Xray VLESS XTLS Reality и 3X-UI: полное руководство по настройке личного прокси

Узнайте, как работает протокол VLESS XTLS Reality, как выбрать VPS, установить панель 3X-UI, настроить inbound, подключить клиентов и защитить сервер. Подробная инструкция с практическими советами.

Что такое VLESS, XTLS Reality и 3X-UI

VLESS — это облегчённый прокси-протокол, разработанный для проекта Xray. Он не шифрует трафик сам по себе, а полагается на внешний транспорт, например TLS. Благодаря этому VLESS работает быстро и оставляет меньше следов для систем глубокого анализа пакетов (DPI).

XTLS Reality — это технология, которая встраивает прокси-трафик в обычное TLS-соединение. Вместо того чтобы создавать собственный туннель, Reality использует рукопожатие с реальным сайтом-маской (например, www.samsung.com) и подменяет сертификат только для авторизованных клиентов. Для DPI такое соединение выглядит как обычный заход на легитимный сайт.

3X-UI — это веб-панель с открытым исходным кодом для управления Xray-core. Она позволяет создавать и редактировать входящие подключения (inbound), управлять клиентами, следить за трафиком и выпускать сертификаты — всё через удобный браузерный интерфейс, без ручного редактирования JSON-конфигов.

Связка этих трёх компонентов даёт личный прокси-сервер, который сложно обнаружить и заблокировать, при этом настройка занимает около 15–30 минут даже у новичка.

Как работает XTLS Reality: принцип маскировки

Reality не изобретает новый протокол шифрования, а использует существующий TLS 1.3. Когда клиент подключается к серверу, он отправляет TLS-запрос с указанием SNI (Server Name Indication) — имени сайта-маски, например www.samsung.com.

Сервер, получив запрос, сам устанавливает соединение с этим сайтом-маской и пересылает рукопожатие туда. Если клиент не знает секретного ключа, он получает подлинный сертификат сайта и его содержимое — как при обычном заходе. Если клиент авторизован, сервер распознаёт специальную метку в рукопожатии, зашифрованную общим ключом, и подменяет сертификат своим временным.

Flow xtls-rprx-vision — это оптимизация, которая убирает второе шифрование уже зашифрованных TLS-данных. Это снижает нагрузку на процессор и делает трафик менее заметным, так как размеры записей не выдают вложенный TLS.

Важно понимать: Reality не скрывает сам факт обмена данными. Постоянный поток к одному IP, большое число параллельных соединений или подозрительная репутация подсети хостинга могут выдать прокси. Поэтому важно соблюдать правила безопасности, описанные ниже.

Требования к VPS для стабильной работы

Для развёртывания VLESS Reality подойдёт самый дешёвый виртуальный сервер, но есть несколько обязательных условий.

Минимальные характеристики:

  • 1 vCPU, 512 МБ RAM, 5 ГБ SSD — для личного использования этого достаточно.
  • Рекомендуется 1–2 vCPU, 1 ГБ RAM, 10 ГБ SSD — для более комфортной работы и запаса.
  • Операционная система: Debian 12 или Ubuntu 22.04/24.04 LTS. Инструкции гарантированно работают на Debian 12.
  • Виртуализация KVM (нужна для включения BBR). OpenVZ не подходит.

Сеть:

  • Статический белый IPv4-адрес без NAT.
  • Порт 443 должен быть свободен.
  • Желательно безлимитный трафик или большой объём (от 3 ТБ в месяц).
  • Ширина канала от 100 Мбит/с, лучше 1 Гбит/с.

Локация:

  • Сервер должен находиться за пределами РФ, лучше всего в Европе (Нидерланды, Германия, Финляндия). Это обеспечивает низкую задержку до сайтов-масок и до российских пользователей.
  • Важно, чтобы до сайта-маски было не более 30 мс — иначе подключение будет медленным.

Стоимость такого VPS обычно составляет около $5 в месяц, но можно найти дешевле. Обратите внимание: слишком низкая цена может означать ненадёжного провайдера.

Выбор сайта-маски для Reality

Сайт-маска — это легитимный сайт, под который маскируется ваш прокси. От его выбора зависит скорость и незаметность соединения.

Критерии выбора:

  • Сайт должен поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519.
  • У него должен быть действующий сертификат.
  • Сайт должен быть доступен с вашего VPS (проверьте через openssl).
  • Желательно, чтобы сайт находился в той же стране или сети, что и ваш сервер — это снижает задержку.

Как найти подходящую цель:

  • В панели 3X-UI есть кнопка «Найти цели», которая сканирует IP-адреса из подсети вашего дата-центра и показывает подходящие сайты.
  • Можно использовать инструмент RealiTLScanner от XTLS — он перебирает IP-адреса и находит сайты с TLS 1.3.
  • Ручная проверка: openssl s_client -connect www.samsung.com:443 -servername www.samsung.com -tls1_3 -alpn h2 — если в выводе есть строки про TLSv1.3, ALPN h2 и X25519, цель подходит.

Чего избегать:

  • Сайты с SNI, содержащим apple, icloud, microsoft или заканчивающиеся на .ru, .cn, .ir — они слишком популярны у прокси и могут быть заблокированы.
  • Сайты за Cloudflare — сертификат CDN легко проверить, и он будет несоответствовать IP вашего сервера.

Хорошие примеры: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com. Но лучше найти цель в своей подсети.

Установка панели 3X-UI на сервер

Установка 3X-UI выполняется одной командой, но перед этим нужно подготовить сервер.

Шаг 1. Обновление системы:

apt update && NEEDRESTART_MODE=a apt upgrade -y

Флаг NEEDRESTART_MODE=a предотвращает остановку обновления на экране перезапуска служб.

Шаг 2. Установка 3X-UI:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Установщик задаст несколько вопросов:

  • Выбор базы данных: для личного использования подойдёт SQLite (вариант 1).
  • Настройка порта панели: можно оставить случайный порт (ответ n) — это безопаснее.
  • Выпуск SSL-сертификата: если порт 80 открыт, выберите вариант 2 (Let's Encrypt на IP). Если нет — вариант 4 (без SSL, панель будет доступна только через SSH-туннель).

Шаг 3. Сохранение данных: В конце установки будут показаны логин, пароль, веб-путь и URL доступа. Сохраните их — они понадобятся для входа. Все данные также сохраняются в файле /etc/x-ui/install-result.env (доступен только root).

Шаг 4. Проверка:

systemctl status x-ui --no-pager

Если панель не открывается, проверьте сетевой firewall у провайдера (Hetzner, DigitalOcean и др.) — он может блокировать порт.

Настройка VLESS Reality inbound в 3X-UI

После входа в панель перейдите в раздел «Входящие» и нажмите «Добавить входящее». Заполните форму:

Основное:

  • Протокол: VLESS
  • Порт: 443 (стандартный для HTTPS)

Поток (Transport):

  • Транспорт: RAW (бывший TCP)

Безопасность:

  • Переключатель: Reality
  • uTLS: chrome (или firefox, если chrome замедляет)
  • Цель (Target): сайт-маска с портом, например www.samsung.com:443
  • SNI: тот же домен без порта
  • Ключи, Short IDs, SpiderX — панель сгенерирует сама, трогать не нужно.

Дополнительные поля:

  • mldsa65 Seed и Verify — постквантовая подпись, можно оставить пустыми или нажать «Получить новый Seed».
  • Шифрование и Расшифрование — оставьте none, для Reality это избыточно.

После нажатия «Создать» панель автоматически применит конфигурацию к Xray. Перезапуск не требуется.

Совет: не используйте стандартный порт 443, если он занят другим сервисом. Можно выбрать любой свободный порт, но 443 лучше маскируется.

Создание клиента и получение ссылки подключения

В 3X-UI 3.x клиенты управляются в отдельном разделе «Клиенты». Нажмите «Добавить клиента» и заполните:

  • Email — уникальное имя записи, например iphone-anna.
  • Лимит трафика (ГБ) — необязательно, 0 = без лимита.
  • Лимит IP — сколько разных IP-адресов могут использовать запись одновременно.
  • Срок действия — можно оставить пустым (бессрочно).
  • Привязанные входящие — выберите созданный inbound reality-443.

На вкладке «Учетные данные» укажите Flow: xtls-rprx-vision. Это поле появляется только после выбора inbound.

После сохранения в строке клиента появятся иконки QR-кода и ссылки. Ссылка имеет вид:

vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443

Важно: не редактируйте ссылку вручную. Если вы меняете параметры inbound, генерируйте новую ссылку. Иначе клиент не сможет подключиться.

Если у вас больше двух устройств, включите подписку в «Настройки панели» → «Подписка». Тогда клиенты будут автоматически получать обновления параметров.

Подключение клиентов на разных устройствах

Для подключения к VLESS Reality используйте клиенты, поддерживающие этот протокол.

Android: v2rayNG или Karing. Скачайте приложение, нажмите «+» → «Сканировать QR-код» и отсканируйте QR из панели. Затем нажмите кнопку подключения.

iOS: Shadowrocket или Karing. Импортируйте ссылку или QR-код.

Windows: v2rayN или Hiddify. Скопируйте ссылку и импортируйте через буфер обмена.

macOS: Karing или V2rayU.

После импорта проверьте соединение кнопкой «Тест». Если не работает, проверьте:

  • Правильно ли указан SNI и порт.
  • Не блокирует ли файрвол провайдера порт 443.
  • Активен ли сервер (systemctl status x-ui).

Совет: для удобства можно использовать подписку — тогда при изменении параметров на сервере клиенты обновятся автоматически.

Безопасность сервера и дополнительные настройки

Чтобы сервер не был заблокирован, соблюдайте несколько правил.

Не ставьте на VPS другие прокси-протоколы (WireGuard, OpenVPN, Shadowsocks). Провайдеры могут блокировать серверы, на которых были замечены такие протоколы.

Не ходите в рунет через прокси. Настройте маршрутизацию так, чтобы российский трафик шёл напрямую, минуя VPS. В 3X-UI для этого есть правила маршрутизации: добавьте правило geoip:ru → outbound direct.

Ограничьте число пользователей. Не раздавайте доступ большому количеству людей — 5–10 близких максимум. Аномальный трафик от множества пользователей может привлечь внимание.

Включите BBR для ускорения TCP. В меню x-ui выберите пункт 26, затем 1. Это снизит задержку и повысит скорость.

Настройте файрвол UFW:

ufw allow 443/tcp
ufw allow 22/tcp
ufw enable

Используйте CDN как запасной вариант. Если IP сервера заблокируют, можно настроить проксирование через Cloudflare. Для этого нужно привязать домен и настроить inbound с транспортом gRPC или WebSocket. Это чуть медленнее, но скрывает IP сервера.

Диагностика и решение типичных проблем

Панель не открывается:

  • Проверьте, открыт ли порт панели в файрволе провайдера (Hetzner, DigitalOcean и др.).
  • Проверьте статус сервиса: systemctl status x-ui.
  • Попробуйте перезапустить: systemctl restart x-ui.

Клиент не подключается:

  • Проверьте правильность ссылки (SNI, порт, ключи).
  • Убедитесь, что сайт-маска доступен с сервера: curl -I https://www.samsung.com.
  • Проверьте, не блокирует ли ваш интернет-провайдер порт 443 или SNI.
  • Попробуйте сменить uTLS на firefox.

Соединение медленное:

  • Проверьте задержку до сайта-маски: ping www.samsung.com.
  • Включите BBR.
  • Выберите сайт-маску ближе к серверу.

Сервер заблокировали:

  • Если IP заблокирован, используйте CDN (Cloudflare) для маскировки.
  • Смените сайт-маску на менее популярную.
  • Рассмотрите смену провайдера VPS.

Ошибка TLS handshake:

  • Убедитесь, что цель поддерживает TLS 1.3 и X25519.
  • Проверьте, что SNI совпадает с целью.

Вопросы и ответы

Нужен ли свой домен для VLESS Reality?

Нет, для VLESS Reality домен не нужен. Reality использует чужой сайт-маску, поэтому вам не требуется ни свой домен, ни свой SSL-сертификат. Это одно из главных преимуществ Reality перед другими протоколами. Если позже захотите использовать CDN, тогда понадобится домен.

Чем VLESS Reality отличается от обычного VLESS+TLS?

В обычном VLESS+TLS сервер использует свой сертификат (часто самоподписанный), что легко обнаружить. Reality же не имеет своего сертификата — он проксирует рукопожатие через реальный сайт, поэтому соединение неотличимо от обычного HTTPS. Кроме того, Reality не требует настройки домена и сертификата, что упрощает развёртывание.

Какой VPS выбрать для прокси?

Для личного прокси подойдёт самый дешёвый тариф: 1 vCPU, 1 ГБ RAM, 10 ГБ SSD, безлимитный трафик или 3+ ТБ. Обязательно: статический IPv4, порт 443 свободен, локация в Европе (Нидерланды, Германия, Финляндия). Операционная система — Debian 12 или Ubuntu 22.04+. Стоимость обычно $5/мес, но можно найти дешевле.

Как выбрать сайт-маску для Reality?

Сайт-маска должна поддерживать TLS 1.3, HTTP/2 и X25519, иметь действующий сертификат и быть доступной с вашего VPS. Лучше всего выбирать сайт в той же подсети, что и ваш сервер — используйте кнопку «Найти цели» в 3X-UI или RealiTLScanner. Избегайте популярных масок (apple, microsoft, .ru, .cn) и сайтов за Cloudflare.

Можно ли использовать 3X-UI с другими протоколами?

Да, 3X-UI поддерживает VLESS, VMess, Trojan, Shadowsocks и WireGuard, а также транспорты XHTTP, WebSocket, gRPC. Вы можете создавать несколько inbound с разными протоколами и использовать их для разных целей. Но для максимальной незаметности рекомендуется использовать VLESS Reality.

Что делать, если сервер заблокировали?

Если IP-адрес сервера заблокирован, есть несколько вариантов: 1) Настроить проксирование через CDN (Cloudflare) — для этого нужен домен и inbound с транспортом gRPC/WebSocket. 2) Сменить сайт-маску на менее популярную. 3) Переехать на другого провайдера VPS. Также проверьте, не нарушаете ли вы правила безопасности (не ходите в рунет через прокси, не раздавайте доступ многим).