📊 Панель 3X-UI: VLESS + Reality и блокировка ру-доменов
3X-UI — графическая веб-панель для управления VPN-сервером на ядре Xray-core. Через неё можно за пару минут создать подключение VLESS + Reality, выдавать отдельные ключи пользователям, следить за трафиком и настраивать правила маршрутизации.
В этом руководстве — полный путь от чистого VPS до готового ключа: установка панели, создание Inbound на порту 443 с маскировкой под ya.ru и блокировка рекламы и российских доменов.
Что понадобится
Только IP-адрес сервера и root-пароль из панели управления хостингом — всё остальное делается по SSH и в браузере. Устанавливать что-либо на компьютер не нужно.
О скриншотах
На скриншотах серыми плашками закрыты IP-адрес, пароли, секретный путь панели, UUID клиента и ключи Reality — на их месте будут ваши собственные значения. Показанные в примерах адреса и доступы вымышленные.
🔑 Шаг 1. Данные для подключения к серверу
Откройте карточку сервера в панели управления хостингом (раздел Manage) и скопируйте:
| Поле | Значение |
|---|---|
| IP Address | адрес сервера, например 203.0.113.10 |
| Username | root |
| Password | пароль root-пользователя |

Убедитесь, что сервер запущен — индикатор состояния должен быть зелёным. Если пароль утерян, его можно перевыпустить кнопкой Reset Password — но только на серверах, выданных с 20 июля 2026: подробнее.
Подробнее о параметрах подключения — в разделе Управление сервером.
💻 Шаг 2. Подключение по SSH
В PowerShell (Windows 10/11) или Terminal (macOS/Linux) выполните:
ssh root@203.0.113.10Подставьте свой IP. При первом подключении подтвердите отпечаток ключа словом yes, затем введите пароль.
Пароль не отображается
При вводе пароля в терминале не появляется ни символов, ни звёздочек — это нормально. Вставьте пароль (Ctrl+V / правый клик) и нажмите Enter.
Успешное подключение выглядит так:
Welcome to Ubuntu 26.04 LTS (GNU/Linux x86_64)
root@vps-4906:/home#
🚀 Шаг 3. Установка панели
Установите конкретную (проверенную) версию панели:
VERSION=v2.5.5 && bash <(curl -Ls "https://raw.githubusercontent.com/mhsanaei/3x-ui/$VERSION/install.sh") $VERSIONСкрипт сам определит систему и архитектуру, поставит зависимости (wget, curl, tar, tzdata), скачает x-ui и Xray-core и зарегистрирует службу в systemd. Установка занимает 1–2 минуты.

Зачем фиксировать версию
Команда с $VERSION ставит заведомо рабочий релиз. Если нужна всегда последняя версия, используйте: bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
🔐 Шаг 4. Порт и данные для входа
В процессе установки скрипт задаст вопрос:
Would you like to customize the Panel Port settings? (If not, a random port will be applied) [y/n]:
Рекомендуем нажать Enter (или ввести n) — панель сама сгенерирует случайный порт, случайный логин, пароль и секретный путь (Base URI Path). Это надёжнее любых стандартных значений: панель не найдут автоматические сканеры.
По завершении установки в консоли появится блок с доступами:
##############################################
Username: a1B2c3D4e5
Password: Xy7Zq2Lm9P
Port: 6873
WebBasePath: k4TnQ8pVzR2Wd
Access URL: http://203.0.113.10:6873/k4TnQ8pVzR2Wd
##############################################
x-ui v2.5.5 installation finished, it is running now...
Сохраните эти данные
Скопируйте весь блок в менеджер паролей до закрытия терминала. Без секретного пути (WebBasePath) панель не откроется — по обычному http://IP:ПОРТ вернётся ошибка 404.
Если данные потеряны, их всегда можно посмотреть на сервере командой x-ui settings.
Сразу после установки откройте порт панели в файрволе — иначе страница входа не откроется. Подставьте свой порт из блока выше:
sudo ufw allow 6873/tcpЗаодно откройте порт, на котором будет работать подключение (по умолчанию 443): sudo ufw allow 443/tcp. Проверить текущие правила — sudo ufw status. Если UFW не включён, ничего открывать не нужно; о настройке файрвола — Безопасность сервера.
🌐 Шаг 5. Вход в веб-интерфейс
- Откройте в браузере Access URL из предыдущего шага:
http://IP_СЕРВЕРА:ПОРТ/СЕКРЕТНЫЙ_ПУТЬ - Введите сгенерированные
UsernameиPasswordи нажмите Log In. - При необходимости переключите язык интерфейса в выпадающем списке на форме входа.

«Соединение не защищено»
Браузер покажет предупреждение, потому что панель работает по http, без сертификата. Для первичной настройки это допустимо, но пароль и ключи передаются в открытом виде. После настройки смените пароль на свой и по возможности включите HTTPS-сертификат в Panel Settings — либо открывайте панель через SSH-туннель.
🛡️ Шаг 6. Создание Inbound: VLESS + Reality на 443
Reality маскирует ваш трафик под обычное посещение реального сайта: сервер «заимствует» настоящий TLS-хендшейк выбранного домена, поэтому отдельный сертификат и свой домен не нужны. Сравнение с другими протоколами — в разделе Протоколы.
В левом меню откройте Inbounds и нажмите + Add Inbound.

6.1. Основные параметры
| Параметр | Значение |
|---|---|
| Enabled | включено |
| Remark | любое имя, например VLESS-Reality |
| Protocol | vless |
| Listen IP | оставьте пустым (слушать все интерфейсы) |
| Port | 443 (альтернативы — ниже) |
| Total Flow | 0 — без лимита трафика |
| Duration | пусто — без срока действия |
| Transmission | TCP (RAW) |
В блоке Client:
| Параметр | Значение |
|---|---|
идентификатор пользователя — можно оставить сгенерированный или задать понятный (ivan-phone) | |
| ID | UUID клиента, генерируется автоматически (кнопка 🔄 создаёт новый) |
| Flow | xtls-rprx-vision |
| Total Flow / Duration | лимиты для конкретного клиента, 0/пусто — без ограничений |

Почему порт 443
443 — стандартный порт HTTPS. Трафик на нём не вызывает подозрений и почти никогда не блокируется в публичных сетях. Убедитесь, что порт не занят веб-сервером: ss -ltnp | grep :443.
Альтернативные порты
Если на 443 подключение не устанавливается — порт занят на сервере или режется провайдером — используйте один из запасных:
| Порт | Когда выбирать | Что учесть |
|---|---|---|
| 443 | по умолчанию | Стандартный HTTPS: маскировка максимально правдоподобна. Не должен быть занят веб-сервером или самой панелью. |
| 8443 | 443 занят или блокируется | Второй по распространённости HTTPS-порт, в большинстве сетей открыт. Хороший первый вариант при сбоях на 443. |
| 80 | в сети пропускают только веб-трафик | Порт HTTP, но трафик у нас TLS — для DPI это выглядит нетипично, поэтому держите его как аварийный. Часто уже занят nginx или Apache. |
Проверить, что порт свободен:
ss -ltnp | grep -E ':(80|443|8443)\s'Как сменить порт у готового подключения:
- Inbounds → у нужного подключения Edit (иконка карандаша) → поле Port.
- Сохраните и подтвердите перезапуск Xray.
- Если включён файрвол, откройте новый порт:
ufw allow 8443/tcp. - Выдайте клиентам ссылку заново — порт входит в ссылку
vless://, старая перестанет работать.
Два подключения на всякий случай
Удобнее не менять порт туда-обратно, а создать второй Inbound — например, VLESS-Reality-8443 на порту 8443 — и выдать пользователю обе ссылки. Если в конкретной сети одна не подключается, он переключается на другую. У каждого Inbound собственные ключи Reality, поэтому для второго подключения снова нажмите Get New Cert.
6.2. Настройки Reality
Прокрутите форму до блока Security и выберите Reality. Заполните поля:
| Параметр | Значение |
|---|---|
| Show | выключено |
| Xver | 0 |
| uTLS | firefox |
| Dest (Target) | ya.ru:443 |
| SNI | ya.ru |
| Max Time Diff (ms) | 0 |
| Short IDs | оставьте сгенерированный набор (кнопка 🔄 — новый) |
| SpiderX | / |
| Public Key / Private Key | нажмите Get New Cert — пара ключей x25519 создастся автоматически |

uTLS: смените chrome на firefox
Панель подставляет chrome по умолчанию — на скриншоте выше видно именно его. По опыту тестирования отпечаток firefox проходит фильтрацию стабильнее, поэтому в выпадающем списке выберите его.
Значение попадёт в ссылку клиента как fp=firefox. Если меняете uTLS у готового подключения, выдайте ссылки заново.
Выбор домена для маскировки
ya.ru — удачный выбор для пользователей из России: сайт не заблокирован, поддерживает TLS 1.3 и обращения к нему выглядят естественно. Главное требование — домен должен быть доступен с сервера и не заблокирован у клиента.
Альтернативы для пользователей из России: 2gis.ru, pochta.ru. Из зарубежных подойдут dl.google.com, www.microsoft.com, www.cloudflare.com. Не используйте домены, которые сами могут быть заблокированы в регионе клиента.
Домен указывается в двух полях сразу: в Dest (Target) — с портом (2gis.ru:443), в SNI — без порта (2gis.ru).
6.3. Sniffing
В блоке Sniffing (на скриншоте выше) включите Enabled и отметьте HTTP, TLS, QUIC (FAKEDNS не нужен). Это позволит Xray определять домены внутри соединений — без этого не будут работать правила блокировки из Шага 8.
Нажмите Create. Inbound появится в списке со статусом «Enabled».
🔗 Шаг 7. Выдача ключа клиенту
- В списке Inbounds раскройте созданное подключение и нажмите на имя клиента (или Details).
- Откроется карточка со сводкой: протокол, адрес, порт,
Security: reality,Domain Name: ya.ru. - В блоке URL нажмите иконку копирования рядом с именем клиента — либо отсканируйте QR-код.

Ссылка имеет вид:
vless://UUID@IP_СЕРВЕРА:443?type=tcp&security=reality&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&fp=firefox&sni=ya.ru&sid=SHORT_ID&spx=%2F&flow=xtls-rprx-vision#Имя-клиентаИмпортируйте её в клиентское приложение — все параметры подставятся сами.
Один ключ — одно устройство
Технически один ключ работает на нескольких устройствах одновременно, но статистика трафика по ним смешается, лимит и срок действия применятся ко всем сразу, а отозвать доступ у одного устройства не получится — только у всех. Для каждого устройства добавляйте отдельного клиента (Operations → Add Client), Inbound при этом остаётся один.
🚫 Шаг 8. Блокировка рекламы и ру-доменов
Российские сайты и сервисы доступны без VPN, а часть из них ещё и ограничивает доступ с зарубежных IP-адресов. Поэтому такой трафик разумно не пропускать через сервер: это снижает нагрузку, экономит трафик и уменьшает риск жалоб на IP.
- В левом меню откройте Xray Configs.
- Разверните секцию Basic Routing.
- Заполните два поля:
| Поле | Значения |
|---|---|
| Block IPs | Private IPs, RU Russia |
| Block Domains | Ads All, Ads RU, RU Russia, .ru, .su, .рф |
- Нажмите Save, затем подтвердите перезапуск ядра Xray (Restart Xray).

Что делает каждое правило:
- Private IPs — закрывает доступ к внутренней сети сервера (
10.0.0.0/8,192.168.0.0/16,127.0.0.1и т.д.). Обязательное правило безопасности: без него клиент может обращаться к локальным службам сервера, включая саму панель. - RU Russia (IP и домены) — блокирует российские адреса и домены из списка geoip/geosite.
.ru,.su,.рф— доменные зоны, которых нет в geosite-списке.- Ads All, Ads RU — блокировка рекламных и трекерных доменов на уровне сервера, для всех клиентов сразу.
Маскировка под ya.ru продолжит работать
Правила маршрутизации применяются к трафику клиентов. TLS-хендшейк Reality с ya.ru — это отдельное прямое соединение сервера, блокировка зоны .ru на него не влияет.
Побочный эффект
После включения этих правил российские сайты станут недоступны при включённом VPN — их нужно открывать с VPN выключенным или настроить в клиенте раздельное туннелирование (split tunneling), исключив .ru-домены из VPN. Если такое поведение не подходит, уберите из Block Domains зоны .ru, .su, .рф и пункт RU Russia, оставив только Ads All / Ads RU и Private IPs.
📱 Клиентские приложения
Ссылки и QR-коды из 3X-UI поддерживаются всеми современными клиентами:
| Платформа | Приложения |
|---|---|
| Android | Hiddify, v2rayNG, NekoBox |
| iOS (iPhone) | Streisand, FoXray, Shadowrocket, V2Box |
| Windows / macOS | Hiddify, NekoRay, v2rayN |
⚙️ Управление панелью через SSH
Все служебные операции доступны через команду x-ui:
x-uiОткроется текстовое меню. Отдельные подкоманды:
| Команда | Действие |
|---|---|
x-ui start / stop / restart | запуск, остановка, перезапуск панели |
x-ui status | текущее состояние службы |
x-ui settings | показать логин, пароль, порт и Base URI Path |
x-ui enable / disable | автозапуск при загрузке системы |
x-ui log | журнал работы |
x-ui banlog | журнал блокировок Fail2ban |
x-ui update | обновление панели |
x-ui uninstall | полное удаление |
❗ Если что-то не работает
- Панель не открывается в браузере. Проверьте, что в адресе указан секретный путь (
/k4TnQ8pVzR2Wdиз Шага 4), и что служба запущена:x-ui status. Если включён файрвол, откройте порты:ufw allow 6873/tcpиufw allow 443/tcp(подставьте свой порт панели). - Забыты логин и пароль. Выполните на сервере
x-ui settings— данные будут показаны в консоли. - Клиент не подключается. Убедитесь, что порт
443не занят другой службой (ss -ltnp | grep :443), Inbound включён, а в клиенте совпадаютpbk,sidиsni— проще всего заново импортировать ссылку из панели. Если в конкретной сети не подключается только этот порт, попробуйте8443или80— см. Альтернативные порты. - Не открываются сайты после Шага 8. Скорее всего срабатывают правила блокировки — проверьте список Block Domains в Xray Configs → Basic Routing.
Другие типовые вопросы — в разделе Решение проблем (FAQ).
