VPS-ке 3X-UI панелін қалай орнатуға болады
Ubuntu-да 3X-UI Xray панелін орнату, веб-интерфейсті қорғау, TLS беру, VLESS Reality inbound жасау, пайдаланушыларды басқару және үстел мен мобильді клиенттерді қосу бойынша өндіріске бағытталған толық нұсқаулық.

3X-UI — Xray-core-ға арналған веб-панель. Ол inbound-тарды (VLESS, VMess, Trojan, Shadowsocks және басқалары) басқаруға, жазылым сілтемелерін беруге, трафик лимиттері мен мерзімін қоюға және JSON-ды қолмен өңдемей тікелей қосылымдарды көруге мүмкіндік береді. VPS-і бар адамдар үшін бұл алты айдан кейін ешкім жаңарта алмайтын бір реттік конфигтің орнына қолдауға болатын прокси стегін алудың ең жылдам жолдарының бірі.
Бұл нұсқаулық көптеген Hiddence Linux бейнелерінің бірінші жүктелуден кейінгі түріне ұқсайтын жаңа Ubuntu 22.04 немесе 24.04 VPS үшін жазылған. Кең таралған MHSanaei 3X-UI жинағын орнатамыз, бірінші кіруде барлық әдепкі құпияларды өзгертеміз, панелді HTTPS артына қоямыз, тек шынымен қажет порттарды ашамыз, VLESS + Reality inbound жасаймыз, содан кейін клиенттік қосымшаларды өтеміз. Marzban мақаламызды бұрын оқыған болсаңыз, идея ұқсас — Xray үстіндегі панель — бірақ орнату жолы, файл орналасуы және күнделікті жұмыс басқаша, сондықтан порттарды бөлуді шынымен білмесеңіз екеуін бір серверде араластырмаңыз.
Шикі Xray конфигінің орнына неге 3X-UI
Шикі Xray конфигі бір пайдаланушы мен бір inbound үшін жеткілікті. Достарды қосқанда, Reality кілттерін айналдырғанда немесе телефон бір рет басумен импорттайтын жазылым URL-і қажет болғанда панель сағаттарды үнемдейді. 3X-UI пайдаланушыларды жергілікті дерекқорда сақтайды, өзгерістерден кейін Xray-ді таза қайта іске қосады және трафик пен онлайн күйге арналған ықшам тақтаны көрсетеді. Өздігінен сиқырлы анонимдік қабат емес: VPS орналасқан жері, TLS саусақ ізі, inbound түрі және сіздің операциялық тәртібіңіз орнатудың желіде қалай жұмыс істейтінін әлі де шешеді.
- Қолмен өңделген JSON орнына inbound, клиенттер, трафик және мерзім үшін веб-интерфейс
- v2rayN, v2rayNG, Streisand, Happ және ұқсас клиенттерге арналған кірістірілген жазылым сілтемелері
- Бір командамен орнату және құжатталған жаңарту жолы
- Шағын VPS-те жақсы жұмыс істейді (жеке пайдалануға 1 vCPU / 1 ГБ RAM жеткілікті)
- Root өз серверіңізде қалады — панель конфигтерді үшінші тарап бұлтына жібермейді
Бастамас бұрын не қажет
Домен мен брандмауэр бөліктерін өткізіп жібермеңіз. 2053 портында HTTP-де әдепкі құпия сөзбен қалдырылған панелді боттар сағаттар ішінде сканерлейді. Осы элементтерді дайындап, SSH арқылы root (немесе sudo пайдаланушысы) ретінде қосылыңыз.
- Жалпыға ортақ IPv4 мекенжайы бар Linux VPS (Ubuntu 22.04/24.04 ұсынылады)
- Кемінде 1 ГБ RAM және 10 ГБ диск; басқа қызметтер де жұмыс істесе 2 ГБ RAM ыңғайлырақ
- SSH арқылы root немесе sudo қолжетімділігі
- VPS IP-іне A жазбасы бағытталған домен немесе ішкі домен (панельдің дұрыс сертификаты үшін қажет)
- Шамамен 20–30 минут, плюс A жазбасын жаңа ғана жасасаңыз DNS күту уақыты
1-қадам: Жүйені жаңартып, уақыт белдеуін орнатыңыз
Жаңа VPS-те жиі күтіп тұрған қауіпсіздік жаңартулары және UTC сағаты болады. Орнатқыш ескірген OpenSSL немесе curl-мен күреспеуі үшін алдымен пакеттерді жаңартыңыз. Уақыт белдеуін орнату Xray үшін міндетті емес, бірақ панель журналдары мен сертификат мерзімін оқуды әлдеқайда жеңілдетеді.
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip
timedatectl set-timezone UTC
hostnamectl set-hostname panel
# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com2-қадам: 3X-UI орнатыңыз
MHSanaei 3X-UI жинағының ресми орнату скрипті соңғы шығарылымды жүктейді, Xray-core орнатады, systemd қызметін жасайды және бірінші кіру URL-ін басып шығарады. Шығаруды мұқият оқыңыз: кездейсоқ жол және генерацияланған пайдаланушы аты/құпия сөз бар. Оларды дереу құпия сөз менеджеріне көшіріңіз. Скрипт панель портын сұраса, 2053-ті қалдырыңыз немесе бос жоғары порт таңдаңыз; брандмауэр қадамы үшін оны есте сақтаңыз.
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# After install, useful commands:
x-ui # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui # confirm the service is active
ss -tulpn | grep x-ui # see which port the panel listens on3-қадам: Бірінші кіру және бірден қатаңдату
Орнатқыш басып шығарған URL-ді ашыңыз, әдетте http://YOUR_IP:2053/<random-path>. Генерацияланған тіркелгі деректерімен кіріңіз, содан кейін Panel Settings (немесе Configuration) бөліміне өтіңіз. Пайдаланушы аты мен құпия сөзді бірегей мәндерге өзгертіңіз. Панель веб базалық жолын өзгертуге мүмкіндік берсе, жасаңыз — ұзын кездейсоқ жол кездейсоқ сканерлеудің үлкен бөлігін кеседі. 2053-тен басқасын қаласаңыз, тыңдау портын орнатыңыз. Сақтап, панелді интерфейстен немесе systemctl restart x-ui арқылы қайта іске қосыңыз, содан кейін жаңа URL-ден қайта кіріңіз.
Кейін жинақ ұсынса, екі факторлы аутентификацияны қосыңыз және ешқашан қолданбайтын inbound үлгілерін өшіріңіз. Xray параметрлерінде басқа жинақты бекітудің нақты себебі болмаса, панельмен келген ядро нұсқасын қалдырыңыз. Бұл порттарды кейін Reality немесе кері прокси пайдаланса, панелді әлі 80/443-те ашпаңыз — бір стратегия таңдап, соған берік болыңыз.
- Генерацияланған әкімші логинін бірден ауыстырыңыз
- Құпия веб жолын сақтаңыз; панелді / қалпына көшірмеңіз
- Әдепкіден бөлек панель портын таңдап, жазып алыңыз
- Бұл құпия сөзді басқа қызметтерде қайта пайдаланбаңыз
4-қадам: Панель үшін TLS сертификаты
Браузерлер HTTP-де ескертеді, ал жалпыға ортақ желіде әкімші құпия сөзін ашық мәтінмен жіберу жаман идея. 80 порты бос болса және домен осы VPS-ке қараса, 3X-UI Let's Encrypt сертификатын сұрай алады. Панельде сертификат / SSL бөлімін ашып, panel.example.com енгізіп, сертификатты сұраңыз. 80 порты бос емес болса, DNS-01 ағынын пайдаланыңыз немесе алдына Caddy/Nginx қойып, 127.0.0.1:2053-ке кері прокси жасаңыз.
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'
# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
# reverse_proxy 127.0.0.1:2053
# }5-қадам: VLESS Reality inbound жасаңыз
Inbound бөлімінде жаңа inbound жасаңыз. Көптеген желілер үшін берік әдепкі — Reality және TCP бар VLESS. Панель порты емес портты таңдаңыз — басқа ештеңе байланбаса 443 жиі; әйтпесе жоғары TCP портын пайдаланып, брандмауэрде дәйекті болыңыз. Бірінші клиент үшін UUID генерациялаңыз, интерфейсте Reality кілт жұптарын жасаңыз және dest / serverNames-ті еліктеуге рұқсат етілген заңды мақсатқа қойыңыз (TLS 1.3 қолдайтын белгілі сайт). Inbound-ты сақтап, панель журналдарында Xray қатесіз қайта жүктелгенін растаңыз.
Содан кейін қажет болса сол inbound-қа қосымша клиенттер қосыңыз: әр пайдаланушы UUID, міндетті емес email тегі және міндетті емес трафик немесе уақыт лимитін алады. Қосылым сілтемесін немесе жазылым URL-ін пайдаланушы жолынан көшіріңіз. Бұл сілтемелерді ашық чаттарда жарияламаңыз; олар құпия сөзге тең.
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'
# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f6-қадам: Брандмауэр — тек қажет порттар
Ubuntu-да UFW жеткілікті. Өзін-өзі құлыптамау үшін алдымен SSH-ке рұқсат беріңіз, содан кейін панель порты мен inbound порты. Сертификатты панельден Let's Encrypt арқылы сұрасаңыз, шығару кезінде 80/tcp-ге де рұқсат беріңіз. 443-тегі Reality inbound 443/tcp қажет етеді (және сол портта панель болмауы керек).
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verboseКлиенттерді қосыңыз
Windows-та v2rayN алмасу буферінен VLESS сілтемесін импорттай алады. Android-те v2rayNG немесе ұқсас Xray клиенттері QR кодынан сол әрекетті жасайды. iOS-та VLESS Reality қолдайтын клиентті пайдаланыңыз (аймағыңызда қазір не бар екеніне қарай, мысалы Streisand немесе Happ). Импорттан кейін профильді қосып, панельдің онлайн тізімін тексеріңіз. Клиент офлайн қалса, әдеттегі себептер — қате порт, тек TCP inbound-та UDP-дің қосулы қалуы, dest-пен сәйкес келмейтін Reality serverName немесе ноутбуктағы жергілікті брандмауэр.
- Windows: v2rayN — VLESS сілтемесін импорттаңыз, бағыттауды қажетінше орнатыңыз (жаһандық немесе ережеге негізделген)
- Android: v2rayNG — панель пайдаланушы бетінен QR сканерлеңіз
- macOS / iOS: VLESS + Reality қолдайтын клиент; сол сілтемені қойыңыз
- Жазылым URL-і: UUID ауысқанда қолмен қайта импорттау қажет болмауы үшін клиентке қосыңыз
Жаңартулар, сақтық көшірме және қайта орнату қауіпсіздігі
Әр панель жаңартуынан бұрын интерфейстен сақтық көшірме жүктеп алыңыз (дерекқор + конфиг). Оны VPS-тен тыс сақтаңыз. Жаңартулар әдетте x-ui, содан кейін мәзірдегі жаңарту опциясы немесе бар орнатуды анықтайтын сол орнату скрипті. Жаңартудан кейін systemd қызметінің белсенді екенін және inbound-тардың әлі тыңдап тұрғанын растаңыз. ОС-ты қайта орнатсаңыз, әр UUID-ді қолмен қайта жасаудың орнына көшірмені панельде қалпына келтіріңіз.
x-ui # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/Ақаулықтарды жою
Бірінші күнгі сәтсіздіктердің көбі — DNS, порттар немесе Reality өрістері. Панелді қайта орнатпас бұрын осы тізімді өтіңіз. Сақтық көшірмесіз қайта орнату — барлық клиент UUID-лерін жоғалтудың жолы.
- Веб-интерфейс ашылмайды: systemctl status x-ui, ss -tulpn және UFW-ді тексеріңіз. URL-ге құпия жолды қосқаныңызды растаңыз.
- Әкімші құпия сөзін ұмыттыңыз: серверде x-ui іске қосып, қалпына келтіру опциясын пайдаланыңыз.
- Клиент қосылады да тоқтайды: inbound порты жабық немесе TCP Reality inbound-та UDP қосылған.
- Панельде TLS қателері: доменнің A жазбасы әлі мұнда қарамайды немесе ACME кезінде 80 порты бос емес.
- Reality қол алысуы сәтсіз: dest/serverNames сәйкессіздігі немесе 443-ке басқа қызмет байланған.
- Жоғары CPU: 1 vCPU жоспарында inbound тым көп немесе ашық портта сканерлеу/су тасқыны — ss және панель онлайн санын тексеріңіз.
Шынымен маңызды қауіпсіздік ескертпелері
Панельге өндірістік әкімші бағдарламасы сияқты қараңыз. Ол жаңа пайдаланушылар жасай алады және әр UUID-ді оқи алады. Веб портқа кім жететінін шектеңіз: тұрақты кеңсе IP-іңіз болса, UFW-де 2053/tcp үшін тек сол IP-ге рұқсат беріңіз. SSH-ті құпия сөзбен емес, кілттермен ұстаңыз. 443-те Reality пайдалансаңыз, сол IP-де бөгде жалпыға ортақ сайттарды іске қоспаңыз — бір портта бәсекелес TLS стектері — классикалық үзіліс көзі. Панель скриншоты чатқа шықса, әкімші құпия сөзін ауыстырыңыз.
- Тек SSH кілттері; кілттер жұмыс істегеннен кейін құпия сөзбен кіруді өшіріңіз
- Мүмкіндігінше панель портын брандмауэрде шектеңіз
- /etc/x-ui каталогын серверден тыс кесте бойынша көшіріңіз
- Жазылым URL-лерін ашық Telegram топтарында бөліспеңіз
- Дискті қадағалаңыз: журналдар мен трафик статистикасы бос емес inbound-та өседі
Практикалық кеңестер
- Көп клиенті бар бір inbound ондай дерлік бірдей inbound-тан басқаруға оңайырақ
- Клиенттерді құрылғы бойынша атаңыз (laptop-anna, phone-ben) — сонда трафик графиктері мәнді болады
- Веб-сайт үшін де кері прокси қажет болса, сайтты басқа IP немесе портқа қойыңыз — Reality-мен 443 үшін таласпаңыз
- Кез келген x-ui қайта іске қосудан кейін SSH сессиясын жаппас бұрын бір клиентті тексеріңіз
- Жаңартпас бұрын өзгерістер журналын оқыңыз; жұма кешінде «latest» секірулерін өткізіп жіберіңіз
Енді 3X-UI systemd қызметі ретінде орнатылған, әкімші URL-і қорғалған, панельде TLS бар, VLESS Reality inbound жасалған, брандмауэр осы порттарға сәйкес және сақтық көшірме әдеті бар. Клиенттерді inbound бетінен қосыңыз, сілтемені әр құрылғыда импорттаңыз және панелді тек көшірмеден кейін жаңартыңыз. Бірдеңе бұзылса, қалпына келтіру жолы — VPS-тегі x-ui мәзірі, толық қайта орнату емес.