Как настроить 3X-UI VPN: полное руководство по установке и управлению

Подробная инструкция по настройке 3X-UI VPN на сервере: установка панели, создание подключений, управление пользователями и решение типичных проблем.

Что такое 3X-UI VPN и зачем он нужен

3X-UI — это веб-панель с открытым исходным кодом для управления VPN-сервером на базе Xray. Она предоставляет графический интерфейс для настройки протоколов, управления пользователями и мониторинга трафика. В отличие от коммерческих VPN-сервисов, 3X-UI даёт полный контроль над сервером: вы сами выбираете протокол, порты, шифрование и правила маршрутизации. Это особенно важно для пользователей, которые хотят обходить интернет-цензуру, защищать свои данные или предоставлять VPN-доступ другим людям.

Панель поддерживает протоколы VMess, VLESS, Trojan, ShadowSocks и WireGuard. Каждый из них имеет свои особенности: VLESS и Trojan считаются одними из самых незаметных для систем глубокого анализа пакетов (DPI), а WireGuard обеспечивает высокую скорость и простоту. Благодаря встроенной поддержке SSL-сертификатов Let's Encrypt, 3X-UI позволяет шифровать трафик без дополнительных настроек.

Основные возможности 3X-UI:

  • Управление несколькими пользователями с индивидуальными лимитами трафика, сроками действия и ограничением по IP.
  • Автоматическое обновление панели и ядра Xray.
  • Встроенные правила брандмауэра, блокировка по странам и IP-адресам.
  • Резервное копирование и восстановление конфигурации.
  • Поддержка технологии Reality для маскировки VPN-трафика под обычный HTTPS.

3X-UI подходит как для личного использования, так и для небольших VPN-провайдеров. Системные требования минимальны: достаточно VPS с 2 ГБ ОЗУ, одним IPv4-адресом и операционной системой Ubuntu 24.04 или Debian 12.

Подготовка сервера и установка панели

Перед установкой 3X-UI необходимо арендовать VPS. Рекомендуется выбирать сервер с KVM-виртуализацией, минимум 2 ГБ оперативной памяти и предустановленной Ubuntu 24.04. Некоторые хостинг-провайдеры предлагают готовые образы с уже установленной панелью — это упрощает процесс, так как вам останется только настроить подключения.

Если вы устанавливаете панель вручную, первым делом подключитесь к серверу по SSH и выполните обновление пакетов:

sudo apt update && sudo apt upgrade -y

Убедитесь, что установлены curl и wget:

sudo apt install curl wget -y

Затем запустите скрипт установки:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

В процессе установки скрипт задаст несколько вопросов:

  • Выбор базы данных: для личного использования рекомендуется SQLite (пункт 1).
  • Настройка порта панели: рекомендуется указать нестандартный порт (например, 22468) для повышения безопасности.
  • Создание SSL-сертификата: можно создать сертификат для IP-адреса или домена. Для домена потребуется настроить A-запись.
  • Установка логина и пароля для входа в веб-интерфейс.

После завершения установки вы получите сообщение с адресом панели, логином и паролем. Сохраните эти данные — они понадобятся для входа.

Если вы используете Docker, установка выполняется иначе:

git clone https://github.com/mhsanaei/3x-ui.git
cd 3x-ui
docker compose up -d

Docker-версия удобна для изоляции, но требует больше ресурсов.

Первоначальная настройка и вход в веб-панель

После установки откройте браузер и перейдите по адресу https://<IP_вашего_сервера>:<порт>. Например, https://192.168.1.1:22468. Если вы используете самоподписанный SSL-сертификат, браузер может предупредить о небезопасном соединении — это нормально, нажмите «Продолжить».

Введите логин и пароль, полученные при установке. После входа вы попадёте на главную панель управления, где отображается статистика: общее потребление трафика, количество активных подключений, состояние сервера.

Первым делом рекомендуется изменить стандартные настройки безопасности:

  • Смените порт панели, если вы не сделали этого при установке.
  • Настройте брандмауэр, чтобы разрешить доступ только с определённых IP-адресов.
  • Включите двухфакторную аутентификацию, если она доступна в вашей версии.

Также полезно сразу настроить резервное копирование базы данных. 3X-UI позволяет создавать резервные копии через веб-интерфейс — сохраните их на локальный компьютер или в облачное хранилище.

Если вы забыли данные для входа, их можно восстановить через SSH. На сервере выполните:

cat /etc/x-ui/install-result.env

Этот файл содержит логин, пароль и порт. Если файл отсутствует, можно сбросить настройки через скрипт x-ui.

Создание первого подключения (Inbound)

Подключения в 3X-UI называются Inbounds. Чтобы создать новое, перейдите в раздел «Inbounds» (или «Подключения») и нажмите «Add Inbound».

В открывшемся окне заполните поля:

  • Remark — произвольное название, например «Мой VLESS».
  • Protocol — выберите протокол. Для обхода блокировок рекомендуется VLESS с Reality.
  • Port — укажите порт, например 443 (стандартный HTTPS-порт).
  • IP — оставьте пустым, если не требуется привязка к конкретному IP.

Далее настройте параметры безопасности. Для VLESS + Reality:

  • В разделе «Security» выберите Reality.
  • uTLS — укажите имитацию браузера, например firefox или chrome.
  • Target — домен для маскировки, например dl.google.com:443.
  • SNI — тот же домен, что и в Target.
  • Short ID — нажмите кнопку генерации нового значения.
  • Get New Cert — нажмите для автоматической генерации сертификата Reality.

После заполнения нажмите «Create». Подключение появится в списке. Теперь нужно добавить клиента (пользователя). Нажмите на значок «+» рядом с ID подключения, чтобы открыть список клиентов.

Для каждого клиента можно настроить:

  • Email — идентификатор пользователя.
  • Traffic limit — лимит трафика в ГБ (0 — без ограничений).
  • Expiry time — срок действия в днях.
  • IP limit — количество одновременных подключений.

После создания клиента вы получите ссылку для подключения и QR-код. Эти данные можно передать пользователю.

Настройка протоколов: VLESS, VMess, Trojan и другие

3X-UI поддерживает несколько протоколов, каждый из которых имеет свои особенности.

VLESS + Reality — современный протокол, который маскирует VPN-трафик под обычный HTTPS. Он использует технологию Reality, позволяющую обходить DPI без необходимости в дополнительном домене. Для настройки достаточно указать Target (например, www.apple.com:443) и SNI. Reality автоматически генерирует ключи и сертификаты.

VMess — более старый протокол, но всё ещё широко используется. Он требует настройки шифрования (рекомендуется AES-128-GCM или Chacha20-Poly1305). VMess может быть заблокирован в некоторых странах, поэтому его часто комбинируют с WebSocket или TLS.

Trojan — протокол, имитирующий HTTPS-трафик. Он прост в настройке: достаточно указать пароль и SSL-сертификат. Trojan считается одним из самых незаметных, но требует наличия домена.

ShadowSocks — лёгкий протокол с шифрованием. Подходит для обхода простых блокировок, но может быть обнаружен DPI.

WireGuard — современный протокол с высокой скоростью и низкой задержкой. Он не маскируется под HTTPS, но обеспечивает надёжное шифрование. WireGuard идеален для игр и стриминга.

При выборе протокола учитывайте регион и уровень блокировок. Для России и стран с жёсткой цензурой лучше всего подходят VLESS + Reality или Trojan. Если блокировки незначительные, можно использовать WireGuard или ShadowSocks.

Важно: не используйте стандартные порты (например, 443) для нескольких протоколов одновременно — это вызовет конфликт.

Управление пользователями и ограничениями

3X-UI предоставляет гибкие возможности для управления пользователями. Вы можете создавать неограниченное количество клиентов, каждому назначать индивидуальные лимиты и сроки действия.

Создание клиента:

  • Перейдите в раздел «Clients».
  • Нажмите «Add Client».
  • Укажите Email (обязательно), выберите протокол и привяжите к существующему Inbound.
  • Настройте лимиты: трафик (в ГБ), срок действия (в днях), количество одновременных IP-подключений.
  • Нажмите «Create».

После создания клиента вы можете:

  • Просматривать статистику использования трафика.
  • Приостанавливать или удалять клиента.
  • Изменять лимиты в любое время.

Групповое управление: Если вы предоставляете VPN-доступ нескольким пользователям, можно создать несколько клиентов с одинаковыми настройками. Для этого используйте кнопку «Add Multiple Clients».

Мониторинг: На главной панели отображается общая статистика: количество активных подключений, общий трафик, использование по дням. Для каждого клиента можно посмотреть детальную информацию: объём переданных данных, дату последнего подключения, статус.

Ограничения:

  • Лимит трафика сбрасывается вручную или по истечении срока действия.
  • Если клиент превысил лимит, его подключение автоматически блокируется.
  • Ограничение по IP (например, не более 3 одновременных подключений) помогает предотвратить неавторизованное использование.

Подключение клиентов на разных устройствах

После создания клиента вы получите ссылку для подключения и QR-код. Эти данные можно использовать на любом устройстве.

Windows, macOS, Linux: Рекомендуемые клиенты:

  • Hiddify (кроссплатформенный, поддерживает все протоколы).
  • NekoRay (Windows, Linux).
  • V2RayN (Windows).

Для подключения:

  1. Скопируйте ссылку из панели 3X-UI (кнопка «Copy Link»).
  2. В клиенте выберите «Import from clipboard».
  3. Нажмите «Connect».

Android: Рекомендуемые клиенты:

  • Hiddify.
  • v2rayNG.

Для подключения:

  1. Установите клиент из Google Play.
  2. Отсканируйте QR-код из панели 3X-UI.
  3. Нажмите «Connect».

iOS: Рекомендуемые клиенты:

  • FoXray.
  • v2box.
  • ShadowRocket.

Для подключения:

  1. Установите клиент из App Store.
  2. Отсканируйте QR-код или импортируйте конфигурацию вручную.
  3. Включите подключение.

Важно:

  • Убедитесь, что на устройстве нет других активных VPN-подключений.
  • Если подключение не устанавливается, проверьте, не блокирует ли брандмауэр порт.
  • Для iOS может потребоваться дополнительная настройка DNS.

Если вы используете протокол VLESS + Reality, убедитесь, что клиент поддерживает Reality. Hiddify и FoXray поддерживают его по умолчанию.

SSL-сертификаты и безопасность

SSL-сертификаты необходимы для шифрования трафика между клиентом и сервером. 3X-UI поддерживает автоматическое управление сертификатами через ACME (Let's Encrypt) и Certbot.

Настройка через ACME:

  1. Убедитесь, что ваш домен указывает на IP сервера (A-запись).
  2. В терминале выполните команду x-ui и выберите пункт «Управление SSL-сертификатами» (обычно пункт 19).
  3. Выберите «Получить SSL (Домен)» и следуйте инструкциям.
  4. После получения сертификата укажите пути к нему в настройках панели.

Настройка через Certbot:

sudo apt install certbot -y
sudo certbot certonly --standalone --agree-tos --register-unsafely-without-email -d yourdomain.com

Certbot создаёт сертификаты только для доменов, не для IP-адресов.

Сертификат для IP-адреса: 3X-UI позволяет получить SSL-сертификат для IP-адреса. Это полезно, если у вас нет домена. В меню управления SSL выберите «Получить SSL-сертификат для IP-адреса».

Рекомендации по безопасности:

  • Используйте нестандартные порты для панели и подключений.
  • Включите брандмауэр (например, UFW) и разрешите только необходимые порты.
  • Регулярно обновляйте панель и ядро Xray.
  • Настройте автоматическое продление SSL-сертификатов.
  • Используйте сложные пароли для входа в панель.

Если вы используете Reality, дополнительный SSL-сертификат не требуется — Reality использует встроенные механизмы шифрования.

Решение типичных проблем и ошибок

При настройке 3X-UI могут возникнуть следующие проблемы:

1. Не удаётся войти в панель.

  • Проверьте, что порт открыт в брандмауэре сервера.
  • Убедитесь, что используете правильный протокол (HTTPS).
  • Если забыли пароль, сбросьте его через SSH: выполните x-ui и выберите пункт сброса пароля.

2. Подключение не устанавливается.

  • Проверьте, что клиент поддерживает выбранный протокол (например, Reality поддерживается не всеми клиентами).
  • Убедитесь, что SNI и Target указаны корректно. Рекомендуется использовать www.apple.com:443.
  • Проверьте, не блокирует ли провайдер порт. Попробуйте изменить порт на 443 или 8443.
  • Если используется VLESS + Reality, обновите Short ID и сертификат.

3. Ошибка SSL.

  • Если сертификат самоподписанный, клиент может блокировать подключение. Используйте Let's Encrypt.
  • Проверьте срок действия сертификата.

4. Проблемы с версией панели.

  • На версии 3.5.0 требуется указывать минимальную версию клиента 1.0.0. Если у вас старая версия клиента, обновите его или откатите панель до 3.4.2.
  • Для обновления панели выполните:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

5. Блокировка SNI.

  • Некоторые провайдеры блокируют SNI, например microsoft.com. Используйте www.apple.com или другой популярный домен.
  • После изменения SNI перегенерируйте QR-код для клиента.

Если проблема не решается, проверьте логи Xray в панели (раздел «Xray Configs»). Логи помогут определить, на каком этапе происходит ошибка.

Дополнительные возможности: маршрутизация и блокировка

3X-UI позволяет настраивать маршрутизацию трафика и блокировать нежелательный контент.

Маршрутизация через IPv6: Если ваш хостинг предоставляет IPv6-подсеть, вы можете настроить маршрутизацию трафика для определённых сервисов (например, YouTube) через IPv6. Для этого:

  1. Создайте Outbound с протоколом freedom и тегом ipv6-freedom, установите стратегию ForceIPv6.
  2. Создайте Routing Rule: укажите домены (например, geosite:youtube,domain:googlevideo.com), выберите Inbound и Outbound.
  3. Сохраните изменения и перезагрузите Xray.

Блокировка рекламы и нежелательных сайтов: В разделе «Xray Configs» можно настроить блокировку:

  • Рекламных доменов.
  • IP-адресов определённых стран.
  • Доступа к определённым сайтам (например, торрент-трекеров).

Интеграция с WARP: Начиная с версии 2.1.0, 3X-UI поддерживает WARP (Cloudflare). Это позволяет маршрутизировать трафик через сеть Cloudflare для дополнительной анонимности. Для включения:

  1. В панели перейдите в раздел WARP.
  2. Создайте аккаунт WARP.
  3. Настройте Outbound и Routing Rule.

Мониторинг и логи: Панель предоставляет подробную статистику по каждому пользователю: объём трафика, время подключения, используемые протоколы. Логи Xray можно просматривать в реальном времени, что помогает диагностировать проблемы.

Эти функции делают 3X-UI не просто VPN-панелью, а полноценным инструментом для управления сетевым трафиком.

Вопросы и ответы

Какие минимальные требования к серверу для 3X-UI?

Для стабильной работы 3X-UI рекомендуется VPS с 2 ГБ ОЗУ, одним IPv4-адресом, KVM-виртуализацией и операционной системой Ubuntu 24.04 или Debian 12. Если вы планируете обслуживать много пользователей, увеличьте объём памяти до 4 ГБ.

Какой протокол лучше выбрать для обхода блокировок?

Для стран с жёсткой интернет-цензурой (Россия, Китай, Иран) лучше всего подходит VLESS + Reality. Он маскирует трафик под обычный HTTPS и не требует дополнительного домена. Также можно использовать Trojan, но для него нужен домен и SSL-сертификат.

Что делать, если клиент не подключается после настройки?

Проверьте несколько моментов: 1) Убедитесь, что клиент поддерживает выбранный протокол (например, Reality поддерживается не всеми приложениями). 2) Проверьте, не блокирует ли провайдер порт — попробуйте изменить порт на 443 или 8443. 3) Обновите SNI и Target, используйте www.apple.com:443. 4) Перегенерируйте QR-код и импортируйте его заново.

Можно ли использовать 3X-UI для коммерческого VPN-сервиса?

Да, 3X-UI подходит для небольших VPN-провайдеров. Панель позволяет создавать неограниченное количество пользователей, устанавливать лимиты трафика и срока действия, а также отслеживать статистику. Однако для крупных проектов может потребоваться более масштабируемое решение.

Как обновить 3X-UI до последней версии?

Для обновления выполните команду:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Если вы используете Docker, перейдите в директорию с проектом и выполните:

docker compose down
docker compose pull 3x-ui
docker compose up -d
Что такое Reality и зачем он нужен?

Reality — это технология, которая маскирует VPN-трафик под обычный HTTPS-запрос к легитимному сайту (например, dl.google.com). Это позволяет обходить системы глубокого анализа пакетов (DPI), которые блокируют VPN-протоколы. Reality не требует дополнительного домена или SSL-сертификата — все ключи генерируются автоматически.

Как сбросить пароль от панели 3X-UI?

Подключитесь к серверу по SSH и выполните команду x-ui. В меню выберите пункт «Сброс пароля» (обычно пункт 4). После сброса новый пароль будет отображён в терминале. Также можно вручную отредактировать файл базы данных, но это сложнее.