστε πελάτες κατά συσκευή (laptop-anna, phone-ben) ώστε τα γραφήματα κίνησης να σημαίνουν κάτι
  • Αν χρειάζεστε και αντίστροφο διαμεσολαβητή για ιστότοπο, βάλτε τον ιστότοπο σε άλλη IP ή άλλη θύρα — μην παλεύετε με το Reality για τη 443
  • Μετά από κάθε επανεκκίνηση x-ui δοκιμάστε έναν πελάτη πριν αφήσετε τη συνεδρία SSH
  • Διαβάστε το αρχείο αλλαγών πριν ενημερώσετε· παραλείψτε άλματα 'latest' ένα βράδυ Παρασκευής

Τώρα έχετε το 3X-UI εγκατεστημένο ως υπηρεσία systemd, κλειδωμένο URL διαχειριστή, TLS στον πίνακα, εισερχόμενο VLESS Reality, κανόνες τείχους προστασίας που ταιριάζουν με αυτές τις θύρες και συνήθεια αντιγράφων ασφαλείας. Προσθέστε πελάτες από τη σελίδα εισερχόμενου, εισάγετε τον σύνδεσμο σε κάθε συσκευή και ενημερώστε τον πίνακα μόνο μετά από αντίγραφο ασφαλείας. Αν κάτι σπάσει, η διαδρομή ανάκτησης είναι το μενού x-ui στο VPS — όχι πλήρης επανεγκατάσταση.