Установка и первичный вход
Цель
Описать безопасный порядок установки 3x-ui, первичного входа в панель и первых проверок после запуска.
Эта глава не заменяет официальную документацию и должна сверяться с актуальным репозиторием 3x-ui перед применением на реальном сервере.
Теория
3x-ui устанавливает административную панель, backend-службу и окружение для управления Xray-core. После установки администратор получает веб-интерфейс, через который можно управлять inbound, клиентами, сертификатами, настройками Xray и статистикой.
Первый вход — критичный момент безопасности. Панель получает административный доступ к настройкам Xray, поэтому ее нельзя рассматривать как обычный веб-сервис без защиты.
Официальный репозиторий MHSanaei/3x-ui указывает, что во время установки генерируются случайные имя пользователя, пароль и путь доступа, а команда x-ui открывает management menu для управления службой и учетными данными.
История
3x-ui развивалась как расширенный fork оригинального X-UI. Проект добавил поддержку нескольких протоколов, управление клиентами, лимиты, статистику, многоязычный интерфейс, поддержку SQLite/PostgreSQL и дополнительные инструменты администрирования.
При этом upstream-проект отдельно предупреждает, что он предназначен для личного использования и не должен использоваться для незаконных целей или как непроверенная production-платформа. В этой энциклопедии production-сценарии рассматриваются только через отдельный security review.
Архитектура
После установки появляются четыре рабочих слоя:
- Linux-служба
x-ui; - веб-панель администратора;
- Xray-core, которым управляет панель;
- база данных панели, обычно SQLite по умолчанию.
Пример интерфейса после входа:

Настройка
Подготовка сервера
Перед установкой нужно зафиксировать:
- операционную систему и архитектуру;
- способ доступа по SSH;
- активный firewall;
- свободные порты;
- наличие резервного доступа к серверу;
- план ограничения доступа к панели после установки.
Минимальные проверки перед установкой:
uname -a
id
ss -tulpn
systemctl status ssh
Установка по официальному скрипту
Официальный Quick Start использует команду:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Для установки конкретной версии официальный README предлагает добавить tag:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh) v3.4.0
Для документации эта команда является примером официального способа установки, но перед реальным применением нужно сверить актуальный README и оценить риск запуска удаленного shell-скрипта.
Первичный вход
После установки нужно:
1. Сохранить сгенерированные учетные данные и access path в защищенном месте. 2. Открыть management menu командой x-ui. 3. Проверить статус службы. 4. Выполнить первичный вход в панель. 5. Сменить учетные данные, если политика проекта требует собственные значения. 6. Ограничить доступ к панели firewall, reverse proxy, VPN или SSH-туннелем. 7. Проверить, что Xray работает отдельно от самой панели.
Проверка службы
Типовые команды проверки:
systemctl status x-ui
journalctl -u x-ui --no-pager -n 100
ss -tulpn
Если команда x-ui доступна, через нее можно открыть management menu и посмотреть параметры панели. Конкретные пункты меню зависят от версии, поэтому их нужно сверять на установленном сервере.
Разбор параметров
| Параметр | Значение | Риск |
|---|---|---|
username | Административный логин панели | Компрометация дает доступ к управлению Xray |
password | Административный пароль | Нельзя хранить в открытом виде |
access path | URI-путь панели | Не заменяет аутентификацию и firewall |
panel port | Порт веб-интерфейса | Не должен быть открыт всем без ограничений |
x-ui service | Linux-служба панели | Нужно проверять статус и логи |
| SQLite database | Файл базы по умолчанию | Требует backup и защиты прав доступа |
| PostgreSQL | Альтернативный backend | Нужен для более сложных сценариев и требует отдельной защиты |
Пример формы добавления inbound показывает, что UI-параметры напрямую влияют на будущий Xray inbound:

Типовые ошибки
- запускать install script без чтения актуального README;
- не сохранить сгенерированные учетные данные;
- оставить панель доступной на публичном IP без ограничений;
- считать случайный access path полноценной защитой;
- менять порт панели без обновления firewall;
- диагностировать проблему только браузером, не проверяя
systemctlи
journalctl;
- смешивать ошибку панели и ошибку Xray-core.
Безопасность
Минимальный security baseline после установки:
- панель доступна только доверенным администраторам;
- пароль уникален и хранится в защищенном хранилище;
- SSH защищен отдельно от панели;
- firewall разрешает только нужные порты;
- access path не считается единственной защитой;
- база данных панели включена в backup;
- логи проверены на отсутствие лишних секретов;
- любые production-рекомендации проходят
Security Engineer.
Для production-сервера предпочтительно не открывать панель напрямую в интернет. Практические варианты ограничения доступа: VPN-only доступ, SSH-туннель, reverse proxy с дополнительной аутентификацией, IP allowlist или закрытый административный сегмент.
Чек-лист
- Сверен актуальный официальный README.
- Зафиксированы ОС, архитектура и сетевые порты.
- Сохранены сгенерированные логин, пароль и access path.
- Проверен
systemctl status x-ui. - Проверены логи
journalctl -u x-ui. - Выполнен первичный вход в панель.
- Доступ к панели ограничен.
- Проверено, что Xray работает после входа в панель.
- База данных включена в план backup.
- Security baseline выполнен до создания пользователей.
Источники для сверки
- MHSanaei/3x-ui README — https://github.com/MHSanaei/3x-ui
- Официальный install script — https://github.com/MHSanaei/3x-ui/blob/main/install.sh