Reefox

VPN-сервер с 3x-ui с нуля

Как арендовать VPS, подключиться по SSH, поставить панель 3x-ui, создать подключение VLESS + Reality, выпустить API-токен и добавить сервер в Reefox Panel.

Через VPN-сервер идёт трафик ваших клиентов. Reefox Panel сама заводит на нём клиентов, продлевает и отключает их. Ваша задача — один раз подготовить сервер: арендовать VPS, поставить панель 3x-ui и создать в ней подключение (инбаунд).

Эта страница — про работу на сервере и в 3x-ui. Сам мастер добавления в админке подробно описан в справочнике Сервер с панелью 3x-ui, общая схема локаций — в VPN-серверы и локации.

На первый сервер закладывайте 30–60 минут.

Что понадобится

  • Деньги на аренду VPS и способ оплаты, который принимает хостер (карта, криптовалюта — у каждого по-своему).
  • Почта для регистрации у хостера.
  • Компьютер с терминалом: на macOS и Linux он встроен, на Windows 10 и 11 подойдёт PowerShell.
  • Готовая Reefox Panel — сервер добавляется в её админку в конце.

Шаг 1. Выберите и арендуйте VPS

VPS (виртуальный сервер) арендуется у хостинг-провайдера. Клиенты будут выходить в интернет с IP этого сервера, поэтому страна сервера = страна, которую видят сайты.

ПараметрЧто выбратьПочему
Отдельный серверНе тот, где стоит Reefox PanelПанели и VPN нужны одни и те же порты, на одной машине они мешают друг другу
СтранаТа, которую хотите продавать, например Нидерланды или ГерманияЭто будет локация в подписке клиента
СистемаUbuntu 24.04 или 22.04На них сразу есть всё, что нужно мастеру Reefox Panel
Процессор и памятьДля старта хватит 1 vCPU и 1 ГБ памяти, диск от 10 ГБ3x-ui и Xray нетребовательны, главное — канал
Канал и трафик1 Гбит/с, без жёсткого лимита трафика или с большимОт канала зависит, сколько клиентов выдержит сервер
IP-адресВыделенный публичный IPv4Без него клиенты не подключатся
Доступroot по SSH, порт 22Мастер Reefox Panel заходит только на порт 22

Перед оплатой прочитайте правила хостера: некоторые запрещают VPN-сервисы или ограничивают трафик. Цены у хостеров разные, смотрите тариф на сайте.

Зарегистрируйтесь на сайте хостера, подтвердите почту и, если просят, телефон.

Пополните баланс или привяжите способ оплаты.

Закажите VPS: выберите локацию, тариф и систему Ubuntu 24.04. Если хостер предлагает задать пароль root или SSH-ключ — задайте пароль, так проще на старте.

Дождитесь, пока сервер создастся (обычно несколько минут). Хостер покажет в панели или пришлёт на почту IP-адрес, логин root и пароль. Сохраните их.

Шаг 2. Подключитесь по SSH

SSH — способ управлять сервером через командную строку.

Откройте терминал: на macOS — Терминал, на Windows — PowerShell (через меню «Пуск»).

Введите команду, подставив IP своего сервера:

ssh root@203.0.113.10

При первом подключении появится вопрос про отпечаток ключа (Are you sure you want to continue connecting). Напишите yes и нажмите Enter.

Введите пароль root. Символы при вводе не видны — так и задумано. Нажмите Enter.

Приглашение вида root@имя-сервера:~# значит, что вы на сервере. Сразу обновите систему:

apt update && apt upgrade -y

Если выбрали Debian, проверьте, что есть Python 3 — он нужен мастеру Reefox Panel, чтобы найти настройки панели:

python3 --version || apt install -y python3

Шаг 3. Установите 3x-ui

Запустите официальный установщик:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Установщик задаст несколько вопросов. Отвечайте так:

Вопрос установщикаЧто ответитьЗачем
Database Selection — SQLite или PostgreSQL1 (SQLite, по умолчанию)Мастер Reefox Panel читает настройки панели из файла SQLite. С PostgreSQL он их не найдёт
Would you like to customize the Panel Port settings?n — случайный порт, или y и свой портНестандартный порт панели — меньше чужих попыток входа
Choose SSL certificate setup method2 — сертификат Let's Encrypt для IP (по умолчанию) или 1, если у сервера есть свой доменПанель будет открываться по HTTPS. Для вариантов 1 и 2 порт 80 должен быть открыт
Bind the panel to 127.0.0.1 only? (только при варианте 4)NИначе панель недоступна из интернета, и Reefox Panel к ней не подключится

В конце установщик покажет итог:

Username:    …
Password:    …
Port:        …
WebBasePath: …
Database:    SQLite (/etc/x-ui/x-ui.db)
Access URL:  https://203.0.113.10:PORT/WebBasePath
API Token:   …

Сохраните всё это в менеджере паролей. Если потеряли — выполните x-ui и выберите пункт «View Current Settings».

Команда x-ui

После установки на сервере появляется меню управления — команда x-ui. В нём: Reset Username & Password, Reset Web Base Path, Change Port, View Current Settings, Restart, Firewall Management, Enable BBR и другое. Номера пунктов меняются от версии к версии, ориентируйтесь на названия.

Шаг 4. Первый вход в панель

Откройте в браузере Access URL из итога установки и войдите с Username и Password.

Интерфейс 3x-ui бывает на английском и на русском. Ниже названия даны по-английски и в скобках — как в русском интерфейсе.

Задайте свои логин и пароль: в меню Panel Settings (Настройки панели) → Учетная запись → вкладка Учетные данные администратора (Admin credentials). Или командой x-ui → Reset Username & Password.

Порт и секретный путь панели меняются в меню Panel Settings (Настройки панели) → Панель: поля Listen Port (Порт панели) и URI Path (URI-путь). Нажмите Save (Сохранить), затем Restart Panel (Перезапустить панель) и откройте панель по новому адресу.

3x-ui 3.9 → Настройки панели → Панель: «Порт панели», «URI-путь», кнопки «Сохранить» и «Перезапустить панель». Вверху панель сама предупреждает о стандартном порте и пути

Порт и путь меняйте до добавления в Reefox Panel

Мастер Reefox Panel сам находит адрес панели при подключении. Если поменять порт или путь потом, сервер в админке перестанет отвечать. Тогда откройте «Изменить сервер» и впишите новый «Адрес панели 3x-ui».

Двухфакторную защиту (Включить 2FA на вкладке Двухфакторная аутентификация в разделе Учетная запись) включать можно, но тогда подключайте Reefox Panel только по API-токену: вход по логину и паролю с кодом из приложения Reefox Panel не поддерживает.

Шаг 5. Создайте подключение

Подключение (инбаунд) — это порт и протокол, к которым подключаются VPN-приложения клиентов. От его настроек зависит, будет ли сервер работать у клиентов из России.

Учебная схема из большинства инструкций — «VLESS + Reality по TCP, цель www.microsoft.com, отпечаток chrome» — в 2026 году работает плохо. Голый TCP с Reality массово режут с февраля–мая 2026 года. Цель microsoft или google выдаёт сервер: эти домены не живут на адресах VPS-хостеров. А отпечаток chrome с лета 2026 года чаще попадает под заморозку. Ниже — схема, которая работает у нас на боевых серверах.

Основной вариантЗапасной вариант
СхемаVLESS + XHTTP + RealityVLESS + RAW (TCP) + Reality + Vision
Порт443443, на одном сервере с основным — 8443
Режим или flowРежим stream-oneflow xtls-rprx-vision (его ставит Reefox Panel)
uTLS-отпечатокfirefoxfirefox
Когда братьВсегда начинайте с негоЕсли у клиента приложение без XHTTP или XHTTP не проходит у его оператора

Почему XHTTP. Летом 2026 года ТСПУ стал замораживать на несколько минут адрес, к которому одновременно идёт больше трёх TLS-рукопожатий. Vision открывает отдельное соединение на каждую вкладку и приложение, поэтому быстро упирается в этот порог. XHTTP со включённым XMUX возит весь трафик клиента через одно-два соединения.

Белые списки настройками подключения не обойти

Когда мобильный оператор включает белые списки, он режет по адресу сервера: протокол, SNI и порт значения не имеют. Для таких клиентов нужен вход в России с разрешённым адресом — см. Настройки БС и локации БС.

5.1. Поставьте Xray 26.7.28

3x-ui 3.9.0 ставит Xray v26.9.30. Эта версия не пускает клиентов на старых ядрах Xray 25.x с отпечатком firefox, а их ещё много (не обновлённые Happ, v2RayTun и другие). Все наши рабочие серверы стоят на v26.7.28.

Xray на сервереЧто будет с клиентами
v26.9.30 (по умолчанию в 3x-ui 3.9.0)Ядра 25.x с отпечатком firefox не подключатся. Отпечатки ios, edge и qq не работают совсем
v26.7.28 (рекомендуем)С «Мин. версия клиента» 0.0.0 подключаются ядра от 25.12.8 до 26.9.30

На главной странице 3x-ui нажмите на плашку «Xray · Запущен v26.9.30» вверху слева.

В окне «Обновления Xray» раскройте раздел «Xray», дождитесь списка версий и выберите v26.7.28. Панель предупредит: «старые версии могут не поддерживать текущие настройки». На свежей установке это обычно не мешает, но результат проверьте на следующем шаге.

Плашка должна снова стать зелёной: «Xray · Запущен v26.7.28». Если Xray не запустился, верните v26.9.30 тем же способом и посмотрите «Логи».

После обновления самой 3x-ui проверьте версию Xray ещё раз: обновление панели может вернуть ядро, которое идёт с ней в комплекте.

5.2. Выберите цель и SNI

Цель (Target) — настоящий сайт, под который маскируется сервер. Чужое подключение без ключа сервер просто пересылает на этот сайт, и проверяющий видит обычный сайт с настоящим сертификатом. SNI — домен из сертификата этого сайта.

Хорошая цель:

  • поддерживает TLS 1.3 и HTTP/2 (в сканере 3x-ui — колонки TLS 1.3 и ALPN h2);
  • в колонке «Обмен ключами» показывает X25519MLKEM768 — такой обмен ключами делают и свежие клиенты;
  • открывается без редиректа на другой домен;
  • стоит рядом с вашим сервером: в той же подсети или у того же хостера. Тогда домен, адрес и задержка выглядят правдоподобно;
  • не заблокирован в России: ТСПУ режет подключения по заблокированному SNI до любого сервера;
  • не ваш сайт под Cloudflare или другим CDN: иначе ваш сервер станет бесплатным прокси к этому CDN.

Как найти цель в 3x-ui 3.9:

На вкладке «Безопасность» (после выбора Reality) нажмите «Найти цели». Откроется окно «Сканер целей REALITY».

Сначала ищите соседей. Впишите в поле сканера подсеть своего сервера: IP с нулём в конце и /24. Например, для сервера 203.0.113.10 — 203.0.113.0/24. Нажмите «Сканировать». Сканер обойдёт адреса подсети и покажет сайты, у которых есть сертификат.

Выберите строку со статусом «Подходит», TLS 1.3, ALPN h2 и наименьшей «Задержкой». Нажмите «Выбрать» — панель сама заполнит «Цель» (с портом :443) и «SNI».

Если соседей нет, очистите поле и снова нажмите «Сканировать»: панель проверит кандидатов по умолчанию. Из них берите www.samsung.com, www.nvidia.com, www.amd.com или www.intel.com, а dl.google.com — последним.

Свой домен можно проверить так: впишите его в поле «Цель» с портом (example.com:443) и нажмите «Сканировать» рядом с полем. Список кандидатов по умолчанию меняется в «Настройки панели» → «Кандидаты сканирования Reality».

Не берите как цель:

ЦельПочему
www.microsoft.comЦепочка сертификатов почти 6 КБ — у нас на боевом сервере с ней не проходило ни одно подключение. К тому же это самый частый выбор в шаблонных инструкциях
www.google.com, www.cloudflare.com, aws.amazon.comДомен гиганта на адресе VPS-хостера сразу выглядит подозрительно. Cloudflare и Amazon — ещё и CDN
apple.com, icloud.comРазработчики Xray прямо предупреждают: за такую цель блокируют IP сервера
Любой домен без портаБез :443 в «Цели» Xray не запустится

Ещё надёжнее — свой домен

Самая устойчивая схема 2026 года — свой домен с настоящим сайтом на этом же сервере (self-steal): домен, его DNS-запись и IP сервера совпадают, и сверка SNI с адресом ничего не находит. Для неё нужны домен, сертификат и локальный веб-сервер: в «Цель» тогда пишут его локальный адрес (например, 127.0.0.1:8443), в «SNI» — свой домен. Это заметно сложнее и в эту инструкцию не входит.

5.3. Заполните форму: основной вариант

Откройте «Входящие» → «Создать подключение». Пройдите вкладки по порядку. Всё, что не упомянуто ниже, оставьте как есть.

«Основное»

ПолеЗначениеПочему
Включитьвключено
Примечаниенапример, nl-xhttpИмя для вас, клиенты его не видят
ПротоколvlessReefox Panel работает с VLESS и Hysteria2
Адрес, Стратегия адреса для ссылок, Адрес прослушивания inboundне трогатьСервер слушает все адреса, адрес для ссылок Reefox Panel знает сама
Исключить из подписок, Отключить поток XTLSвыключено
Порт443На других портах мобильные сети часто обрывают TLS. В нашей проверке из 11 регионов 9443 и 9444 не прошли нигде, 2053 — в одном, 8443 — в девяти; 443 и 80 проходили
Общий расход, Сброс трафика, Дата окончания0, «Никогда», пустоЛимиты клиентов ведёт Reefox Panel

«Протокол»: «Расшифрование» и «Шифрование» — none. Кнопку «Сгенерировать» не нажимайте: шифрование VLESS поверх Reality не нужно, а ссылки Reefox Panel рассчитаны на encryption=none.

«Поток»

ПолеЗначениеПочему
ТранспортXHTTP
Хостпусто
Путьслучайный, например /assets/k7Qm2xTzПодойдёт и /, но случайный путь отличает ваш сервер от шаблонных. Клиенты получат путь в ссылке автоматически
Режимstream-oneОдно двунаправленное соединение. Разработчики Xray рекомендуют его для прямого подключения с Reality, у нас работает именно он
Padding Bytes100-1000 (по умолчанию)Случайная добавка к размеру запросов
HTTP-метод UplinkDefault (POST)Метод GET нужен только для схемы через CDN
XMUXвключить
Макс. параллелизмпустоРаботает вместо «Макс. соединений», а не вместе с ним
Макс. соединений2Не больше двух TLS-соединений на клиента — ниже порога заморозки ТСПУ. Значение уходит клиентам прямо в ссылке
Остальные поля XMUXкак предлагает панель («Макс. запросов» 600-900 и т. д.)
Sockopt, TCP Masks, Без заголовка SSE, Padding Obfs Modeвыключено

«Безопасность» → Reality

ПолеЗначениеПочему
ПоказатьвыключеноЭто отладочный журнал
Xver0
uTLSfirefoxС лета 2026 года ТСПУ чаще замораживает chrome, safari и ios. С Xray 26.7.28 на сервере firefox работает у клиентов на всех ядрах (шаг 5.1)
Цель, SNIиз шага 5.2Одно значение SNI, совпадающее с сертификатом цели
Макс. разница во времени (мс)0Иначе клиенты с неточными часами на телефоне не подключатся
Мин. версия клиента0.0.0На Xray 26.7.x пустое поле пускает только ядра от 26.3.27 — старые клиенты отвалятся. На 26.9.8 и новее поле можно оставить пустым
Макс. версия клиентапусто
Short IDs, SpiderXкак сгенерировала панельКаждый клиент получит свой вариант в ссылке
Публичный ключ, Приватный ключзаполненыЕсли пусто — нажмите «Получить новый сертификат»
mldsa65 Seed, mldsa65 VerifyпустоПостквантовая подпись удлиняет рукопожатие и работает не со всеми целями и клиентами
Лог мастер-ключей, Ограничение fallbackпусто, выключеноОграничение fallback само по себе даёт заметный признак

«Сниффинг»: Включить — включено. В списке протоколов оставьте HTTP, TLS, QUIC, а FAKEDNS уберите. «Только метаданные» — выключено, «Только маршрутизация» — включено. Так правила маршрутизации 3x-ui (например, блокировка торрентов) видят домены, а соединение идёт на тот же адрес, что запросил клиент.

Нажмите «Создать». Подключение появится во «Входящих» с включённым переключателем.

Подключение VLESS + Reality в 3x-ui 3.9: вкладка «Безопасность»

Клиентов и flow настраивать не нужно

Reefox Panel сама создаёт клиентов на этом подключении с именами вида 123456789_vpn. Для RAW (TCP) + Reality она сама ставит им flow xtls-rprx-vision, для XHTTP flow не нужен. В разделе «Клиенты» 3x-ui клиентов …_vpn руками не трогайте.

Если клиенты подключаются к серверу напрямую, адрес для ссылок задавать не нужно. Если клиенты должны подключаться через другой адрес или домен (CDN, каскад), задайте его в разделе «Хосты» 3x-ui. С версии 3.6 панель берёт адрес для ссылок именно оттуда. Старое поле External Proxy она больше не читает.

5.4. Запасной вариант: RAW (TCP) + Vision

Нужен для приложений без XHTTP (старые клиенты на sing-box) и для сетей, где XHTTP не проходит. Создайте второе подключение и добавьте его в Reefox Panel отдельной локацией. Отличия от основного:

  • «Порт» — 8443, если 443 уже занят основным подключением на этом сервере;
  • «Поток» → «Транспорт» — RAW, остальные поля вкладки не трогать;
  • «Основное» → «Отключить поток XTLS» — выключено, иначе Vision не попадёт в ссылки;
  • вкладки «Безопасность» и «Сниффинг» — как в основном варианте, цель можно взять ту же.

5.5. Чего не делать

Не делайтеЧто будет
Mux в VPN-приложении клиентаЛюбое подключение XHTTP перестаёт работать, в журнале Xray — common/mux: unexpected network TCP. Разработчики Xray тоже запрещают Mux с XHTTP. Если у клиента не работает только XHTTP — первым делом проверьте Mux в настройках приложения
uTLS android или 360С Reality не работает никогда
uTLS ios, edge, qqНе работает с Xray 26.9.x
uTLS random, randomizedОтпечаток меняется от подключения к подключению. По наблюдениям 2026 года смена отпечатка под нагрузкой только удлиняет заморозку
Цель microsoft, google, apple, cloudflareСм. таблицу в шаге 5.2
Нестандартный порт (2053, 9443, 40000+)Мобильные сети часто обрывают на нём TLS сразу после приветствия
Несколько SNI в одном подключенииКаждый клиент получит случайный из них, ошибиться проще
Менять ключи, Short IDs или цель у рабочего подключенияСтарые ссылки перестанут работать, пока клиенты не обновят подписку
Ставить Xray 26.9.x «на всякий случай»Отвалятся клиенты на ядрах 25.x с отпечатком firefox

5.6. Совместимость клиентов

ПриложениеОсновной (XHTTP)Запасной (RAW + Vision)
Happ, v2RayTun, INCY, v2rayNGДа, в актуальных версияхДа
Karing, HiddifyВ свежих версиях, старые — нетДа
Приложения на чистом sing-boxНетДа

Если у клиента приложение давно не обновлялось и не подключается к XHTTP, сначала попросите обновить приложение, потом дайте запасную локацию.

5.7. Проверьте подключение

В 3x-ui плашка Xray зелёная, в «Логах» нет ошибок запуска.

С компьютера проверьте, что чужие видят сайт-цель. Подставьте свой SNI и IP сервера:

curl -sSI --resolve www.samsung.com:443:203.0.113.10 https://www.samsung.com/ | head -1

Ответ вида HTTP/2 200 (или 301, 403) значит, что сервер отдал настоящий сайт с настоящим сертификатом. Ошибка сертификата, обрыв или пустой ответ — цель или SNI выбраны неверно.

После шага 8 (сервер добавлен в Reefox Panel) подключитесь из Happ с телефона по мобильному интернету, не по Wi-Fi, лучше у двух операторов. Проверяйте пингом в приложении и сайтом проверки IP, а не браузером по IP сервера: браузер при открытии по IP не отправляет SNI, и такая проверка ничего не показывает.

Не подключается — идите по порядку: Mux в приложении, версия Xray на сервере (шаг 5.1), uTLS firefox, «Мин. версия клиента» 0.0.0, цель через «Найти цели».

Кроме VLESS Reality Reefox Panel работает с VLESS по WebSocket, gRPC и HTTPUpgrade, с VLESS + TLS и с Hysteria2 — см. поддерживаемые подключения. Для Hysteria2 откройте UDP-порт и сделайте отдельную локацию.

Шаг 6. Выпустите API-токен

С API-токеном Reefox Panel работает с панелью без логина и пароля. Это рекомендуемый способ.

Откройте в меню Panel Settings (Настройки панели) → Учетная запись → вкладка API Токен.

Нажмите «+ Новый токен», в поле Имя впишите reefox и нажмите «Подтвердить».

Появится окно «Токен создан» — токен показывается один раз. Нажмите «Копировать», сохраните токен и закройте окно кнопкой «Готово». В списке останется строка с именем токена, переключателем и кнопкой «Удалить».

3x-ui 3.9 → Настройки панели → Учетная запись → API Токен: окно «Токен создан» (токен скрыт) и строка нового токена в списке

Можно взять и токен из итога установки (API Token), но отдельный токен с понятным именем удобнее: его можно удалить, не трогая остальное. Удалённый токен перестаёт работать сразу — тогда сервер в Reefox Panel станет «Не отвечает», пока вы не впишете новый в «Изменить сервер».

Шаг 7. Файрвол

Если на сервере включён файрвол (ufw) или файрвол в панели хостера, откройте порты:

ПортЗачем
22/tcpSSH: вы и Reefox Panel
порт панели /tcpReefox Panel опрашивает панель каждые несколько секунд
443/tcpПодключения клиентов (основное подключение)
8443/tcpТолько если на этом сервере есть запасное подключение RAW + Vision
80/tcpПродление сертификата Let's Encrypt для панели
UDP-порт Hysteria2Только если создадите Hysteria2

Пример для ufw (вместо PORT — порт панели):

ufw allow 22/tcp
ufw allow PORT/tcp
ufw allow 443/tcp
ufw allow 80/tcp
ufw enable

То же можно сделать через x-ui → Firewall Management.

Сначала 22, потом enable

Если включить ufw без правила для порта 22, сервер сразу закроет SSH, и вы потеряете к нему доступ. Тогда спасает только консоль в панели хостера.

Если в 3x-ui вы ограничили вход в панель по IP, добавьте в разрешённые IP сервера Reefox Panel.

Шаг 8. Добавьте сервер в Reefox Panel

В админке откройте Локации → «Добавить локацию», выберите «Тип сервера» 3x-ui и страну.

Введите IP-адрес, Пользователь SSH root и пароль, нажмите «Подключиться». Мастер сам найдёт адрес панели и подключения.

Вход в панель — API-токен: вставьте токен из шага 6. Выберите инбаунд VLESS из шага 5 (в списке он подписан «Reality + XHTTP») и нажмите «Далее». Запасное подключение добавляется так же, отдельной локацией.

Нажмите «Запустить проверку», затем задайте «Максимум пользователей» и нажмите «Создать локацию».

Что значит каждое поле и что происходит после создания — в справочнике Сервер с панелью 3x-ui.

Проверка

  • В Локациях у сервера статус «Работает», в карточке идёт «Выдаём ключи», затем «Выдано N ключей».
  • В 3x-ui на подключении появились клиенты с именами вида 123456789_vpn.
  • Нажмите на карточке сервера «Замерить скорость» — это подскажет разумный «Максимум пользователей».
  • Живой тест: откройте кабинет как клиент, добавьте подписку в VPN-приложение (например, Happ), подключитесь к новой локации и откройте любой сайт проверки IP — он должен показать IP и страну сервера.

Частые ошибки

Что видитеПричинаЧто сделать
«Не получилось подключиться» и SSH error: …Неверный IP или пароль, SSH не на 22 порту, вход root по паролю запрещёнПроверьте вход командой ssh root@IP. Мастер работает только с портом 22; при входе по ключу выберите «Ключ»
В ошибке мастера x-ui.db not foundПри установке выбран PostgreSQL или 3x-ui стоит нестандартноПереустановите 3x-ui с базой SQLite
В ошибке мастера упоминается python3На сервере нет Python 3apt install -y python3 и подключитесь снова
«3x-ui: …» на шаге «Проверка»Неверный токен или пароль, панель недоступна по адресуСоздайте новый токен; проверьте, что порт панели открыт и панель не привязана к 127.0.0.1
Инбаунд с меткой «не поддерживается»Протокол не VLESS и не Hysteria2Создайте подключение VLESS
Инбаунд с меткой «выключен»Подключение выключено в 3x-uiВключите переключатель у подключения в списке «Входящие»
Подключение не сохраняется или Xray не запускаетсяВ «Цели» нет порта или порт 443 занятУкажите домен:443; освободите 443 или возьмите 8443
Клиент подключается, но сайты не открываютсяНеподходящая цель или SNI не совпадает с сертификатом сайтаПодберите цель через «Найти цели» (шаг 5.2)
Не работает только XHTTP, RAW работаетВключён Mux в приложении клиента или приложение без XHTTPВыключите Mux в настройках приложения; обновите приложение или дайте запасную локацию
Подключаются свежие приложения, старые — нетXray 26.9.x на сервере или пустая «Мин. версия клиента» на 26.7.xПоставьте Xray v26.7.28 и 0.0.0 в «Мин. версия клиента» (шаги 5.1 и 5.3)
Работает по Wi-Fi, не работает по мобильному интернетуНестандартный порт, неудачная цель или белые списки у оператораПорт 443, другая цель; при белых списках — локации БС
Сервер стал «Не отвечает» после смены настроекПоменяли порт или путь панели, удалили токен«Изменить сервер»: новый адрес панели и токен

Одна машина — один способ

На сервере с 3x-ui не ставьте Свой Xray и Reefox Panel: они займут те же порты.

Источники