กลับไปหน้าบล็อก
สิงหาคม 19, 2026คู่มือ

วิธีติดตั้งแผง 3X-UI บน VPS

คู่มือฉบับสมบูรณ์แบบใช้งานจริง: ติดตั้งแผง 3X-UI Xray บน Ubuntu ล็อกเว็บอินเทอร์เฟซ ออกใบรับรอง TLS สร้างอินบาวนด์ VLESS Reality จัดการผู้ใช้ และเชื่อมต่อไคลเอนต์บนเดสก์ท็อปกับมือถือ

วิธีติดตั้งแผง 3X-UI บน VPS

3X-UI คือแผงเว็บสำหรับ Xray-core ให้คุณจัดการอินบาวนด์ (VLESS, VMess, Trojan, Shadowsocks และอื่น ๆ) ออกลิงก์สมัครสมาชิก ตั้งเพดานทราฟฟิกกับวันหมดอายุ และดูการเชื่อมต่อสด โดยไม่ต้องแก้ JSON ด้วยมือ สำหรับคนที่รัน VPS อยู่แล้ว นี่เป็นหนึ่งในวิธีเร็วที่สุดที่จะได้สแตกพร็อกซีที่ดูแลต่อได้ ไม่ใช่คอนฟิกครั้งเดียวที่อีกหกเดือนไม่มีใครกล้าแตะ

คู่มือนี้เขียนสำหรับ VPS Ubuntu 22.04 หรือ 24.04 ใหม่เอี่ยม ซึ่งเป็นหน้าตาที่ภาพลินุกซ์ Hiddence ส่วนใหญ่มีหลังบูตครั้งแรก เราจะติดตั้งบิลด์ MHSanaei 3X-UI ที่ใช้กันกว้าง เปลี่ยนความลับเริ่มต้นทั้งหมดตั้งแต่ล็อกอินแรก วางแผงไว้หลัง HTTPS เปิดเฉพาะพอร์ตที่ต้องใช้จริง สร้างอินบาวนด์ VLESS + Reality แล้วพาไปดูแอปไคลเอนต์ ถ้าคุณตามบทความ Marzban ของเราแล้ว ไอเดียคล้ายกัน — แผงบน Xray — แต่เส้นติดตั้ง โครงไฟล์ และงานประจำวันต่างกัน ดังนั้นอย่าผสมทั้งสองบนเซิร์ฟเวอร์เดียวกัน เว้นแต่คุณรู้จริงว่าจะแยกพอร์ตอย่างไร

ทำไมต้อง 3X-UI แทนคอนฟิก Xray ดิบ

คอนฟิก Xray ดิบใช้ได้กับผู้ใช้คนเดียวและอินบาวนด์เดียว ทันทีที่คุณเพิ่มเพื่อน หมุนคีย์ Reality หรือต้องการ URL สมัครที่โทรศัพท์นำเข้าได้แตะเดียว แผงประหยัดหลายชั่วโมง 3X-UI เก็บผู้ใช้ในฐานข้อมูลท้องถิ่น รีสตาร์ต Xray ได้สะอาดหลังเปลี่ยน และมีแดชบอร์ดกระทัดรัดสำหรับทราฟฟิกกับสถานะออนไลน์ มันไม่ใช่ชั้นไม่ระบุตัวตนวิเศษด้วยตัวเอง: ตำแหน่ง VPS ลายนิ้วมือ TLS ประเภทอินบาวนด์ และสุขลักษณะการปฏิบัติงานของคุณยังกำหนดพฤติกรรมบนเครือข่าย

  • เว็บ UI สำหรับอินบาวนด์ ไคลเอนต์ ทราฟฟิก และวันหมดอายุ แทน JSON แก้ด้วยมือ
  • ลิงก์สมัครในตัวสำหรับ v2rayN, v2rayNG, Streisand, Happ และไคลเอนต์คล้ายกัน
  • ติดตั้งคำสั่งเดียวบวกเส้นอัปเดตที่มีเอกสาร
  • ทำงานดีบน VPS เล็ก (1 vCPU / RAM 1 GB พอสำหรับใช้ส่วนตัว)
  • คุณยังถือ root บนเซิร์ฟเวอร์ตัวเอง — แผงไม่ส่งคอนฟิกไปคลาวด์บุคคลที่สาม

สิ่งที่ต้องมีก่อนเริ่ม

อย่าข้ามโดเมนกับไฟร์วอลล์ แผงที่ทิ้งไว้บน HTTP พอร์ต 2053 พร้อมรหัสผ่านเริ่มต้นจะถูกบอตสแกนภายในไม่กี่ชั่วโมง เตรียมรายการเหล่านี้ แล้วเชื่อมต่อเป็น root (หรือผู้ใช้ sudo) ผ่าน SSH

  • Linux VPS ที่มีที่อยู่ IPv4 สาธารณะ (แนะนำ Ubuntu 22.04/24.04)
  • RAM อย่างน้อย 1 GB และดิสก์ 10 GB; RAM 2 GB สบายกว่าถ้ายังรันบริการอื่น
  • สิทธิ์ root หรือ sudo ผ่าน SSH
  • โดเมนหรือซับโดเมนที่มีเรคคอร์ด A ชี้ไป IP ของ VPS (จำเป็นสำหรับใบรับรองแผงที่ถูกต้อง)
  • ประมาณ 20–30 นาที บวกเวลารอ DNS ถ้าเพิ่งสร้างเรคคอร์ด A

ขั้นตอนที่ 1: อัปเดตระบบและตั้งโซนเวลา

VPS ใหม่มักมีแพตช์ความปลอดภัยค้างและนาฬิกาเป็น UTC อัปเดตแพ็กเกจก่อนเพื่อไม่ให้ตัวติดตั้งสู้กับ OpenSSL หรือ curl เก่า การตั้งโซนเวลาเป็นทางเลือกสำหรับตัว Xray แต่ทำให้ล็อกแผงกับวันหมดอายุใบรับรองอ่านง่ายขึ้นมาก

bash
ssh root@YOUR_VPS_IP

apt update && apt -y upgrade
apt -y install curl wget ca-certificates gnupg socat tar unzip

timedatectl set-timezone UTC
hostnamectl set-hostname panel

# Confirm DNS for your subdomain (should print your VPS IP):
dig +short panel.example.com

ขั้นตอนที่ 2: ติดตั้ง 3X-UI

สคริปต์ติดตั้งทางการของบิลด์ MHSanaei 3X-UI ดาวน์โหลดรีลีสล่าสุด ติดตั้ง Xray-core สร้างบริการ systemd และพิมพ์ URL ล็อกอินครั้งแรก อ่านเอาต์พุตอย่างระวัง: มีพาธสุ่มกับชื่อผู้ใช้/รหัสผ่านที่สร้างมา คัดลอกเข้าตัวจัดการรหัสผ่านทันที ถ้าสคริปต์ถามพอร์ตแผง ให้คง 2053 หรือเลือกพอร์ตสูงที่ยังไม่ใช้ จำไว้สำหรับขั้นตอนไฟร์วอลล์

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# After install, useful commands:
x-ui                    # interactive menu (start/stop/restart, reset, update)
systemctl status x-ui    # confirm the service is active
ss -tulpn | grep x-ui    # see which port the panel listens on
เปิดเซสชัน SSH นี้ไว้ ถ้าคุณล็อกตัวเองออกจากแผง เมนู x-ui บนเซิร์ฟเวอร์รีเซ็ตรหัสผ่านผู้ดูแลได้โดยไม่ต้องติดตั้งใหม่

ขั้นตอนที่ 3: ล็อกอินครั้งแรกและเสริมความปลอดภัยทันที

เปิด URL ที่ตัวติดตั้งพิมพ์ มักเป็น http://YOUR_IP:2053/<random-path> ล็อกอินด้วยข้อมูลที่สร้างมา แล้วไปที่ Panel Settings (หรือ Configuration) เปลี่ยนชื่อผู้ใช้กับรหัสผ่านเป็นค่าที่ไม่ซ้ำ ถ้าแผงให้เปลี่ยนพาธฐานของเว็บ ให้ทำ — พาธสุ่มยาวตัดการสแกนผ่าน ๆ ได้มหาศาล ตั้งพอร์ตฟังถ้าต้องการอย่างอื่นนอกจาก 2053 บันทึกแล้วรีสตาร์ตแผงจาก UI หรือด้วย systemctl restart x-ui แล้วล็อกอินใหม่บน URL ใหม่

ถัดไป เปิดการยืนยันตัวตนสองปัจจัยถ้าบิลด์มี และปิดเทมเพลตอินบาวนด์ที่คุณจะไม่ใช้ ในตั้งค่า Xray ให้เหลือเวอร์ชันคอร์ที่มากับแผง เว้นแต่มีเหตุผลเฉพาะที่จะปักบิลด์อื่น อย่าเปิดแผงบนพอร์ต 80/443 ถ้าพอร์ตเหล่านั้นจะใช้กับ Reality หรือรีเวิร์สพร็อกซีทีหลัง — เลือกกลยุทธ์เดียวแล้วยึด

  • แทนที่ล็อกอินผู้ดูแลที่สร้างมาทันที
  • เก็บพาธเว็บลับไว้ อย่าย้ายแผงไปที่ /
  • เลือกพอร์ตแผงที่ไม่ใช่ค่าเริ่มต้นแล้วจดไว้
  • อย่าใช้รหัสผ่านนี้ซ้ำกับบริการอื่น

ขั้นตอนที่ 4: ใบรับรอง TLS สำหรับแผง

เบราว์เซอร์จะเตือนบน HTTP และการส่งรหัสผ่านผู้ดูแลเป็นข้อความชัดบนเครือข่ายสาธารณะเป็นความคิดแย่ 3X-UI ขอใบรับรอง Let's Encrypt ได้ถ้าพอร์ต 80 ว่างและโดเมนชี้มาที่ VPS นี้ ในแผง เปิดส่วนใบรับรอง / SSL พิมพ์ panel.example.com แล้วขอใบรับรอง ถ้าพอร์ต 80 ถูกใช้แล้ว ให้ใช้โฟลว์ DNS-01 หรือวาง Caddy/Nginx ด้านหน้าแล้วรีเวิร์สพร็อกซีไป 127.0.0.1:2053

bash
# Quick check that port 80 is free before the panel ACME challenge:
ss -tulpn | grep ':80'

# If you terminate TLS on Caddy instead of inside 3X-UI:
# Caddyfile example (panel stays on 127.0.0.1:2053):
# panel.example.com {
#     reverse_proxy 127.0.0.1:2053
# }
ใบรับรองบนแผงมีไว้สำหรับเว็บ UI เท่านั้น VLESS Reality เป็นเรื่อง TLS อีกแบบ (ปลอมเป็นไซต์อื่น) และไม่ใช้ไฟล์ Let's Encrypt นี้กับทราฟฟิกไคลเอนต์

ขั้นตอนที่ 5: สร้างอินบาวนด์ VLESS Reality

ใน Inbounds สร้างอินบาวนด์ใหม่ ค่าเริ่มต้นที่มั่นคงสำหรับหลายเครือข่ายคือ VLESS พร้อม Reality และ TCP เลือกพอร์ตที่ไม่ใช่พอร์ตแผง — 443 ธรรมดาถ้าไม่มีอะไรผูกอยู่ ไม่งั้นใช้พอร์ต TCP สูงแล้วให้ตรงกับไฟร์วอลล์ สร้าง UUID สำหรับไคลเอนต์แรก สร้างคู่คีย์ Reality ใน UI และตั้ง dest / serverNames เป็นเป้าหมายที่ถูกต้องตามกฎหมายที่คุณได้รับอนุญาตให้เลียนแบบ (ไซต์ที่รู้จักดีซึ่งรองรับ TLS 1.3) บันทึกอินบาวนด์แล้วยืนยันว่า Xray โหลดใหม่โดยไม่มีข้อผิดพลาดในล็อกแผง

จากนั้นเพิ่มไคลเอนต์พิเศษบนอินบาวนด์นั้นถ้าต้องการ: ผู้ใช้แต่ละคนได้ UUID แท็กอีเมลทางเลือก และเพดานทราฟฟิกหรือเวลาทางเลือก คัดลอกลิงก์เชื่อมต่อหรือ URL สมัครจากแถวผู้ใช้ อย่าโพสต์ลิงก์เหล่านั้นในแชทสาธารณะ เพราะเทียบเท่ากับรหัสผ่าน

bash
# On the server, confirm Xray is listening on the inbound port (example: 443):
ss -tulpn | grep -E ':443|:2053'

# Follow Xray logs if a client cannot connect:
journalctl -u x-ui -f

ขั้นตอนที่ 6: ไฟร์วอลล์ — เฉพาะพอร์ตที่ต้องใช้

UFW บน Ubuntu พอ อนุญาต SSH ก่อนเพื่อไม่ให้ล็อกตัวเอง แล้วพอร์ตแผงกับพอร์ตอินบาวนด์ ถ้าคุณขอใบรับรอง Let's Encrypt จากแผง ให้อนุญาต 80/tcp ระหว่างออกใบรับรองด้วย อินบาวนด์ Reality บน 443 ต้องการ 443/tcp (และอย่าใส่แผงบนพอร์ตเดียวกัน)

bash
ufw allow OpenSSH
ufw allow 2053/tcp comment '3x-ui panel (change if you picked another port)'
ufw allow 443/tcp comment 'VLESS Reality inbound'
# ufw allow 80/tcp comment 'only if panel ACME needs it'
ufw enable
ufw status verbose

เชื่อมต่อไคลเอนต์

บน Windows v2rayN นำเข้าลิงก์ VLESS จากคลิปบอร์ดได้ บน Android v2rayNG หรือไคลเอนต์ Xray คล้ายกันทำเช่นเดียวกันจากคิวอาร์โค้ด บน iOS ใช้ไคลเอนต์ที่รองรับ VLESS Reality (เช่น Streisand หรือ Happ ขึ้นกับสิ่งที่มีในภูมิภาคคุณตอนนี้) หลังนำเข้า ให้เปิดโปรไฟล์แล้วดูรายการออนไลน์ของแผง ถ้าไคลเอนต์ยังออฟไลน์ สาเหตุทั่วไปคือพอร์ตผิด UDP ยังเปิดบนอินบาวนด์เฉพาะ TCP Reality serverName ไม่ตรง dest หรือไฟร์วอลล์ท้องถิ่นบนแล็ปท็อป

  • Windows: v2rayN — นำเข้าลิงก์ VLESS ตั้งการกำหนดเส้นทางตามต้องการ (ทั่วโลก vs ตามกฎ)
  • Android: v2rayNG — สแกน QR จากหน้าผู้ใช้ในแผง
  • macOS / iOS: ไคลเอนต์ที่รองรับ VLESS + Reality วางลิงก์เดียวกัน
  • URL สมัคร: เพิ่มในไคลเอนต์เพื่อให้การหมุน UUID ไม่ต้องนำเข้าใหม่ด้วยมือ

การอัปเดต สำรอง และความปลอดภัยเมื่อติดตั้งใหม่

ก่อนอัปเดตแผงทุกครั้ง ให้ดาวน์โหลดสำรองจาก UI (ฐานข้อมูล + คอนฟิก) เก็บไว้นอก VPS การอัปเดตโดยทั่วไปคือ x-ui แล้วตัวเลือกอัปเดตในเมนู หรือสคริปต์ติดตั้งเดิมที่ตรวจพบการติดตั้งที่มีอยู่ หลังอัปเดต ให้ยืนยันว่าบริการ systemd เป็น active และอินบาวนด์ยังฟังอยู่ ถ้าคุณติดตั้ง OS ใหม่ ให้กู้สำรองในแผงแทนการสร้าง UUID ใหม่ทุกตัวด้วยมือ

bash
x-ui   # choose update when prompted, or:
# bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

# Backup files commonly live under /etc/x-ui/ — copy them off-box:
ls -la /etc/x-ui/
# Example offsite copy:
# scp -r /etc/x-ui/ you@backup-host:~/x-ui-backup-$(date +%F)/

แก้ปัญหา

ความล้มเหลววันแรกส่วนใหญ่คือ DNS พอร์ต หรือช่อง Reality ไล่รายการนี้ก่อนติดตั้งแผงใหม่ การติดตั้งใหม่โดยไม่มีสำรองคือวิธีที่คนเสีย UUID ไคลเอนต์ทุกตัว

  • เปิดเว็บ UI ไม่ได้: ตรวจ systemctl status x-ui, ss -tulpn และ UFW ยืนยันว่าใส่พาธลับใน URL แล้ว
  • ลืมรหัสผ่านผู้ดูแล: รัน x-ui บนเซิร์ฟเวอร์แล้วใช้ตัวเลือกตั้งใหม่
  • ไคลเอนต์เชื่อมแล้วค้าง: พอร์ตอินบาวนด์ถูกบล็อก หรือคุณเปิด UDP บนอินบาวนด์ Reality เฉพาะ TCP
  • ข้อผิดพลาด TLS บนแผง: เรคคอร์ด A ของโดเมนยังไม่ชี้มาที่นี่ หรือพอร์ต 80 ไม่ว่างระหว่าง ACME
  • แฮนด์เชค Reality ล้มเหลว: dest/serverNames ไม่ตรง หรือบริการอื่นผูก 443 แล้ว
  • CPU สูง: อินบาวนด์มากเกินไปบนแผน 1 vCPU หรือการสแกน/น้ำท่วมบนพอร์ตเปิด — ตรวจ ss กับจำนวนออนไลน์ในแผง

บันทึกความปลอดภัยที่สำคัญจริง

ปฏิบัติกับแผงเหมือนซอฟต์แวร์ผู้ดูแลในโปรดักชัน มันสร้างผู้ใช้ใหม่และอ่าน UUID ทุกตัวได้ จำกัดว่าใครถึงพอร์ตเว็บได้: ถ้ามี IP สำนักงานคงที่ ให้อนุญาตเฉพาะ IP นั้นใน UFW สำหรับ 2053/tcp ใช้ SSH ด้วยคีย์ ไม่ใช่รหัสผ่าน อย่ารันเว็บไซต์สาธารณะที่ไม่เกี่ยวกับบน IP เดียวกันถ้าใช้ Reality บน 443 — สแตก TLS ที่แย่งกันบนพอร์ตเดียวเป็นแหล่งล่มคลาสสิก หมุนรหัสผ่านผู้ดูแลถ้าภาพหน้าจอแผงเคยรั่วเข้าแชท

  • SSH เฉพาะคีย์ ปิดล็อกอินรหัสผ่านหลังคีย์ใช้ได้
  • จำกัดพอร์ตแผงในไฟร์วอลล์เมื่อทำได้
  • สำรอง /etc/x-ui ออกนอกเซิร์ฟเวอร์ตามตาราง
  • อย่าแชร์ URL สมัครในกลุ่ม Telegram สาธารณะ
  • ดูดิสก์: ล็อกกับสถิติทราฟฟิกโตบนอินบาวนด์ที่ยุ่ง

เคล็ดลับที่ใช้ได้จริง

  • อินบาวนด์เดียวกับไคลเอนต์หลายตัวดูแลง่ายกว่าอินบาวนด์เกือบเหมือนกันสิบตัว
  • ตั้งชื่อไคลเอนต์ตามอุปกรณ์ (laptop-anna, phone-ben) เพื่อให้ชาร์ตทราฟฟิกมีความหมาย
  • ถ้ายังต้องรีเวิร์สพร็อกซีสำหรับเว็บไซต์ ให้วางไซต์บน IP อื่นหรือพอร์ตอื่น — อย่าแย่ง 443 กับ Reality
  • หลังรีสตาร์ต x-ui ใด ๆ ให้ทดสอบไคลเอนต์หนึ่งตัวก่อนออกจากเซสชัน SSH
  • อ่าน changelog ก่อนอัปเดต อย่ากระโดดไป 'latest' คืนวันศุกร์

ตอนนี้คุณมี 3X-UI ติดตั้งเป็นบริการ systemd URL ผู้ดูแลที่ถูกล็อก TLS บนแผง อินบาวนด์ VLESS Reality กฎไฟร์วอลล์ที่ตรงกับพอร์ตเหล่านั้น และนิสัยสำรอง เพิ่มไคลเอนต์จากหน้าอินบาวนด์ นำเข้าลิงก์บนแต่ละอุปกรณ์ และอัปเดตแผงหลังสำรองเท่านั้น ถ้ามีอะไรพัง เมนู x-ui บน VPS คือเส้นกู้ — ไม่ใช่การติดตั้งใหม่ทั้งหมด