Natrag na blog
Kolovoz 19, 2026Vodiči

Kako instalirati panel 3X-UI na VPS

Cjelovit vodič za produkciju: instalacija panela 3X-UI (Xray) na Ubuntu, zaštita web sučelja, certifikat TLS, ulazni VLESS Reality, korisnici i spajanje klijenata na računalu i telefonu.

Kako instalirati panel 3X-UI na VPS

3X-UI je web panel za Xray-core. Njime upravljate ulaznim vezama (VLESS, VMess, Trojan, Shadowsocks i drugima), izdajete poveznice pretplate, postavljate limite prometa i roka valjanosti te gledate žive veze bez ručnog uređivanja JSON-a. Ako već imate VPS, ovo je jedan od najbržih načina da dobijete održiv proxy stog umjesto konfiguracije „za jednu večer“ koju za pola godine nitko neće dirati.

Vodič je pisan za čisti Ubuntu 22.04 ili 24.04 — tipičan Linux image Hiddence nakon prvog pokretanja. Instalirat ćemo široko korištenu MHSanaei 3X-UI izgradnju, odmah promijeniti sve tvorničke tajne, staviti panel iza HTTPS, otvoriti u vatrozidu samo potrebne portove, napraviti ulazni VLESS + Reality i proći kroz klijentske aplikacije. Ako ste već postavljali Marzban po našem članku, ideja je slična — panel nad Xray — ali put instalacije, raspored datoteka i svakodnevni rad su drugačiji. Nemiješajte oba panela na istom poslužitelju dok stvarno ne umijete razdvojiti portove.

Zašto 3X-UI umjesto sirovog konfiga Xray

Sirovi config Xray je u redu za jednog korisnika i jedan ulaz. Čim se pojave prijatelji, rotacija Reality ključeva ili URL pretplate koji telefon uveze jednim dodirom, panel štedi sate. 3X-UI čuva korisnike u lokalnoj bazi, čisto restartira Xray nakon izmjena i daje kompaktnu ploču prometa i online statusa. Sam po sebi nije magični sloj anonimnosti: lokacija VPS, TLS otisak, tip ulaza i vaša operativna higijena odlučuju kako se postavka ponaša na mreži.

  • Web sučelje za ulaze, klijente, promet i rokove umjesto ručnog JSON-a
  • Spremne poveznice pretplate za v2rayN, v2rayNG, Streisand, Happ i slične klijente
  • Instalacija jednom naredbom i dokumentiran put ažuriranja
  • Dobro radi na malom VPS (1 vCPU / 1 GB RAM dovoljno je za osobnu upotrebu)
  • Root ostaje kod vas — panel ne šalje confige u tuđi oblak

Što vam treba prije početka

Ne preskačite domenu i vatrozid. Panel na HTTP na portu 2053 s zadanom lozinkom botovi pronađu za sate. Pripremite stavke ispod i spojite se putem SSH kao root (ili korisnik sa sudo).

  • Linux VPS s javnom IPv4 adresom (preporučen Ubuntu 22.04/24.04)
  • Najmanje 1 GB RAM i 10 GB diska; 2 GB je udobnije ako na poslužitelju još nešto radi
  • Root ili sudo pristup putem SSH
  • Domena ili poddomena s A zapisom na IP VPS-a (potrebna za uredan certifikat panela)
  • Oko 20–30 minuta plus čekanje DNS-a ako ste upravo napravili A zapis

Korak 1. Ažurirajte sustav i postavite vremensku zonu

Novi VPS često ima zaostala sigurnosna ažuriranja, a sat stoji na UTC. Prvo paketi da instalater ne ratuje sa starim OpenSSL ili curl. Vremenska zona za sam Xray nije kritična, ali se zapisnici panela i datumi isteka certifikata mnogo lakše čitaju.

bash
ssh root@YOUR_VPS_IP

apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip

timedatectl set-timezone UTC
hostnamectl set-hostname panel

# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com

Korak 2. Instalirajte 3X-UI

Službena instalacijska skripta MHSanaei 3X-UI izgradnje preuzima najnovije izdanje, instalira Xray-core, stvara systemd uslugu i ispisuje URL za prvu prijavu. Pažljivo pročitajte izlaz: tu je nasumična putanja i generirano korisničko ime i lozinka. Odmah ih kopirajte u upravitelj lozinki. Ako skripta pita za port panela, ostavite 2053 ili odaberite slobodan visoki port; zapamtite ga za korak s vatrozidom.

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# After install, useful commands:
x-ui                    # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui    # confirm the service is active
ss -tulpn | grep x-ui    # see which port the panel listens on
Držite ovu SSH sesiju otvorenom. Ako se zaključate iz panela, izbornik x-ui na poslužitelju resetira lozinku administratora bez ponovne instalacije.

Korak 3. Prva prijava i odmah učvršćivanje

Otvorite URL koji je instalater ispisao, obično http://YOUR_IP:2053/<nasumična-putanja>. Prijavite se generiranim podacima, zatim idite na Panel Settings (ili Configuration). Promijenite korisničko ime i lozinku na jedinstvene vrijednosti. Ako panel dopušta promjenu web osnovne putanje, učinite to — duga nasumična putanja siječe ogromnu količinu skeniranja. Postavite port slušanja ako želite nešto osim 2053. Spremite i restartirajte panel iz sučelja ili sa systemctl restart x-ui, pa se prijavite ponovo na novom URL-u.

Zatim uključite dvofaktorsku autentifikaciju ako je vaša izgradnja nudi i isključite neiskorištene predloške ulaza. U Xray postavkama ostavite verziju jezgre koja je došla s panelom, osim ako imate konkretan razlog da pričvrstite drugu izgradnju. Ne izlažite panel na 80/443 ako će te portove kasnije zauzeti Reality ili obrnuti proxy — odaberite jednu strategiju i držite je se.

  • Odmah zamijenite generiranu administratorsku prijavu
  • Zadržite tajnu web putanju; ne premještajte panel na /
  • Preferirajte nestandardni port panela i zabilježite ga
  • Nikada ne koristite ovu lozinku na drugim uslugama

Korak 4. TLS certifikat za panel

Preglednici upozoravaju na HTTP, a slanje administratorske lozinke otvorenim tekstom na javnoj mreži loša je ideja. 3X-UI umije zatražiti Let's Encrypt certifikat ako je port 80 slobodan i domena pokazuje na ovaj VPS. U panelu otvorite odjeljak certifikata / SSL, unesite panel.example.com i zatražite certifikat. Ako je port 80 već zauzet, koristite DNS-01 tok ili stavite Caddy/Nginx ispred i obrnuti proxy na 127.0.0.1:2053.

bash
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'

# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
#     reverse_proxy 127.0.0.1:2053
# }
Certifikat panela je samo za web sučelje. VLESS Reality ima drugačiju TLS priču (maskira se kao drugi web) i ne koristi ovu Let's Encrypt datoteku za promet klijenata.

Korak 5. Napravite ulazni VLESS Reality

U Inbounds napravite novi ulaz. Solidan zadani izbor za mnoge mreže je VLESS s Reality i TCP. Odaberite port koji nije port panela — 443 je čest ako ništa drugo tu ne sluša; inače visoki TCP port i isti broj u vatrozidu. Generirajte UUID za prvog klijenta, parove Reality ključeva u sučelju i postavite dest / serverNames na legitimnu metu koju smijete oponašati (poznat web s TLS 1.3). Spremite ulaz i potvrdite da se Xray ponovno učitao bez pogrešaka u zapisnicima panela.

Zatim dodajte dodatne klijente na isti ulaz: svaki korisnik dobiva UUID, opcionalnu email oznaku i opcionalni limit prometa ili vremena. Kopirajte poveznicu veze ili URL pretplate iz retka korisnika. Ne stavljajte te poveznice u javne chatove; ekvivalent su lozinke.

bash
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'

# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f

Korak 6. Vatrozid — samo portovi koji su vam potrebni

Na Ubuntu je UFW dovoljan. Prvo dopustite SSH da se ne zaključate vani, zatim port panela i port ulaza. Ako tražite Let's Encrypt certifikat iz panela, tijekom izdavanja dopustite i 80/tcp. Reality na 443 treba 443/tcp (i ne panel na istom portu).

bash
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbose

Spajanje klijenata

Na Windowsu v2rayN uvozi VLESS poveznicu iz međuspremnika. Na Androidu v2rayNG ili sličan Xray klijent radi isto iz QR koda. Na iOS-u koristite klijent koji podržava VLESS Reality (na primjer Streisand ili Happ, ovisno o tome što je trenutačno dostupno u vašoj regiji). Nakon uvoza uključite profil i provjerite online popis u panelu. Ako klijent ostane offline, uobičajeni uzroci su pogrešan port, uključen UDP na ulazu samo za TCP, Reality serverName koji ne odgovara dest, ili lokalni vatrozid na prijenosnom računalu.

  • Windows: v2rayN — uvoz VLESS poveznice, usmjeravanje globalno ili po pravilima
  • Android: v2rayNG — skenirajte QR sa stranice korisnika u panelu
  • macOS / iOS: klijent s VLESS + Reality; zalijepite istu poveznicu
  • URL pretplate: dodajte ga u klijent da rotacija UUID ne zahtijeva ručni uvoz

Ažuriranja, sigurnosna kopija i sigurna ponovna instalacija

Prije svakog ažuriranja panela preuzmite sigurnosnu kopiju iz sučelja (baza + config) i držite je izvan VPS-a. Ažuriranja obično idu preko x-ui i opcije update u izborniku ili iste instalacijske skripte koja prepoznaje postojeću instalaciju. Nakon ažuriranja potvrdite da je systemd usluga aktivna i da ulazi i dalje slušaju. Ako ponovno instalirate OS, vratite kopiju u panelu umjesto da ručno pravite svaki UUID.

bash
x-ui   # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/

Rješavanje problema

Većina prvodnevnih padova su DNS, portovi ili Reality polja. Prođite ovaj popis prije nego što ponovno instalirate panel. Ponovna instalacija bez kopije način je da izgubite svaki UUID klijenta.

  • Ne otvara se web sučelje: provjerite systemctl status x-ui, ss -tulpn i UFW. U URL mora biti tajna putanja.
  • Zaboravljena administratorska lozinka: pokrenite x-ui na poslužitelju i koristite opciju reseta.
  • Klijent se spoji pa stane: port ulaza blokiran ili je uključen UDP na TCP Reality.
  • TLS pogreške na panelu: A zapis još ne pokazuje ovamo ili je port 80 zauzet tijekom ACME.
  • Reality rukovanje ne uspijeva: neslaganje dest/serverNames ili druga usluga već drži 443.
  • Visok CPU: previše ulaza na planu 1 vCPU ili skeniranje/poplava na otvorenom portu — provjerite ss i broj online u panelu.

Sigurnosne napomene koje stvarno vrijede

Panel tretirajte kao produkcijski administrativni softver. Može stvarati korisnike i čitati svaki UUID. Ograničite tko može dohvatiti web port: ako imate stabilan uredski IP, u UFW za 2053/tcp dopustite samo njega. SSH na ključevima, ne na lozinkama. Ne vrtite nepovezane javne webove na istom IP ako Reality sjedi na 443 — konkurentni TLS stogovi na jednom portu klasičan su izvor padova. Zarotirajte administratorsku lozinku ako je snimka panela ikad procurila u chat.

  • Samo SSH ključevi; isključite prijavu lozinkom kada ključevi rade
  • Ograničite port panela u vatrozidu kada možete
  • Kopirajte /etc/x-ui van poslužitelja po rasporedu
  • Ne dijelite URL pretplate u javnim Telegram skupinama
  • Pazite disk: zapisnici i statistika prometa rastu na prometnom ulazu

Praktični savjeti

  • Jedan ulaz s mnogo klijenata lakše se vodi nego deset gotovo istih
  • Imenujte klijente po uređaju (laptop-anna, phone-ben) da grafikoni prometa znače nešto
  • Ako treba i obrnuti proxy za web, stavite web na drugi IP ili drugi port — ne borite se s Reality oko 443
  • Nakon svakog restarta x-ui testirajte jednog klijenta prije nego što zatvorite SSH sesiju
  • Čitajte changelog prije ažuriranja; ne skačite na latest u petak navečer

Sada imate 3X-UI kao systemd uslugu, zaključan administratorski URL, TLS na panelu, ulazni VLESS Reality, pravila vatrozida koja odgovaraju tim portovima i naviku sigurnosne kopije. Dodajte klijente sa stranice ulaza, uvezite poveznicu na svakom uređaju i ažurirajte panel tek nakon kopije. Ako nešto pukne, put oporavka je izbornik x-ui na VPS — ne puna ponovna instalacija.