Како инсталирати панел 3X-UI на VPS
Комплетан водич за продукцију: инсталација панела 3X-UI (Xray) на Ubuntu, заштита веб интерфејса, сертификат TLS, улазни VLESS Reality, корисници и повезивање клијената на рачунару и телефону.

3X-UI је веб панел за Xray-core. Њиме управљате улазним везама (VLESS, VMess, Trojan, Shadowsocks и другима), издајете линкове претплате, постављате лимите саобраћаја и рока важења и гледате живе везе без ручног уређивања JSON-а. Ако већ имате VPS, ово је један од најбржих начина да добијете одржив прокси стек уместо конфигурације „за једно вече“ коју за пола године нико не сме да дира.
Водич је писан за чист Ubuntu 22.04 или 24.04 — типичан Linux имиџ Hiddence после првог покретања. Инсталираћемо широко коришћену MHSanaei 3X-UI градњу, одмах променити све фабричке тајне, ставити панел иза HTTPS, отворити у заштитном зиду само потребне портове, направити улазни VLESS + Reality и проћи кроз клијентске апликације. Ако сте већ постављали Marzban по нашем чланку, идеја је слична — панел над Xray — али пут инсталације, распоред датотека и свакодневни рад су другачији. Не мешајте оба панела на истом серверу док заиста не умете да раздвојите портове.
Зашто 3X-UI уместо сировог конфига Xray
Сиров конфиг Xray је у реду за једног корисника и један улаз. Чим се појаве пријатељи, ротација Reality кључева или URL претплате који телефон увезе једним додиром, панел штеди сате. 3X-UI чува кориснике у локалној бази, чисто рестартује Xray после измена и даје компактну таблу саобраћаја и онлајн статуса. Сам по себи није магични слој анонимности: локација VPS, TLS отисак, тип улаза и ваша оперативна хигијена одлучују како се поставка понаша на мрежи.
- Веб интерфејс за улазе, клијенте, саобраћај и рокове уместо ручног JSON-а
- Спремни линкови претплате за v2rayN, v2rayNG, Streisand, Happ и сличне клијенте
- Инсталација једном командом и документован пут ажурирања
- Ради добро на малом VPS (1 vCPU / 1 GB RAM је довољно за личну употребу)
- Root остаје код вас — панел не шаље конфиге у туђи облак
Шта вам треба пре почетка
Не прескачите домен и заштитни зид. Панел на HTTP на порту 2053 са подразумеваном лозинком ботови пронађу за сате. Припремите ставке испод и повежите се преко SSH као root (или корисник са sudo).
- Linux VPS са јавном IPv4 адресом (препоручен Ubuntu 22.04/24.04)
- Најмање 1 GB RAM и 10 GB диска; 2 GB је удобније ако на серверу још нешто ради
- Root или sudo приступ преко SSH
- Домен или поддомен са A записом на IP VPS-а (потребан за нормалан сертификат панела)
- Око 20–30 минута плус чекање DNS-а ако сте управо направили A запис
Корак 1. Ажурирајте систем и поставите временску зону
Нови VPS често има заостала безбедносна ажурирања, а сат стоји на UTC. Прво пакети да инсталатер не ратује са старим OpenSSL или curl. Временска зона за сам Xray није критична, али се логови панела и датуми истека сертификата много лакше читају.
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip
timedatectl set-timezone UTC
hostnamectl set-hostname panel
# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.comКорак 2. Инсталирајте 3X-UI
Званична инсталациона скрипта MHSanaei 3X-UI градње преузима најновије издање, инсталира Xray-core, прави systemd услугу и исписује URL за прву пријаву. Пажљиво прочитајте излаз: ту је насумична путања и генерисано корисничко име и лозинка. Одмах их копирајте у менаџер лозинки. Ако скрипта пита за порт панела, оставите 2053 или изаберите слободан високи порт; запамтите га за корак са заштитним зидом.
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# After install, useful commands:
x-ui # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui # confirm the service is active
ss -tulpn | grep x-ui # see which port the panel listens onКорак 3. Прва пријава и одмах ојачавање
Отворите URL који је инсталатер исписао, обично http://YOUR_IP:2053/<насумична-путања>. Пријавите се генерисаним подацима, затим идите на Panel Settings (или Configuration). Промените корисничко име и лозинку на јединствене вредности. Ако панел дозвољава промену веб основне путање, урадите то — дуга насумична путања сече огромну количину скенирања. Поставите порт слушања ако желите нешто друго осим 2053. Сачувајте и рестартујте панел из интерфејса или са systemctl restart x-ui, па се пријавите поново на новом URL-у.
Затим укључите двофакторску аутентификацију ако је ваша градња нуди и искључите некоришћене шаблоне улаза. У Xray подешавањима оставите верзију језгра која је дошла са панелом, осим ако имате конкретан разлог да закачите другу градњу. Не излажите панел на 80/443 ако ће те портове касније заузети Reality или реверзни прокси — изаберите једну стратегију и држите је се.
- Одмах замените генерисану администраторску пријаву
- Задржите тајну веб путању; не премештајте панел на /
- Преферирајте нестандардни порт панела и забележите га
- Никада не користите ову лозинку на другим услугама
Корак 4. TLS сертификат за панел
Прегледачи упозоравају на HTTP, а слање администраторске лозинке отвореним текстом на јавној мрежи је лоша идеја. 3X-UI уме да затражи Let's Encrypt сертификат ако је порт 80 слободан и домен показује на овај VPS. У панелу отворите одељак сертификата / SSL, унесите panel.example.com и затражите сертификат. Ако је порт 80 већ заузет, користите DNS-01 ток или ставите Caddy/Nginx испред и реверзни прокси на 127.0.0.1:2053.
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'
# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
# reverse_proxy 127.0.0.1:2053
# }Корак 5. Направите улазни VLESS Reality
У Inbounds направите нови улаз. Солидан подразумевани избор за многе мреже је VLESS са Reality и TCP. Изаберите порт који није порт панела — 443 је чест ако ништа друго ту не слуша; иначе високи TCP порт и исти број у заштитном зиду. Генеришите UUID за првог клијента, парове Reality кључева у интерфејсу и поставите dest / serverNames на легитимну мету коју смете да имитирате (познат сајт са TLS 1.3). Сачувајте улаз и потврдите да се Xray поново учитао без грешака у логовима панела.
Затим додајте додатне клијенте на исти улаз: сваки корисник добија UUID, опциону email ознаку и опциони лимит саобраћаја или времена. Копирајте линк везе или URL претплате из реда корисника. Не постављајте те линкове у јавне ћаскаонице; еквивалент су лозинке.
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'
# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -fКорак 6. Заштитни зид — само портови који су вам потребни
На Ubuntu је UFW довољан. Прво дозволите SSH да се не закључате напољу, затим порт панела и порт улаза. Ако тражите Let's Encrypt сертификат из панела, током издавања дозволите и 80/tcp. Reality на 443 треба 443/tcp (и не панел на истом порту).
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verboseПовезивање клијената
На Windows-у v2rayN увози VLESS линк из привремене меморије. На Android-у v2rayNG или сличан Xray клијент ради исто из QR кода. На iOS користите клијент који подржава VLESS Reality (на пример Streisand или Happ, зависно од тога шта је тренутно доступно у вашем региону). После увоза укључите профил и проверите онлајн листу у панелу. Ако клијент остане офлајн, уобичајени узроци су погрешан порт, укључен UDP на улазу само за TCP, Reality serverName који не одговара dest, или локални заштитни зид на лаптопу.
- Windows: v2rayN — увоз VLESS линка, рутирање глобално или по правилима
- Android: v2rayNG — скенирајте QR са странице корисника у панелу
- macOS / iOS: клијент са VLESS + Reality; налепите исти линк
- URL претплате: додајте га у клијент да ротација UUID не захтева ручни увоз
Ажурирања, резервна копија и безбедна поновна инсталација
Пре сваког ажурирања панела преузмите резервну копију из интерфејса (база + конфиг) и држите је ван VPS-а. Ажурирања обично иду преко x-ui и опције update у менију или исте инсталационе скрипте која препознаје постојећу инсталацију. После ажурирања потврдите да је systemd услуга активна и да улази и даље слушају. Ако поново инсталирате ОС, вратите копију у панелу уместо да ручно правите сваки UUID.
x-ui # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/Решавање проблема
Већина прводневних падова су DNS, портови или Reality поља. Прођите ову листу пре него што поново инсталирате панел. Поновна инсталација без копије је начин да изгубите сваки UUID клијента.
- Не отвара се веб интерфејс: проверите systemctl status x-ui, ss -tulpn и UFW. У URL мора бити тајна путања.
- Заборављена администраторска лозинка: покрените x-ui на серверу и користите опцију ресета.
- Клијент се повеже па стане: порт улаза блокиран или је укључен UDP на TCP Reality.
- TLS грешке на панелу: A запис још не показује овамо или је порт 80 заузет током ACME.
- Reality рукохватање не успева: неслагање dest/serverNames или друга услуга већ држи 443.
- Висок CPU: превише улаза на плану 1 vCPU или скенирање/поплава на отвореном порту — проверите ss и број онлајн у панелу.
Безбедносне напомене које заиста важе
Панел третирајте као продукциони административни софтвер. Може да прави кориснике и чита сваки UUID. Ограничите ко може да дохвати веб порт: ако имате стабилан канцеларијски IP, у UFW за 2053/tcp дозволите само њега. SSH на кључевима, не на лозинкама. Не вртите неповезане јавне сајтове на истом IP ако Reality седи на 443 — конкурентни TLS стекови на једном порту су класичан извор падова. Заротирајте администраторску лозинку ако је снимак панела икад цурио у ћаскаоницу.
- Само SSH кључеви; искључите пријаву лозинком када кључеви раде
- Ограничите порт панела у заштитном зиду када можете
- Копирајте /etc/x-ui ван сервера по распореду
- Не делите URL претплате у јавним Telegram групама
- Пазите диск: логови и статистика саобраћаја расту на прометном улазу
Практични савети
- Један улаз са много клијената лакше се води него десет готово истих
- Именујте клијенте по уређају (laptop-anna, phone-ben) да графикони саобраћаја значе нешто
- Ако треба и реверзни прокси за сајт, ставите сајт на други IP или други порт — не борите се са Reality око 443
- После сваког рестарта x-ui тестирајте једног клијента пре него што затворите SSH сесију
- Читајте changelog пре ажурирања; не скачите на latest у петак увече
Сада имате 3X-UI као systemd услугу, закључан администраторски URL, TLS на панелу, улазни VLESS Reality, правила заштитног зида која одговарају тим портовима и навику резервне копије. Додајте клијенте са странице улаза, увезите линк на сваком уређају и ажурирајте панел тек после копије. Ако нешто пукне, пут опоравка је мени x-ui на VPS — не пуна поновна инсталација.