Что такое 3X-UI VPN и зачем он нужен
3X-UI — это веб-панель с открытым исходным кодом для управления VPN-сервером на базе Xray. Она предоставляет графический интерфейс для настройки протоколов, управления пользователями и мониторинга трафика. В отличие от коммерческих VPN-сервисов, 3X-UI даёт полный контроль над сервером: вы сами выбираете протокол, порты, шифрование и правила маршрутизации. Это особенно важно для пользователей, которые хотят обходить интернет-цензуру, защищать свои данные или предоставлять VPN-доступ другим людям.
Панель поддерживает протоколы VMess, VLESS, Trojan, ShadowSocks и WireGuard. Каждый из них имеет свои особенности: VLESS и Trojan считаются одними из самых незаметных для систем глубокого анализа пакетов (DPI), а WireGuard обеспечивает высокую скорость и простоту. Благодаря встроенной поддержке SSL-сертификатов Let's Encrypt, 3X-UI позволяет шифровать трафик без дополнительных настроек.
Основные возможности 3X-UI:
- Управление несколькими пользователями с индивидуальными лимитами трафика, сроками действия и ограничением по IP.
- Автоматическое обновление панели и ядра Xray.
- Встроенные правила брандмауэра, блокировка по странам и IP-адресам.
- Резервное копирование и восстановление конфигурации.
- Поддержка технологии Reality для маскировки VPN-трафика под обычный HTTPS.
3X-UI подходит как для личного использования, так и для небольших VPN-провайдеров. Системные требования минимальны: достаточно VPS с 2 ГБ ОЗУ, одним IPv4-адресом и операционной системой Ubuntu 24.04 или Debian 12.
Подготовка сервера и установка панели
Перед установкой 3X-UI необходимо арендовать VPS. Рекомендуется выбирать сервер с KVM-виртуализацией, минимум 2 ГБ оперативной памяти и предустановленной Ubuntu 24.04. Некоторые хостинг-провайдеры предлагают готовые образы с уже установленной панелью — это упрощает процесс, так как вам останется только настроить подключения.
Если вы устанавливаете панель вручную, первым делом подключитесь к серверу по SSH и выполните обновление пакетов:
sudo apt update && sudo apt upgrade -yУбедитесь, что установлены curl и wget:
sudo apt install curl wget -yЗатем запустите скрипт установки:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)В процессе установки скрипт задаст несколько вопросов:
- Выбор базы данных: для личного использования рекомендуется SQLite (пункт 1).
- Настройка порта панели: рекомендуется указать нестандартный порт (например, 22468) для повышения безопасности.
- Создание SSL-сертификата: можно создать сертификат для IP-адреса или домена. Для домена потребуется настроить A-запись.
- Установка логина и пароля для входа в веб-интерфейс.
После завершения установки вы получите сообщение с адресом панели, логином и паролем. Сохраните эти данные — они понадобятся для входа.
Если вы используете Docker, установка выполняется иначе:
git clone https://github.com/mhsanaei/3x-ui.git
cd 3x-ui
docker compose up -dDocker-версия удобна для изоляции, но требует больше ресурсов.
Первоначальная настройка и вход в веб-панель
После установки откройте браузер и перейдите по адресу https://<IP_вашего_сервера>:<порт>. Например, https://192.168.1.1:22468. Если вы используете самоподписанный SSL-сертификат, браузер может предупредить о небезопасном соединении — это нормально, нажмите «Продолжить».
Введите логин и пароль, полученные при установке. После входа вы попадёте на главную панель управления, где отображается статистика: общее потребление трафика, количество активных подключений, состояние сервера.
Первым делом рекомендуется изменить стандартные настройки безопасности:
- Смените порт панели, если вы не сделали этого при установке.
- Настройте брандмауэр, чтобы разрешить доступ только с определённых IP-адресов.
- Включите двухфакторную аутентификацию, если она доступна в вашей версии.
Также полезно сразу настроить резервное копирование базы данных. 3X-UI позволяет создавать резервные копии через веб-интерфейс — сохраните их на локальный компьютер или в облачное хранилище.
Если вы забыли данные для входа, их можно восстановить через SSH. На сервере выполните:
cat /etc/x-ui/install-result.envЭтот файл содержит логин, пароль и порт. Если файл отсутствует, можно сбросить настройки через скрипт x-ui.
Создание первого подключения (Inbound)
Подключения в 3X-UI называются Inbounds. Чтобы создать новое, перейдите в раздел «Inbounds» (или «Подключения») и нажмите «Add Inbound».
В открывшемся окне заполните поля:
- Remark — произвольное название, например «Мой VLESS».
- Protocol — выберите протокол. Для обхода блокировок рекомендуется VLESS с Reality.
- Port — укажите порт, например 443 (стандартный HTTPS-порт).
- IP — оставьте пустым, если не требуется привязка к конкретному IP.
Далее настройте параметры безопасности. Для VLESS + Reality:
- В разделе «Security» выберите Reality.
- uTLS — укажите имитацию браузера, например
firefoxилиchrome. - Target — домен для маскировки, например
dl.google.com:443. - SNI — тот же домен, что и в Target.
- Short ID — нажмите кнопку генерации нового значения.
- Get New Cert — нажмите для автоматической генерации сертификата Reality.
После заполнения нажмите «Create». Подключение появится в списке. Теперь нужно добавить клиента (пользователя). Нажмите на значок «+» рядом с ID подключения, чтобы открыть список клиентов.
Для каждого клиента можно настроить:
- Email — идентификатор пользователя.
- Traffic limit — лимит трафика в ГБ (0 — без ограничений).
- Expiry time — срок действия в днях.
- IP limit — количество одновременных подключений.
После создания клиента вы получите ссылку для подключения и QR-код. Эти данные можно передать пользователю.
Настройка протоколов: VLESS, VMess, Trojan и другие
3X-UI поддерживает несколько протоколов, каждый из которых имеет свои особенности.
VLESS + Reality — современный протокол, который маскирует VPN-трафик под обычный HTTPS. Он использует технологию Reality, позволяющую обходить DPI без необходимости в дополнительном домене. Для настройки достаточно указать Target (например, www.apple.com:443) и SNI. Reality автоматически генерирует ключи и сертификаты.
VMess — более старый протокол, но всё ещё широко используется. Он требует настройки шифрования (рекомендуется AES-128-GCM или Chacha20-Poly1305). VMess может быть заблокирован в некоторых странах, поэтому его часто комбинируют с WebSocket или TLS.
Trojan — протокол, имитирующий HTTPS-трафик. Он прост в настройке: достаточно указать пароль и SSL-сертификат. Trojan считается одним из самых незаметных, но требует наличия домена.
ShadowSocks — лёгкий протокол с шифрованием. Подходит для обхода простых блокировок, но может быть обнаружен DPI.
WireGuard — современный протокол с высокой скоростью и низкой задержкой. Он не маскируется под HTTPS, но обеспечивает надёжное шифрование. WireGuard идеален для игр и стриминга.
При выборе протокола учитывайте регион и уровень блокировок. Для России и стран с жёсткой цензурой лучше всего подходят VLESS + Reality или Trojan. Если блокировки незначительные, можно использовать WireGuard или ShadowSocks.
Важно: не используйте стандартные порты (например, 443) для нескольких протоколов одновременно — это вызовет конфликт.
Управление пользователями и ограничениями
3X-UI предоставляет гибкие возможности для управления пользователями. Вы можете создавать неограниченное количество клиентов, каждому назначать индивидуальные лимиты и сроки действия.
Создание клиента:
- Перейдите в раздел «Clients».
- Нажмите «Add Client».
- Укажите Email (обязательно), выберите протокол и привяжите к существующему Inbound.
- Настройте лимиты: трафик (в ГБ), срок действия (в днях), количество одновременных IP-подключений.
- Нажмите «Create».
После создания клиента вы можете:
- Просматривать статистику использования трафика.
- Приостанавливать или удалять клиента.
- Изменять лимиты в любое время.
Групповое управление: Если вы предоставляете VPN-доступ нескольким пользователям, можно создать несколько клиентов с одинаковыми настройками. Для этого используйте кнопку «Add Multiple Clients».
Мониторинг: На главной панели отображается общая статистика: количество активных подключений, общий трафик, использование по дням. Для каждого клиента можно посмотреть детальную информацию: объём переданных данных, дату последнего подключения, статус.
Ограничения:
- Лимит трафика сбрасывается вручную или по истечении срока действия.
- Если клиент превысил лимит, его подключение автоматически блокируется.
- Ограничение по IP (например, не более 3 одновременных подключений) помогает предотвратить неавторизованное использование.
Подключение клиентов на разных устройствах
После создания клиента вы получите ссылку для подключения и QR-код. Эти данные можно использовать на любом устройстве.
Windows, macOS, Linux: Рекомендуемые клиенты:
- Hiddify (кроссплатформенный, поддерживает все протоколы).
- NekoRay (Windows, Linux).
- V2RayN (Windows).
Для подключения:
- Скопируйте ссылку из панели 3X-UI (кнопка «Copy Link»).
- В клиенте выберите «Import from clipboard».
- Нажмите «Connect».
Android: Рекомендуемые клиенты:
- Hiddify.
- v2rayNG.
Для подключения:
- Установите клиент из Google Play.
- Отсканируйте QR-код из панели 3X-UI.
- Нажмите «Connect».
iOS: Рекомендуемые клиенты:
- FoXray.
- v2box.
- ShadowRocket.
Для подключения:
- Установите клиент из App Store.
- Отсканируйте QR-код или импортируйте конфигурацию вручную.
- Включите подключение.
Важно:
- Убедитесь, что на устройстве нет других активных VPN-подключений.
- Если подключение не устанавливается, проверьте, не блокирует ли брандмауэр порт.
- Для iOS может потребоваться дополнительная настройка DNS.
Если вы используете протокол VLESS + Reality, убедитесь, что клиент поддерживает Reality. Hiddify и FoXray поддерживают его по умолчанию.
SSL-сертификаты и безопасность
SSL-сертификаты необходимы для шифрования трафика между клиентом и сервером. 3X-UI поддерживает автоматическое управление сертификатами через ACME (Let's Encrypt) и Certbot.
Настройка через ACME:
- Убедитесь, что ваш домен указывает на IP сервера (A-запись).
- В терминале выполните команду
x-uiи выберите пункт «Управление SSL-сертификатами» (обычно пункт 19). - Выберите «Получить SSL (Домен)» и следуйте инструкциям.
- После получения сертификата укажите пути к нему в настройках панели.
Настройка через Certbot:
sudo apt install certbot -y
sudo certbot certonly --standalone --agree-tos --register-unsafely-without-email -d yourdomain.comCertbot создаёт сертификаты только для доменов, не для IP-адресов.
Сертификат для IP-адреса: 3X-UI позволяет получить SSL-сертификат для IP-адреса. Это полезно, если у вас нет домена. В меню управления SSL выберите «Получить SSL-сертификат для IP-адреса».
Рекомендации по безопасности:
- Используйте нестандартные порты для панели и подключений.
- Включите брандмауэр (например, UFW) и разрешите только необходимые порты.
- Регулярно обновляйте панель и ядро Xray.
- Настройте автоматическое продление SSL-сертификатов.
- Используйте сложные пароли для входа в панель.
Если вы используете Reality, дополнительный SSL-сертификат не требуется — Reality использует встроенные механизмы шифрования.
Решение типичных проблем и ошибок
При настройке 3X-UI могут возникнуть следующие проблемы:
1. Не удаётся войти в панель.
- Проверьте, что порт открыт в брандмауэре сервера.
- Убедитесь, что используете правильный протокол (HTTPS).
- Если забыли пароль, сбросьте его через SSH: выполните
x-uiи выберите пункт сброса пароля.
2. Подключение не устанавливается.
- Проверьте, что клиент поддерживает выбранный протокол (например, Reality поддерживается не всеми клиентами).
- Убедитесь, что SNI и Target указаны корректно. Рекомендуется использовать
www.apple.com:443. - Проверьте, не блокирует ли провайдер порт. Попробуйте изменить порт на 443 или 8443.
- Если используется VLESS + Reality, обновите Short ID и сертификат.
3. Ошибка SSL.
- Если сертификат самоподписанный, клиент может блокировать подключение. Используйте Let's Encrypt.
- Проверьте срок действия сертификата.
4. Проблемы с версией панели.
- На версии 3.5.0 требуется указывать минимальную версию клиента 1.0.0. Если у вас старая версия клиента, обновите его или откатите панель до 3.4.2.
- Для обновления панели выполните:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)5. Блокировка SNI.
- Некоторые провайдеры блокируют SNI, например
microsoft.com. Используйтеwww.apple.comили другой популярный домен. - После изменения SNI перегенерируйте QR-код для клиента.
Если проблема не решается, проверьте логи Xray в панели (раздел «Xray Configs»). Логи помогут определить, на каком этапе происходит ошибка.
Дополнительные возможности: маршрутизация и блокировка
3X-UI позволяет настраивать маршрутизацию трафика и блокировать нежелательный контент.
Маршрутизация через IPv6: Если ваш хостинг предоставляет IPv6-подсеть, вы можете настроить маршрутизацию трафика для определённых сервисов (например, YouTube) через IPv6. Для этого:
- Создайте Outbound с протоколом
freedomи тегомipv6-freedom, установите стратегиюForceIPv6. - Создайте Routing Rule: укажите домены (например,
geosite:youtube,domain:googlevideo.com), выберите Inbound и Outbound. - Сохраните изменения и перезагрузите Xray.
Блокировка рекламы и нежелательных сайтов: В разделе «Xray Configs» можно настроить блокировку:
- Рекламных доменов.
- IP-адресов определённых стран.
- Доступа к определённым сайтам (например, торрент-трекеров).
Интеграция с WARP: Начиная с версии 2.1.0, 3X-UI поддерживает WARP (Cloudflare). Это позволяет маршрутизировать трафик через сеть Cloudflare для дополнительной анонимности. Для включения:
- В панели перейдите в раздел WARP.
- Создайте аккаунт WARP.
- Настройте Outbound и Routing Rule.
Мониторинг и логи: Панель предоставляет подробную статистику по каждому пользователю: объём трафика, время подключения, используемые протоколы. Логи Xray можно просматривать в реальном времени, что помогает диагностировать проблемы.
Эти функции делают 3X-UI не просто VPN-панелью, а полноценным инструментом для управления сетевым трафиком.
Вопросы и ответы
Какие минимальные требования к серверу для 3X-UI?
Для стабильной работы 3X-UI рекомендуется VPS с 2 ГБ ОЗУ, одним IPv4-адресом, KVM-виртуализацией и операционной системой Ubuntu 24.04 или Debian 12. Если вы планируете обслуживать много пользователей, увеличьте объём памяти до 4 ГБ.
Какой протокол лучше выбрать для обхода блокировок?
Для стран с жёсткой интернет-цензурой (Россия, Китай, Иран) лучше всего подходит VLESS + Reality. Он маскирует трафик под обычный HTTPS и не требует дополнительного домена. Также можно использовать Trojan, но для него нужен домен и SSL-сертификат.
Что делать, если клиент не подключается после настройки?
Проверьте несколько моментов: 1) Убедитесь, что клиент поддерживает выбранный протокол (например, Reality поддерживается не всеми приложениями). 2) Проверьте, не блокирует ли провайдер порт — попробуйте изменить порт на 443 или 8443. 3) Обновите SNI и Target, используйте www.apple.com:443. 4) Перегенерируйте QR-код и импортируйте его заново.
Можно ли использовать 3X-UI для коммерческого VPN-сервиса?
Да, 3X-UI подходит для небольших VPN-провайдеров. Панель позволяет создавать неограниченное количество пользователей, устанавливать лимиты трафика и срока действия, а также отслеживать статистику. Однако для крупных проектов может потребоваться более масштабируемое решение.
Как обновить 3X-UI до последней версии?
Для обновления выполните команду:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Если вы используете Docker, перейдите в директорию с проектом и выполните:
docker compose down
docker compose pull 3x-ui
docker compose up -dЧто такое Reality и зачем он нужен?
Reality — это технология, которая маскирует VPN-трафик под обычный HTTPS-запрос к легитимному сайту (например, dl.google.com). Это позволяет обходить системы глубокого анализа пакетов (DPI), которые блокируют VPN-протоколы. Reality не требует дополнительного домена или SSL-сертификата — все ключи генерируются автоматически.
Как сбросить пароль от панели 3X-UI?
Подключитесь к серверу по SSH и выполните команду x-ui. В меню выберите пункт «Сброс пароля» (обычно пункт 4). После сброса новый пароль будет отображён в терминале. Также можно вручную отредактировать файл базы данных, но это сложнее.