Cum să instalezi panoul 3X-UI pe un VPS
Ghid complet, orientat spre producție, pentru instalarea panoului 3X-UI Xray pe Ubuntu, blocarea interfeței web, emiterea TLS, crearea unui inbound VLESS Reality, gestionarea utilizatorilor și conectarea clienților pe desktop și mobil.

3X-UI este un panou web pentru Xray-core. Îți permite să gestionezi inbound-uri (VLESS, VMess, Trojan, Shadowsocks și altele), să emiți linkuri de abonament, să setezi limite de trafic și date de expirare și să urmărești conexiunile live fără să editezi JSON de mână. Pentru cine rulează deja un VPS, este una dintre cele mai rapide căi de a obține un teanc de proxy întreținabil în locul unei configurații de unică folosință pe care nimeni nu o mai poate actualiza după șase luni.
Acest ghid este scris pentru un VPS Ubuntu 22.04 sau 24.04 proaspăt, adică ceea ce arată majoritatea imaginilor Linux Hiddence după prima pornire. Vom instala versiunea MHSanaei 3X-UI, folosită pe scară largă, vom schimba fiecare secret implicit la prima autentificare, vom pune panoul în spatele HTTPS, vom deschide doar porturile de care ai nevoie, vom crea un inbound VLESS + Reality și apoi vom trece prin aplicațiile client. Dacă ai urmat deja articolul nostru despre Marzban, ideea este similară — un panou deasupra Xray — dar calea de instalare, aspectul fișierelor și fluxul zilnic sunt diferite, deci nu amesteca cele două pe același server decât dacă știi cu adevărat cum să împarți porturile.
De ce 3X-UI în locul unei configurații Xray brute
O configurație Xray brută e în regulă pentru un singur utilizator și un singur inbound. În momentul în care adaugi prieteni, rotești chei Reality sau ai nevoie de un URL de abonament pe care telefoanele îl importă dintr-o atingere, un panou economisește ore. 3X-UI stochează utilizatorii într-o bază locală, poate reporni Xray curat după modificări și oferă un tablou compact pentru trafic și starea online. Nu este un strat magic de anonimitate prin el însuși: locația VPS, amprenta TLS, tipul de inbound și igiena ta operațională decid în continuare cum se comportă configurația în rețea.
- Interfață web pentru inbound-uri, clienți, trafic și expirare în loc de JSON editat de mână
- Linkuri de abonament încorporate pentru v2rayN, v2rayNG, Streisand, Happ și clienți similari
- Instalare cu o comandă plus o cale de actualizare documentată
- Funcționează bine pe un VPS mic (1 vCPU / 1 GB RAM e suficient pentru uz personal)
- Păstrezi root pe propriul server — panoul nu trimite configurații către un cloud terț
De ce ai nevoie înainte să începi
Nu sări peste părțile de domeniu și firewall. Un panou lăsat pe HTTP la portul 2053 cu parola implicită este scanat de boți în câteva ore. Pregătește aceste elemente, apoi conectează-te ca root (sau utilizator sudo) prin SSH.
- Un VPS Linux cu adresă IPv4 publică (se recomandă Ubuntu 22.04/24.04)
- Cel puțin 1 GB RAM și 10 GB disc; 2 GB RAM e mai confortabil dacă rulezi și alte servicii
- Acces root sau sudo prin SSH
- Un domeniu sau subdomeniu cu o înregistrare A către IP-ul VPS (necesar pentru un certificat de panou corect)
- Aproximativ 20–30 de minute, plus timpul de așteptare DNS dacă tocmai ai creat înregistrarea A
Pasul 1: Actualizează sistemul și setează fusul orar
Un VPS nou-nouț are adesea actualizări de securitate în așteptare și UTC ca ceas. Actualizează pachetele mai întâi ca instalatorul să nu se lupte cu un OpenSSL sau curl învechit. Setarea fusului orar e opțională pentru Xray însuși, dar face jurnalele panoului și datele de expirare ale certificatelor mult mai ușor de citit.
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip
timedatectl set-timezone UTC
hostnamectl set-hostname panel
# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.comPasul 2: Instalează 3X-UI
Scriptul oficial de instalare pentru versiunea MHSanaei 3X-UI descarcă cea mai recentă lansare, instalează Xray-core, creează un serviciu systemd și tipărește URL-ul de prima autentificare. Citește cu atenție ieșirea: conține o cale aleatorie și un nume de utilizator/parolă generate. Copiază-le imediat într-un manager de parole. Dacă scriptul întreabă despre portul panoului, păstrează 2053 sau alege un port înalt nefolosit; amintește-ți-l doar pentru pasul de firewall.
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# After install, useful commands:
x-ui # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui # confirm the service is active
ss -tulpn | grep x-ui # see which port the panel listens onPasul 3: Prima autentificare și întărire imediată
Deschide URL-ul tipărit de instalator, de obicei http://YOUR_IP:2053/<cale-aleatorie>. Autentifică-te cu datele generate, apoi mergi la Panel Settings (sau Configuration). Schimbă numele de utilizator și parola cu valori unice. Dacă panoul îți permite să schimbi calea de bază web, fă-o — o cale aleatorie lungă taie un volum uriaș de scanări întâmplătoare. Setează portul de ascultare dacă vrei altceva decât 2053. Salvează și repornește panoul din interfață sau cu systemctl restart x-ui, apoi autentifică-te din nou pe noul URL.
Apoi activează autentificarea în doi pași dacă versiunea ta o oferă și dezactivează șabloanele de inbound nefolosite pe care nu le vei folosi niciodată. În setările Xray, lasă versiunea de nucleu care a venit cu panoul decât dacă ai un motiv anume să fixezi o altă versiune. Nu expune încă panoul pe porturile 80/443 dacă acele porturi vor fi folosite ulterior de Reality sau de un reverse proxy — alege o strategie și rămâi la ea.
- Înlocuiește imediat autentificarea de administrator generată
- Păstrează calea web secretă; nu muta panoul la /
- Preferă un port de panou nestandard și notează-l
- Nu reutiliza niciodată această parolă pe alte servicii
Pasul 4: Certificat TLS pentru panou
Browserele avertizează pe HTTP, iar trimiterea parolei de administrator în text clar pe o rețea publică e o idee proastă. 3X-UI poate cere un certificat Let's Encrypt dacă portul 80 e liber și domeniul pointează către acest VPS. În panou, deschide secțiunea certificat / SSL, introdu panel.example.com și cere certificatul. Dacă portul 80 e deja ocupat, folosește un flux DNS-01 sau pune Caddy/Nginx în față și reverse-proxy către 127.0.0.1:2053.
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'
# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
# reverse_proxy 127.0.0.1:2053
# }Pasul 5: Creează un inbound VLESS Reality
În Inbounds, creează un inbound nou. O implicită solidă pentru multe rețele este VLESS cu Reality și TCP. Alege un port care nu e portul panoului — 443 e comun dacă nimic altceva nu e legat acolo; altfel folosește un port TCP înalt și fii consecvent în firewall. Generează un UUID pentru primul client, generează perechi de chei Reality în interfață și setează dest / serverNames la o țintă legitimă pe care ai voie să o imiți (un site cunoscut care suportă TLS 1.3). Salvează inbound-ul și confirmă că Xray se reîncarcă fără erori în jurnalele panoului.
Apoi adaugă clienți extra pe acel inbound dacă ai nevoie: fiecare utilizator primește un UUID, o etichetă de email opțională și o limită opțională de trafic sau timp. Copiază linkul de conexiune sau URL-ul de abonament din rândul utilizatorului. Nu posta acele linkuri în chat-uri publice; sunt echivalente cu o parolă.
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'
# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -fPasul 6: Firewall — doar porturile de care ai nevoie
UFW pe Ubuntu e suficient. Permite SSH mai întâi ca să nu te poți bloca afară, apoi portul panoului și portul inbound. Dacă ai cerut un certificat Let's Encrypt din panou, permite și 80/tcp în timpul emiterii. Un inbound Reality pe 443 are nevoie de 443/tcp (și nu panoul pe același port).
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verboseConectează clienții
Pe Windows, v2rayN poate importa un link VLESS din clipboard. Pe Android, v2rayNG sau clienți Xray similari fac același lucru dintr-un cod QR. Pe iOS, folosește un client care suportă VLESS Reality (de exemplu Streisand sau Happ, în funcție de ce e disponibil momentan în regiunea ta). După import, activează profilul și verifică lista online a panoului. Dacă clientul rămâne offline, cauzele obișnuite sunt un port greșit, UDP lăsat pornit pe un inbound doar TCP, un Reality serverName care nu se potrivește cu dest sau un firewall local pe laptop.
- Windows: v2rayN — importă link VLESS, setează rutarea cum ai nevoie (global vs bazat pe reguli)
- Android: v2rayNG — scanează QR de pe pagina de utilizator a panoului
- macOS / iOS: un client cu suport VLESS + Reality; lipește același link
- URL de abonament: adaugă-l în client ca rotațiile UUID să nu necesite reimport manual
Actualizări, backup și reinstalare în siguranță
Înainte de fiecare actualizare a panoului, descarcă un backup din interfață (bază de date + configurație). Stochează-l în afara VPS-ului. Actualizările sunt de obicei x-ui apoi opțiunea de actualizare din meniu, sau același script de instalare care detectează o instalare existentă. După o actualizare, confirmă că serviciul systemd e activ și că inbound-urile încă ascultă. Dacă reinstalezi OS-ul, restaurează backup-ul în panou în loc să recreezi fiecare UUID de mână.
x-ui # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/Depanare
Cele mai multe eșecuri din prima zi sunt DNS, porturi sau câmpuri Reality. Treci prin această listă înainte să reinstalezi panoul. Reinstalarea fără backup e modul în care oamenii pierd fiecare UUID de client.
- Nu poți deschide interfața web: verifică systemctl status x-ui, ss -tulpn și UFW. Confirmă că ai inclus calea secretă în URL.
- Ai uitat parola de administrator: rulează x-ui pe server și folosește opțiunea de resetare.
- Clientul se conectează apoi se blochează: port inbound blocat sau ai activat UDP pe un inbound TCP Reality.
- Erori TLS pe panou: înregistrarea A a domeniului nu pointează încă aici sau portul 80 e ocupat în timpul ACME.
- Handshake Reality eșuează: nepotrivire dest/serverNames sau alt serviciu e deja legat de 443.
- CPU ridicat: prea multe inbound-uri pe un plan de 1 vCPU sau o scanare/inundare pe un port deschis — verifică ss și numărul online al panoului.
Note de securitate care chiar contează
Tratează panoul ca pe software de administrare de producție. Poate crea utilizatori noi și citi fiecare UUID. Limitează cine poate ajunge la portul web: dacă ai un IP de birou stabil, permite doar acel IP în UFW pentru 2053/tcp. Ține SSH pe chei, nu pe parole. Nu rula site-uri publice fără legătură pe același IP dacă folosești Reality pe 443 — teancuri TLS concurente pe un port sunt o sursă clasică de întreruperi. Rotește parola de administrator dacă o captură de ecran a panoului a ajuns vreodată într-un chat.
- Doar chei SSH; dezactivează autentificarea cu parolă după ce cheile funcționează
- Restricționează portul panoului în firewall când poți
- Fă backup la /etc/x-ui în afara serverului după un program
- Nu partaja URL-uri de abonament în grupuri Telegram publice
- Urmărește discul: jurnalele și statisticile de trafic cresc pe un inbound ocupat
Sfaturi practice
- Un inbound cu mulți clienți e mai ușor de operat decât zece inbound-uri aproape identice
- Numește clienții după dispozitiv (laptop-anna, phone-ben) ca diagramele de trafic să însemne ceva
- Dacă ai nevoie și de un reverse proxy pentru un site, pune site-ul pe alt IP sau alt port — nu te lupta cu Reality pentru 443
- După orice repornire x-ui, testează un client înainte să părăsești sesiunea SSH
- Citește jurnalul de modificări înainte de actualizare; sari peste salturile 'latest' într-o vineri seara
Ai acum 3X-UI instalat ca serviciu systemd, un URL de administrator blocat, TLS pe panou, un inbound VLESS Reality, reguli de firewall care se potrivesc acelor porturi și un obicei de backup. Adaugă clienți din pagina inbound, importă linkul pe fiecare dispozitiv și actualizează panoul doar după un backup. Dacă ceva se strică, calea de recuperare e meniul x-ui pe VPS — nu o reinstalare completă.