Grįžti į tinklaraštį
Rugpjūtis 19, 2026Vadovai

Kaip įdiegti 3X-UI skydelį VPS serveryje

Išsamus, gamybai skirtas vadovas, kaip įdiegti 3X-UI Xray skydelį Ubuntu, užrakinti žiniatinklio sąsają, išduoti TLS, sukurti VLESS Reality inbound, valdyti naudotojus ir prijungti klientus kompiuteryje bei telefone.

Kaip įdiegti 3X-UI skydelį VPS serveryje

3X-UI yra žiniatinklio skydelis Xray-core. Juo valdote inboundus (VLESS, VMess, Trojan, Shadowsocks ir kitus), išduodate prenumeratos nuorodas, nustatote srauto ribas ir galiojimo datas bei stebite tiesiogines jungtis neredaguodami JSON rankomis. Jei jau turite VPS, tai vienas greičiausių būdų gauti prižiūrimą tarpinio serverio rinkinį, o ne vienkartinę konfigūraciją, kurios po pusės metų niekas nedrįs atnaujinti.

Šis vadovas parašytas šviežiam Ubuntu 22.04 arba 24.04 VPS — taip dažniausiai atrodo Hiddence Linux atvaizdai po pirmojo paleidimo. Įdiegsime plačiai naudojamą MHSanaei 3X-UI rinkinį, pirmą kartą prisijungę pakeisime kiekvieną numatytąją paslaptį, padėsime skydelį už HTTPS, atidarysime tik tikrai reikalingus prievadus, sukursime VLESS + Reality inbound ir tada pereisime klientų programas. Jei jau sekėte mūsų Marzban straipsnį, idėja panaši — skydelis ant Xray — bet diegimo kelias, failų išdėstymas ir kasdienė eiga skiriasi, todėl nemaišykite abiejų tame pačiame serveryje, nebent tikrai mokate atskirti prievadus.

Kodėl 3X-UI, o ne gryna Xray konfigūracija

Gryna Xray konfigūracija tinka vienam naudotojui ir vienam inboundui. Kai tik pridedate draugų, keičiate Reality raktus arba reikia prenumeratos URL, kurį telefonai importuoja vienu bakstelėjimu, skydelis sutaupo valandas. 3X-UI saugo naudotojus vietinėje duomenų bazėje, po pakeitimų gali švariai paleisti Xray iš naujo ir rodo kompaktišką srauto bei prisijungimo būsenos skydelį. Tai savaime nėra magiškas anonimiškumo sluoksnis: VPS vieta, TLS pirštų atspaudas, inbound tipas ir jūsų pačių operacinė higiena vis tiek nulemia, kaip sąranka elgiasi tinkle.

  • Žiniatinklio sąsaja inboundams, klientams, srautui ir galiojimui vietoj rankomis taisomo JSON
  • Įmontuotos prenumeratos nuorodos v2rayN, v2rayNG, Streisand, Happ ir panašiems klientams
  • Diegimas viena komanda ir dokumentuotas atnaujinimo kelias
  • Gerai veikia mažame VPS (1 vCPU / 1 GB RAM pakanka asmeniniam naudojimui)
  • Root lieka jūsų serveryje — skydelis nesiunčia konfigūracijų trečiosios šalies debesiai

Ko reikia prieš pradedant

Nepraleiskite domeno ir užkardos dalių. Skydelis, paliktas HTTP 2053 prievade su numatytuoju slaptažodžiu, botų nuskaitomas per kelias valandas. Paruoškite šiuos dalykus, tada prisijunkite kaip root (arba sudo naudotojas) per SSH.

  • Linux VPS su viešu IPv4 adresu (rekomenduojama Ubuntu 22.04/24.04)
  • Bent 1 GB RAM ir 10 GB disko; 2 GB RAM patogiau, jei dar paleidžiate kitas paslaugas
  • Root arba sudo prieiga per SSH
  • Domenas arba subdomenas su A įrašu, nukreiptu į VPS IP (reikalingas tinkamam skydelio sertifikatui)
  • Apie 20–30 minučių ir DNS laukimo laikas, jei A įrašą ką tik sukūrėte

1 veiksmas: atnaujinkite sistemą ir nustatykite laiko juostą

Visai naujame VPS dažnai laukia saugos atnaujinimai, o laikrodis — UTC. Pirmiausia atnaujinkite paketus, kad diegimo programa nekovotų su pasenusiu OpenSSL ar curl. Laiko juostos nustatymas pačiam Xray nebūtinas, bet skydelio žurnalus ir sertifikatų galiojimo datas skaityti gerokai lengviau.

bash
ssh root@YOUR_VPS_IP

apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip

timedatectl set-timezone UTC
hostnamectl set-hostname panel

# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com

2 veiksmas: įdiekite 3X-UI

Oficialus MHSanaei 3X-UI rinkinio diegimo scenarijus atsisiunčia naujausią laidą, įdiegia Xray-core, sukuria systemd paslaugą ir atspausdina pirmojo prisijungimo URL. Atidžiai perskaitykite išvestį: joje yra atsitiktinis kelias ir sugeneruotas naudotojo vardas / slaptažodis. Iš karto nukopijuokite juos į slaptažodžių tvarkyklę. Jei scenarijus klausia skydelio prievado, palikite 2053 arba pasirinkite nenaudojamą aukštą prievadą; tik įsiminkite jį užkardos žingsniui.

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# After install, useful commands:
x-ui                    # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui    # confirm the service is active
ss -tulpn | grep x-ui    # see which port the panel listens on
Palikite šią SSH sesiją atidarytą. Jei užsirakinsite iš skydelio, serverio x-ui meniu gali iš naujo nustatyti administratoriaus slaptažodį be pakartotinio diegimo.

3 veiksmas: pirmasis prisijungimas ir iškart sustiprinimas

Atidarykite diegimo programos atspausdintą URL, paprastai http://YOUR_IP:2053/<atsitiktinis-kelias>. Prisijunkite sugeneruotais duomenimis, tada eikite į Panel Settings (arba Configuration). Pakeiskite naudotojo vardą ir slaptažodį unikaliomis reikšmėmis. Jei skydelis leidžia keisti žiniatinklio bazinį kelią, padarykite tai — ilgas atsitiktinis kelias nupjauna milžinišką kiekį atsitiktinių nuskaitymų. Nustatykite klausymo prievadą, jei norite kito nei 2053. Išsaugokite ir paleiskite skydelį iš naujo iš sąsajos arba su systemctl restart x-ui, tada vėl prisijunkite nauju URL.

Tada įjunkite dviejų veiksnių autentifikavimą, jei jūsų rinkinys jį siūlo, ir išjunkite nenaudojamus inbound šablonus, kurių niekada nenaudosite. Xray nustatymuose palikite branduolio versiją, kuri atėjo su skydu, nebent turite konkrečią priežastį prisegti kitą rinkinį. Dar neeksponuokite skydelio 80/443 prievaduose, jei tuos prievadus vėliau naudos Reality arba atvirkštinis tarpinis serveris — pasirinkite vieną strategiją ir jos laikykitės.

  • Iškart pakeiskite sugeneruotą administratoriaus prisijungimą
  • Išlaikykite slaptą žiniatinklio kelią; neperkelkite skydelio į /
  • Rinkitės nestandartinį skydelio prievadą ir jį užsirašykite
  • Niekada nenaudokite šio slaptažodžio kitose paslaugose

4 veiksmas: TLS sertifikatas skydui

Naršyklės įspėja apie HTTP, o administratoriaus slaptažodžio siuntimas atviru tekstu viešame tinkle yra bloga mintis. 3X-UI gali paprašyti Let's Encrypt sertifikato, jei 80 prievadas laisvas ir domenas nukreiptas į šį VPS. Skyde atidarykite sertifikato / SSL skiltį, įveskite panel.example.com ir paprašykite sertifikato. Jei 80 prievadas jau užimtas, naudokite DNS-01 eigą arba pastatykite Caddy/Nginx priekyje ir atvirkštinį tarpinį serverį į 127.0.0.1:2053.

bash
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'

# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
#     reverse_proxy 127.0.0.1:2053
# }
Skydelio sertifikatas skirtas tik žiniatinklio sąsajai. VLESS Reality naudoja kitą TLS istoriją (jis maskuojasi kitu svetainės pavidalu) ir šio Let's Encrypt failo klientų srautui nenaudoja.

5 veiksmas: sukurkite VLESS Reality inbound

Inbounduose sukurkite naują inbound. Daugeliui tinklų tvirtas numatytasis pasirinkimas yra VLESS su Reality ir TCP. Pasirinkite prievadą, kuris nėra skydelio prievadas — 443 įprastas, jei niekas kitas ten nesusietas; kitaip naudokite aukštą TCP prievadą ir būkite nuoseklūs užkardoje. Sugeneruokite UUID pirmajam klientui, sugeneruokite Reality raktų poras sąsajoje ir nustatykite dest / serverNames į teisėtą taikinį, kurį jums leidžiama mėgdžioti (žinoma svetainė, palaikanti TLS 1.3). Išsaugokite inbound ir patvirtinkite, kad Xray perkraunamas be klaidų skydelio žurnaluose.

Tada pridėkite papildomų klientų tame inbounde, jei reikia: kiekvienas naudotojas gauna UUID, neprivalomą el. pašto žymą ir neprivalomą srauto ar laiko ribą. Nukopijuokite ryšio nuorodą arba prenumeratos URL iš naudotojo eilutės. Neskelbkite tų nuorodų viešuose pokalbiuose; jos prilygsta slaptažodžiui.

bash
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'

# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f

6 veiksmas: užkarda — tik tie prievadai, kurių reikia

UFW Ubuntu pakanka. Pirmiausia leiskite SSH, kad negalėtumėte savęs užrakinti, tada skydelio prievadą ir inbound prievadą. Jei prašėte Let's Encrypt sertifikato iš skydelio, išdavimo metu taip pat leiskite 80/tcp. Reality inbound 443 reikia 443/tcp (ir ne skydelio tame pačiame prievade).

bash
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbose

Prijunkite klientus

„Windows“ v2rayN gali importuoti VLESS nuorodą iš iškarpinės. „Android“ v2rayNG ar panašūs Xray klientai daro tą patį iš QR kodo. „iOS“ naudokite klientą, palaikantį VLESS Reality (pavyzdžiui, Streisand arba Happ, priklausomai nuo to, kas šiuo metu prieinama jūsų regione). Po importo įjunkite profilį ir patikrinkite skydelio prisijungusiųjų sąrašą. Jei klientas lieka neprisijungęs, įprastos priežastys yra neteisingas prievadas, UDP paliktas įjungtas TCP-only inboundui, Reality serverName, kuris nesutampa su dest, arba vietinė nešiojamojo kompiuterio užkarda.

  • Windows: v2rayN — importuokite VLESS nuorodą, nustatykite maršrutizavimą kaip reikia (visuotinis vs taisyklėmis pagrįstas)
  • Android: v2rayNG — nuskaitykite QR iš skydelio naudotojo puslapio
  • macOS / iOS: klientas su VLESS + Reality palaikymu; įklijuokite tą pačią nuorodą
  • Prenumeratos URL: pridėkite jį kliente, kad UUID keitimai nereikalautų rankinio pakartotinio importo

Atnaujinimai, atsarginės kopijos ir saugus pakartotinis diegimas

Prieš kiekvieną skydelio atnaujinimą atsisiųskite atsarginę kopiją iš sąsajos (duomenų bazė + konfigūracija). Laikykite ją ne VPS. Atnaujinimai paprastai yra x-ui, tada meniu atnaujinimo parinktis arba tas pats diegimo scenarijus, kuris aptinka esamą diegimą. Po atnaujinimo patvirtinkite, kad systemd paslauga aktyvi ir inboundai vis dar klauso. Jei iš naujo diegiate OS, atkurkite atsarginę kopiją skyde, o ne kiekvieną UUID kurkite rankomis.

bash
x-ui   # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/

Trikčių šalinimas

Dauguma pirmos dienos gedimų yra DNS, prievadai arba Reality laukai. Pereikite šį sąrašą prieš iš naujo diegdami skydelį. Pakartotinis diegimas be atsarginės kopijos yra tai, kaip žmonės praranda kiekvieną kliento UUID.

  • Nepavyksta atidaryti žiniatinklio sąsajos: patikrinkite systemctl status x-ui, ss -tulpn ir UFW. Patvirtinkite, kad URL įtraukėte slaptą kelią.
  • Pamiršote administratoriaus slaptažodį: serveryje paleiskite x-ui ir naudokite nustatymo iš naujo parinktį.
  • Klientas prisijungia ir tada stoja: inbound prievadas užblokuotas arba įjungėte UDP TCP Reality inboundui.
  • TLS klaidos skyde: domeno A įrašas dar nenukreiptas čia arba 80 prievadas užimtas ACME metu.
  • Reality rankos paspaudimas nepavyksta: dest/serverNames nesutampa arba kita paslauga jau susieta su 443.
  • Didelis CPU: per daug inboundų 1 vCPU plane arba skenavimas / flood atvirame prievade — patikrinkite ss ir skydelio prisijungusiųjų skaičių.

Saugos pastabos, kurios iš tikrųjų svarbios

Elkitės su skydu kaip su gamybos administravimo programine įranga. Jis gali sukurti naujus naudotojus ir skaityti kiekvieną UUID. Apribokite, kas gali pasiekti žiniatinklio prievadą: jei turite stabilų biuro IP, UFW leiskite tik tą IP 2053/tcp. SSH laikykite raktais, ne slaptažodžiais. Nenaudokite nesusijusių viešų svetainių tame pačiame IP, jei Reality naudojate 443 — konkuruojantys TLS rinkiniai viename prievade yra klasikinis gedimų šaltinis. Pakeiskite administratoriaus slaptažodį, jei skydelio ekrano kopija kada nors nutekėjo į pokalbį.

  • Tik SSH raktai; išjunkite prisijungimą slaptažodžiu, kai raktai veikia
  • Apribokite skydelio prievadą užkardoje, kai galite
  • Atsarginę /etc/x-ui kopiją darykite nuo serverio pagal tvarkaraštį
  • Nesidalykite prenumeratos URL viešose Telegram grupėse
  • Stebėkite diską: žurnalai ir srauto statistika auga užimtame inbounde

Praktiniai patarimai

  • Vienas inbound su daugeliu klientų lengviau valdomas nei dešimt beveik identiškų inboundų
  • Įvardykite klientus pagal įrenginį (laptop-anna, phone-ben), kad srauto diagramos ką nors reikštų
  • Jei taip pat reikia atvirkštinio tarpinio serverio svetainei, padėkite svetainę kitame IP arba kitame prievade — nekovokite su Reality dėl 443
  • Po bet kokio x-ui paleidimo iš naujo išbandykite vieną klientą prieš palikdami SSH sesiją
  • Prieš atnaujindami skaitykite pakeitimų žurnalą; praleiskite 'latest' šuolius penktadienio vakarą

Dabar turite 3X-UI įdiegtą kaip systemd paslaugą, užrakintą administratoriaus URL, TLS skyde, VLESS Reality inbound, užkardos taisykles, atitinkančias tuos prievadus, ir atsarginių kopijų įprotį. Pridėkite klientus iš inbound puslapio, importuokite nuorodą kiekviename įrenginyje ir atnaujinkite skydelį tik po atsarginės kopijos. Jei kas nors sugenda, atkūrimo kelias yra x-ui meniu VPS — ne visas pakartotinis diegimas.