Настройка 3x-ui белый список: как обойти блокировки и настроить цепочку VPN

Подробный гайд по настройке 3x-ui для обхода белых списков: установка панели, создание инбаундов, настройка цепочки через российский мост, решение проблем с подключением и ответы на частые вопросы.

Что такое 3x-ui и зачем он нужен

3x-ui — это веб-панель с открытым исходным кодом для управления VPN-сервером на базе Xray-core. Она позволяет администратору через удобный графический интерфейс создавать подключения, управлять пользователями, ограничивать трафик и сроки действия, а также настраивать протоколы шифрования. Основное преимущество 3x-ui перед другими решениями — сочетание гибкости Xray и простоты веб-интерфейса, что делает её доступной даже для начинающих.

Панель поддерживает несколько протоколов: VLESS, VMess, Trojan, Shadowsocks, WireGuard, а также SOCKS и HTTP. Благодаря встроенной поддержке Reality и автоматической выдаче SSL-сертификатов через Let's Encrypt, 3x-ui часто используется для организации личного VPN, способного обходить блокировки и "белые списки", применяемые провайдерами.

В контексте российских реалий, где ТСПУ активно фильтрует трафик, 3x-ui позволяет настраивать сложные цепочки серверов, маскировать трафик под обычные HTTPS-запросы и использовать "белые" IP-адреса, которые не блокируются. Это делает панель востребованной среди системных администраторов и продвинутых пользователей.

Установка 3x-ui: ручной способ и через маркетплейс

Существует два основных способа установки 3x-ui: ручная установка через командную строку и установка через маркетплейс хостинг-провайдера.

Ручная установка

Для ручной установки необходимо подключиться к серверу по SSH и выполнить команду:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Во время установки скрипт запросит параметры панели. Рекомендуется:

  • выбрать y для активации защиты от подбора пароля;
  • использовать нестандартный порт для веб-интерфейса, чтобы снизить риск сканирования.

После завершения установки в терминале отобразятся URL панели, логин и пароль. Их также можно посмотреть позже, выполнив команду x-ui и выбрав пункт 10.

Установка через маркетплейс

Некоторые хостинг-провайдеры, например AdminVPS, предлагают готовый образ с предустановленной панелью. При заказе сервера достаточно выбрать в маркетплейсе "VPN 3x-ui", и после оплаты вы получите доступы на почту. Файл с доступами также хранится на сервере — его можно посмотреть командой:

cat /etc/x-ui/install-result.env

В этом файле будут указаны логин, пароль и порт для входа в панель.

Системные требования

Для стабильной работы рекомендуется:

  • операционная система Ubuntu 24.04 (или другой современный дистрибутив Linux);
  • минимум 2 ГБ оперативной памяти;
  • виртуализация KVM;
  • наличие IPv4-адреса.

Если вы планируете использовать панель для обхода блокировок, важно выбрать хостинг с "белыми" IP-адресами (подробнее в отдельном разделе).

Первоначальная настройка и вход в панель

После установки 3x-ui необходимо войти в веб-интерфейс. По умолчанию панель доступна по адресу https://<IP-сервера>:<порт>/root, где порт указывается при установке (например, 22468). В браузере появится окно входа, куда нужно ввести логин и пароль, полученные на предыдущем шаге.

Если вы забыли данные для входа, можно выполнить команду x-ui в терминале и выбрать пункт для просмотра настроек панели. Также можно сбросить пароль через команду x-ui (пункт сброса).

После входа рекомендуется сразу:

  • сменить стандартный порт веб-интерфейса на нестандартный (например, 54321);
  • включить двухфакторную аутентификацию, если она поддерживается;
  • настроить резервное копирование базы данных панели (файл /etc/x-ui/x-ui.db), чтобы не потерять конфигурации при сбое.

Эти меры повышают безопасность и защищают от несанкционированного доступа к панели.

Создание инбаунда и настройка VLESS + Reality

Основной элемент настройки VPN в 3x-ui — создание инбаунда (входящего подключения). Для этого в боковом меню выберите раздел «Инбаунды» и нажмите «Создать инбаунд».

В открывшемся окне необходимо указать:

  • Примечание — произвольное название, например, "VLESS";
  • Протокол — выберите vless (рекомендуется для обхода блокировок);
  • Порт — например, 443 (стандартный порт HTTPS, который сложнее заблокировать);
  • Поля «Общий расход» и «Срок действия» — можно оставить пустыми, если не требуется ограничений.

Далее в блоке «Клиент» заполните поле Email — это идентификатор пользователя, который поможет отличить его от других.

Затем перейдите на вкладку REALITY в разделе «Безопасность» и настройте:

  • uTLS — выберите имитацию браузера, например, chrome или safari;
  • Dest и SNI — укажите домен для маскировки. По умолчанию используется yahoo.com, но для российских реалий часто выбирают www.apple.com или dl.google.com. Важно, чтобы домен был доступен и не блокировался;
  • Short ID — нажмите на иконку генерации нового значения;
  • Get New Cert — автоматически сгенерирует сертификаты для Reality.

После заполнения нажмите «Создать». В списке инбаундов появится новая запись. Чтобы добавить пользователей, нажмите «+» рядом с ID подключения — откроется список, где можно добавить новых клиентов по одному или сразу несколько.

Подключение клиентов на разных устройствах

После создания инбаунда необходимо подключить клиентские устройства. Для этого в панели 3x-ui нажмите на QR-код нужного пользователя — отобразится QR-код и ссылка на конфигурацию. Её можно скопировать или отсканировать с помощью VPN-клиента.

Рекомендуемые клиенты:

  • Windows, macOS, Linux: Hiddify, NekoRay;
  • Android: Hiddify, v2rayNG;
  • iOS: FoXray, v2box, ShadowRocket.

Порядок подключения:

  1. Установите клиент из официального магазина приложений или с сайта разработчика.
  2. Скопируйте конфигурацию из панели 3x-ui (или отсканируйте QR-код).
  3. Импортируйте конфигурацию в клиент (обычно через буфер обмена или сканирование).
  4. Выберите импортированный профиль и нажмите «Подключить».

Если соединение не устанавливается, проверьте:

  • правильность введённого порта и адреса сервера;
  • актуальность версии Xray-core на сервере;
  • не блокируется ли SNI-домен на стороне провайдера.

Для iOS важно учитывать ограничение памяти VPN-процесса (50 МБ), поэтому не перегружайте конфигурацию тяжёлыми Geo-файлами.

Что такое «белые списки» и как они работают

«Белые списки» (или whitelist) — это механизм фильтрации трафика, при котором блокируются все ресурсы, кроме заранее разрешённых. В России подобные списки используются в рамках ТСПУ (технические средства противодействия угрозам) для ограничения доступа к запрещённым сайтам и сервисам.

В отличие от «чёрных списков», где блокируются конкретные адреса, «белые списки» разрешают доступ только к определённым доменам и IP-адресам. Это создаёт дополнительные сложности для VPN: если ваш сервер находится за пределами «белого списка», его трафик может блокироваться или подвергаться глубокой фильтрации.

ТСПУ постоянно совершенствуется. По наблюдениям, с конца 2024 года активно применяется тактика «заморозки» сессий: вместо разрыва соединения (RST) пакеты перестают приходить после передачи определённого объёма данных (15-20 КБ). Это делает прямое подключение к зарубежным серверам практически неработоспособным.

Для обхода «белых списков» используются два основных подхода:

  1. Использование «белых» IP-адресов — аренда сервера в российском облаке (Яндекс.Облако, VK Cloud, EDGE), которые не блокируются ТСПУ.
  2. Построение цепочки серверов — клиент подключается к российскому серверу-мосту, который передаёт трафик на зарубежный выходной сервер. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами.

Настройка цепочки серверов для обхода блокировок

Цепочка серверов — это схема, при которой трафик проходит через два и более сервера. В контексте обхода «белых списков» используется следующая конфигурация:

  • Выходной сервер — зарубежный VPS (например, в Европе), который обеспечивает доступ в открытый интернет.
  • Мост (прокладка) — российский VPS с «белым» IP-адресом, который принимает трафик от клиента и передаёт его на выходной сервер.

Настройка выходного сервера

На зарубежном сервере создаётся обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. Важно использовать актуальную версию Xray-core (не ниже 25.12.8), чтобы избежать детектирования Reality через анализ TLS 1.3 NewSessionTicket.

Настройка моста (РФ-сервера)

На российском сервере необходимо настроить Xray-core таким образом, чтобы он принимал трафик от клиента и перенаправлял его на выходной сервер через outbounds. Пример конфигурации outbound:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    { "protocol": "freedom", "tag": "DIRECT" }
  ]
}

Разделение трафика (Routing)

Чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) открывались напрямую, а заблокированные шли через цепочку, на мосту настраивается маршрутизация:

"routing": {
  "domainStrategy": "IPIfNonMatch",
  "rules": [
    {
      "type": "field",
      "outboundTag": "DIRECT",
      "domain": [
        "geosite:category-ru",
        "regexp:\\.ru$",
        "geosite:yandex",
        "full:cp.cloudflare.com"
      ]
    },
    {
      "type": "field",
      "inboundTag": ["inbound-от-клиента"],
      "outboundTag": "chain-to-europe"
    }
  ]
}

Такая схема позволяет экономить трафик и ускоряет доступ к локальным ресурсам.

Как проверить «белость» IP-адреса и выбрать хостинг

Для успешного обхода «белых списков» критически важно, чтобы IP-адрес вашего российского сервера не был заблокирован ТСПУ. Проверить это можно следующим образом:

  1. Разверните на сервере любой веб-сервер на 443 порту (например, Nginx).
  2. Откройте сайт с мобильного устройства, используя мобильный интернет (МТС, Мегафон и т.д.), без VPN.
  3. Если сайт открывается — IP-адрес «белый». Если нет — адрес заблокирован или фильтруется.

Выбор хостинга

Среди российских облачных провайдеров выделяют:

  • Яндекс.Облако — наиболее надёжный вариант, но нужно искать подходящие диапазоны IP.
  • VK Cloud — трафик бесплатный, но «белые» IP-адреса встречаются редко.
  • EDGE — хорошая альтернатива с CDN.

Важно понимать, что поиск «белого» IP — это лотерея. Даже у одного провайдера разные подсети могут иметь разный статус. Поэтому перед покупкой сервера рекомендуется протестировать несколько IP-адресов.

Если вы не хотите заниматься этим самостоятельно, можно воспользоваться готовыми VPN-сервисами, которые уже используют цепочки и «белые» IP. Среди упоминаемых в обсуждениях: hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако у каждого из них есть свои особенности и ограничения, поэтому выбирайте с осторожностью.

Решение типичных проблем с подключением

Даже при правильной настройке могут возникать проблемы с подключением. Рассмотрим наиболее частые из них.

Соединение не устанавливается или «замерзает»

Если трафик перестаёт передаваться после первых 15-20 КБ, скорее всего, ваш сервер попал под фильтрацию по объёму. Решение — использовать цепочку через российский мост, как описано выше.

Блокировка SNI-домена

Некоторые SNI-домены (например, microsoft.com или yandex.ru) могут блокироваться на транзитных узлах. Рекомендуется использовать www.apple.com в качестве маскировки. Для этого в настройках Reality укажите www.apple.com:443 в поле «Dest» и нажмите «Сканировать». После изменения не забудьте обновить конфигурацию в клиенте.

Проблемы с iOS

На iPhone лимит памяти для VPN-процесса составляет 50 МБ. Если конфигурация содержит тяжёлые Geo-файлы, клиент может падать при старте. Используйте транспорт packet-up вместо stream-up или перейдите на облегчённые версии Geo-файлов.

Отваливается WhatsApp или Instagram

Если одни сервисы работают, а другие нет, попробуйте:

  • добавить IPv6 на выходной сервер;
  • убрать поток vision из конфигурации для этих сервисов.

Проверка версии панели

Убедитесь, что используется актуальная версия 3x-ui. Для проверки выполните:

/usr/local/x-ui/x-ui -v

Рекомендуемая стабильная версия — 3.4.2. Обновить её можно командой:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh) v3.4.2

Обратите внимание: на версии 3.5.0 в настройках подключения обязательно указывать минимальную версию клиента 1.0.0.

Оптимизация производительности и дополнительные настройки

Для повышения стабильности и скорости работы VPN-цепочки можно выполнить следующие настройки.

Тюнинг ядра Linux

Если на сервере работает много пользователей, отредактируйте файл /etc/sysctl.conf:

net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0  # Только если уверены в защите от DDoS

После изменения примените настройки командой sysctl -p.

Использование WARP

3x-ui поддерживает маршрутизацию трафика через Cloudflare WARP для доступа к определённым сервисам (Google, Netflix, Spotify, OpenAI). Это может помочь, если прямой канал к этим сервисам нестабилен.

Резервное копирование

Регулярно создавайте резервные копии базы данных панели (/etc/x-ui/x-ui.db) и конфигурационных файлов. Это позволит быстро восстановить работоспособность после сбоя или переустановки.

Мониторинг

Панель 3x-ui предоставляет статистику по трафику, активным подключениям и IP-адресам клиентов. Используйте эти данные для выявления аномалий и оптимизации работы.

Переход на Remnawave

Некоторые администраторы отмечают, что для сложных цепочек и маршрутов удобнее использовать Remnawave — более новую панель, которая позволяет управлять конфигурациями через GUI без ручного редактирования файлов. Если вы планируете масштабировать инфраструктуру, стоит рассмотреть этот вариант.

Вопросы и ответы

Что такое «белый список» и как он влияет на работу VPN?

«Белый список» — это перечень разрешённых ресурсов, доступ к которым не блокируется. В России ТСПУ использует такие списки для фильтрации трафика. Если ваш VPN-сервер не входит в «белый список», его трафик может блокироваться или «замораживаться» после передачи небольшого объёма данных. Для обхода используются «белые» IP-адреса или цепочки серверов.

Как настроить цепочку серверов в 3x-ui?

Для настройки цепочки вам понадобятся два сервера: зарубежный (выходной) и российский (мост). На выходном сервере создаётся VLESS-инбаунд с Reality. На мосту настраивается outbound, который перенаправляет трафик на выходной сервер, и routing для разделения трафика (российские сайты — напрямую, остальное — через цепочку). Подробная инструкция приведена в соответствующем разделе статьи.

Какой протокол лучше всего подходит для обхода блокировок?

Наиболее эффективным считается VLESS с транспортом Reality. Он маскирует трафик под обычные HTTPS-запросы и устойчив к глубокой фильтрации пакетов. Также можно использовать VMess, Trojan или Shadowsocks, но они менее надёжны в условиях активного противодействия.

Почему VPN может не работать на iOS?

На iOS существует ограничение памяти для VPN-процесса (50 МБ). Если конфигурация содержит тяжёлые Geo-файлы или используется транспорт stream-up, клиент может вылетать. Рекомендуется использовать packet-up и облегчённые Geo-файлы. Также проверьте, что SNI-домен не заблокирован.

Как проверить, что IP-адрес сервера «белый»?

Разверните на сервере веб-сервер на 443 порту и откройте его с мобильного устройства через мобильный интернет без VPN. Если сайт открывается — IP «белый». Если нет — адрес, скорее всего, заблокирован или фильтруется.

Что делать, если соединение устанавливается, но трафик не идёт?

Это может быть связано с «заморозкой» сессии ТСПУ. Попробуйте использовать цепочку через российский мост, сменить SNI-домен на www.apple.com, обновить Xray-core до актуальной версии. Также проверьте настройки маршрутизации и убедитесь, что клиент использует последнюю версию.

Какие есть альтернативы 3x-ui для управления VPN?

Среди альтернатив можно выделить Remnawave (более современная панель с GUI для сложных цепочек), Marzban (поддерживает VLESS), а также готовые сервисы, такие как hynet.cloud, Amnezia, Voxiproxy. Выбор зависит от ваших задач и уровня технической подготовки.