Kā instalēt 3X-UI paneli VPS serverī
Pilnīgs, ražošanai paredzēts ceļvedis 3X-UI Xray paneļa instalēšanai Ubuntu, tīmekļa saskarnes noslēgšanai, TLS izsniegšanai, VLESS Reality inbound izveidei, lietotāju pārvaldībai un klientu pievienošanai datorā un tālrunī.

3X-UI ir tīmekļa panelis Xray-core. Ar to pārvaldāt inboundus (VLESS, VMess, Trojan, Shadowsocks un citus), izsniedzat abonementa saites, iestatāt datplūsmas limitus un derīguma datumus un sekojat tiešsaistes savienojumiem, nerediģējot JSON ar rokām. Ja jums jau ir VPS, tas ir viens no ātrākajiem veidiem, kā iegūt uzturamu starpniekservera steku, nevis vienreizēju konfigurāciju, ko pēc pusgada neviens neuzdrošinās atjaunināt.
Šis ceļvedis ir rakstīts svaigam Ubuntu 22.04 vai 24.04 VPS — tā parasti izskatās lielākā daļa Hiddence Linux attēlu pēc pirmās palaišanas. Instalēsim plaši izmantoto MHSanaei 3X-UI būvējumu, pirmajā pieteikšanās reizē nomainīsim katru noklusējuma noslēpumu, novietosim paneli aiz HTTPS, atvērsim tikai tos portus, kas patiešām vajadzīgi, izveidosim VLESS + Reality inbound un pēc tam iziesim cauri klientu lietotnēm. Ja jau esat sekojis mūsu Marzban rakstam, ideja ir līdzīga — panelis virs Xray —, bet instalācijas ceļš, failu izkārtojums un ikdienas darba plūsma atšķiras, tāpēc nesajauciet abus vienā serverī, ja vien tiešām nezināt, kā sadalīt portus.
Kāpēc 3X-UI, nevis neapstrādāta Xray konfigurācija
Neapstrādāta Xray konfigurācija der vienam lietotājam un vienam inboundam. Brīdī, kad pievienojat draugus, rotējat Reality atslēgas vai vajadzīgs abonementa URL, ko tālruņi importē ar vienu pieskārienu, panelis ietaupa stundas. 3X-UI glabā lietotājus vietējā datubāzē, pēc izmaiņām var tīri restartēt Xray un rāda kompaktu informācijas paneli datplūsmai un tiešsaistes statusam. Tas pats par sevi nav maģisks anonimitātes slānis: VPS atrašanās vieta, TLS pirkstu nospiedums, inbound veids un jūsu pašu operatīvā higiēna joprojām nosaka, kā iestatījums uzvedas tīklā.
- Tīmekļa saskarne inboundiem, klientiem, datplūsmai un derīgumam ar rokām labota JSON vietā
- Iebūvētas abonementa saites v2rayN, v2rayNG, Streisand, Happ un līdzīgiem klientiem
- Instalācija ar vienu komandu un dokumentēts atjaunināšanas ceļš
- Labi darbojas nelielā VPS (1 vCPU / 1 GB RAM pietiek personīgai lietošanai)
- Root paliek jūsu serverī — panelis nesūta konfigurācijas trešās puses mākonim
Kas vajadzīgs pirms sākšanas
Neizlaidiet domēna un ugunsmūra daļas. Paneli, kas paliek HTTP 2053 portā ar noklusējuma paroli, boti skenē dažu stundu laikā. Sagatavojiet šos punktus un pēc tam pieslēdzieties kā root (vai sudo lietotājs) pa SSH.
- Linux VPS ar publisku IPv4 adresi (ieteicams Ubuntu 22.04/24.04)
- Vismaz 1 GB RAM un 10 GB diska; 2 GB RAM ērtāk, ja palaižat arī citus pakalpojumus
- Root vai sudo piekļuve pa SSH
- Domēns vai apakšdomēns ar A ierakstu uz VPS IP (vajadzīgs pienācīgam paneļa sertifikātam)
- Apmēram 20–30 minūtes plus DNS gaidīšanas laiks, ja A ierakstu tikko izveidojāt
1. solis: atjauniniet sistēmu un iestatiet laika joslu
Pavisam jaunā VPS bieži gaida drošības atjauninājumi, un pulkstenis ir UTC. Vispirms atjauniniet pakotnes, lai instalētājs necīnītos ar novecojušu OpenSSL vai curl. Laika joslas iestatīšana pašam Xray ir izvēles, bet paneļa žurnālus un sertifikātu derīguma datumus ir daudz vieglāk lasīt.
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip
timedatectl set-timezone UTC
hostnamectl set-hostname panel
# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com2. solis: instalējiet 3X-UI
Oficiālais MHSanaei 3X-UI būvējuma instalācijas skripts lejupielādē jaunāko laidienu, instalē Xray-core, izveido systemd pakalpojumu un izdrukā pirmās pieteikšanās URL. Uzmanīgi izlasiet izvadi: tajā ir nejaušs ceļš un ģenerēts lietotājvārds/parole. Nekavējoties nokopējiet tos paroles pārvaldniekā. Ja skripts jautā par paneļa portu, saglabājiet 2053 vai izvēlieties neizmantotu augstu portu; tikai atcerieties to ugunsmūra solim.
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# After install, useful commands:
x-ui # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui # confirm the service is active
ss -tulpn | grep x-ui # see which port the panel listens on3. solis: pirmā pieteikšanās un tūlītēja nostiprināšana
Atveriet instalētāja izdrukāto URL, parasti http://YOUR_IP:2053/<nejaušs-ceļš>. Piesakieties ar ģenerētajiem datiem un pēc tam dodieties uz Panel Settings (vai Configuration). Nomainiet lietotājvārdu un paroli uz unikālām vērtībām. Ja panelis ļauj mainīt tīmekļa bāzes ceļu, dariet to — garš nejaušs ceļš nogriež milzīgu daudzumu nejaušu skenējumu. Iestatiet klausīšanās portu, ja vēlaties kaut ko citu, nevis 2053. Saglabājiet un restartējiet paneli no saskarnes vai ar systemctl restart x-ui, pēc tam piesakieties atkal jaunajā URL.
Pēc tam ieslēdziet divfaktoru autentifikāciju, ja jūsu būvējums to piedāvā, un izslēdziet neizmantotās inbound veidnes, ko nekad nelietosiet. Xray iestatījumos atstājiet kodola versiju, kas nāca ar paneli, ja vien nav konkrēta iemesla piesiet citu būvējumu. Vēl neeksponējiet paneli 80/443 portā, ja šos portus vēlāk izmantos Reality vai reversais starpnieks — izvēlieties vienu stratēģiju un turieties pie tās.
- Nekavējoties nomainiet ģenerēto administratora pieteikšanos
- Saglabājiet slepeno tīmekļa ceļu; nepārvietojiet paneli uz /
- Dodiet priekšroku nestandarta paneļa portam un pierakstiet to
- Nekad neizmantojiet šo paroli citos pakalpojumos
4. solis: TLS sertifikāts panelim
Pārlūkprogrammas brīdina par HTTP, un administratora paroles sūtīšana skaidrā tekstā publiskā tīklā ir slikta ideja. 3X-UI var pieprasīt Let's Encrypt sertifikātu, ja 80. ports ir brīvs un domēns norāda uz šo VPS. Panelī atveriet sertifikāta / SSL sadaļu, ievadiet panel.example.com un pieprasiet sertifikātu. Ja 80. ports jau ir aizņemts, izmantojiet DNS-01 plūsmu vai novietojiet Caddy/Nginx priekšā un reversā starpnieka uz 127.0.0.1:2053.
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'
# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
# reverse_proxy 127.0.0.1:2053
# }5. solis: izveidojiet VLESS Reality inbound
Inboundos izveidojiet jaunu inbound. Daudziem tīkliem droša noklusējuma izvēle ir VLESS ar Reality un TCP. Izvēlieties portu, kas nav paneļa ports — 443 ir ierasts, ja nekas cits tur nav piesaistīts; citādi izmantojiet augstu TCP portu un esiet konsekventi ugunsmūrī. Ģenerējiet UUID pirmajam klientam, ģenerējiet Reality atslēgu pārus saskarnē un iestatiet dest / serverNames uz leģitīmu mērķi, ko jums ir atļauts atdarināt (zināma vietne, kas atbalsta TLS 1.3). Saglabājiet inbound un apstipriniet, ka Xray pārlādējas bez kļūdām paneļa žurnālos.
Pēc tam pievienojiet papildu klientus šajā inboundā, ja vajag: katrs lietotājs saņem UUID, izvēles e-pasta birku un izvēles datplūsmas vai laika limitu. Nokopējiet savienojuma saiti vai abonementa URL no lietotāja rindas. Neievietojiet tās saites publiskās tērzēšanās; tās ir līdzvērtīgas parolei.
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'
# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f6. solis: ugunsmūris — tikai vajadzīgie porti
UFW Ubuntu pietiek. Vispirms atļaujiet SSH, lai nevarētu sevi izslēgt, pēc tam paneļa portu un inbound portu. Ja no paneļa pieprasījāt Let's Encrypt sertifikātu, izsniegšanas laikā atļaujiet arī 80/tcp. Reality inbound 443 vajag 443/tcp (un ne paneli tajā pašā portā).
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbosePievienojiet klientus
Windows v2rayN var importēt VLESS saiti no starpliktuves. Android v2rayNG vai līdzīgi Xray klienti dara to pašu no QR koda. iOS izmantojiet klientu, kas atbalsta VLESS Reality (piemēram, Streisand vai Happ, atkarībā no tā, kas pašlaik pieejams jūsu reģionā). Pēc importa ieslēdziet profilu un pārbaudiet paneļa tiešsaistes sarakstu. Ja klients paliek bezsaistē, parastie cēloņi ir nepareizs ports, UDP atstāts ieslēgts TCP-only inboundam, Reality serverName, kas nesakrīt ar dest, vai vietējais ugunsmūris klēpjdatorā.
- Windows: v2rayN — importējiet VLESS saiti, iestatiet maršrutēšanu pēc vajadzības (globāli pret noteikumiem)
- Android: v2rayNG — skenējiet QR no paneļa lietotāja lapas
- macOS / iOS: klients ar VLESS + Reality atbalstu; ielīmējiet to pašu saiti
- Abonementa URL: pievienojiet to klientā, lai UUID rotācijas neprasītu manuālu atkārtotu importu
Atjauninājumi, dublēšana un droša pārinstalēšana
Pirms katra paneļa atjauninājuma lejupielādējiet dublējumu no saskarnes (datubāze + konfigurācija). Glabājiet to ārpus VPS. Atjauninājumi parasti ir x-ui un pēc tam atjaunināšanas opcija izvēlnē vai tas pats instalācijas skripts, kas atklāj esošu instalāciju. Pēc atjauninājuma apstipriniet, ka systemd pakalpojums ir aktīvs un inboundi joprojām klausās. Ja pārinstalējat OS, atjaunojiet dublējumu panelī, nevis ar rokām atkārtoti veidojiet katru UUID.
x-ui # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/Problēmu novēršana
Lielākā daļa pirmās dienas kļūmju ir DNS, porti vai Reality lauki. Izejiet cauri šim sarakstam pirms paneļa pārinstalēšanas. Pārinstalēšana bez dublējuma ir tas, kā cilvēki zaudē katru klienta UUID.
- Nevar atvērt tīmekļa saskarni: pārbaudiet systemctl status x-ui, ss -tulpn un UFW. Apstipriniet, ka URL iekļāvāt slepeno ceļu.
- Aizmirsāt administratora paroli: serverī palaidiet x-ui un izmantojiet atiestatīšanas opciju.
- Klients savienojas un tad apstājas: inbound ports bloķēts vai ieslēdzāt UDP TCP Reality inboundam.
- TLS kļūdas panelī: domēna A ieraksts vēl nenorāda šurp vai 80. ports aizņemts ACME laikā.
- Reality rokasspiediens neizdodas: dest/serverNames nesakrīt vai cits pakalpojums jau piesaistīts 443.
- Augsts CPU: pārāk daudz inboundu 1 vCPU plānā vai skenēšana/flood atvērtā portā — pārbaudiet ss un paneļa tiešsaistes skaitu.
Drošības piezīmes, kas patiešām svarīgas
Izturieties pret paneli kā pret ražošanas administrēšanas programmatūru. Tas var izveidot jaunus lietotājus un lasīt katru UUID. Ierobežojiet, kas var sasniegt tīmekļa portu: ja jums ir stabila biroja IP, UFW atļaujiet tikai to IP 2053/tcp. SSH turiet uz atslēgām, ne parolēm. Nepalaižiet nesaistītas publiskas vietnes tajā pašā IP, ja Reality izmantojat 443 — konkurējoši TLS steki vienā portā ir klasisks pārtraukumu avots. Rotējiet administratora paroli, ja paneļa ekrānuzņēmums kādreiz noplūdis tērzēšanā.
- Tikai SSH atslēgas; izslēdziet pieteikšanos ar paroli, kad atslēgas darbojas
- Ierobežojiet paneļa portu ugunsmūrī, kad varat
- Dublējiet /etc/x-ui no servera pēc grafika
- Nedalieties ar abonementa URL publiskās Telegram grupās
- Sekojiet diskam: žurnāli un datplūsmas statistika aug aizņemtā inboundā
Praktiski padomi
- Viens inbound ar daudziem klientiem ir vieglāk pārvaldāms nekā desmit gandrīz identiski inboundi
- Nosauciet klientus pēc ierīces (laptop-anna, phone-ben), lai datplūsmas diagrammām būtu nozīme
- Ja vajag arī reverso starpnieku vietnei, novietojiet vietni citā IP vai citā portā — necīnieties ar Reality par 443
- Pēc katras x-ui restartēšanas pārbaudiet vienu klientu pirms SSH sesijas atstāšanas
- Pirms atjaunināšanas lasiet izmaiņu žurnālu; izlaidiet 'latest' lēcienus piektdienas vakarā
Tagad jums ir 3X-UI instalēts kā systemd pakalpojums, noslēgts administratora URL, TLS panelī, VLESS Reality inbound, ugunsmūra noteikumi, kas atbilst šiem portiem, un dublēšanas ieradums. Pievienojiet klientus no inbound lapas, importējiet saiti katrā ierīcē un atjauniniet paneli tikai pēc dublējuma. Ja kaut kas salūzt, atjaunošanas ceļš ir x-ui izvēlne VPS — nevis pilna pārinstalēšana.