Что такое 3x-ui и почему VLESS Reality стал стандартом
3x-ui — это веб-панель с открытым исходным кодом для управления прокси-сервером Xray-core. Она предоставляет графический интерфейс для создания и управления входящими подключениями (inbounds), выдачи ключей пользователям, мониторинга трафика и настройки маршрутизации. Панель автоматически генерирует пары ключей, клиентские ссылки и QR-коды, что значительно упрощает развертывание по сравнению с ручной правкой конфигурационных файлов.
Протокол VLESS в сочетании с технологией Reality — это современный ответ на глубокую инспекцию пакетов (DPI). В отличие от традиционных VPN, которые используют собственные сертификаты и домены, Reality «заимствует» TLS-рукопожатие реального, не связанного с вами сайта. Ваш сервер ретранслирует рукопожатие настоящего сайта, поэтому со стороны трафик выглядит как обычное посещение этого сайта. Это делает протокол практически неотличимым от обычного HTTPS-трафика.
Ключевое преимущество Reality — отсутствие необходимости в собственном домене и SSL-сертификате. Это снижает затраты и время на настройку, а также устраняет следы, которые могли бы выдать прокси: в DNS и журналах прозрачности сертификатов нет записей, указывающих на ваш сервер. Активное зондирование (попытки подключиться без правильного ключа) также обречено на провал — злоумышленник получит в ответ настоящий сайт-камуфляж.
Однако важно понимать границы этой защиты. Reality отвечает на вопрос «что это за протокол?», но не скрывает сам факт длительного соединения с одним IP-адресом. Наблюдатель видит IP вашего сервера, порт 443 и имя сайта, который вы имитируете. Поэтому для полной приватности рекомендуется комбинировать Reality с другими мерами, такими как использование нескольких серверов и раздельное туннелирование.
Выбор VPS-сервера: критерии и рекомендации
Правильный выбор виртуального сервера — фундамент всей схемы. Основные технические требования минимальны: 1 vCPU, 1 ГБ оперативной памяти и 5–20 ГБ дискового пространства. Xray-core в простое потребляет десятки мегабайт, поэтому производительность процессора не критична — важнее пропускная способность канала. Рекомендуется выбирать тариф с безлимитным или очень большим трафиком (от 3 ТБ в месяц), особенно если вы планируете активно использовать VPN.
Локация сервера играет решающую роль. Для пользователей из России оптимальным выбором будет Европа — она обеспечивает низкую задержку и стабильное соединение. При этом важно, чтобы страна размещения не имела агрессивной фильтрации интернета. Некоторые хостинг-провайдеры предлагают «приватные» юрисдикции (например, Нидерланды, Швейцария, Румыния, Исландия, Молдова, Люксембург), которые не выдают данные клиентов по запросам государственных органов.
Способ оплаты — отдельный вопрос приватности. Если вы хотите максимально скрыть факт покупки VPS, используйте криптовалюты, особенно Monero, которые не оставляют следов в банковских выписках. Оплата российской картой деанонимизирует вас, но для большинства пользователей, не нарушающих закон, это приемлемо. Важно понимать: VPN — это инструмент обхода цензуры, а не анонимности. Ни один прокси не гарантирует полную анонимность, даже при оплате криптовалютой.
Также обратите внимание на наличие статического IPv4-адреса. Серверы только с IPv6 не подходят для большинства клиентов. Перед покупкой проверьте, поддерживает ли провайдер установку Debian 12 или Ubuntu 22.04/24.04 — эти системы наиболее совместимы с 3x-ui и Xray.
Установка 3x-ui: пошаговая инструкция
Перед установкой панели необходимо подготовить сервер. Подключитесь по SSH (например, ssh root@ваш-IP), обновите систему командой apt update && apt full-upgrade -y и перезагрузитесь. Затем создайте отдельного пользователя с правами sudo, настройте SSH-ключи и отключите вход по паролю для root — это базовая защита от автоматических атак.
Установка 3x-ui выполняется одной командой. Рекомендуется фиксировать конкретную версию, чтобы избежать неожиданных изменений. Например, для версии v2.5.5:
VERSION=v2.5.5 && bash <(curl -Ls "https://raw.githubusercontent.com/mhsanaei/3x-ui/$VERSION/install.sh") $VERSIONСкрипт автоматически определит операционную систему и архитектуру, установит зависимости (wget, curl, tar, tzdata), скачает Xray-core и зарегистрирует службу в systemd. Установка занимает 1–2 минуты.
В процессе установки скрипт спросит, хотите ли вы настроить порт панели. Настоятельно рекомендуется согласиться на случайную генерацию порта, логина, пароля и секретного пути (Base URI Path). Это защитит панель от автоматических сканеров, которые ищут стандартные порты (например, 54321) и учетные данные по умолчанию. По завершении установки вы увидите блок с доступами — сохраните его в менеджере паролей, так как без секретного пути панель не откроется.
После установки откройте порт панели в файрволе (например, sudo ufw allow 6873/tcp) и порт 443 для будущего подключения. Если UFW не включен, можно пропустить этот шаг, но лучше настроить файрвол заранее.
Создание Inbound: VLESS + Reality на порту 443
После входа в веб-интерфейс панели (по адресу http://IP:ПОРТ/СЕКРЕТНЫЙ_ПУТЬ) перейдите в раздел Inbounds и нажмите «Add Inbound». Заполните основные параметры:
- Protocol: vless
- Port: 443 (стандартный HTTPS-порт, трафик на нем не вызывает подозрений)
- Transmission: TCP (RAW) — самый быстрый и наименее заметный вариант
- Flow: xtls-rprx-vision — улучшает производительность и маскировку
В блоке Client укажите Email (идентификатор пользователя) и сгенерируйте UUID. Для каждого устройства создавайте отдельного клиента — это позволит отзывать доступ точечно и раздельно учитывать трафик.
Далее перейдите к настройкам Security и выберите Reality. Заполните поля:
- Dest (Target): домен для маскировки с портом, например
ya.ru:443 - SNI: тот же домен без порта, например
ya.ru - Short IDs: оставьте сгенерированный набор
- Public Key / Private Key: нажмите «Get New Cert» — пара ключей x25519 создастся автоматически
- uTLS: выберите
firefoxвместоchrome— по опыту, отпечаток firefox стабильнее проходит фильтрацию
Включите Sniffing (HTTP, TLS, QUIC) — это необходимо для работы правил маршрутизации, которые мы настроим позже. Нажмите Create, и inbound появится в списке со статусом Enabled.
Выбор домена для маскировки: ключевые правила
Домен, который вы выбираете для маскировки (Dest/SNI), — это «лицо» вашего прокси. От его выбора зависит, насколько правдоподобно будет выглядеть ваш трафик. Основные требования:
- Поддержка TLS 1.3 и X25519 — Reality не может заимствовать рукопожатие, если сайт не поддерживает эти протоколы. В идеале также HTTP/2.
- Доступность в регионе клиента — домен не должен быть заблокирован там, где находятся ваши пользователи. Имитировать сайт, который фильтрует ваш цензор, бессмысленно.
- Географическая близость к серверу — если ваш сервер в Амстердаме, а домен резолвится только в азиатские дата-центры, это аномалия, которая может привлечь внимание.
- «Скучность» — выбирайте заурядный, популярный сайт, который не вызывает подозрений. Избегайте списков «рекомендованных dest» с форумов — они быстро попадают под проверку цензоров.
Для пользователей из России хорошим выбором будут ya.ru, 2gis.ru, pochta.ru — они не заблокированы, поддерживают TLS 1.3 и выглядят естественно. Из зарубежных подойдут dl.google.com, www.microsoft.com, www.cloudflare.com. Главное — домен должен быть доступен с вашего сервера и не заблокирован у клиента.
Периодически перепроверяйте выбранный домен — если он станет недоступен или заблокирован, замените его в настройках inbound и выдайте клиентам новые ссылки.
Выдача ключей клиентам и настройка приложений
После создания inbound панель автоматически генерирует клиентскую ссылку формата vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=firefox&sni=ya.ru&sid=...&flow=xtls-rprx-vision#Имя. Эту ссылку можно скопировать или показать в виде QR-кода — все параметры подставятся автоматически при импорте.
Современные клиенты поддерживают ссылки 3x-ui без ручной настройки:
- Android: v2rayNG, Hiddify, NekoBox
- iOS: Shadowrocket, Streisand, FoXray, V2Box
- Windows/macOS: v2rayN, NekoRay, Hiddify
- Linux: NekoRay (GUI) или Xray-core в клиентском режиме
Важно: один ключ технически может работать на нескольких устройствах, но тогда статистика трафика смешается, лимиты применятся ко всем сразу, и отозвать доступ у одного устройства не получится. Поэтому для каждого устройства создавайте отдельного клиента в панели (Operations → Add Client).
Если вы меняете uTLS или другие параметры у готового подключения, обязательно выдайте ссылки заново — старые перестанут работать.
Защита панели и сервера: предотвращение взлома
Правильно настроенный inbound Reality — сложная цель для атаки, но панель 3x-ui может стать слабым звеном, если оставить ее незащищенной. Большинство взломанных серверов Xray теряют именно через панель, а не через протокол. Вот ключевые меры:
- Держите панель на loopback-интерфейсе — доступ только через SSH-туннель. Например,
ssh -L 2053:127.0.0.1:ПОРТ_ПАНЕЛИк серверу, затем открывайте127.0.0.1:2053локально. Панели не требуется входящее соединение из интернета. - Если панель должна быть публичной — используйте случайный высокий порт, длинный случайный путь и настоящий SSL-сертификат (можно самоподписанный, но лучше Let's Encrypt).
- Смените учетные данные — пароль, сгенерированный установщиком, замените на длинную парольную фразу, которую вы больше нигде не используете.
- Настройте файрвол по принципу default-deny — разрешите только 443/tcp и ваш SSH-порт, все остальное закройте.
- Регулярно обновляйте Xray-core и панель — следите за релизами на GitHub и устанавливайте обновления.
- Сделайте снапшот сервера сразу после настройки — это позволит быстро восстановиться в случае сбоя.
Также важно настроить правила маршрутизации в разделе Xray Configs → Basic Routing. Обязательно включите блокировку Private IPs — это предотвратит доступ клиентов к внутренней сети сервера, включая саму панель. Для пользователей из России рекомендуется заблокировать российские домены и IP (RU Russia, .ru, .su, .рф) — это снизит нагрузку и уменьшит риск жалоб на IP. Также можно добавить блокировку рекламы (Ads All, Ads RU).
Проверка маскировки и устранение неполадок
После настройки важно убедиться, что маскировка работает корректно. Три простые проверки:
- Проверка TLS-сертификата: выполните на локальной машине
openssl s_client -connect ВАШ_IP:443 -servername ваш-домен.example. Вы должны получить настоящую цепочку сертификатов выбранного сайта. Самоподписанный сертификат или ошибка означают, что Reality не работает. - Откройте голый IP по HTTPS в браузере — посторонний человек должен увидеть что-то неприметное (сайт-камуфляж), но никогда не форму входа в панель.
- Проверьте порты на сервере:
ss -tulpnдолжен показывать xray на порту 443 и ничего неожиданного.
Если подключение не устанавливается, проверьте:
- Порт 443 не занят другим сервисом (
ss -ltnp | grep :443) - Файрвол разрешает входящие соединения на 443
- Домен для маскировки доступен с сервера (попробуйте
curl -I https://ваш-домен) - Клиент использует актуальную ссылку (после изменений в панели ссылку нужно перегенерировать)
Если IP заблокирован, не пытайтесь бороться — просто разверните сервер заново. Держите наготове запасной VPS в другом регионе. Также полезно создать второй inbound на альтернативном порту (например, 8443) — если 443 заблокируют в конкретной сети, пользователи смогут переключиться.
Дополнительные сценарии: CDN, WARP и резервные протоколы
Для повышения устойчивости к блокировкам можно использовать CDN (Content Delivery Network), например Cloudflare. Принцип: вы привязываете свой домен к Cloudflare и настраиваете проксирование трафика через их сеть. Тогда Роскомнадзор не увидит IP вашего сервера — он будет скрыт за сотнями IP-адресов CDN. Это особенно полезно, если ваш сервер заблокирован по IP. Однако учтите, что проксирование через CDN медленнее прямого соединения.
Для этого потребуется доменное имя (например, mypersonalsite.xyz) и настройка VLESS с TLS и WebSocket или gRPC. В 3x-ui можно создать дополнительный inbound с типом vless + tls + grpc и указать путь. Затем в Cloudflare настройте DNS-запись типа A (или CNAME) на ваш сервер и включите прокси (оранжевое облако).
Еще один полезный инструмент — WARP от Cloudflare. Он позволяет маршрутизировать трафик через сеть Cloudflare, что может быть полезно для доступа к сервисам, которые блокируют европейские IP (например, некоторые российские сайты). В 3x-ui есть встроенная поддержка WARP: в Xray Settings включите опцию Route OpenAI through WARP, а затем добавьте правила маршрутизации для российских доменов через WARP.
Наконец, всегда держите наготове резервный протокол, например WireGuard на UDP-порту. Он быстрее и проще, но его рукопожатие легко распознать, поэтому он не подходит для стран с агрессивной фильтрацией. Однако как аварийный вариант он незаменим. Многие держат оба варианта на одном сервере: inbound Reality на 443 и WireGuard на UDP.
Ограничения и юридические аспекты
Важно трезво оценивать возможности и ограничения технологии Reality. Она защищает от определения протокола по отпечатку и активного зондирования, но не от анализа трафика. Если вы весь день общаетесь с одним зарубежным IP по 8 часов, это может быть замечено независимо от протокола. Reality — это камуфляж, а не анонимность.
Также помните: не раздавайте доступ к прокси большому количеству людей. В Китае уже вычисляют аномальный трафик к серверу от множества пользователей и блокируют его. В России такой практики пока нет, но она может появиться. Ограничьтесь 5–10 близкими людьми.
С юридической точки зрения использование VPN для обхода блокировок в России на данный момент не является нарушением закона. Однако оплата зарубежного VPS российской картой деанонимизирует вас — при желании правоохранительные органы смогут узнать, кто оплатил прокси. Если для вас это критично, используйте криптовалюты (особенно Monero) и зарубежные платежные системы.
Наконец, не забывайте, что любые гарантии безопасности — это утверждения о настоящем моменте. Технологии развиваются, и то, что работает сегодня, может быть скомпрометировано завтра. Следите за обновлениями Xray и 3x-ui, а также за новостями в области интернет-цензуры.
Вопросы и ответы
Нужен ли мне собственный домен для VLESS Reality?
Нет, для VLESS Reality собственный домен не требуется. Reality заимствует TLS-рукопожатие реального сайта (например, ya.ru), поэтому вам не нужно покупать домен или SSL-сертификат. Это одно из главных преимуществ протокола. Однако если вы планируете использовать CDN (например, Cloudflare) для дополнительной маскировки, тогда понадобится домен, привязанный к вашему серверу.
Какой минимальный VPS нужен для 3x-ui с Xray?
Достаточно 1 vCPU, 1 ГБ оперативной памяти и 5–20 ГБ дискового пространства. Xray-core в простое потребляет десятки мегабайт, поэтому производительность не критична. Важнее пропускная способность канала и объем трафика — выбирайте тариф с безлимитным или большим трафиком (от 3 ТБ в месяц). Также нужен статический IPv4-адрес.
Какой домен выбрать для маскировки Reality?
Домен должен поддерживать TLS 1.3 и X25519, быть доступным в регионе клиента и правдоподобно находиться рядом с вашим сервером. Для России хорошие варианты: ya.ru, 2gis.ru, pochta.ru. Из зарубежных: dl.google.com, www.microsoft.com, www.cloudflare.com. Избегайте популярных списков с форумов — они быстро блокируются. Выбирайте «скучный» и популярный сайт.
Можно ли использовать один ключ на нескольких устройствах?
Технически да, но не рекомендуется. Если один ключ используется на нескольких устройствах, статистика трафика смешается, лимиты применятся ко всем сразу, и вы не сможете отозвать доступ у одного устройства, не затронув другие. Лучше создавать отдельного клиента для каждого устройства в панели 3x-ui — это позволит точечно управлять доступом.
Как защитить панель 3x-ui от взлома?
Основные меры: держите панель на loopback-интерфейсе и открывайте ее только через SSH-туннель; если панель публичная, используйте случайный порт, длинный секретный путь и настоящий SSL-сертификат; смените пароль по умолчанию; настройте файрвол по принципу default-deny (только 443 и SSH); регулярно обновляйте панель и Xray-core; делайте снапшоты сервера.
Что делать, если IP-адрес сервера заблокировали?
Если IP заблокирован, не пытайтесь с этим бороться — просто разверните сервер заново на новом IP. Держите наготове запасной VPS в другом регионе. Также можно использовать CDN (например, Cloudflare) для маскировки IP — тогда блокировка по IP станет неэффективной. Для этого потребуется домен и настройка VLESS через CDN.
Чем VLESS Reality отличается от WireGuard или Shadowsocks?
VLESS Reality — наиболее устойчив к DPI и активному зондированию, не требует домена, но сложнее в настройке. WireGuard — самый быстрый и простой, но его рукопожатие легко распознать, поэтому он не подходит для стран с агрессивной фильтрацией. Shadowsocks — легкий шифрованный прокси, проще Xray, но слабее против настойчивого зондирования. Reality — лучший выбор по умолчанию для обхода цензуры.