3x-ui и Xray VLESS Reality: полное руководство по настройке приватного VPN-сервера

Подробная инструкция по установке и настройке 3x-ui с протоколом VLESS Reality: выбор VPS, установка панели, создание inbound, маскировка, защита и клиенты.

Что такое 3x-ui и почему VLESS Reality стал стандартом

3x-ui — это веб-панель с открытым исходным кодом для управления прокси-сервером Xray-core. Она предоставляет графический интерфейс для создания и управления входящими подключениями (inbounds), выдачи ключей пользователям, мониторинга трафика и настройки маршрутизации. Панель автоматически генерирует пары ключей, клиентские ссылки и QR-коды, что значительно упрощает развертывание по сравнению с ручной правкой конфигурационных файлов.

Протокол VLESS в сочетании с технологией Reality — это современный ответ на глубокую инспекцию пакетов (DPI). В отличие от традиционных VPN, которые используют собственные сертификаты и домены, Reality «заимствует» TLS-рукопожатие реального, не связанного с вами сайта. Ваш сервер ретранслирует рукопожатие настоящего сайта, поэтому со стороны трафик выглядит как обычное посещение этого сайта. Это делает протокол практически неотличимым от обычного HTTPS-трафика.

Ключевое преимущество Reality — отсутствие необходимости в собственном домене и SSL-сертификате. Это снижает затраты и время на настройку, а также устраняет следы, которые могли бы выдать прокси: в DNS и журналах прозрачности сертификатов нет записей, указывающих на ваш сервер. Активное зондирование (попытки подключиться без правильного ключа) также обречено на провал — злоумышленник получит в ответ настоящий сайт-камуфляж.

Однако важно понимать границы этой защиты. Reality отвечает на вопрос «что это за протокол?», но не скрывает сам факт длительного соединения с одним IP-адресом. Наблюдатель видит IP вашего сервера, порт 443 и имя сайта, который вы имитируете. Поэтому для полной приватности рекомендуется комбинировать Reality с другими мерами, такими как использование нескольких серверов и раздельное туннелирование.

Выбор VPS-сервера: критерии и рекомендации

Правильный выбор виртуального сервера — фундамент всей схемы. Основные технические требования минимальны: 1 vCPU, 1 ГБ оперативной памяти и 5–20 ГБ дискового пространства. Xray-core в простое потребляет десятки мегабайт, поэтому производительность процессора не критична — важнее пропускная способность канала. Рекомендуется выбирать тариф с безлимитным или очень большим трафиком (от 3 ТБ в месяц), особенно если вы планируете активно использовать VPN.

Локация сервера играет решающую роль. Для пользователей из России оптимальным выбором будет Европа — она обеспечивает низкую задержку и стабильное соединение. При этом важно, чтобы страна размещения не имела агрессивной фильтрации интернета. Некоторые хостинг-провайдеры предлагают «приватные» юрисдикции (например, Нидерланды, Швейцария, Румыния, Исландия, Молдова, Люксембург), которые не выдают данные клиентов по запросам государственных органов.

Способ оплаты — отдельный вопрос приватности. Если вы хотите максимально скрыть факт покупки VPS, используйте криптовалюты, особенно Monero, которые не оставляют следов в банковских выписках. Оплата российской картой деанонимизирует вас, но для большинства пользователей, не нарушающих закон, это приемлемо. Важно понимать: VPN — это инструмент обхода цензуры, а не анонимности. Ни один прокси не гарантирует полную анонимность, даже при оплате криптовалютой.

Также обратите внимание на наличие статического IPv4-адреса. Серверы только с IPv6 не подходят для большинства клиентов. Перед покупкой проверьте, поддерживает ли провайдер установку Debian 12 или Ubuntu 22.04/24.04 — эти системы наиболее совместимы с 3x-ui и Xray.

Установка 3x-ui: пошаговая инструкция

Перед установкой панели необходимо подготовить сервер. Подключитесь по SSH (например, ssh root@ваш-IP), обновите систему командой apt update && apt full-upgrade -y и перезагрузитесь. Затем создайте отдельного пользователя с правами sudo, настройте SSH-ключи и отключите вход по паролю для root — это базовая защита от автоматических атак.

Установка 3x-ui выполняется одной командой. Рекомендуется фиксировать конкретную версию, чтобы избежать неожиданных изменений. Например, для версии v2.5.5:

VERSION=v2.5.5 && bash <(curl -Ls "https://raw.githubusercontent.com/mhsanaei/3x-ui/$VERSION/install.sh") $VERSION

Скрипт автоматически определит операционную систему и архитектуру, установит зависимости (wget, curl, tar, tzdata), скачает Xray-core и зарегистрирует службу в systemd. Установка занимает 1–2 минуты.

В процессе установки скрипт спросит, хотите ли вы настроить порт панели. Настоятельно рекомендуется согласиться на случайную генерацию порта, логина, пароля и секретного пути (Base URI Path). Это защитит панель от автоматических сканеров, которые ищут стандартные порты (например, 54321) и учетные данные по умолчанию. По завершении установки вы увидите блок с доступами — сохраните его в менеджере паролей, так как без секретного пути панель не откроется.

После установки откройте порт панели в файрволе (например, sudo ufw allow 6873/tcp) и порт 443 для будущего подключения. Если UFW не включен, можно пропустить этот шаг, но лучше настроить файрвол заранее.

Создание Inbound: VLESS + Reality на порту 443

После входа в веб-интерфейс панели (по адресу http://IP:ПОРТ/СЕКРЕТНЫЙ_ПУТЬ) перейдите в раздел Inbounds и нажмите «Add Inbound». Заполните основные параметры:

  • Protocol: vless
  • Port: 443 (стандартный HTTPS-порт, трафик на нем не вызывает подозрений)
  • Transmission: TCP (RAW) — самый быстрый и наименее заметный вариант
  • Flow: xtls-rprx-vision — улучшает производительность и маскировку

В блоке Client укажите Email (идентификатор пользователя) и сгенерируйте UUID. Для каждого устройства создавайте отдельного клиента — это позволит отзывать доступ точечно и раздельно учитывать трафик.

Далее перейдите к настройкам Security и выберите Reality. Заполните поля:

  • Dest (Target): домен для маскировки с портом, например ya.ru:443
  • SNI: тот же домен без порта, например ya.ru
  • Short IDs: оставьте сгенерированный набор
  • Public Key / Private Key: нажмите «Get New Cert» — пара ключей x25519 создастся автоматически
  • uTLS: выберите firefox вместо chrome — по опыту, отпечаток firefox стабильнее проходит фильтрацию

Включите Sniffing (HTTP, TLS, QUIC) — это необходимо для работы правил маршрутизации, которые мы настроим позже. Нажмите Create, и inbound появится в списке со статусом Enabled.

Выбор домена для маскировки: ключевые правила

Домен, который вы выбираете для маскировки (Dest/SNI), — это «лицо» вашего прокси. От его выбора зависит, насколько правдоподобно будет выглядеть ваш трафик. Основные требования:

  1. Поддержка TLS 1.3 и X25519 — Reality не может заимствовать рукопожатие, если сайт не поддерживает эти протоколы. В идеале также HTTP/2.
  2. Доступность в регионе клиента — домен не должен быть заблокирован там, где находятся ваши пользователи. Имитировать сайт, который фильтрует ваш цензор, бессмысленно.
  3. Географическая близость к серверу — если ваш сервер в Амстердаме, а домен резолвится только в азиатские дата-центры, это аномалия, которая может привлечь внимание.
  4. «Скучность» — выбирайте заурядный, популярный сайт, который не вызывает подозрений. Избегайте списков «рекомендованных dest» с форумов — они быстро попадают под проверку цензоров.

Для пользователей из России хорошим выбором будут ya.ru, 2gis.ru, pochta.ru — они не заблокированы, поддерживают TLS 1.3 и выглядят естественно. Из зарубежных подойдут dl.google.com, www.microsoft.com, www.cloudflare.com. Главное — домен должен быть доступен с вашего сервера и не заблокирован у клиента.

Периодически перепроверяйте выбранный домен — если он станет недоступен или заблокирован, замените его в настройках inbound и выдайте клиентам новые ссылки.

Выдача ключей клиентам и настройка приложений

После создания inbound панель автоматически генерирует клиентскую ссылку формата vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=firefox&sni=ya.ru&sid=...&flow=xtls-rprx-vision#Имя. Эту ссылку можно скопировать или показать в виде QR-кода — все параметры подставятся автоматически при импорте.

Современные клиенты поддерживают ссылки 3x-ui без ручной настройки:

  • Android: v2rayNG, Hiddify, NekoBox
  • iOS: Shadowrocket, Streisand, FoXray, V2Box
  • Windows/macOS: v2rayN, NekoRay, Hiddify
  • Linux: NekoRay (GUI) или Xray-core в клиентском режиме

Важно: один ключ технически может работать на нескольких устройствах, но тогда статистика трафика смешается, лимиты применятся ко всем сразу, и отозвать доступ у одного устройства не получится. Поэтому для каждого устройства создавайте отдельного клиента в панели (Operations → Add Client).

Если вы меняете uTLS или другие параметры у готового подключения, обязательно выдайте ссылки заново — старые перестанут работать.

Защита панели и сервера: предотвращение взлома

Правильно настроенный inbound Reality — сложная цель для атаки, но панель 3x-ui может стать слабым звеном, если оставить ее незащищенной. Большинство взломанных серверов Xray теряют именно через панель, а не через протокол. Вот ключевые меры:

  1. Держите панель на loopback-интерфейсе — доступ только через SSH-туннель. Например, ssh -L 2053:127.0.0.1:ПОРТ_ПАНЕЛИ к серверу, затем открывайте 127.0.0.1:2053 локально. Панели не требуется входящее соединение из интернета.
  2. Если панель должна быть публичной — используйте случайный высокий порт, длинный случайный путь и настоящий SSL-сертификат (можно самоподписанный, но лучше Let's Encrypt).
  3. Смените учетные данные — пароль, сгенерированный установщиком, замените на длинную парольную фразу, которую вы больше нигде не используете.
  4. Настройте файрвол по принципу default-deny — разрешите только 443/tcp и ваш SSH-порт, все остальное закройте.
  5. Регулярно обновляйте Xray-core и панель — следите за релизами на GitHub и устанавливайте обновления.
  6. Сделайте снапшот сервера сразу после настройки — это позволит быстро восстановиться в случае сбоя.

Также важно настроить правила маршрутизации в разделе Xray Configs → Basic Routing. Обязательно включите блокировку Private IPs — это предотвратит доступ клиентов к внутренней сети сервера, включая саму панель. Для пользователей из России рекомендуется заблокировать российские домены и IP (RU Russia, .ru, .su, .рф) — это снизит нагрузку и уменьшит риск жалоб на IP. Также можно добавить блокировку рекламы (Ads All, Ads RU).

Проверка маскировки и устранение неполадок

После настройки важно убедиться, что маскировка работает корректно. Три простые проверки:

  1. Проверка TLS-сертификата: выполните на локальной машине openssl s_client -connect ВАШ_IP:443 -servername ваш-домен.example. Вы должны получить настоящую цепочку сертификатов выбранного сайта. Самоподписанный сертификат или ошибка означают, что Reality не работает.
  2. Откройте голый IP по HTTPS в браузере — посторонний человек должен увидеть что-то неприметное (сайт-камуфляж), но никогда не форму входа в панель.
  3. Проверьте порты на сервере: ss -tulpn должен показывать xray на порту 443 и ничего неожиданного.

Если подключение не устанавливается, проверьте:

  • Порт 443 не занят другим сервисом (ss -ltnp | grep :443)
  • Файрвол разрешает входящие соединения на 443
  • Домен для маскировки доступен с сервера (попробуйте curl -I https://ваш-домен)
  • Клиент использует актуальную ссылку (после изменений в панели ссылку нужно перегенерировать)

Если IP заблокирован, не пытайтесь бороться — просто разверните сервер заново. Держите наготове запасной VPS в другом регионе. Также полезно создать второй inbound на альтернативном порту (например, 8443) — если 443 заблокируют в конкретной сети, пользователи смогут переключиться.

Дополнительные сценарии: CDN, WARP и резервные протоколы

Для повышения устойчивости к блокировкам можно использовать CDN (Content Delivery Network), например Cloudflare. Принцип: вы привязываете свой домен к Cloudflare и настраиваете проксирование трафика через их сеть. Тогда Роскомнадзор не увидит IP вашего сервера — он будет скрыт за сотнями IP-адресов CDN. Это особенно полезно, если ваш сервер заблокирован по IP. Однако учтите, что проксирование через CDN медленнее прямого соединения.

Для этого потребуется доменное имя (например, mypersonalsite.xyz) и настройка VLESS с TLS и WebSocket или gRPC. В 3x-ui можно создать дополнительный inbound с типом vless + tls + grpc и указать путь. Затем в Cloudflare настройте DNS-запись типа A (или CNAME) на ваш сервер и включите прокси (оранжевое облако).

Еще один полезный инструмент — WARP от Cloudflare. Он позволяет маршрутизировать трафик через сеть Cloudflare, что может быть полезно для доступа к сервисам, которые блокируют европейские IP (например, некоторые российские сайты). В 3x-ui есть встроенная поддержка WARP: в Xray Settings включите опцию Route OpenAI through WARP, а затем добавьте правила маршрутизации для российских доменов через WARP.

Наконец, всегда держите наготове резервный протокол, например WireGuard на UDP-порту. Он быстрее и проще, но его рукопожатие легко распознать, поэтому он не подходит для стран с агрессивной фильтрацией. Однако как аварийный вариант он незаменим. Многие держат оба варианта на одном сервере: inbound Reality на 443 и WireGuard на UDP.

Ограничения и юридические аспекты

Важно трезво оценивать возможности и ограничения технологии Reality. Она защищает от определения протокола по отпечатку и активного зондирования, но не от анализа трафика. Если вы весь день общаетесь с одним зарубежным IP по 8 часов, это может быть замечено независимо от протокола. Reality — это камуфляж, а не анонимность.

Также помните: не раздавайте доступ к прокси большому количеству людей. В Китае уже вычисляют аномальный трафик к серверу от множества пользователей и блокируют его. В России такой практики пока нет, но она может появиться. Ограничьтесь 5–10 близкими людьми.

С юридической точки зрения использование VPN для обхода блокировок в России на данный момент не является нарушением закона. Однако оплата зарубежного VPS российской картой деанонимизирует вас — при желании правоохранительные органы смогут узнать, кто оплатил прокси. Если для вас это критично, используйте криптовалюты (особенно Monero) и зарубежные платежные системы.

Наконец, не забывайте, что любые гарантии безопасности — это утверждения о настоящем моменте. Технологии развиваются, и то, что работает сегодня, может быть скомпрометировано завтра. Следите за обновлениями Xray и 3x-ui, а также за новостями в области интернет-цензуры.

Вопросы и ответы

Нужен ли мне собственный домен для VLESS Reality?

Нет, для VLESS Reality собственный домен не требуется. Reality заимствует TLS-рукопожатие реального сайта (например, ya.ru), поэтому вам не нужно покупать домен или SSL-сертификат. Это одно из главных преимуществ протокола. Однако если вы планируете использовать CDN (например, Cloudflare) для дополнительной маскировки, тогда понадобится домен, привязанный к вашему серверу.

Какой минимальный VPS нужен для 3x-ui с Xray?

Достаточно 1 vCPU, 1 ГБ оперативной памяти и 5–20 ГБ дискового пространства. Xray-core в простое потребляет десятки мегабайт, поэтому производительность не критична. Важнее пропускная способность канала и объем трафика — выбирайте тариф с безлимитным или большим трафиком (от 3 ТБ в месяц). Также нужен статический IPv4-адрес.

Какой домен выбрать для маскировки Reality?

Домен должен поддерживать TLS 1.3 и X25519, быть доступным в регионе клиента и правдоподобно находиться рядом с вашим сервером. Для России хорошие варианты: ya.ru, 2gis.ru, pochta.ru. Из зарубежных: dl.google.com, www.microsoft.com, www.cloudflare.com. Избегайте популярных списков с форумов — они быстро блокируются. Выбирайте «скучный» и популярный сайт.

Можно ли использовать один ключ на нескольких устройствах?

Технически да, но не рекомендуется. Если один ключ используется на нескольких устройствах, статистика трафика смешается, лимиты применятся ко всем сразу, и вы не сможете отозвать доступ у одного устройства, не затронув другие. Лучше создавать отдельного клиента для каждого устройства в панели 3x-ui — это позволит точечно управлять доступом.

Как защитить панель 3x-ui от взлома?

Основные меры: держите панель на loopback-интерфейсе и открывайте ее только через SSH-туннель; если панель публичная, используйте случайный порт, длинный секретный путь и настоящий SSL-сертификат; смените пароль по умолчанию; настройте файрвол по принципу default-deny (только 443 и SSH); регулярно обновляйте панель и Xray-core; делайте снапшоты сервера.

Что делать, если IP-адрес сервера заблокировали?

Если IP заблокирован, не пытайтесь с этим бороться — просто разверните сервер заново на новом IP. Держите наготове запасной VPS в другом регионе. Также можно использовать CDN (например, Cloudflare) для маскировки IP — тогда блокировка по IP станет неэффективной. Для этого потребуется домен и настройка VLESS через CDN.

Чем VLESS Reality отличается от WireGuard или Shadowsocks?

VLESS Reality — наиболее устойчив к DPI и активному зондированию, не требует домена, но сложнее в настройке. WireGuard — самый быстрый и простой, но его рукопожатие легко распознать, поэтому он не подходит для стран с агрессивной фильтрацией. Shadowsocks — легкий шифрованный прокси, проще Xray, но слабее против настойчивого зондирования. Reality — лучший выбор по умолчанию для обхода цензуры.