Настройка VLESS в панели 3x-ui: пошаговое руководство для стабильного и безопасного подключения

Подробное руководство по настройке VLESS+REALITY в панели 3x-ui: от подготовки сервера до проверки соединения. Разбор параметров, типичные ошибки и ответы на частые вопросы.

Зачем нужен VLESS и как работает REALITY

VLESS — это легковесный прокси-протокол, разработанный для эффективной передачи трафика без избыточного шифрования. В отличие от более старых решений, таких как OpenVPN или WireGuard, VLESS не имеет собственной криптографии, полагаясь на внешние механизмы защиты, например TLS. Это делает его быстрым и гибким, но главное преимущество раскрывается в сочетании с технологией REALITY.

REALITY — это метод маскировки трафика, который имитирует TLS-рукопожатие к легитимному сайту. Когда клиент подключается к серверу, DPI (система глубокого анализа пакетов) видит обычное HTTPS-соединение с, например, microsoft.com, и пропускает его. На самом деле трафик направляется на ваш VPS, который расшифровывает его с помощью собственного ключа. Сайт, используемый для маскировки, не участвует в передаче данных — задействуется только его публичный TLS-профиль.

Такой подход принципиально отличается от простой обфускации, которая пытается скрыть факт VPN-трафика. REALITY делает трафик неотличимым от обычного браузерного, что особенно важно в условиях работы ТСПУ. Именно поэтому связка VLESS+REALITY стала стандартом для обхода блокировок в России и других странах с жёсткой интернет-цензурой.

Подготовка сервера и панели 3x-ui

Прежде чем приступать к настройке VLESS, необходимо подготовить сервер. Рекомендуется использовать VPS с операционной системой Debian 12 или Ubuntu 24 — они наиболее стабильны и хорошо поддерживаются скриптами установки. Минимальные характеристики: 1 ГБ оперативной памяти и достаточный трафик для ваших задач. Для личного использования или небольшой группы до 5 человек подойдёт самый дешёвый тариф.

После аренды сервера выполните базовую настройку безопасности: смените пароль root, обновите пакеты, создайте отдельного пользователя с правами sudo, измените стандартный SSH-порт и настройте файрвол. Эти шаги защитят сервер от автоматических атак и несанкционированного доступа. Подробные инструкции можно найти в официальной документации или в статьях, ссылки на которые приведены в конце материала.

Далее установите панель 3x-ui. Это веб-интерфейс для управления Xray-сервером, который позволяет создавать inbound-подключения, управлять клиентами и просматривать статистику. Установка обычно выполняется одной командой, после чего панель будет доступна по адресу http://ваш_IP:порт. Убедитесь, что порт панели открыт в файрволе, и смените стандартный логин и пароль для входа.

Создание inbound VLESS+REALITY в 3x-ui

Войдите в панель 3x-ui и перейдите в раздел Inbounds. Нажмите кнопку Add Inbound, чтобы открыть форму создания нового подключения. Заполните основные параметры:

  • Remark — произвольное имя, например, vless-reality. Оно нужно только для вашего удобства.
  • Protocol — выберите VLESS.
  • Listen IP — оставьте пустым, чтобы сервер слушал все интерфейсы.
  • Port — укажите 443, это стандартный HTTPS-порт, который не вызывает подозрений у DPI.
  • Transmission — выберите TCP, так как REALITY работает поверх TCP.
  • Security — установите Reality.

После выбора Security: Reality появится блок дополнительных настроек. Здесь важно правильно заполнить поля, так как ошибки приведут к неработоспособности подключения.

Параметры REALITY: Dest, Server Names, ключи и Short ID

Самый ответственный этап — настройка параметров REALITY. От них зависит, насколько убедительно будет выглядеть ваш трафик для DPI.

Uname (SNI / Dest) — домен, под который маскируется трафик. Он должен быть крупным сайтом с TLS без ECH и без Cloudflare-прокси. Хорошие варианты: microsoft.com, apple.com, addons.mozilla.org, dl.google.com, www.speedtest.net. Избегайте доменов на Cloudflare (например, discord.com), так как они используют ECH, что ломает REALITY. Проверить домен можно через dig TXT _dnskey.домен или сервис check.cdn77.com.

Server Names — укажите тот же домен, что и в Dest, и добавьте www-вариант. Например: microsoft.com, www.microsoft.com.

Private Key и Public Key — нажмите кнопку Get New Cert, чтобы сгенерировать пару ключей автоматически. Публичный ключ понадобится для настройки клиента, поэтому скопируйте его и сохраните.

Short ID — нажмите Add ShortId, чтобы сгенерировать случайный hex-идентификатор. Он используется для верификации клиента без раскрытия ключа.

Все эти параметры 3x-ui генерирует автоматически, но вы должны понимать их назначение, чтобы при необходимости исправить ошибки.

Создание клиента и настройка Flow

Прокрутите форму inbound вниз до секции Clients и нажмите Add Client. Заполните поля:

  • Email — любое имя без пробелов, например, phone, laptop, user1. Пробелы в этом поле ломают парсинг конфига, поэтому используйте только буквы, цифры, дефис или подчёркивание.
  • ID (UUID) — нажмите кнопку генерации, чтобы создать уникальный идентификатор.
  • Flow — обязательно выберите xtls-rprx-vision. Это XTLS Vision, который встраивает TLS клиента в транспортный слой без двойного шифрования, делая fingerprint неотличимым от браузерного Chrome. Без Vision REALITY работает, но теряет оптимизацию и может быть обнаружен DPI.
  • Total GB — оставьте 0 для безлимитного трафика или укажите лимит в ГБ.
  • Expire Date — оставьте пустым для бессрочного доступа или укажите дату в формате MM/DD/YYYY.

После заполнения нажмите Create. Inbound сохранится, и Xray автоматически перезапустится. Теперь вы можете получить ссылку на подключение или QR-код.

Получение ссылки и подключение клиента

На странице Inbounds найдите созданный inbound. Справа от него есть иконки QR-кода и кнопка Export. Есть три способа получить конфиг:

  1. QR-код — нажмите иконку QR и отсканируйте его телефоном через приложение Hiddify или v2rayNG. Конфиг импортируется мгновенно.
  2. Ссылка vless:// — нажмите кнопку Copy, чтобы скопировать ссылку вида: vless://UUID@ВАШ_IP:443?encryption=none&flow=xtls-rprx-vision&security=reality&sni=microsoft.com&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&sid=SHORTID&type=tcp#vless-reality. Отправьте её в мессенджер и откройте на устройстве — клиент предложит импортировать.
  3. Подписка (subscription) — в настройках клиента есть функция subscription URL. Скопируйте ссылку и добавьте её в приложение через Add from URL. Подписка позволяет автоматически обновлять конфиги.

Для подключения на телефоне или компьютере используйте Hiddify (iOS/Android/Windows) или v2rayNG (Android). После импорта включите VPN и проверьте работу.

Проверка работы и типичные ошибки

После подключения убедитесь, что всё работает корректно. На устройстве откройте 2ip.ru или whoer.net — IP должен смениться на IP вашего VPS. Проверьте доступ к заблокированным сайтам. В панели 3x-ui в разделе Inbounds вы увидите статистику входящего и исходящего трафика. Если цифры растут — соединение работает.

Если подключение не устанавливается, проверьте по порядку:

  • Порт 443 открыт в файрволе: ufw status | grep 443.
  • Контейнер 3x-ui запущен: docker compose ps.
  • Flow клиента установлен в xtls-rprx-vision.
  • Dest-домен не использует Cloudflare и не имеет ECH.
  • Public Key в конфиге клиента совпадает с ключом в панели.

Также проверьте логи Xray: docker compose logs -f 3x-ui | grep accepted. Вы должны видеть строки accepted tcp:ВАШ_IP:PORT при каждом подключении.

Тонкая настройка: несколько inbound, лимиты и безопасность

3x-ui позволяет создавать несколько inbound на разных портах. Это полезно как резерв: если один порт заблокируют, клиенты переключатся на другой. Например, создайте второй inbound на порту 8443 с теми же настройками. Не забудьте открыть порт в файрволе: ufw allow 8443/tcp.

Для каждого устройства лучше создавать отдельного клиента. Это упрощает мониторинг трафика и позволяет выборочно отзывать доступ, не меняя конфиги остальных. Если вы даёте доступ другим людям, установите лимит трафика (Total GB). Когда лимит исчерпается, 3x-ui автоматически отключит клиента.

Для повышения приватности отключите логи доступа в Xray Settings → Log → Access Log Level → None. Это снизит нагрузку на диск и уменьшит количество записей о вашей активности. Также рекомендуется регулярно обновлять панель и Xray, чтобы получать исправления уязвимостей.

Альтернативные сценарии: мост через дополнительный сервер

В некоторых случаях прямое подключение к зарубежному серверу может быть заблокировано или нестабильно работать, особенно через мобильные сети. Один из способов обойти это — создать мост между сервером в России и зарубежным VPS. Для этого арендуйте дополнительный сервер в стране с более мягкой цензурой, например в Москве, и настройте его по той же базовой схеме.

Затем сгенерируйте конфиг VLESS XHTTP Reality EXTRA на основном сервере и используйте его при настройке моста. Скрипт автоматической установки создаст туннель между серверами, и вы получите новый конфиг для подключения. Клиенты будут подключаться к российскому серверу, который перенаправляет трафик на зарубежный. Это снижает риск блокировки, так как соединение с российским сервером выглядит как обычный HTTPS-запрос.

Такой подход требует дополнительных затрат на второй VPS, но обеспечивает более высокую стабильность в условиях агрессивной фильтрации.

Заключение и рекомендации

Настройка VLESS+REALITY в панели 3x-ui — это эффективный способ обеспечить безопасное и стабильное подключение к интернету в обход блокировок. Ключевые моменты: правильный выбор Dest-домена, обязательное использование Flow xtls-rprx-vision и корректная настройка файрвола. Следуя инструкциям, вы сможете развернуть сервер за 10–15 минут.

Помните, что технологии постоянно развиваются, и DPI тоже совершенствуется. Регулярно обновляйте Xray и 3x-ui, следите за новостями в сообществе и при необходимости меняйте Dest-домен. Если возникают проблемы со скоростью, проверьте пинг до сервера и маршрут — возможно, стоит выбрать другого хостера или изменить конфигурацию.

Для дополнительной защиты используйте отдельные клиенты для каждого устройства, устанавливайте лимиты трафика и отключайте логи. Это повысит вашу приватность и упростит управление.

Вопросы и ответы

Какой домен лучше всего использовать для REALITY?

Для REALITY подходит любой крупный HTTPS-сайт без ECH и без Cloudflare-прокси. Хорошие варианты: microsoft.com, apple.com, addons.mozilla.org, dl.google.com, www.speedtest.net. Главное, чтобы сайт был реально доступен с вашего сервера и использовал TLS без ECH. Cloudflare-домены (например, discord.com) не подходят, так как они включают ECH, что ломает REALITY.

Почему VLESS+REALITY, а не просто WireGuard?

WireGuard блокируется ТСПУ с 2022 года из-за хорошо известной UDP-сигнатуры. VLESS+REALITY имитирует TLS-рукопожатие к легитимному сайту, и для DPI это выглядит как обычный HTTPS. Чтобы заблокировать такой трафик, пришлось бы блокировать весь HTTPS, что нереально. Поэтому VLESS+REALITY считается более устойчивым к блокировкам.

Что такое Flow xtls-rprx-vision и зачем он нужен?

Flow xtls-rprx-vision — это XTLS Vision, расширение над VLESS, которое встраивает TLS клиента прямо в транспортный слой без двойного шифрования. Благодаря этому fingerprint трафика становится неотличим от браузерного Chrome. Для России это критически важно, так как DPI может обнаружить аномалии в паттерне пакетов. Без Vision REALITY работает, но теряет оптимизацию и становится более уязвимым для обнаружения.

Клиент подключился, но скорость низкая. Что проверить?

Проверьте: (1) Flow должен быть xtls-rprx-vision — без него Xray работает без оптимизации. (2) Dest-домен не должен быть на Cloudflare. (3) Пинг до сервера — если выше 80 мс, это влияет на субъективную скорость. (4) Провайдер может шейпить трафик по объёму, а не блокировать. Также попробуйте сменить Dest-домен, если проблема не решается.

Можно ли добавить нескольких пользователей в один inbound?

Да, это главная фишка 3x-ui. В одном inbound можно создать сколько угодно клиентов, у каждого свой UUID и, опционально, свой лимит трафика и срок действия. Все они работают через один порт, что упрощает управление и не требует открытия дополнительных портов.

Нужно ли открывать порт в файрволе для каждого нового inbound?

Да, каждый inbound слушает отдельный порт, поэтому его нужно добавить в файрвол: ufw allow ПОРТ/tcp. Если забыть это сделать, клиенты не смогут подключиться даже при правильных настройках. Проверить открытые порты можно командой ufw status.