Inbounds: входящие подключения
Цель
Разобрать раздел Inbounds в 3x-ui: список входящих подключений, создание inbound, вкладки формы и параметры, которые напрямую превращаются в конфигурацию Xray.
Теория
Inbound — точка входа клиента на сервер. В терминах Xray это объект, который слушает адрес и порт, принимает соединение по выбранному протоколу и передает трафик дальше в routing/outbound. В 3x-ui inbound также становится контейнером для клиентов, лимитов, подписок и статистики.

История
Ручная настройка Xray требует писать inbounds в JSON. Панель 3x-ui вынесла часть этой работы в форму: администратор выбирает протокол, порт, transport, TLS/Reality и дополнительные параметры, а панель генерирует конфигурацию.
Архитектура
Раздел Inbounds связан с несколькими слоями:
| UI-слой | Что создает |
|---|---|
| Basic | базовые поля inbound: включение, remark, protocol, address, port |
| Protocol | protocol-specific параметры: VLESS, VMess, Trojan, Shadowsocks и другие |
| Stream | transport layer: TCP, WebSocket, gRPC, HTTP/2, network settings |
| Security | TLS, Reality или отсутствие дополнительного security layer |
| Sniffing | определение назначения трафика и destination override |
| Advanced | дополнительные поля, которые зависят от версии панели и Xray |

Настройка
Рабочий порядок создания inbound:
1. Нажать Create inbound. 2. На вкладке Basic включить inbound и задать понятный Remark. 3. Выбрать Protocol по сценарию: VLESS/Reality, Trojan/TLS, Shadowsocks и другие варианты. 4. Указать Address, если inbound должен слушать не все интерфейсы. 5. Указать Port и проверить firewall. 6. Настроить лимит трафика, reset traffic и duration, если это нужно. 7. На вкладке Stream выбрать transport и его поля. 8. На вкладке Security включить TLS/Reality только при понимании схемы. 9. Настроить Sniffing, если требуется маршрутизация по доменам. 10. Сохранить и проверить, что Xray перезапустился без ошибок.
Разбор параметров
Basic

| Поле | Значение | Комментарий |
|---|---|---|
| Enabled | включает или выключает inbound | выключение не удаляет объект |
| Remark | человекочитаемое имя | должно объяснять назначение, а не только порт |
| Deploy to | место применения | обычно local panel, при multi-node может быть узел |
| Protocol | протокол входа | влияет на client profile и совместимость |
| Address | bind address | пустое значение часто означает все интерфейсы |
| Port | listening port | должен быть свободен и разрешен firewall |
| Total Flow | лимит трафика inbound | не заменяет per-client лимиты |
| Traffic Reset | сброс статистики | важен для тарифных/учетных сценариев |
| Duration | срок действия inbound | отличается от срока клиента |
Protocol

Эта вкладка содержит поля, которые зависят от выбранного протокола. Для VLESS критичны идентификаторы клиентов и flow, для Trojan — password, для Shadowsocks — method/password. Нельзя переносить параметры между протоколами механически.
Stream

Stream отвечает за транспорт: TCP, WebSocket, gRPC, HTTP/2 и связанные поля вроде path, host, service name, headers, congestion и socket options. Ошибка в transport часто выглядит на клиенте как "сервер недоступен", хотя порт открыт.
Security

Security layer не равен всему протоколу. TLS и Reality задают способ защиты и маскировки соединения поверх транспорта. В production нельзя включать TLS, Reality, SNI или fingerprint случайным образом: параметры клиента и сервера должны совпадать.
Sniffing

Sniffing помогает Xray определить конечное назначение трафика и применить маршрутизацию по доменам. Он полезен для routing, но может вести к неожиданным результатам, если клиент, transport или приложение скрывают нужные признаки.
Типовые ошибки
- выбрать порт, который уже занят другим сервисом;
- открыть inbound в панели, но забыть firewall;
- включить Reality/TLS на сервере и не перенести параметры в клиента;
- настроить WebSocket/gRPC path иначе, чем в reverse proxy;
- считать
Remarkтехническим идентификатором и делать имена неразборчивыми; - использовать sniffing без понимания влияния на routing.
Безопасность
Inbound — публичная поверхность сервера. Минимальные меры: не использовать предсказуемые слабые параметры, проверять открытые порты, ограничивать доступ к административной панели, разделять учебные и production-inbound, не публиковать UUID/password/private key в screenshots или логах.
Чек-лист
- Порт inbound свободен и разрешен firewall только там, где нужно.
- Protocol выбран под конкретный клиентский сценарий.
- Stream и Security совпадают с клиентской конфигурацией.
- Sniffing включен только при понятной задаче routing.
- После сохранения проверены логи Xray.
- Секреты клиента не попали в публичные материалы.