3x-ui Admin Guide
Панель 3x-ui

Inbounds: входящие подключения

Панель 3x-ui. Глава 20 из 38.

Inbounds: входящие подключения

Цель

Разобрать раздел Inbounds в 3x-ui: список входящих подключений, создание inbound, вкладки формы и параметры, которые напрямую превращаются в конфигурацию Xray.

Теория

Inbound — точка входа клиента на сервер. В терминах Xray это объект, который слушает адрес и порт, принимает соединение по выбранному протоколу и передает трафик дальше в routing/outbound. В 3x-ui inbound также становится контейнером для клиентов, лимитов, подписок и статистики.

Список Inbounds
Список Inbounds

История

Ручная настройка Xray требует писать inbounds в JSON. Панель 3x-ui вынесла часть этой работы в форму: администратор выбирает протокол, порт, transport, TLS/Reality и дополнительные параметры, а панель генерирует конфигурацию.

Архитектура

Раздел Inbounds связан с несколькими слоями:

UI-слойЧто создает
Basicбазовые поля inbound: включение, remark, protocol, address, port
Protocolprotocol-specific параметры: VLESS, VMess, Trojan, Shadowsocks и другие
Streamtransport layer: TCP, WebSocket, gRPC, HTTP/2, network settings
SecurityTLS, Reality или отсутствие дополнительного security layer
Sniffingопределение назначения трафика и destination override
Advancedдополнительные поля, которые зависят от версии панели и Xray
Форма Add Inbound
Форма Add Inbound

Настройка

Рабочий порядок создания inbound:

1. Нажать Create inbound. 2. На вкладке Basic включить inbound и задать понятный Remark. 3. Выбрать Protocol по сценарию: VLESS/Reality, Trojan/TLS, Shadowsocks и другие варианты. 4. Указать Address, если inbound должен слушать не все интерфейсы. 5. Указать Port и проверить firewall. 6. Настроить лимит трафика, reset traffic и duration, если это нужно. 7. На вкладке Stream выбрать transport и его поля. 8. На вкладке Security включить TLS/Reality только при понимании схемы. 9. Настроить Sniffing, если требуется маршрутизация по доменам. 10. Сохранить и проверить, что Xray перезапустился без ошибок.

Разбор параметров

Basic

Basic inbound
Basic inbound
ПолеЗначениеКомментарий
Enabledвключает или выключает inboundвыключение не удаляет объект
Remarkчеловекочитаемое имядолжно объяснять назначение, а не только порт
Deploy toместо примененияобычно local panel, при multi-node может быть узел
Protocolпротокол входавлияет на client profile и совместимость
Addressbind addressпустое значение часто означает все интерфейсы
Portlistening portдолжен быть свободен и разрешен firewall
Total Flowлимит трафика inboundне заменяет per-client лимиты
Traffic Resetсброс статистикиважен для тарифных/учетных сценариев
Durationсрок действия inboundотличается от срока клиента

Protocol

Protocol inbound
Protocol inbound

Эта вкладка содержит поля, которые зависят от выбранного протокола. Для VLESS критичны идентификаторы клиентов и flow, для Trojan — password, для Shadowsocks — method/password. Нельзя переносить параметры между протоколами механически.

Stream

Stream inbound
Stream inbound

Stream отвечает за транспорт: TCP, WebSocket, gRPC, HTTP/2 и связанные поля вроде path, host, service name, headers, congestion и socket options. Ошибка в transport часто выглядит на клиенте как "сервер недоступен", хотя порт открыт.

Security

Security inbound
Security inbound

Security layer не равен всему протоколу. TLS и Reality задают способ защиты и маскировки соединения поверх транспорта. В production нельзя включать TLS, Reality, SNI или fingerprint случайным образом: параметры клиента и сервера должны совпадать.

Sniffing

Sniffing inbound
Sniffing inbound

Sniffing помогает Xray определить конечное назначение трафика и применить маршрутизацию по доменам. Он полезен для routing, но может вести к неожиданным результатам, если клиент, transport или приложение скрывают нужные признаки.

Типовые ошибки

  • выбрать порт, который уже занят другим сервисом;
  • открыть inbound в панели, но забыть firewall;
  • включить Reality/TLS на сервере и не перенести параметры в клиента;
  • настроить WebSocket/gRPC path иначе, чем в reverse proxy;
  • считать Remark техническим идентификатором и делать имена неразборчивыми;
  • использовать sniffing без понимания влияния на routing.

Безопасность

Inbound — публичная поверхность сервера. Минимальные меры: не использовать предсказуемые слабые параметры, проверять открытые порты, ограничивать доступ к административной панели, разделять учебные и production-inbound, не публиковать UUID/password/private key в screenshots или логах.

Чек-лист

  • Порт inbound свободен и разрешен firewall только там, где нужно.
  • Protocol выбран под конкретный клиентский сценарий.
  • Stream и Security совпадают с клиентской конфигурацией.
  • Sniffing включен только при понятной задаче routing.
  • После сохранения проверены логи Xray.
  • Секреты клиента не попали в публичные материалы.