3X-UI VLESS TLS: настройка защищённого прокси через панель 3X-UI

Подробный гайд по настройке VLESS с TLS и Reality в панели 3X-UI: выбор VPS, установка, создание inbound, подключение клиентов, обход блокировок и ответы на частые вопросы.

Что такое VLESS и зачем он нужен

VLESS — это облегчённый прокси-протокол, разработанный как альтернатива VMess. Он не имеет встроенного шифрования, поэтому полагается на внешний транспорт, чаще всего TLS. Такая связка позволяет маскировать трафик под обычный HTTPS-запрос, что делает его практически неотличимым от легитимного веб-трафика для систем глубокого анализа пакетов (DPI).

В отличие от классических VPN-протоколов, таких как OpenVPN или WireGuard, VLESS не создаёт собственный туннель с характерным рукопожатием. Вместо этого он использует стандартный TLS-хендшейк, который выглядит как обращение к обычному сайту. Это ключевое преимущество в условиях, когда провайдеры и государственные системы фильтрации активно блокируют VPN по сигнатурам.

Панель 3X-UI — это веб-интерфейс для управления Xray-сервером, который поддерживает VLESS, VMess, Shadowsocks и другие протоколы. Она позволяет создавать inbound-подключения, управлять клиентами, отслеживать трафик и настраивать маршрутизацию без необходимости редактировать конфигурационные файлы вручную. Благодаря этому 3X-UI стала стандартом де-факто для развёртывания личных прокси.

Как работает связка VLESS + TLS + Reality

Связка VLESS + TLS + Reality — это современный способ маскировки прокси-трафика. Reality — это технология, которая позволяет серверу не иметь собственного TLS-сертификата и домена. Вместо этого сервер "одалживает" TLS-профиль у реального сайта, например, у microsoft.com или samsung.com.

Когда клиент подключается к серверу, он отправляет TLS-рукопожатие с SNI (Server Name Indication), указывающим на сайт-маску. Сервер, в свою очередь, проксирует это рукопожатие на реальный сайт, получает его сертификат и пересылает клиенту. Для DPI это выглядит как обычное HTTPS-соединение с доверенным ресурсом. Если клиент не знает секретного ключа, он получит настоящий сайт-маску и не сможет отличить прокси от обычного веб-сервера.

Свой клиент встраивает в рукопожатие специальную метку, зашифрованную общим ключом. Сервер распознаёт её и подменяет сертификат сайта своим временным, подписанным тем же ключом. Это позволяет установить защищённое соединение, не раскрывая факта использования прокси.

Flow xtls-rprx-vision — это расширение, которое убирает двойное шифрование. Вместо того чтобы шифровать трафик дважды (сначала TLS, потом внутренним протоколом), Vision встраивает TLS-данные прямо в транспортный слой. Это снижает нагрузку на процессор и делает паттерн пакетов неотличимым от браузерного Chrome.

Требования к VPS для VLESS Reality

Для развёртывания VLESS Reality подойдёт самый дешёвый виртуальный сервер, но есть несколько важных требований.

Минимальные характеристики:

  • 1 vCPU, 512 МБ RAM, 5 ГБ SSD — этого достаточно для личного прокси.
  • Рекомендуется 1–2 vCPU, 1 ГБ RAM, 10 ГБ SSD — запас на будущее и более стабильная работа.
  • Операционная система Debian 12 или Ubuntu 22.04/24.04 LTS. Инструкции в статье проверены на Debian 12, но Ubuntu также подходит.
  • Виртуализация KVM (нужна для BBR) — OpenVZ может ограничивать производительность.
  • Белый статический IPv4-адрес. Серверы с NAT или IPv6-only не подходят.
  • Порт 443 должен быть свободен.

Локация сервера: Ключевой фактор — физическое расположение. Рекомендуется Европа (Германия, Нидерланды, Финляндия). Это связано с тем, что Reality маскируется под сторонний сайт, и задержка до него должна быть минимальной. Если сервер находится в Азии, а сайт-маска в США, скорость подключения будет низкой. Оптимально, чтобы задержка от VPS до сайта-маски не превышала 30 мс.

Стоимость: Рыночная цена такого VPS — около $5 в месяц (примерно 500 рублей). Можно найти дешевле, но слишком низкая цена часто указывает на ненадёжность хостера.

Установка панели 3X-UI на сервер

Установка 3X-UI выполняется одной командой, но перед этим нужно обновить систему и установить необходимые пакеты.

Шаг 1. Обновление системы:

apt update && NEEDRESTART_MODE=a apt upgrade -y

Флаг NEEDRESTART_MODE=a позволяет автоматически перезапускать службы без интерактивных вопросов.

Шаг 2. Установка 3X-UI:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Установщик задаст несколько вопросов:

  • Выбор базы данных: для личного использования подойдёт SQLite (вариант 1). PostgreSQL (вариант 2) избыточен.
  • Настройка порта панели: рекомендуется выбрать случайный порт (вариант n), чтобы его не нашёл сканер.
  • Выбор SSL: если порт 80 открыт, можно выбрать вариант 2 (Let's Encrypt на IP). Если нет — вариант 4 (без SSL, привязка к 127.0.0.1).

Шаг 3. Проверка установки: После завершения установки в терминале будут показаны логин, пароль, веб-путь и адрес панели. Эти данные также сохраняются в файле /etc/x-ui/install-result.env. Проверить статус службы можно командой:

systemctl status x-ui --no-pager

Важно: У многих провайдеров (Hetzner, DigitalOcean, Selectel) есть собственный сетевой firewall на уровне панели управления. Он может блокировать порты до того, как трафик дойдёт до сервера. Убедитесь, что нужные порты открыты в панели провайдера.

Настройка VLESS Reality inbound в 3X-UI

После входа в панель 3X-UI перейдите в раздел "Входящие" (Inbounds) и нажмите "Создать подключение". Заполните форму по вкладкам.

Вкладка "Основное":

  • Remark: любое имя, например, reality-443.
  • Protocol: VLESS.
  • Port: 443.
  • Listen IP: оставьте пустым.

Вкладка "Поток":

  • Transport: RAW (бывший TCP).
  • Security: Reality.
  • uTLS: chrome (или firefox, если возникают проблемы).

Вкладка "Безопасность":

  • Target (Dest): сайт-маска с портом, например, www.samsung.com:443.
  • SNI: тот же домен без порта.
  • Ключи, Short IDs, SpiderX: панель генерирует автоматически при выборе Reality. Их не нужно менять вручную.

Выбор сайта-маски: Цель должна поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519. Она должна быть доступна с вашего сервера. В панели есть кнопки "Сканировать" и "Найти цели", которые помогают подобрать подходящий домен. Не рекомендуется использовать домены apple, icloud, microsoft, а также домены, заканчивающиеся на .ru, .cn, .ir — они часто блокируются. Также избегайте сайтов за Cloudflare, так как их сертификаты легко проверить.

Проверка цели вручную:

openssl s_client -connect www.samsung.com:443 -servername www.samsung.com -tls1_3 -alpn h2 </dev/null 2>/dev/null | grep -E "New, TLSv1.3|ALPN protocol|Server Temp Key"

Если вывод содержит три строки (TLSv1.3, ALPN h2, X25519) — цель подходит.

После заполнения нажмите "Создать". Панель автоматически применит конфигурацию.

Создание клиента и получение ссылки подключения

В 3X-UI 3.x клиенты вынесены в отдельный раздел "Клиенты". Нажмите кнопку с плюсом, чтобы добавить нового клиента.

Вкладка "Основные":

  • Email: уникальное имя, например, iphone-anna. Без пробелов!
  • Лимит трафика (ГБ): 0 — без лимита.
  • Лимит IP: 0 — без ограничений.
  • Срок действия: пусто — бессрочно.
  • Привязанные входящие: выберите созданный inbound.

Вкладка "Учетные данные":

  • Flow: xtls-rprx-vision. Это обязательно для корректной работы Reality.

После сохранения в строке клиента появятся иконки QR-кода и ссылки. Ссылка имеет вид:

vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443

Подписка: Если устройств несколько, включите подписку в "Настройки панели" → "Подписка". Тогда клиенты смогут автоматически обновлять конфигурацию. Путь подписки по умолчанию /sub/ известен сканерам, поэтому его стоит сменить.

Подключение клиентов: Hiddify, v2rayNG и другие

Для подключения к VLESS Reality можно использовать различные клиенты. Наиболее популярные:

  • Hiddify — поддерживает iOS, Android, Windows, macOS. Удобный интерфейс, автоматическое обновление подписок.
  • v2rayNG — Android-клиент, лёгкий и функциональный.
  • NekoBox — ещё один Android-клиент с поддержкой Reality.
  • V2RayN — Windows-клиент.

Импорт конфигурации:

  1. Скопируйте ссылку vless:// или отсканируйте QR-код.
  2. В клиенте выберите "Импорт из буфера" или "Добавить из URL".
  3. Вставьте ссылку и сохраните.
  4. Активируйте профиль и включите VPN.

Проверка работы:

  • Откройте сайт 2ip.ru — IP должен соответствовать вашему VPS.
  • В панели 3X-UI в разделе "Входящие" должна расти статистика трафика.
  • На сервере можно посмотреть логи: docker compose logs -f 3x-ui | grep accepted.

Если подключение не работает, проверьте:

  • Порт 443 открыт в файрволе (ufw status).
  • Flow клиента — xtls-rprx-vision.
  • Dest-домен не на Cloudflare и без ECH.
  • Public Key в конфиге клиента совпадает с ключом в панели.

Маршрутизация трафика: как не спалить сервер

Чтобы сервер не был заблокирован, важно правильно настроить маршрутизацию. Основные правила:

  1. Не ходить в рунет через VPS. Российский трафик должен идти напрямую, минуя прокси. Это снижает риск обнаружения, так как трафик не пересекает границу дважды.
  2. Не использовать на сервере другие прокси-протоколы (WireGuard, OpenVPN, Shadowsocks) — они могут быть обнаружены и скомпрометировать сервер.
  3. Не раздавать доступ большому количеству людей. Оптимально 5–10 близких. Большое число одновременных подключений — признак прокси.

В 3X-UI маршрутизация настраивается в разделе "Xray Settings" → "Routing Rules". Можно добавить правило для geoip:ru, чтобы российский трафик шёл напрямую, а весь остальной — через прокси. Также можно настроить цепочку VPS -> WARP для доступа к сервисам, заблокированным в Европе.

Пример правила:

  • IP: geoip:ru, Outbound tag: direct
  • IP: geoip:ir, Outbound tag: block

Это позволит избежать лишней нагрузки и повысит анонимность.

Тонкая настройка и повышение безопасности

После базовой настройки можно улучшить безопасность и производительность.

Смена порта панели: Панель 3X-UI по умолчанию слушает порт 54321, который известен сканерам. Смените его на случайное число в диапазоне 1000–65535, кроме 40000 (занят WARP).

Смена веб-пути: Установите секретный путь для доступа к панели, например, /mysecreturl/. Это скроет панель от случайных посетителей.

Смена логина и пароля: Обязательно смените стандартные admin/admin. Используйте длинный пароль.

Отключение логов: В Xray Settings → Log → Access Log Level установите None. Это снизит нагрузку на диск и повысит приватность.

Несколько inbound: Создайте резервный inbound на порту 8443 с теми же настройками. Если порт 443 будет заблокирован, клиенты смогут переключиться.

Лимиты трафика: Если вы даёте доступ другим, установите лимит трафика для каждого клиента. Когда лимит исчерпан, 3X-UI автоматически отключит клиента.

Использование WARP: WARP от Cloudflare можно использовать для маскировки трафика и обхода блокировок. В 3X-UI есть встроенная поддержка WARP. Настройте маршрутизацию так, чтобы трафик к определённым сервисам (например, OpenAI) шёл через WARP.

Что делать, если прокси перестал работать

Если VLESS Reality перестал работать, не паникуйте. Возможные причины и решения:

  1. Блокировка IP-адреса сервера. Проверьте доступность сервера с другого устройства или через мобильный интернет. Если сервер недоступен, возможно, IP заблокирован. Решение — сменить IP или использовать CDN-проксирование.
  1. Блокировка SNI сайта-маски. Если DPI начал блокировать конкретный домен, смените сайт-маску на другой. Используйте кнопку "Найти цели" в панели.
  1. Проблемы с сетью провайдера. Некоторые провайдеры могут ограничивать скорость или блокировать определённые порты. Попробуйте сменить порт или использовать другой транспорт.
  1. Ошибки в конфигурации. Проверьте, что у клиента указан правильный Public Key, Short ID и SNI. Ссылку нельзя редактировать вручную — лучше скопировать заново.
  1. Деградация маршрута до сайта-маски. Если скорость упала, возможно, маршрут до выбранного сайта стал хуже. Смените Dest на другой крупный домен.
  1. Фильтрация по объёму трафика. Некоторые провайдеры применяют шейпинг (ограничение скорости) при большом объёме трафика. Это не блокировка, но влияет на скорость.

Если ничего не помогает, проверьте логи Xray на сервере: docker compose logs -f 3x-ui | grep error. Там могут быть подсказки.

Вопросы и ответы

Чем VLESS Reality отличается от обычного VLESS + TLS?

Обычный VLESS + TLS требует собственного домена и TLS-сертификата. Reality не нуждается ни в том, ни в другом: он использует TLS-профиль чужого сайта, что делает трафик неотличимым от обычного HTTPS. Это снижает стоимость и упрощает настройку, а также повышает устойчивость к блокировкам.

Какой сайт выбрать в качестве маски для Reality?

Подойдёт крупный сайт с TLS 1.3, HTTP/2 и поддержкой X25519. Избегайте доменов apple, icloud, microsoft, а также .ru, .cn, .ir. Не используйте сайты за Cloudflare (например, discord.com). Хорошие варианты: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com. Лучше всего найти цель в сети вашего дата-центра через кнопку "Найти цели" в панели.

Можно ли использовать VLESS Reality на нескольких устройствах одновременно?

Да, для этого создайте отдельных клиентов в панели 3X-UI. Каждый клиент получит свой UUID и, при необходимости, лимит трафика. Все они будут работать через один порт. Также можно включить подписку, чтобы устройства автоматически обновляли конфигурацию.

Нужно ли открывать порт в файрволе для каждого нового inbound?

Да. Каждый inbound слушает отдельный порт. Если вы создали inbound на порту 8443, добавьте правило в ufw: ufw allow 8443/tcp. Иначе клиенты не смогут подключиться, даже если конфигурация верна.

Что такое Flow xtls-rprx-vision и обязательно ли его включать?

Это расширение XTLS, которое убирает двойное шифрование и делает паттерн трафика неотличимым от браузерного. Для России в 2026 году его включение обязательно, так как без него Reality работает хуже и легче обнаруживается. В клиенте обязательно выберите flow=xtls-rprx-vision.

Можно ли использовать VLESS Reality без панели 3X-UI?

Да, можно настроить Xray вручную через конфигурационный файл. Но панель 3X-UI сильно упрощает процесс: создание inbound, управление клиентами, статистика, маршрутизация — всё через веб-интерфейс. Для новичков панель настоятельно рекомендуется.

Как проверить, что прокси работает корректно?

Подключитесь к прокси и откройте сайт 2ip.ru — IP должен соответствовать вашему VPS. В панели 3X-UI в разделе "Входящие" должна расти статистика трафика. Также можно посмотреть логи Xray: docker compose logs -f 3x-ui | grep accepted — должны появляться строки accepted при каждом подключении.