VPN-сервер с 3x-ui с нуля
Как арендовать VPS, подключиться по SSH, поставить панель 3x-ui, создать подключение VLESS + Reality, выпустить API-токен и добавить сервер в Reefox Panel.
Через VPN-сервер идёт трафик ваших клиентов. Reefox Panel сама заводит на нём клиентов, продлевает и отключает их. Ваша задача — один раз подготовить сервер: арендовать VPS, поставить панель 3x-ui и создать в ней подключение (инбаунд).
Эта страница — про работу на сервере и в 3x-ui. Сам мастер добавления в админке подробно описан в справочнике Сервер с панелью 3x-ui, общая схема локаций — в VPN-серверы и локации.
На первый сервер закладывайте 30–60 минут.
Что понадобится
- Деньги на аренду VPS и способ оплаты, который принимает хостер (карта, криптовалюта — у каждого по-своему).
- Почта для регистрации у хостера.
- Компьютер с терминалом: на macOS и Linux он встроен, на Windows 10 и 11 подойдёт PowerShell.
- Готовая Reefox Panel — сервер добавляется в её админку в конце.
Шаг 1. Выберите и арендуйте VPS
VPS (виртуальный сервер) арендуется у хостинг-провайдера. Клиенты будут выходить в интернет с IP этого сервера, поэтому страна сервера = страна, которую видят сайты.
| Параметр | Что выбрать | Почему |
|---|---|---|
| Отдельный сервер | Не тот, где стоит Reefox Panel | Панели и VPN нужны одни и те же порты, на одной машине они мешают друг другу |
| Страна | Та, которую хотите продавать, например Нидерланды или Германия | Это будет локация в подписке клиента |
| Система | Ubuntu 24.04 или 22.04 | На них сразу есть всё, что нужно мастеру Reefox Panel |
| Процессор и память | Для старта хватит 1 vCPU и 1 ГБ памяти, диск от 10 ГБ | 3x-ui и Xray нетребовательны, главное — канал |
| Канал и трафик | 1 Гбит/с, без жёсткого лимита трафика или с большим | От канала зависит, сколько клиентов выдержит сервер |
| IP-адрес | Выделенный публичный IPv4 | Без него клиенты не подключатся |
| Доступ | root по SSH, порт 22 | Мастер Reefox Panel заходит только на порт 22 |
Перед оплатой прочитайте правила хостера: некоторые запрещают VPN-сервисы или ограничивают трафик. Цены у хостеров разные, смотрите тариф на сайте.
Зарегистрируйтесь на сайте хостера, подтвердите почту и, если просят, телефон.
Пополните баланс или привяжите способ оплаты.
Закажите VPS: выберите локацию, тариф и систему Ubuntu 24.04. Если хостер предлагает задать пароль root или SSH-ключ — задайте пароль, так проще на старте.
Дождитесь, пока сервер создастся (обычно несколько минут). Хостер покажет в панели или пришлёт на почту IP-адрес, логин root и пароль. Сохраните их.
Шаг 2. Подключитесь по SSH
SSH — способ управлять сервером через командную строку.
Откройте терминал: на macOS — Терминал, на Windows — PowerShell (через меню «Пуск»).
Введите команду, подставив IP своего сервера:
ssh root@203.0.113.10При первом подключении появится вопрос про отпечаток ключа (Are you sure you want to continue connecting). Напишите yes и нажмите Enter.
Введите пароль root. Символы при вводе не видны — так и задумано. Нажмите Enter.
Приглашение вида root@имя-сервера:~# значит, что вы на сервере. Сразу обновите систему:
apt update && apt upgrade -yЕсли выбрали Debian, проверьте, что есть Python 3 — он нужен мастеру Reefox Panel, чтобы найти настройки панели:
python3 --version || apt install -y python3Шаг 3. Установите 3x-ui
Запустите официальный установщик:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Установщик задаст несколько вопросов. Отвечайте так:
| Вопрос установщика | Что ответить | Зачем |
|---|---|---|
Database Selection — SQLite или PostgreSQL | 1 (SQLite, по умолчанию) | Мастер Reefox Panel читает настройки панели из файла SQLite. С PostgreSQL он их не найдёт |
Would you like to customize the Panel Port settings? | n — случайный порт, или y и свой порт | Нестандартный порт панели — меньше чужих попыток входа |
Choose SSL certificate setup method | 2 — сертификат Let's Encrypt для IP (по умолчанию) или 1, если у сервера есть свой домен | Панель будет открываться по HTTPS. Для вариантов 1 и 2 порт 80 должен быть открыт |
Bind the panel to 127.0.0.1 only? (только при варианте 4) | N | Иначе панель недоступна из интернета, и Reefox Panel к ней не подключится |
В конце установщик покажет итог:
Username: …
Password: …
Port: …
WebBasePath: …
Database: SQLite (/etc/x-ui/x-ui.db)
Access URL: https://203.0.113.10:PORT/WebBasePath
API Token: …Сохраните всё это в менеджере паролей. Если потеряли — выполните x-ui и выберите пункт «View Current Settings».
Команда x-ui
После установки на сервере появляется меню управления — команда x-ui. В нём: Reset Username & Password, Reset Web Base Path, Change Port, View Current Settings, Restart, Firewall Management, Enable BBR и другое. Номера пунктов меняются от версии к версии, ориентируйтесь на названия.
Шаг 4. Первый вход в панель
Откройте в браузере Access URL из итога установки и войдите с Username и Password.
Интерфейс 3x-ui бывает на английском и на русском. Ниже названия даны по-английски и в скобках — как в русском интерфейсе.
Задайте свои логин и пароль: в меню Panel Settings (Настройки панели) → Учетная запись → вкладка Учетные данные администратора (Admin credentials). Или командой x-ui → Reset Username & Password.
Порт и секретный путь панели меняются в меню Panel Settings (Настройки панели) → Панель: поля Listen Port (Порт панели) и URI Path (URI-путь). Нажмите Save (Сохранить), затем Restart Panel (Перезапустить панель) и откройте панель по новому адресу.

Порт и путь меняйте до добавления в Reefox Panel
Мастер Reefox Panel сам находит адрес панели при подключении. Если поменять порт или путь потом, сервер в админке перестанет отвечать. Тогда откройте «Изменить сервер» и впишите новый «Адрес панели 3x-ui».
Двухфакторную защиту (Включить 2FA на вкладке Двухфакторная аутентификация в разделе Учетная запись) включать можно, но тогда подключайте Reefox Panel только по API-токену: вход по логину и паролю с кодом из приложения Reefox Panel не поддерживает.
Шаг 5. Создайте подключение
Подключение (инбаунд) — это порт и протокол, к которым подключаются VPN-приложения клиентов. От его настроек зависит, будет ли сервер работать у клиентов из России.
Учебная схема из большинства инструкций — «VLESS + Reality по TCP, цель www.microsoft.com, отпечаток chrome» — в 2026 году работает плохо. Голый TCP с Reality массово режут с февраля–мая 2026 года. Цель microsoft или google выдаёт сервер: эти домены не живут на адресах VPS-хостеров. А отпечаток chrome с лета 2026 года чаще попадает под заморозку. Ниже — схема, которая работает у нас на боевых серверах.
| Основной вариант | Запасной вариант | |
|---|---|---|
| Схема | VLESS + XHTTP + Reality | VLESS + RAW (TCP) + Reality + Vision |
| Порт | 443 | 443, на одном сервере с основным — 8443 |
| Режим или flow | Режим stream-one | flow xtls-rprx-vision (его ставит Reefox Panel) |
| uTLS-отпечаток | firefox | firefox |
| Когда брать | Всегда начинайте с него | Если у клиента приложение без XHTTP или XHTTP не проходит у его оператора |
Почему XHTTP. Летом 2026 года ТСПУ стал замораживать на несколько минут адрес, к которому одновременно идёт больше трёх TLS-рукопожатий. Vision открывает отдельное соединение на каждую вкладку и приложение, поэтому быстро упирается в этот порог. XHTTP со включённым XMUX возит весь трафик клиента через одно-два соединения.
Белые списки настройками подключения не обойти
Когда мобильный оператор включает белые списки, он режет по адресу сервера: протокол, SNI и порт значения не имеют. Для таких клиентов нужен вход в России с разрешённым адресом — см. Настройки БС и локации БС.
5.1. Поставьте Xray 26.7.28
3x-ui 3.9.0 ставит Xray v26.9.30. Эта версия не пускает клиентов на старых ядрах Xray 25.x с отпечатком firefox, а их ещё много (не обновлённые Happ, v2RayTun и другие). Все наши рабочие серверы стоят на v26.7.28.
| Xray на сервере | Что будет с клиентами |
|---|---|
| v26.9.30 (по умолчанию в 3x-ui 3.9.0) | Ядра 25.x с отпечатком firefox не подключатся. Отпечатки ios, edge и qq не работают совсем |
| v26.7.28 (рекомендуем) | С «Мин. версия клиента» 0.0.0 подключаются ядра от 25.12.8 до 26.9.30 |
На главной странице 3x-ui нажмите на плашку «Xray · Запущен v26.9.30» вверху слева.
В окне «Обновления Xray» раскройте раздел «Xray», дождитесь списка версий и выберите v26.7.28. Панель предупредит: «старые версии могут не поддерживать текущие настройки». На свежей установке это обычно не мешает, но результат проверьте на следующем шаге.
Плашка должна снова стать зелёной: «Xray · Запущен v26.7.28». Если Xray не запустился, верните v26.9.30 тем же способом и посмотрите «Логи».
После обновления самой 3x-ui проверьте версию Xray ещё раз: обновление панели может вернуть ядро, которое идёт с ней в комплекте.
5.2. Выберите цель и SNI
Цель (Target) — настоящий сайт, под который маскируется сервер. Чужое подключение без ключа сервер просто пересылает на этот сайт, и проверяющий видит обычный сайт с настоящим сертификатом. SNI — домен из сертификата этого сайта.
Хорошая цель:
- поддерживает TLS 1.3 и HTTP/2 (в сканере 3x-ui — колонки TLS
1.3и ALPNh2); - в колонке «Обмен ключами» показывает
X25519MLKEM768— такой обмен ключами делают и свежие клиенты; - открывается без редиректа на другой домен;
- стоит рядом с вашим сервером: в той же подсети или у того же хостера. Тогда домен, адрес и задержка выглядят правдоподобно;
- не заблокирован в России: ТСПУ режет подключения по заблокированному SNI до любого сервера;
- не ваш сайт под Cloudflare или другим CDN: иначе ваш сервер станет бесплатным прокси к этому CDN.
Как найти цель в 3x-ui 3.9:
На вкладке «Безопасность» (после выбора Reality) нажмите «Найти цели». Откроется окно «Сканер целей REALITY».
Сначала ищите соседей. Впишите в поле сканера подсеть своего сервера: IP с нулём в конце и /24. Например, для сервера 203.0.113.10 — 203.0.113.0/24. Нажмите «Сканировать». Сканер обойдёт адреса подсети и покажет сайты, у которых есть сертификат.
Выберите строку со статусом «Подходит», TLS 1.3, ALPN h2 и наименьшей «Задержкой». Нажмите «Выбрать» — панель сама заполнит «Цель» (с портом :443) и «SNI».
Если соседей нет, очистите поле и снова нажмите «Сканировать»: панель проверит кандидатов по умолчанию. Из них берите www.samsung.com, www.nvidia.com, www.amd.com или www.intel.com, а dl.google.com — последним.
Свой домен можно проверить так: впишите его в поле «Цель» с портом (example.com:443) и нажмите «Сканировать» рядом с полем. Список кандидатов по умолчанию меняется в «Настройки панели» → «Кандидаты сканирования Reality».
Не берите как цель:
| Цель | Почему |
|---|---|
www.microsoft.com | Цепочка сертификатов почти 6 КБ — у нас на боевом сервере с ней не проходило ни одно подключение. К тому же это самый частый выбор в шаблонных инструкциях |
www.google.com, www.cloudflare.com, aws.amazon.com | Домен гиганта на адресе VPS-хостера сразу выглядит подозрительно. Cloudflare и Amazon — ещё и CDN |
apple.com, icloud.com | Разработчики Xray прямо предупреждают: за такую цель блокируют IP сервера |
| Любой домен без порта | Без :443 в «Цели» Xray не запустится |
Ещё надёжнее — свой домен
Самая устойчивая схема 2026 года — свой домен с настоящим сайтом на этом же сервере (self-steal): домен, его DNS-запись и IP сервера совпадают, и сверка SNI с адресом ничего не находит. Для неё нужны домен, сертификат и локальный веб-сервер: в «Цель» тогда пишут его локальный адрес (например, 127.0.0.1:8443), в «SNI» — свой домен. Это заметно сложнее и в эту инструкцию не входит.
5.3. Заполните форму: основной вариант
Откройте «Входящие» → «Создать подключение». Пройдите вкладки по порядку. Всё, что не упомянуто ниже, оставьте как есть.
«Основное»
| Поле | Значение | Почему |
|---|---|---|
| Включить | включено | |
| Примечание | например, nl-xhttp | Имя для вас, клиенты его не видят |
| Протокол | vless | Reefox Panel работает с VLESS и Hysteria2 |
| Адрес, Стратегия адреса для ссылок, Адрес прослушивания inbound | не трогать | Сервер слушает все адреса, адрес для ссылок Reefox Panel знает сама |
| Исключить из подписок, Отключить поток XTLS | выключено | |
| Порт | 443 | На других портах мобильные сети часто обрывают TLS. В нашей проверке из 11 регионов 9443 и 9444 не прошли нигде, 2053 — в одном, 8443 — в девяти; 443 и 80 проходили |
| Общий расход, Сброс трафика, Дата окончания | 0, «Никогда», пусто | Лимиты клиентов ведёт Reefox Panel |
«Протокол»: «Расшифрование» и «Шифрование» — none. Кнопку «Сгенерировать» не нажимайте: шифрование VLESS поверх Reality не нужно, а ссылки Reefox Panel рассчитаны на encryption=none.
«Поток»
| Поле | Значение | Почему |
|---|---|---|
| Транспорт | XHTTP | |
| Хост | пусто | |
| Путь | случайный, например /assets/k7Qm2xTz | Подойдёт и /, но случайный путь отличает ваш сервер от шаблонных. Клиенты получат путь в ссылке автоматически |
| Режим | stream-one | Одно двунаправленное соединение. Разработчики Xray рекомендуют его для прямого подключения с Reality, у нас работает именно он |
| Padding Bytes | 100-1000 (по умолчанию) | Случайная добавка к размеру запросов |
| HTTP-метод Uplink | Default (POST) | Метод GET нужен только для схемы через CDN |
| XMUX | включить | |
| Макс. параллелизм | пусто | Работает вместо «Макс. соединений», а не вместе с ним |
| Макс. соединений | 2 | Не больше двух TLS-соединений на клиента — ниже порога заморозки ТСПУ. Значение уходит клиентам прямо в ссылке |
| Остальные поля XMUX | как предлагает панель («Макс. запросов» 600-900 и т. д.) | |
| Sockopt, TCP Masks, Без заголовка SSE, Padding Obfs Mode | выключено |
«Безопасность» → Reality
| Поле | Значение | Почему |
|---|---|---|
| Показать | выключено | Это отладочный журнал |
| Xver | 0 | |
| uTLS | firefox | С лета 2026 года ТСПУ чаще замораживает chrome, safari и ios. С Xray 26.7.28 на сервере firefox работает у клиентов на всех ядрах (шаг 5.1) |
| Цель, SNI | из шага 5.2 | Одно значение SNI, совпадающее с сертификатом цели |
| Макс. разница во времени (мс) | 0 | Иначе клиенты с неточными часами на телефоне не подключатся |
| Мин. версия клиента | 0.0.0 | На Xray 26.7.x пустое поле пускает только ядра от 26.3.27 — старые клиенты отвалятся. На 26.9.8 и новее поле можно оставить пустым |
| Макс. версия клиента | пусто | |
| Short IDs, SpiderX | как сгенерировала панель | Каждый клиент получит свой вариант в ссылке |
| Публичный ключ, Приватный ключ | заполнены | Если пусто — нажмите «Получить новый сертификат» |
| mldsa65 Seed, mldsa65 Verify | пусто | Постквантовая подпись удлиняет рукопожатие и работает не со всеми целями и клиентами |
| Лог мастер-ключей, Ограничение fallback | пусто, выключено | Ограничение fallback само по себе даёт заметный признак |
«Сниффинг»: Включить — включено. В списке протоколов оставьте HTTP, TLS, QUIC, а FAKEDNS уберите. «Только метаданные» — выключено, «Только маршрутизация» — включено. Так правила маршрутизации 3x-ui (например, блокировка торрентов) видят домены, а соединение идёт на тот же адрес, что запросил клиент.
Нажмите «Создать». Подключение появится во «Входящих» с включённым переключателем.

Клиентов и flow настраивать не нужно
Reefox Panel сама создаёт клиентов на этом подключении с именами вида 123456789_vpn. Для RAW (TCP) + Reality она сама ставит им flow xtls-rprx-vision, для XHTTP flow не нужен. В разделе «Клиенты» 3x-ui клиентов …_vpn руками не трогайте.
Если клиенты подключаются к серверу напрямую, адрес для ссылок задавать не нужно. Если клиенты должны подключаться через другой адрес или домен (CDN, каскад), задайте его в разделе «Хосты» 3x-ui. С версии 3.6 панель берёт адрес для ссылок именно оттуда. Старое поле External Proxy она больше не читает.
5.4. Запасной вариант: RAW (TCP) + Vision
Нужен для приложений без XHTTP (старые клиенты на sing-box) и для сетей, где XHTTP не проходит. Создайте второе подключение и добавьте его в Reefox Panel отдельной локацией. Отличия от основного:
- «Порт» —
8443, если443уже занят основным подключением на этом сервере; - «Поток» → «Транспорт» — RAW, остальные поля вкладки не трогать;
- «Основное» → «Отключить поток XTLS» — выключено, иначе Vision не попадёт в ссылки;
- вкладки «Безопасность» и «Сниффинг» — как в основном варианте, цель можно взять ту же.
5.5. Чего не делать
| Не делайте | Что будет |
|---|---|
| Mux в VPN-приложении клиента | Любое подключение XHTTP перестаёт работать, в журнале Xray — common/mux: unexpected network TCP. Разработчики Xray тоже запрещают Mux с XHTTP. Если у клиента не работает только XHTTP — первым делом проверьте Mux в настройках приложения |
uTLS android или 360 | С Reality не работает никогда |
uTLS ios, edge, qq | Не работает с Xray 26.9.x |
uTLS random, randomized | Отпечаток меняется от подключения к подключению. По наблюдениям 2026 года смена отпечатка под нагрузкой только удлиняет заморозку |
| Цель microsoft, google, apple, cloudflare | См. таблицу в шаге 5.2 |
Нестандартный порт (2053, 9443, 40000+) | Мобильные сети часто обрывают на нём TLS сразу после приветствия |
| Несколько SNI в одном подключении | Каждый клиент получит случайный из них, ошибиться проще |
| Менять ключи, Short IDs или цель у рабочего подключения | Старые ссылки перестанут работать, пока клиенты не обновят подписку |
| Ставить Xray 26.9.x «на всякий случай» | Отвалятся клиенты на ядрах 25.x с отпечатком firefox |
5.6. Совместимость клиентов
| Приложение | Основной (XHTTP) | Запасной (RAW + Vision) |
|---|---|---|
| Happ, v2RayTun, INCY, v2rayNG | Да, в актуальных версиях | Да |
| Karing, Hiddify | В свежих версиях, старые — нет | Да |
| Приложения на чистом sing-box | Нет | Да |
Если у клиента приложение давно не обновлялось и не подключается к XHTTP, сначала попросите обновить приложение, потом дайте запасную локацию.
5.7. Проверьте подключение
В 3x-ui плашка Xray зелёная, в «Логах» нет ошибок запуска.
С компьютера проверьте, что чужие видят сайт-цель. Подставьте свой SNI и IP сервера:
curl -sSI --resolve www.samsung.com:443:203.0.113.10 https://www.samsung.com/ | head -1Ответ вида HTTP/2 200 (или 301, 403) значит, что сервер отдал настоящий сайт с настоящим сертификатом. Ошибка сертификата, обрыв или пустой ответ — цель или SNI выбраны неверно.
После шага 8 (сервер добавлен в Reefox Panel) подключитесь из Happ с телефона по мобильному интернету, не по Wi-Fi, лучше у двух операторов. Проверяйте пингом в приложении и сайтом проверки IP, а не браузером по IP сервера: браузер при открытии по IP не отправляет SNI, и такая проверка ничего не показывает.
Не подключается — идите по порядку: Mux в приложении, версия Xray на сервере (шаг 5.1), uTLS firefox, «Мин. версия клиента» 0.0.0, цель через «Найти цели».
Кроме VLESS Reality Reefox Panel работает с VLESS по WebSocket, gRPC и HTTPUpgrade, с VLESS + TLS и с Hysteria2 — см. поддерживаемые подключения. Для Hysteria2 откройте UDP-порт и сделайте отдельную локацию.
Шаг 6. Выпустите API-токен
С API-токеном Reefox Panel работает с панелью без логина и пароля. Это рекомендуемый способ.
Откройте в меню Panel Settings (Настройки панели) → Учетная запись → вкладка API Токен.
Нажмите «+ Новый токен», в поле Имя впишите reefox и нажмите «Подтвердить».
Появится окно «Токен создан» — токен показывается один раз. Нажмите «Копировать», сохраните токен и закройте окно кнопкой «Готово». В списке останется строка с именем токена, переключателем и кнопкой «Удалить».

Можно взять и токен из итога установки (API Token), но отдельный токен с понятным именем удобнее: его можно удалить, не трогая остальное. Удалённый токен перестаёт работать сразу — тогда сервер в Reefox Panel станет «Не отвечает», пока вы не впишете новый в «Изменить сервер».
Шаг 7. Файрвол
Если на сервере включён файрвол (ufw) или файрвол в панели хостера, откройте порты:
| Порт | Зачем |
|---|---|
22/tcp | SSH: вы и Reefox Panel |
порт панели /tcp | Reefox Panel опрашивает панель каждые несколько секунд |
443/tcp | Подключения клиентов (основное подключение) |
8443/tcp | Только если на этом сервере есть запасное подключение RAW + Vision |
80/tcp | Продление сертификата Let's Encrypt для панели |
| UDP-порт Hysteria2 | Только если создадите Hysteria2 |
Пример для ufw (вместо PORT — порт панели):
ufw allow 22/tcp
ufw allow PORT/tcp
ufw allow 443/tcp
ufw allow 80/tcp
ufw enableТо же можно сделать через x-ui → Firewall Management.
Сначала 22, потом enable
Если включить ufw без правила для порта 22, сервер сразу закроет SSH, и вы потеряете к нему доступ. Тогда спасает только консоль в панели хостера.
Если в 3x-ui вы ограничили вход в панель по IP, добавьте в разрешённые IP сервера Reefox Panel.
Шаг 8. Добавьте сервер в Reefox Panel
В админке откройте Локации → «Добавить локацию», выберите «Тип сервера» 3x-ui и страну.
Введите IP-адрес, Пользователь SSH root и пароль, нажмите «Подключиться». Мастер сам найдёт адрес панели и подключения.
Вход в панель — API-токен: вставьте токен из шага 6. Выберите инбаунд VLESS из шага 5 (в списке он подписан «Reality + XHTTP») и нажмите «Далее». Запасное подключение добавляется так же, отдельной локацией.
Нажмите «Запустить проверку», затем задайте «Максимум пользователей» и нажмите «Создать локацию».
Что значит каждое поле и что происходит после создания — в справочнике Сервер с панелью 3x-ui.
Проверка
- В Локациях у сервера статус «Работает», в карточке идёт «Выдаём ключи», затем «Выдано N ключей».
- В 3x-ui на подключении появились клиенты с именами вида
123456789_vpn. - Нажмите на карточке сервера «Замерить скорость» — это подскажет разумный «Максимум пользователей».
- Живой тест: откройте кабинет как клиент, добавьте подписку в VPN-приложение (например, Happ), подключитесь к новой локации и откройте любой сайт проверки IP — он должен показать IP и страну сервера.
Частые ошибки
| Что видите | Причина | Что сделать |
|---|---|---|
«Не получилось подключиться» и SSH error: … | Неверный IP или пароль, SSH не на 22 порту, вход root по паролю запрещён | Проверьте вход командой ssh root@IP. Мастер работает только с портом 22; при входе по ключу выберите «Ключ» |
В ошибке мастера x-ui.db not found | При установке выбран PostgreSQL или 3x-ui стоит нестандартно | Переустановите 3x-ui с базой SQLite |
В ошибке мастера упоминается python3 | На сервере нет Python 3 | apt install -y python3 и подключитесь снова |
| «3x-ui: …» на шаге «Проверка» | Неверный токен или пароль, панель недоступна по адресу | Создайте новый токен; проверьте, что порт панели открыт и панель не привязана к 127.0.0.1 |
| Инбаунд с меткой «не поддерживается» | Протокол не VLESS и не Hysteria2 | Создайте подключение VLESS |
| Инбаунд с меткой «выключен» | Подключение выключено в 3x-ui | Включите переключатель у подключения в списке «Входящие» |
| Подключение не сохраняется или Xray не запускается | В «Цели» нет порта или порт 443 занят | Укажите домен:443; освободите 443 или возьмите 8443 |
| Клиент подключается, но сайты не открываются | Неподходящая цель или SNI не совпадает с сертификатом сайта | Подберите цель через «Найти цели» (шаг 5.2) |
| Не работает только XHTTP, RAW работает | Включён Mux в приложении клиента или приложение без XHTTP | Выключите Mux в настройках приложения; обновите приложение или дайте запасную локацию |
| Подключаются свежие приложения, старые — нет | Xray 26.9.x на сервере или пустая «Мин. версия клиента» на 26.7.x | Поставьте Xray v26.7.28 и 0.0.0 в «Мин. версия клиента» (шаги 5.1 и 5.3) |
| Работает по Wi-Fi, не работает по мобильному интернету | Нестандартный порт, неудачная цель или белые списки у оператора | Порт 443, другая цель; при белых списках — локации БС |
| Сервер стал «Не отвечает» после смены настроек | Поменяли порт или путь панели, удалили токен | «Изменить сервер»: новый адрес панели и токен |
Одна машина — один способ
На сервере с 3x-ui не ставьте Свой Xray и Reefox Panel: они займут те же порты.
Источники
- 3x-ui на GitHub
- 3x-ui: установка
- 3x-ui: первый вход
- 3x-ui: REALITY
- 3x-ui: безопасность и файрвол
- 3x-ui: API-токены
- Установщик 3x-ui (install.sh)
- 3x-ui: транспорты, XHTTP и XMUX
- 3x-ui v3.9.0: Xray-core v26.9.30 в комплекте
- 3x-ui v3.8.0: пустая «Мин. версия клиента» и минимум 26.3.27
- 3x-ui, issue #5194: XMUX в подписке против заморозки ТСПУ (июнь 2026)
- Xray: REALITY — поля сервера и клиента
- REALITY: требования к цели (README)
- XHTTP: Beyond REALITY — режимы, XMUX, запрет Mux
- Xray-core, обсуждение #6300: SNI, отпечатки и цели против ТСПУ (май–июнь 2026)
- Хабр: заморозка по отпечатку и числу соединений, июнь 2026
- Хабр: как ТСПУ ловит VLESS и почему XHTTP, март 2026
- net4people: соседский SNI и проверка SNI по DNS, сентябрь 2026
- Блокировки Reality в 2026 году и self-steal
- Zapret: выбор цели REALITY в 2026 году