Что такое 3x-ui и зачем он нужен
3x-ui — это веб-панель с открытым исходным кодом для управления VPN-сервером на базе Xray-core. Она позволяет администратору через удобный графический интерфейс создавать подключения, управлять пользователями, ограничивать трафик и сроки действия, а также настраивать протоколы шифрования. Основное преимущество 3x-ui перед другими решениями — сочетание гибкости Xray и простоты веб-интерфейса, что делает её доступной даже для начинающих.
Панель поддерживает несколько протоколов: VLESS, VMess, Trojan, Shadowsocks, WireGuard, а также SOCKS и HTTP. Благодаря встроенной поддержке Reality и автоматической выдаче SSL-сертификатов через Let's Encrypt, 3x-ui часто используется для организации личного VPN, способного обходить блокировки и "белые списки", применяемые провайдерами.
В контексте российских реалий, где ТСПУ активно фильтрует трафик, 3x-ui позволяет настраивать сложные цепочки серверов, маскировать трафик под обычные HTTPS-запросы и использовать "белые" IP-адреса, которые не блокируются. Это делает панель востребованной среди системных администраторов и продвинутых пользователей.
Установка 3x-ui: ручной способ и через маркетплейс
Существует два основных способа установки 3x-ui: ручная установка через командную строку и установка через маркетплейс хостинг-провайдера.
Ручная установка
Для ручной установки необходимо подключиться к серверу по SSH и выполнить команду:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Во время установки скрипт запросит параметры панели. Рекомендуется:
- выбрать
yдля активации защиты от подбора пароля; - использовать нестандартный порт для веб-интерфейса, чтобы снизить риск сканирования.
После завершения установки в терминале отобразятся URL панели, логин и пароль. Их также можно посмотреть позже, выполнив команду x-ui и выбрав пункт 10.
Установка через маркетплейс
Некоторые хостинг-провайдеры, например AdminVPS, предлагают готовый образ с предустановленной панелью. При заказе сервера достаточно выбрать в маркетплейсе "VPN 3x-ui", и после оплаты вы получите доступы на почту. Файл с доступами также хранится на сервере — его можно посмотреть командой:
cat /etc/x-ui/install-result.envВ этом файле будут указаны логин, пароль и порт для входа в панель.
Системные требования
Для стабильной работы рекомендуется:
- операционная система Ubuntu 24.04 (или другой современный дистрибутив Linux);
- минимум 2 ГБ оперативной памяти;
- виртуализация KVM;
- наличие IPv4-адреса.
Если вы планируете использовать панель для обхода блокировок, важно выбрать хостинг с "белыми" IP-адресами (подробнее в отдельном разделе).
Первоначальная настройка и вход в панель
После установки 3x-ui необходимо войти в веб-интерфейс. По умолчанию панель доступна по адресу https://<IP-сервера>:<порт>/root, где порт указывается при установке (например, 22468). В браузере появится окно входа, куда нужно ввести логин и пароль, полученные на предыдущем шаге.
Если вы забыли данные для входа, можно выполнить команду x-ui в терминале и выбрать пункт для просмотра настроек панели. Также можно сбросить пароль через команду x-ui (пункт сброса).
После входа рекомендуется сразу:
- сменить стандартный порт веб-интерфейса на нестандартный (например, 54321);
- включить двухфакторную аутентификацию, если она поддерживается;
- настроить резервное копирование базы данных панели (файл
/etc/x-ui/x-ui.db), чтобы не потерять конфигурации при сбое.
Эти меры повышают безопасность и защищают от несанкционированного доступа к панели.
Создание инбаунда и настройка VLESS + Reality
Основной элемент настройки VPN в 3x-ui — создание инбаунда (входящего подключения). Для этого в боковом меню выберите раздел «Инбаунды» и нажмите «Создать инбаунд».
В открывшемся окне необходимо указать:
- Примечание — произвольное название, например, "VLESS";
- Протокол — выберите
vless(рекомендуется для обхода блокировок); - Порт — например, 443 (стандартный порт HTTPS, который сложнее заблокировать);
- Поля «Общий расход» и «Срок действия» — можно оставить пустыми, если не требуется ограничений.
Далее в блоке «Клиент» заполните поле Email — это идентификатор пользователя, который поможет отличить его от других.
Затем перейдите на вкладку REALITY в разделе «Безопасность» и настройте:
- uTLS — выберите имитацию браузера, например,
chromeилиsafari; - Dest и SNI — укажите домен для маскировки. По умолчанию используется
yahoo.com, но для российских реалий часто выбираютwww.apple.comилиdl.google.com. Важно, чтобы домен был доступен и не блокировался; - Short ID — нажмите на иконку генерации нового значения;
- Get New Cert — автоматически сгенерирует сертификаты для Reality.
После заполнения нажмите «Создать». В списке инбаундов появится новая запись. Чтобы добавить пользователей, нажмите «+» рядом с ID подключения — откроется список, где можно добавить новых клиентов по одному или сразу несколько.
Подключение клиентов на разных устройствах
После создания инбаунда необходимо подключить клиентские устройства. Для этого в панели 3x-ui нажмите на QR-код нужного пользователя — отобразится QR-код и ссылка на конфигурацию. Её можно скопировать или отсканировать с помощью VPN-клиента.
Рекомендуемые клиенты:
- Windows, macOS, Linux: Hiddify, NekoRay;
- Android: Hiddify, v2rayNG;
- iOS: FoXray, v2box, ShadowRocket.
Порядок подключения:
- Установите клиент из официального магазина приложений или с сайта разработчика.
- Скопируйте конфигурацию из панели 3x-ui (или отсканируйте QR-код).
- Импортируйте конфигурацию в клиент (обычно через буфер обмена или сканирование).
- Выберите импортированный профиль и нажмите «Подключить».
Если соединение не устанавливается, проверьте:
- правильность введённого порта и адреса сервера;
- актуальность версии Xray-core на сервере;
- не блокируется ли SNI-домен на стороне провайдера.
Для iOS важно учитывать ограничение памяти VPN-процесса (50 МБ), поэтому не перегружайте конфигурацию тяжёлыми Geo-файлами.
Что такое «белые списки» и как они работают
«Белые списки» (или whitelist) — это механизм фильтрации трафика, при котором блокируются все ресурсы, кроме заранее разрешённых. В России подобные списки используются в рамках ТСПУ (технические средства противодействия угрозам) для ограничения доступа к запрещённым сайтам и сервисам.
В отличие от «чёрных списков», где блокируются конкретные адреса, «белые списки» разрешают доступ только к определённым доменам и IP-адресам. Это создаёт дополнительные сложности для VPN: если ваш сервер находится за пределами «белого списка», его трафик может блокироваться или подвергаться глубокой фильтрации.
ТСПУ постоянно совершенствуется. По наблюдениям, с конца 2024 года активно применяется тактика «заморозки» сессий: вместо разрыва соединения (RST) пакеты перестают приходить после передачи определённого объёма данных (15-20 КБ). Это делает прямое подключение к зарубежным серверам практически неработоспособным.
Для обхода «белых списков» используются два основных подхода:
- Использование «белых» IP-адресов — аренда сервера в российском облаке (Яндекс.Облако, VK Cloud, EDGE), которые не блокируются ТСПУ.
- Построение цепочки серверов — клиент подключается к российскому серверу-мосту, который передаёт трафик на зарубежный выходной сервер. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами.
Настройка цепочки серверов для обхода блокировок
Цепочка серверов — это схема, при которой трафик проходит через два и более сервера. В контексте обхода «белых списков» используется следующая конфигурация:
- Выходной сервер — зарубежный VPS (например, в Европе), который обеспечивает доступ в открытый интернет.
- Мост (прокладка) — российский VPS с «белым» IP-адресом, который принимает трафик от клиента и передаёт его на выходной сервер.
Настройка выходного сервера
На зарубежном сервере создаётся обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. Важно использовать актуальную версию Xray-core (не ниже 25.12.8), чтобы избежать детектирования Reality через анализ TLS 1.3 NewSessionTicket.
Настройка моста (РФ-сервера)
На российском сервере необходимо настроить Xray-core таким образом, чтобы он принимал трафик от клиента и перенаправлял его на выходной сервер через outbounds. Пример конфигурации outbound:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{ "protocol": "freedom", "tag": "DIRECT" }
]
}Разделение трафика (Routing)
Чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) открывались напрямую, а заблокированные шли через цепочку, на мосту настраивается маршрутизация:
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex",
"full:cp.cloudflare.com"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}Такая схема позволяет экономить трафик и ускоряет доступ к локальным ресурсам.
Как проверить «белость» IP-адреса и выбрать хостинг
Для успешного обхода «белых списков» критически важно, чтобы IP-адрес вашего российского сервера не был заблокирован ТСПУ. Проверить это можно следующим образом:
- Разверните на сервере любой веб-сервер на 443 порту (например, Nginx).
- Откройте сайт с мобильного устройства, используя мобильный интернет (МТС, Мегафон и т.д.), без VPN.
- Если сайт открывается — IP-адрес «белый». Если нет — адрес заблокирован или фильтруется.
Выбор хостинга
Среди российских облачных провайдеров выделяют:
- Яндекс.Облако — наиболее надёжный вариант, но нужно искать подходящие диапазоны IP.
- VK Cloud — трафик бесплатный, но «белые» IP-адреса встречаются редко.
- EDGE — хорошая альтернатива с CDN.
Важно понимать, что поиск «белого» IP — это лотерея. Даже у одного провайдера разные подсети могут иметь разный статус. Поэтому перед покупкой сервера рекомендуется протестировать несколько IP-адресов.
Если вы не хотите заниматься этим самостоятельно, можно воспользоваться готовыми VPN-сервисами, которые уже используют цепочки и «белые» IP. Среди упоминаемых в обсуждениях: hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако у каждого из них есть свои особенности и ограничения, поэтому выбирайте с осторожностью.
Решение типичных проблем с подключением
Даже при правильной настройке могут возникать проблемы с подключением. Рассмотрим наиболее частые из них.
Соединение не устанавливается или «замерзает»
Если трафик перестаёт передаваться после первых 15-20 КБ, скорее всего, ваш сервер попал под фильтрацию по объёму. Решение — использовать цепочку через российский мост, как описано выше.
Блокировка SNI-домена
Некоторые SNI-домены (например, microsoft.com или yandex.ru) могут блокироваться на транзитных узлах. Рекомендуется использовать www.apple.com в качестве маскировки. Для этого в настройках Reality укажите www.apple.com:443 в поле «Dest» и нажмите «Сканировать». После изменения не забудьте обновить конфигурацию в клиенте.
Проблемы с iOS
На iPhone лимит памяти для VPN-процесса составляет 50 МБ. Если конфигурация содержит тяжёлые Geo-файлы, клиент может падать при старте. Используйте транспорт packet-up вместо stream-up или перейдите на облегчённые версии Geo-файлов.
Отваливается WhatsApp или Instagram
Если одни сервисы работают, а другие нет, попробуйте:
- добавить IPv6 на выходной сервер;
- убрать поток
visionиз конфигурации для этих сервисов.
Проверка версии панели
Убедитесь, что используется актуальная версия 3x-ui. Для проверки выполните:
/usr/local/x-ui/x-ui -vРекомендуемая стабильная версия — 3.4.2. Обновить её можно командой:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh) v3.4.2Обратите внимание: на версии 3.5.0 в настройках подключения обязательно указывать минимальную версию клиента 1.0.0.
Оптимизация производительности и дополнительные настройки
Для повышения стабильности и скорости работы VPN-цепочки можно выполнить следующие настройки.
Тюнинг ядра Linux
Если на сервере работает много пользователей, отредактируйте файл /etc/sysctl.conf:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0 # Только если уверены в защите от DDoSПосле изменения примените настройки командой sysctl -p.
Использование WARP
3x-ui поддерживает маршрутизацию трафика через Cloudflare WARP для доступа к определённым сервисам (Google, Netflix, Spotify, OpenAI). Это может помочь, если прямой канал к этим сервисам нестабилен.
Резервное копирование
Регулярно создавайте резервные копии базы данных панели (/etc/x-ui/x-ui.db) и конфигурационных файлов. Это позволит быстро восстановить работоспособность после сбоя или переустановки.
Мониторинг
Панель 3x-ui предоставляет статистику по трафику, активным подключениям и IP-адресам клиентов. Используйте эти данные для выявления аномалий и оптимизации работы.
Переход на Remnawave
Некоторые администраторы отмечают, что для сложных цепочек и маршрутов удобнее использовать Remnawave — более новую панель, которая позволяет управлять конфигурациями через GUI без ручного редактирования файлов. Если вы планируете масштабировать инфраструктуру, стоит рассмотреть этот вариант.
Вопросы и ответы
Что такое «белый список» и как он влияет на работу VPN?
«Белый список» — это перечень разрешённых ресурсов, доступ к которым не блокируется. В России ТСПУ использует такие списки для фильтрации трафика. Если ваш VPN-сервер не входит в «белый список», его трафик может блокироваться или «замораживаться» после передачи небольшого объёма данных. Для обхода используются «белые» IP-адреса или цепочки серверов.
Как настроить цепочку серверов в 3x-ui?
Для настройки цепочки вам понадобятся два сервера: зарубежный (выходной) и российский (мост). На выходном сервере создаётся VLESS-инбаунд с Reality. На мосту настраивается outbound, который перенаправляет трафик на выходной сервер, и routing для разделения трафика (российские сайты — напрямую, остальное — через цепочку). Подробная инструкция приведена в соответствующем разделе статьи.
Какой протокол лучше всего подходит для обхода блокировок?
Наиболее эффективным считается VLESS с транспортом Reality. Он маскирует трафик под обычные HTTPS-запросы и устойчив к глубокой фильтрации пакетов. Также можно использовать VMess, Trojan или Shadowsocks, но они менее надёжны в условиях активного противодействия.
Почему VPN может не работать на iOS?
На iOS существует ограничение памяти для VPN-процесса (50 МБ). Если конфигурация содержит тяжёлые Geo-файлы или используется транспорт stream-up, клиент может вылетать. Рекомендуется использовать packet-up и облегчённые Geo-файлы. Также проверьте, что SNI-домен не заблокирован.
Как проверить, что IP-адрес сервера «белый»?
Разверните на сервере веб-сервер на 443 порту и откройте его с мобильного устройства через мобильный интернет без VPN. Если сайт открывается — IP «белый». Если нет — адрес, скорее всего, заблокирован или фильтруется.
Что делать, если соединение устанавливается, но трафик не идёт?
Это может быть связано с «заморозкой» сессии ТСПУ. Попробуйте использовать цепочку через российский мост, сменить SNI-домен на www.apple.com, обновить Xray-core до актуальной версии. Также проверьте настройки маршрутизации и убедитесь, что клиент использует последнюю версию.
Какие есть альтернативы 3x-ui для управления VPN?
Среди альтернатив можно выделить Remnawave (более современная панель с GUI для сложных цепочек), Marzban (поддерживает VLESS), а также готовые сервисы, такие как hynet.cloud, Amnezia, Voxiproxy. Выбор зависит от ваших задач и уровня технической подготовки.