Tagasi blogisse
August 19, 2026Juhendid

Kuidas paigaldada 3X-UI paneel VPS-ile

Täielik, tootmiskeskkonda suunatud juhend 3X-UI Xray paneeli paigaldamiseks Ubuntuile, veebiliidese lukustamiseks, TLS-i väljastamiseks, VLESS Reality inboundi loomiseks, kasutajate haldamiseks ning klientide ühendamiseks arvutil ja telefonis.

Kuidas paigaldada 3X-UI paneel VPS-ile

3X-UI on veebipaneel Xray-core'ile. Sellega saad hallata inbounde (VLESS, VMess, Trojan, Shadowsocks ja teised), väljastada tellimuslinke, seada liikluslimiite ja aegumiskuupäevi ning jälgida live-ühendusi ilma JSON-i käsitsi muutmata. Kui sul on juba VPS, on see üks kiiremaid viise saada hooldatav puhverserveri virn, mitte ühekordne seadistus, mida keegi poole aasta pärast uuendada ei julge.

See juhend on kirjutatud värske Ubuntu 22.04 või 24.04 VPS-i jaoks, nagu näevad enamik Hiddence Linuxi tõmmiseid pärast esimest käivitust. Paigaldame levinud MHSanaei 3X-UI ehituse, vahetame esimesel sisselogimisel kõik vaikimisi saladused, paneme paneeli HTTPS-i taha, avame tulemüüris ainult tegelikult vajalikud pordid, loome VLESS + Reality inboundi ja käime seejärel läbi kliendirakendused. Kui oled juba meie Marzbani artiklit järginud, on idee sarnane — paneel Xray peal —, kuid paigaldustee, failipaigutus ja igapäevane töövoog on teistsugused, seega ära sega neid kaht samal serveril, kui sa tõesti ei oska porte lahutada.

Miks 3X-UI toore Xray seadistuse asemel

Toores Xray seadistus sobib ühele kasutajale ja ühele inboundile. Niipea kui lisad sõpru, vahetad Reality võtmeid või vajad tellimuse URL-i, mille telefon saab ühe puudutusega importida, säästab paneel tunde. 3X-UI hoiab kasutajaid kohalikus andmebaasis, oskab pärast muudatusi Xray puhtalt taaskäivitada ja näitab kompaktset armatuurlauda liikluse ja võrgusoleku kohta. See ei ole iseenesest maagiline anonüümsuskiht: VPS-i asukoht, TLS-sõrmejälg, inboundi tüüp ja sinu enda operatiivne hügieen otsustavad endiselt, kuidas seadistus võrgus käitub.

  • Veebiliides inboundidele, klientidele, liiklusele ja aegumisele käsitsi muudetud JSON-i asemel
  • Sisseehitatud tellimuslingid v2rayN, v2rayNG, Streisand, Happ ja sarnastele klientidele
  • Paigaldus ühe käsuga ning dokumenteeritud uuendustee
  • Töötab hästi väikesel VPS-il (1 vCPU / 1 GB RAM piisab isiklikuks kasutuseks)
  • Root jääb sinu enda serverile — paneel ei saada seadistusi kolmanda osapoole pilve

Mida on vaja enne alustamist

Ära jäta domeeni ja tulemüüri osi vahele. Paneel, mis jääb HTTP-le pordil 2053 vaikimisi parooliga, skaneeritakse bottide poolt tundidega. Valmista need asjad ette ja ühendu seejärel rootina (või sudo kasutajana) üle SSH.

  • Linuxi VPS avaliku IPv4 aadressiga (soovitatav Ubuntu 22.04/24.04)
  • Vähemalt 1 GB RAM ja 10 GB ketas; 2 GB RAM on mugavam, kui käitad ka teisi teenuseid
  • Root või sudo juurdepääs üle SSH
  • Domeen või alamdomeen A-kirjega VPS-i IP-le (vajalik korraliku paneeli sertifikaadi jaoks)
  • Umbes 20–30 minutit pluss DNS-i ooteaeg, kui A-kirje just loodi

Samm 1: Uuenda süsteem ja sea ajavöönd

Täiesti uuel VPS-il on sageli ootel turvauuendused ja kell UTC-s. Uuenda paketid esmalt, et paigaldaja ei võitleks vananenud OpenSSL-i või curl-iga. Ajavööndi seadmine on Xray enda jaoks valikuline, kuid paneeli logisid ja sertifikaatide aegumiskuupäevi on palju lihtsam lugeda.

bash
ssh root@YOUR_VPS_IP

apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip

timedatectl set-timezone UTC
hostnamectl set-hostname panel

# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com

Samm 2: Paigalda 3X-UI

MHSanaei 3X-UI ehituse ametlik paigaldusskript laadib alla uusima väljalaske, paigaldab Xray-core'i, loob systemd teenuse ja prindib esimese sisselogimise URL-i. Loe väljund hoolikalt: see sisaldab juhuslikku teed ning genereeritud kasutajanime/parooli. Kopeeri need kohe paroolihaldurisse. Kui skript küsib paneeli porti, jäta kas 2053 või vali kasutamata kõrge port; jäta see lihtsalt tulemüüri sammu jaoks meelde.

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# After install, useful commands:
x-ui                    # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui    # confirm the service is active
ss -tulpn | grep x-ui    # see which port the panel listens on
Hoia see SSH-seanss avatud. Kui lukustad end paneelist välja, saab serveri x-ui menüü administraatori parooli lähtestada ilma uuesti paigaldamata.

Samm 3: Esimene sisselogimine ja kohene tugevdamine

Ava paigaldaja prinditud URL, tavaliselt http://YOUR_IP:2053/<juhuslik-tee>. Logi sisse genereeritud andmetega ja mine seejärel Panel Settings (või Configuration). Vaheta kasutajanimi ja parool unikaalseteks väärtusteks. Kui paneel laseb muuta veebi baasteed, tee seda — pikk juhuslik tee lõikab ära tohutu hulga juhuslikke skaneeringuid. Sea kuulamisport, kui tahad midagi muud kui 2053. Salvesta ja taaskäivita paneel liidesest või käsuga systemctl restart x-ui, seejärel logi uuel URL-il uuesti sisse.

Järgmisena lülita sisse kahefaktoriline autentimine, kui sinu ehitus seda pakub, ja keela kasutamata inboundi mallid, mida sa kunagi ei kasuta. Xray seadetes jäta tuumaversioon, mis paneeliga kaasa tuli, kui sul pole konkreetset põhjust teist ehitust lukustada. Ära veel paljasta paneeli pordil 80/443, kui neid porte kasutab hiljem Reality või pöördproksi — vali üks strateegia ja pea sellest kinni.

  • Asenda genereeritud administraatori sisselogimine kohe
  • Hoia salajane veebitee; ära vii paneeli juurele /
  • Eelista mittestandardset paneeli porti ja pane see kirja
  • Ära kunagi taaskasuta seda parooli teistel teenustel

Samm 4: TLS-sertifikaat paneelile

Brauserid hoiatavad HTTP-l ning administraatori parooli saatmine selge tekstina avalikus võrgus on halb mõte. 3X-UI oskab küsida Let's Encrypt sertifikaati, kui port 80 on vaba ja domeen osutab sellele VPS-ile. Paneelis ava sertifikaadi / SSL jaotis, sisesta panel.example.com ja palu sertifikaat. Kui port 80 on juba hõivatud, kasuta DNS-01 voogu või pane Caddy/Nginx ette ja pöördproksi 127.0.0.1:2053 peale.

bash
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'

# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
#     reverse_proxy 127.0.0.1:2053
# }
Paneeli sertifikaat on ainult veebiliidese jaoks. VLESS Reality kasutab teistsugust TLS-lugu (see maskeerub teise saidina) ega kasuta seda Let's Encrypt faili kliendiliikluse jaoks.

Samm 5: Loo VLESS Reality inbound

Inboundides loo uus inbound. Paljude võrkude jaoks on kindel vaikevalik VLESS Reality ja TCP-ga. Vali port, mis ei ole paneeli port — 443 on tavaline, kui midagi muud sinna seotud pole; muidu kasuta kõrget TCP-porti ja ole tulemüüris järjekindel. Genereeri esimesele kliendile UUID, genereeri Reality võtmepaarid liideses ning sea dest / serverNames seaduslikuks sihtmärgiks, mida sul on lubatud jäljendada (tuntud sait, mis toetab TLS 1.3). Salvesta inbound ja kinnita, et Xray laaditakse paneeli logides vigadeta uuesti.

Lisa seejärel samale inboundile lisakliente, kui vaja: iga kasutaja saab UUID-i, valikulise e-posti sildi ning valikulise liikluse või ajapiirangu. Kopeeri ühenduslink või tellimuse URL kasutajarealt. Ära postita neid linke avalikesse vestlustesse; need on parooliga samaväärsed.

bash
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'

# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f

Samm 6: Tulemüür — ainult vajalikud pordid

UFW Ubuntul piisab. Luba SSH esmalt, et sa ei saaks end välja lukustada, seejärel paneeli port ja inboundi port. Kui palusid paneelist Let's Encrypt sertifikaati, luba väljastamise ajal ka 80/tcp. Reality inbound 443-l vajab 443/tcp (ja mitte paneeli samal pordil).

bash
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbose

Ühenda kliendid

Windowsis oskab v2rayN importida VLESS-lingi lõikelaualt. Androidis teevad v2rayNG või sarnased Xray kliendid sama QR-koodist. iOS-is kasuta klienti, mis toetab VLESS Realityt (näiteks Streisand või Happ, olenevalt sellest, mis on sinu piirkonnas praegu saadaval). Pärast importi lülita profiil sisse ja kontrolli paneeli võrgusoleku nimekirja. Kui klient jääb võrguühenduseta, on tavalised põhjused vale port, UDP jäetud sisse TCP-only inboundil, Reality serverName, mis ei kattu dest-iga, või sülearvuti kohalik tulemüür.

  • Windows: v2rayN — impordi VLESS-link, sea marsruutimine nagu vaja (globaalne vs reeglipõhine)
  • Android: v2rayNG — skanni QR paneeli kasutajalehelt
  • macOS / iOS: klient VLESS + Reality toega; kleebi sama link
  • Tellimuse URL: lisa see klienti, et UUID vahetused ei nõuaks käsitsi uuesti importi

Uuendused, varundus ja ohutu uuesti paigaldus

Enne iga paneeli uuendust laadi liidesest alla varukoopia (andmebaas + seadistus). Hoia see VPS-ist väljas. Uuendused on tavaliselt x-ui ja seejärel menüü uuendamisvalik või sama paigaldusskript, mis tuvastab olemasoleva paigalduse. Pärast uuendust kinnita, et systemd teenus on aktiivne ja inboundid kuulavad endiselt. Kui paigaldad OS-i uuesti, taasta varukoopia paneelis, selle asemel et iga UUID käsitsi uuesti luua.

bash
x-ui   # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/

Tõrkeotsing

Enamik esimese päeva tõrkeid on DNS, pordid või Reality väljad. Käi see nimekiri läbi enne paneeli uuesti paigaldamist. Uuesti paigaldamine ilma varukoopiata on see, kuidas inimesed kaotavad iga kliendi UUID-i.

  • Veebiliidest ei saa avada: kontrolli systemctl status x-ui, ss -tulpn ja UFW. Kinnita, et lisasid URL-i salajase tee.
  • Unustasid administraatori parooli: käivita serveris x-ui ja kasuta lähtestamisvalikut.
  • Klient ühendub ja jääb siis seisma: inboundi port blokeeritud või lülitasid UDP sisse TCP Reality inboundil.
  • TLS-vead paneelil: domeeni A-kirje ei osuta veel siia või port 80 on ACME ajal hõivatud.
  • Reality käepigistus ebaõnnestub: dest/serverNames ei kattu või teine teenus on juba 443-le seotud.
  • Kõrge CPU: liiga palju inbounde 1 vCPU plaanil või skaneering/flood avatud pordil — kontrolli ss-i ja paneeli võrgusoleku arvu.

Turvamärkused, mis tegelikult loevad

Kohtle paneeli nagu tootmise adminitarkvara. See oskab luua uusi kasutajaid ja lugeda iga UUID-i. Piira, kes veebipordile ligi pääseb: kui sul on stabiilne kontori IP, luba UFW-s 2053/tcp jaoks ainult see IP. Hoia SSH võtmetel, mitte paroolidel. Ära käita samal IP-l seosetuid avalikke veebisaite, kui kasutad Realityt 443-l — konkureerivad TLS-virnad ühel pordil on klassikaline katkestuste allikas. Vaheta administraatori parool, kui paneeli ekraanipilt on kunagi vestlusesse lekkinud.

  • Ainult SSH-võtmed; keela parooliga sisselogimine, kui võtmed töötavad
  • Piira paneeli porti tulemüüris, kui saad
  • Varunda /etc/x-ui serverist graafiku järgi
  • Ära jaga tellimuse URL-e avalikes Telegrami gruppides
  • Jälgi ketast: logid ja liiklusstatistika kasvavad hõivatud inboundil

Praktilised näpunäited

  • Üks inbound paljude klientidega on lihtsam hallata kui kümme peaaegu identset inboundi
  • Nimeta kliendid seadme järgi (laptop-anna, phone-ben), et liiklusgraafikutel oleks tähendus
  • Kui vajad ka veebisaidi pöördproksit, pane sait teisele IP-le või teisele pordile — ära võitle Realityga 443 pärast
  • Pärast iga x-ui taaskäivitust testi üht klienti enne SSH-seansist lahkumist
  • Loe muudatuste logi enne uuendamist; jäta reedeõhtused 'latest' hüpped vahele

Sul on nüüd 3X-UI paigaldatud systemd teenusena, lukustatud admini URL, TLS paneelil, VLESS Reality inbound, nende portidega kokku sobivad tulemüürireeglid ja varundamise harjumus. Lisa kliente inboundi lehelt, impordi link igale seadmele ja uuenda paneeli ainult pärast varukoopiat. Kui miski katki läheb, on taastustee VPS-i x-ui menüü — mitte täielik uuesti paigaldus.