3x-ui Admin Guide
Безопасность

Базовая модель безопасности

Безопасность. Глава 37 из 38.

Базовая модель безопасности

Цель

Определить минимальные требования безопасности для VPN-инфраструктуры, Xray, Hysteria2 и 3x-ui.

Теория

Безопасность такой инфраструктуры строится слоями: операционная система, сетевой периметр, административный доступ, панель управления, протоколы, криптографические материалы, клиентские профили, логи и обновления.

История

VPN часто ошибочно воспринимается как самодостаточная мера защиты. На практике многие инциденты возникают не из-за слабости протокола, а из-за открытых панелей, слабых паролей, устаревших версий, утечек конфигураций и отсутствия контроля доступа.

Архитектура

Минимальная модель безопасности включает:

  • защищенный SSH;
  • firewall;
  • ограниченный доступ к панели;
  • сильную аутентификацию;
  • актуальные версии компонентов;
  • защиту сертификатов и ключей;
  • резервные копии;
  • логи и аудит;
  • процедуру отзыва клиентских профилей.

Настройка

Для каждой главы нужно выделять security-блок: что должно быть включено, что нельзя оставлять по умолчанию, какие параметры опасны при неверном использовании и как проверить результат.

Разбор параметров

  • listen — где сервис принимает подключения.
  • port — какие порты открыты наружу.
  • auth — как проверяется право доступа.
  • tls — как защищается соединение.
  • firewall — какие источники могут подключаться.
  • logs — какие события доступны для аудита.
  • backup — как восстановить рабочую конфигурацию.

Типовые ошибки

  • открывать административную панель на публичный адрес;
  • использовать слабый пароль администратора;
  • хранить клиентские ссылки в незащищенных каналах;
  • не обновлять Xray-core и панель;
  • отключать firewall ради диагностики и забывать вернуть правила;
  • не иметь резервной копии перед изменениями.

Безопасность

Этот раздел является baseline для остальных глав. Любая конкретная рекомендация по 3x-ui, Xray JSON или протоколам должна быть совместима с этой моделью и не ослаблять административный контур.

Чек-лист

  • SSH защищен и ограничен.
  • Firewall разрешает только необходимые порты.
  • Панель не открыта без ограничений.
  • Пароли и секреты уникальны.
  • Сертификаты и ключи защищены правами доступа.
  • Настроены обновления и резервные копии.
  • Есть процедура отзыва клиентов.