3x-ui Admin Guide
Диагностика

Подход к диагностике

Диагностика. Глава 38 из 38.

Подход к диагностике

Цель

Задать единый порядок диагностики проблем VPN-инфраструктуры, Xray, Hysteria2 и 3x-ui.

Теория

Диагностика должна идти от простого к сложному: доступность сервера, открытые порты, состояние служб, корректность конфигурации, логи, клиентский профиль, DNS, маршрутизация, TLS и ограничения сети.

История

Сложность диагностики выросла вместе с количеством слоев: один сбой может быть вызван firewall, NAT, DNS, TLS, routing-правилом, клиентской ошибкой, несовместимостью версии или неправильной настройкой панели.

Архитектура

Диагностический контур включает:

  • серверные службы;
  • сетевые порты;
  • логи панели;
  • логи Xray или Hysteria2;
  • клиентские логи;
  • DNS-проверки;
  • трассировку маршрута;
  • проверку времени и сертификатов;
  • воспроизводимый тестовый профиль.

Настройка

Перед изменениями нужно зафиксировать исходное состояние: версия компонентов, активные порты, последние изменения, текст ошибки, время события и один проверочный клиент.

Разбор параметров

  • service status — работает ли нужная служба.
  • listen address — на каком адресе сервис принимает подключения.
  • port reachability — доступен ли порт извне.
  • config validity — корректна ли конфигурация.
  • log level — достаточно ли данных в логах.
  • client profile — совпадают ли параметры клиента и сервера.

Типовые ошибки

  • менять несколько параметров одновременно;
  • не сохранять исходную конфигурацию;
  • игнорировать время события в логах;
  • проверять только клиент, не проверяя сервер;
  • путать сетевую недоступность с ошибкой протокола;
  • отключать security-настройки вместо точечной диагностики.

Безопасность

Диагностика не должна приводить к постоянному ослаблению защиты. Временное открытие портов, повышение подробности логов и тестовые учетные данные должны иметь ограниченный срок жизни и быть возвращены к безопасному состоянию.

Чек-лист

  • Зафиксировано исходное состояние.
  • Проверен статус служб.
  • Проверены открытые порты.
  • Проверены серверные и клиентские логи.
  • Проверены DNS и routing.
  • Изменения выполняются по одному.
  • Временные послабления безопасности отменены.