3X-UI и VLESS Reality: настройка защищённого VPN-сервера в 2026 году

Подробный гайд по установке панели 3X-UI, настройке VLESS+Reality, выбору VPS и домена, маршрутизации трафика и обходу блокировок.

Что такое 3X-UI и почему VLESS Reality стал стандартом

3X-UI — это веб-панель с открытым исходным кодом для управления прокси-сервером Xray-core. Она предоставляет графический интерфейс для создания подключений, управления клиентами, мониторинга трафика и настройки маршрутизации. Благодаря интуитивно понятному интерфейсу даже новичок может развернуть собственный VPN-сервер за несколько минут.

VLESS — это легковесный протокол передачи данных, разработанный как альтернатива VMess. Он не содержит лишних заголовков и шифрования на уровне протокола, что снижает накладные расходы и упрощает маскировку. Однако именно в сочетании с технологией Reality VLESS раскрывает свой потенциал.

Reality — это метод маскировки трафика, который имитирует TLS-рукопожатие с реальным сайтом. Вместо того чтобы шифровать данные и прятать их в случайном потоке, Reality делает трафик неотличимым от обычного HTTPS-соединения с легитимным ресурсом, например, microsoft.com или ya.ru. Для DPI (системы глубокого анализа пакетов) такое соединение выглядит как обычный браузерный запрос, что позволяет обходить блокировки, не привлекая внимания.

В 2026 году классические протоколы — OpenVPN, WireGuard, L2TP — легко обнаруживаются по сигнатурам рукопожатия. Даже Shadowsocks с обфускацией всё чаще блокируется в пиковые часы, так как DPI научилось выявлять энтропийные паттерны случайного трафика. VLESS+Reality остаётся одним из немногих решений, которые эффективно работают в условиях жёсткой цензуры.

Выбор VPS и домена: ключевые критерии

Для развёртывания VPN-сервера потребуется виртуальный сервер (VPS) за пределами России. Оптимальные характеристики: один виртуальный процессор, минимум 1 ГБ оперативной памяти и 5 ГБ дискового пространства. Этого достаточно для панели 3X-UI и Xray-core. Важно выбирать тариф с безлимитным или очень большим трафиком (например, 32 ТБ в месяц), так как VPN-соединения потребляют значительный объём данных.

Скорость канала — не менее 100 Мбит/с, а лучше 1 Гбит/с, если у вас быстрый домашний интернет. Обязательно наличие статического IPv4-адреса; серверы только с IPv6 не подходят. Локация — Европа, так как она обеспечивает наименьшие задержки для пользователей из России. Стоимость такого VPS обычно составляет около $5 в месяц, хотя можно найти варианты дешевле.

При выборе хостера обратите внимание на возможность установки Debian 12 — именно эта ОС гарантированно поддерживается всеми скриптами установки 3X-UI. Некоторые провайдеры могут блокировать VPS, на которых ранее были замечены VPN-протоколы, поэтому лучше выбирать проверенных зарубежных хостеров.

Домен нужен для маскировки Reality и для доступа к панели через CDN. Подойдёт домен второго уровня (например, mypersonalsite.xyz). Для российских пользователей можно использовать домены .ru, но учтите, что при оплате российской картой ваша личность будет известна. Если важна анонимность, оплачивайте зарубежным сервисом или криптовалютой.

Установка панели 3X-UI на сервер

После получения доступа к VPS по SSH (например, ssh root@ваш_IP) необходимо обновить систему и установить зависимости. Выполните команды:

apt update && apt full-upgrade -y
apt install docker.io docker-compose git curl bash openssl -y

Затем клонируйте репозиторий 3X-UI и запустите установку. Рекомендуется фиксировать конкретную версию, например v2.5.5, чтобы избежать неожиданных изменений:

VERSION=v2.5.5
bash <(curl -Ls "https://raw.githubusercontent.com/mhsanaei/3x-ui/$VERSION/install.sh") $VERSION

Скрипт автоматически определит архитектуру, установит Xray-core и зарегистрирует службу в systemd. В процессе установки он предложит настроить порт панели. Лучше согласиться на случайную генерацию порта, логина, пароля и секретного пути (Base URI Path) — это повышает безопасность, так как автоматические сканеры не смогут найти панель по стандартным путям.

После завершения установки в консоли появится блок с доступами: username, password, port, WebBasePath и Access URL. Сохраните эти данные в менеджере паролей — без секретного пути панель не откроется.

Откройте порт панели в файрволе, если он включён:

sudo ufw allow 6873/tcp  # замените на свой порт
sudo ufw allow 443/tcp

Теперь можно зайти в веб-интерфейс по адресу http://IP:ПОРТ/СЕКРЕТНЫЙ_ПУТЬ и войти с сгенерированными учётными данными. Браузер может предупредить о небезопасном соединении, так как панель работает по HTTP — это допустимо на этапе первичной настройки.

Настройка безопасности панели: HTTPS и смена пароля

После первого входа в панель необходимо сменить стандартный пароль и, желательно, включить HTTPS. В разделе Panel Settings → Security Settings укажите старый и новый логин/пароль. Это защитит панель от несанкционированного доступа.

Для HTTPS можно использовать самоподписанный сертификат. Сгенерируйте его на сервере:

openssl req -x509 -newkey rsa:4096 -nodes -sha256 -keyout private.key -out public.key -days 3650

Затем скопируйте файлы в контейнер панели (если используется Docker):

docker cp private.key 3x-ui:private.key
docker cp public.key 3x-ui:public.key

В настройках панели укажите пути к сертификатам: /private.key и /public.key. После сохранения и перезапуска панель будет доступна по HTTPS. Браузер всё равно покажет предупреждение о самоподписанном сертификате, но это лучше, чем передавать пароли в открытом виде.

Также рекомендуется изменить порт панели на случайное число (например, 54321) и задать секретный URL-путь (например, /mysecreturl/). Это скроет панель от случайных сканеров.

Создание Inbound: VLESS + Reality на порту 443

В панели 3X-UI перейдите в раздел Inbounds и нажмите Add Inbound. Заполните основные параметры:

  • Remark — любое имя, например vless-reality.
  • Protocol — VLESS.
  • Listen IP — оставьте пустым (слушать все интерфейсы).
  • Port — 443 (стандартный HTTPS-порт, не вызывает подозрений).
  • Transmission — TCP.
  • Security — Reality.

В блоке Reality настройте:

  • Dest (Target) — домен для маскировки с портом, например ya.ru:443.
  • SNI — тот же домен без порта, например ya.ru.
  • uTLS — выберите firefox (по опыту, отпечаток Firefox проходит фильтрацию стабильнее, чем Chrome).
  • Short IDs — нажмите кнопку генерации, чтобы создать случайный hex-идентификатор.
  • Private/Public Key — нажмите Get New Cert, чтобы сгенерировать пару ключей x25519.

В блоке Clients добавьте клиента:

  • Email — идентификатор (без пробелов, например phone).
  • ID (UUID) — сгенерируйте автоматически.
  • Flow — обязательно xtls-rprx-vision.
  • Total GB — 0 (без лимита) или укажите лимит.
  • Expire Date — пусто (бессрочно) или дата.

Включите Sniffing (HTTP, TLS, QUIC) — это необходимо для работы правил маршрутизации. Нажмите Create. Inbound появится в списке со статусом Enabled.

Выбор домена для маскировки Reality

Домен, указанный в Dest и SNI, должен быть реально доступен с вашего сервера и поддерживать TLS 1.3 без ECH. Не используйте домены, которые сами могут быть заблокированы в регионе клиента. Для пользователей из России хорошими вариантами являются ya.ru, 2gis.ru, pochta.ru. Из зарубежных подойдут dl.google.com, www.microsoft.com, www.cloudflare.com (но не сам cloudflare.com, так как он использует ECH).

Важно, чтобы домен не был за прокси Cloudflare — это сломает Reality, так как ECH не поддерживается. Проверить можно через dig TXT _dnskey.домен или сервис check.cdn77.com.

Если вы хотите максимально правдоподобную маскировку, выберите сайт, который находится в той же стране, что и ваш VPS. Например, для сервера в Германии подойдёт www.spiegel.de. Можно использовать инструмент RealiTLScanner, который сканирует подсеть вашего хостера и находит сайты с подходящим TLS-профилем.

После выбора домена укажите его в двух полях: Dest (с портом) и SNI (без порта). Если вы меняете домен у уже созданного Inbound, не забудьте выдать клиентам новые ссылки.

Маршрутизация трафика: блокировка ру-доменов и WARP

Чтобы российские сайты открывались напрямую, а не через VPN, настройте правила маршрутизации в разделе Xray Configs. Это снизит нагрузку на сервер и уменьшит риск блокировки. В Basic Routing заполните:

  • Block IPs: Private IPs, RU Russia — блокирует доступ к внутренним сетям и российским IP.
  • Block Domains: Ads All, Ads RU, RU Russia, .ru, .su, .рф — блокирует рекламные и трекерные домены, а также российские доменные зоны.

После сохранения и перезапуска Xray российские сайты станут недоступны при включённом VPN. Если это нежелательно, можно исключить зоны .ru, .su, .рф из блокировки, оставив только рекламу и приватные IP.

Для доступа к сервисам, которые блокируют зарубежные IP (например, некоторые банки), можно настроить цепочку VPS → WARP. Установите WARP на сервер и в настройках Xray добавьте правило: geosite:category-govru, regexp:.*\.ru$, geosite:openai → Outbound tag: WARP. Также добавьте правило для geoip:ru → WARP. Это позволит российскому трафику идти через WARP, а остальному — напрямую.

Включите опцию Route OpenAI (ChatGPT) through WARP, чтобы обойти блокировки OpenAI для российских пользователей.

Выдача ключей клиентам и подключение

После создания Inbound вы можете получить ссылку или QR-код для каждого клиента. В списке Inbounds раскройте нужное подключение и нажмите на имя клиента. В блоке URL скопируйте ссылку вида:

vless://UUID@IP:443?type=tcp&security=reality&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&fp=firefox&sni=ya.ru&sid=SHORT_ID&spx=%2F&flow=xtls-rprx-vision#Имя

Импортируйте её в клиентское приложение: Hiddify, v2rayNG, NekoBox, Streisand, Shadowrocket и другие. Все параметры подставятся автоматически.

Рекомендуется создавать отдельного клиента для каждого устройства — так удобнее отслеживать статистику и отзывать доступ выборочно. Для этого в Inbound нажмите Operations → Add Client.

Проверьте работу: включите VPN и откройте 2ip.ru — IP должен смениться на IP вашего VPS. В панели 3X-UI в разделе Inbounds будет виден растущий счётчик трафика.

Тонкая настройка и устранение неполадок

Если подключение не работает, проверьте по порядку:

  1. Порт 443 открыт в файрволе: ufw status | grep 443.
  2. Контейнер запущен: docker compose ps.
  3. Flow у клиента — xtls-rprx-vision.
  4. Dest-домен не на Cloudflare и без ECH.
  5. Public Key в конфиге клиента совпадает с тем, что в панели.

Для повышения приватности отключите логи доступа в Xray Settings → Log → Access Log Level → None. Это снизит нагрузку на диск и уменьшит объём данных о ваших подключениях.

Если скорость низкая, проверьте пинг до сервера (оптимально менее 80 мс), Flow и Dest-домен. Иногда помогает смена Dest на другой крупный сайт — возможно, деградировал маршрут до конкретного IP.

Создайте резервный Inbound на порту 8443 с теми же настройками — если 443 будет заблокирован провайдером, клиенты смогут переключиться. Не забудьте открыть порт в файрволе и выдать новые ссылки.

Безопасность и юридические аспекты

Использование VPN-серверов для обхода блокировок в России на данный момент не является нарушением закона, однако ситуация может измениться. Важно понимать, что VPN не гарантирует полную анонимность: провайдер VPS видит ваш IP и может передать данные по запросу. Оплата российской картой деанонимизирует вас, поэтому для максимальной приватности используйте криптовалюту или зарубежные платёжные системы.

Не раздавайте доступ к серверу большому количеству людей — это может привлечь внимание DPI. Оптимально 5–10 близких человек. Также не ходите в рунет через VPS, чтобы не создавать подозрительный трафик, который пересекает границу дважды.

Следите за обновлениями 3X-UI и Xray-core — разработчики регулярно выпускают исправления уязвимостей. Регулярно меняйте пароли и используйте сложные секретные пути для панели.

Вопросы и ответы

Какой VPS выбрать для 3X-UI?

Для 3X-UI подойдёт самый дешёвый тариф с 1 CPU, 1 ГБ RAM и 5 ГБ диска. Обязательно наличие статического IPv4, безлимитного или большого трафика (от 3 ТБ), скорость канала от 100 Мбит/с. Локация — Европа, ОС — Debian 12. Стоимость обычно около $5 в месяц.

Почему VLESS+Reality лучше WireGuard?

WireGuard блокируется ТСПУ с 2022 года из-за известной UDP-сигнатуры. VLESS+Reality имитирует TLS-рукопожатие с легитимным сайтом, поэтому DPI видит обычный HTTPS-трафик. Чтобы заблокировать Reality, пришлось бы блокировать весь HTTPS, что невозможно.

Какой домен указать в Dest для Reality?

Любой крупный HTTPS-сайт без ECH и без Cloudflare-прокси: microsoft.com, apple.com, addons.mozilla.org, dl.google.com, ya.ru, 2gis.ru. Главное — сайт должен быть доступен с вашего сервера и поддерживать TLS 1.3.

Что такое Flow xtls-rprx-vision и зачем он нужен?

Это расширение XTLS Vision, которое встраивает TLS-клиента в транспортный слой без двойного шифрования. Благодаря этому fingerprint трафика неотличим от браузерного Chrome. Для России обязательно включайте эту опцию.

Можно ли добавить несколько пользователей в один Inbound?

Да, это основная функция 3X-UI. В одном Inbound можно создать сколько угодно клиентов, у каждого свой UUID и опционально лимит трафика и срок действия. Все работают через один порт.

Что делать, если VPN не подключается?

Проверьте: порт открыт в файрволе, контейнер запущен, Flow установлен как xtls-rprx-vision, Dest-домен не на Cloudflare, Public Key совпадает. Также убедитесь, что SNI и Dest указаны правильно.