3x-ui Admin Guide
Панель 3x-ui

Установка и первичный вход

Панель 3x-ui. Глава 18 из 38.

Установка и первичный вход

Цель

Описать безопасный порядок установки 3x-ui, первичного входа в панель и первых проверок после запуска.

Эта глава не заменяет официальную документацию и должна сверяться с актуальным репозиторием 3x-ui перед применением на реальном сервере.

Теория

3x-ui устанавливает административную панель, backend-службу и окружение для управления Xray-core. После установки администратор получает веб-интерфейс, через который можно управлять inbound, клиентами, сертификатами, настройками Xray и статистикой.

Первый вход — критичный момент безопасности. Панель получает административный доступ к настройкам Xray, поэтому ее нельзя рассматривать как обычный веб-сервис без защиты.

Официальный репозиторий MHSanaei/3x-ui указывает, что во время установки генерируются случайные имя пользователя, пароль и путь доступа, а команда x-ui открывает management menu для управления службой и учетными данными.

История

3x-ui развивалась как расширенный fork оригинального X-UI. Проект добавил поддержку нескольких протоколов, управление клиентами, лимиты, статистику, многоязычный интерфейс, поддержку SQLite/PostgreSQL и дополнительные инструменты администрирования.

При этом upstream-проект отдельно предупреждает, что он предназначен для личного использования и не должен использоваться для незаконных целей или как непроверенная production-платформа. В этой энциклопедии production-сценарии рассматриваются только через отдельный security review.

Архитектура

После установки появляются четыре рабочих слоя:

  • Linux-служба x-ui;
  • веб-панель администратора;
  • Xray-core, которым управляет панель;
  • база данных панели, обычно SQLite по умолчанию.
Порядок безопасного первого запуска
Порядок безопасного первого запуска

Пример интерфейса после входа:

Overview панели 3x-ui
Overview панели 3x-ui

Настройка

Подготовка сервера

Перед установкой нужно зафиксировать:

  • операционную систему и архитектуру;
  • способ доступа по SSH;
  • активный firewall;
  • свободные порты;
  • наличие резервного доступа к серверу;
  • план ограничения доступа к панели после установки.

Минимальные проверки перед установкой:

bash
uname -a
id
ss -tulpn
systemctl status ssh

Установка по официальному скрипту

Официальный Quick Start использует команду:

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Для установки конкретной версии официальный README предлагает добавить tag:

bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh) v3.4.0

Для документации эта команда является примером официального способа установки, но перед реальным применением нужно сверить актуальный README и оценить риск запуска удаленного shell-скрипта.

Первичный вход

После установки нужно:

1. Сохранить сгенерированные учетные данные и access path в защищенном месте. 2. Открыть management menu командой x-ui. 3. Проверить статус службы. 4. Выполнить первичный вход в панель. 5. Сменить учетные данные, если политика проекта требует собственные значения. 6. Ограничить доступ к панели firewall, reverse proxy, VPN или SSH-туннелем. 7. Проверить, что Xray работает отдельно от самой панели.

Проверка службы

Типовые команды проверки:

bash
systemctl status x-ui
journalctl -u x-ui --no-pager -n 100
ss -tulpn

Если команда x-ui доступна, через нее можно открыть management menu и посмотреть параметры панели. Конкретные пункты меню зависят от версии, поэтому их нужно сверять на установленном сервере.

Разбор параметров

ПараметрЗначениеРиск
usernameАдминистративный логин панелиКомпрометация дает доступ к управлению Xray
passwordАдминистративный парольНельзя хранить в открытом виде
access pathURI-путь панелиНе заменяет аутентификацию и firewall
panel portПорт веб-интерфейсаНе должен быть открыт всем без ограничений
x-ui serviceLinux-служба панелиНужно проверять статус и логи
SQLite databaseФайл базы по умолчаниюТребует backup и защиты прав доступа
PostgreSQLАльтернативный backendНужен для более сложных сценариев и требует отдельной защиты

Пример формы добавления inbound показывает, что UI-параметры напрямую влияют на будущий Xray inbound:

Форма Add Inbound в 3x-ui
Форма Add Inbound в 3x-ui

Типовые ошибки

  • запускать install script без чтения актуального README;
  • не сохранить сгенерированные учетные данные;
  • оставить панель доступной на публичном IP без ограничений;
  • считать случайный access path полноценной защитой;
  • менять порт панели без обновления firewall;
  • диагностировать проблему только браузером, не проверяя systemctl и

journalctl;

  • смешивать ошибку панели и ошибку Xray-core.

Безопасность

Минимальный security baseline после установки:

  • панель доступна только доверенным администраторам;
  • пароль уникален и хранится в защищенном хранилище;
  • SSH защищен отдельно от панели;
  • firewall разрешает только нужные порты;
  • access path не считается единственной защитой;
  • база данных панели включена в backup;
  • логи проверены на отсутствие лишних секретов;
  • любые production-рекомендации проходят Security Engineer.

Для production-сервера предпочтительно не открывать панель напрямую в интернет. Практические варианты ограничения доступа: VPN-only доступ, SSH-туннель, reverse proxy с дополнительной аутентификацией, IP allowlist или закрытый административный сегмент.

Чек-лист

  • Сверен актуальный официальный README.
  • Зафиксированы ОС, архитектура и сетевые порты.
  • Сохранены сгенерированные логин, пароль и access path.
  • Проверен systemctl status x-ui.
  • Проверены логи journalctl -u x-ui.
  • Выполнен первичный вход в панель.
  • Доступ к панели ограничен.
  • Проверено, что Xray работает после входа в панель.
  • База данных включена в план backup.
  • Security baseline выполнен до создания пользователей.

Источники для сверки

  • MHSanaei/3x-ui README — https://github.com/MHSanaei/3x-ui
  • Официальный install script — https://github.com/MHSanaei/3x-ui/blob/main/install.sh