3X-UI 面板
一、3X-UI 简介
1.1 什么是 3X-UI
3X-UI 是一款基于 Xray-Core 构建的开源 Web 可视化面板,用于便捷管理 VMess、VLESS、Trojan、Shadowsocks 等多种代理协议。它是在原 X-UI 项目基础上由社区持续维护的升级版本,免去了手动编写复杂 JSON 配置的烦恼,通过网页界面即可完成节点搭建与多用户管理。
1.2 核心特性
| 特性 | 说明 |
|---|---|
| 协议支持 | VMess、VLESS、Trojan、Shadowsocks、WireGuard 等 |
| 多用户管理 | 支持不限数量的用户,可设置流量限额与到期时间 |
| 流量统计 | 实时流量监控,按用户/入站维度统计 |
| TLS/XTLS/REALITY | 支持全套现代加密与伪装方案 |
| SSL 集成 | 内置 Let's Encrypt / Cloudflare 一键证书申请与自动续期 |
| 订阅链接 | 兼容 Clash、V2RayN、v2rayNG 等主流客户端 |
| Telegram 通知 | 可绑定 Bot 推送节点状态与告警 |
| 轻量高效 | 1 核 512MB 即可流畅运行 |
1.3 系统要求
| 项目 | 最低要求 |
|---|---|
| CPU | 1 核及以上 |
| 内存 | ≥ 512MB(推荐 1GB) |
| 硬盘 | ≥ 10GB |
| 系统 | Ubuntu 20.04+ / Debian 11+ / CentOS 8+ / Fedora 36+ |
| 架构 | amd64 / arm64 |
| 权限 | root 用户 |
| 网络 | 可访问 GitHub 下载依赖 |
二、安装前准备
2.1 获取 VPS
你需要一台海外 VPS(虚拟专用服务器)。常见厂商有 Vultr、DigitalOcean、Hetzner、搬瓦工、Cloudcone 等。系统镜像推荐选择 Ubuntu 22.04 LTS 或 Debian 12,配置最低 1 核 1GB 内存即可。
2.2 SSH 登录服务器
Linux / macOS 用户直接打开终端,Windows 用户可使用 PowerShell、PuTTY 或 MobaXterm。连接命令:
2.3 放行防火墙端口
拿到 VPS 后先配置防火墙,确保后续步骤不被阻断。建议至少放行以下端口:
2.4 更新系统
三、安装 3X-UI 面板
3.1 一键安装(推荐)
3X-UI 官方提供一条命令完成全部安装,脚本会自动检测系统、安装依赖、下载 Xray-Core 与面板程序、生成随机凭证并注册系统服务:
安装过程中终端会依次显示:
- ① 检测操作系统版本与 CPU 架构(如 Ubuntu 22.04 / amd64)
- ② 自动安装依赖:curl、tar、socat、openssl、ca-certificates
- ③ 从 GitHub Release 下载对应架构的二进制文件
- ④ 生成 10 位随机用户名、10 位随机密码与随机 Web 路径后缀
- ⑤ 注册 systemd 服务并启动面板
3.2 安装完成信息
安装成功后,终端会打印类似以下信息,请妥善保存:
3.3 安装指定版本
3.4 Docker 方式安装
四、首次登录与基础设置
4.1 修改默认凭证
登录后第一件事是修改登录信息。路径:左侧菜单 → 面板设置 → 修改用户名/密码。建议:
- 用户名 ≥ 8 位,混合大小写字母
- 密码 ≥ 16 位,包含大小写 + 数字 + 特殊字符
- 修改面板端口为 5 位数高位端口(如 54321)
4.2 开启 HTTPS 访问面板
为安全起见,建议给面板启用 HTTPS。前提是拥有一个已解析到服务器 IP 的域名。
方式一:Let's Encrypt 自动证书
在面板设置中找到「SSL 证书」选项,填入域名后一键申请。脚本会自动调用 acme.sh 完成验证与签发,并配置自动续期。
方式二:Cloudflare 证书(推荐)
如果你用 Cloudflare 管理 DNS,可在面板中选择 Cloudflare SSL,填入注册邮箱与 Global API Key,即可自动签发。前提:域名已通过 Cloudflare 解析到当前服务器。
方式三:Certbot 手动申请
五、配置代理节点(入站)
5.1 VLESS + Reality(推荐,无需域名)
Reality 是目前最主流的方案,无需域名、无需证书,抗封锁能力强。添加入站时选择:
- 协议:VLESS
- 传输:TCP
- 流控:XTLS-RPRX-Vision
- Reality:开启,填写 serverName(伪装目标域名,如 www.microsoft.com)
5.2 Trojan + WS + TLS(需域名)
适合有域名且想配合 CDN 使用的场景:
- 协议:Trojan
- 传输:WebSocket
- TLS:开启,选择已有证书
六、常用管理命令
| 命令 | 说明 |
|---|---|
| x-ui | 打开 3X-UI 管理菜单(修改端口、申请证书等) |
| systemctl status x-ui | 查看面板运行状态 |
| systemctl restart x-ui | 重启面板服务 |
| systemctl stop x-ui | 停止面板服务 |
| systemctl enable x-ui | 设置开机自启 |
| systemctl disable x-ui | 取消开机自启 |
| journalctl -u x-ui -f | 实时查看面板日志 |
| x-ui update | 一键更新到最新版本 |
6.1 备份与恢复
6.2 安全加固清单
- 修改默认端口为高位随机端口
- 使用强密码(≥16 位)
- 开启面板 HTTPS 访问
- 仅放行必要端口,关闭 ufw 未用规则
- 定期检查 /etc/x-ui/x-ui.db 访问权限
- 配置 Telegram Bot 接收异常告警
- 开启系统自动安全更新(unattended-upgrades)
- 禁止 root 密码登录,改用 SSH 密钥
七、常见问题排查
| 问题 | 排查思路 |
|---|---|
| 无法访问面板 | ① 检查 ufw 与云安全组是否放行端口 ② systemctl status x-ui 确认服务运行 ③ ss -lntp 确认端口监听 ④ 检查 IP 是否被墙 |
| 安装脚本下载失败 | 通常是网络无法访问 GitHub。可尝试更换网络环境,或手动下载 release 包后离线安装 |
| 面板能开但节点连不上 | ① 确认入站协议配置正确 ② 检查 443 端口是否放行 ③ Reality 检查 serverName 是否可访问 ④ 查看日志 journalctl -u x-ui -f |
| 证书申请失败 | ① 确认域名已正确解析到服务器 IP ② 80 端口必须对外可访问 ③ Cloudflare 方式检查 API Key |
| 忘记登录密码 | 执行 x-ui 命令进入管理菜单,选择「重置面板密码」即可重新设置 |
| 升级后无法启动 | 检查 /usr/local/x-ui/ 权限,尝试 x-ui restart;如仍失败查看日志定位错误 |
八、Clash 客户端导入订阅(图文步骤)
3X-UI 面板在入站内创建好用户后,会自动生成一条订阅链接。下面分别演示在 Clash Verge(Windows / macOS) 和 Clash Meta for Android(安卓) 中导入该链接的完整流程。
8.1 前置准备:从 3X-UI 获取订阅链接
打开浏览器访问你的 3X-UI 面板地址,输入用户名密码登录,点击左侧「入站列表」。
在目标入站所在行,点击「订阅」或「导出链接」按钮,面板会弹出多种客户端格式的链接。找到 Clash 格式那一条,点击复制。
8.2 Clash Verge(Windows / macOS)导入步骤
前往 GitHub 搜索「clash-verge-rev」下载对应系统安装包:Windows 为 .msi 或 .exe,macOS 为 .dmg。安装完成后打开软件。
✅ Windows:下载 .msi 双击安装;macOS:下载 .dmg 拖入 Applications
软件左侧菜单栏点击「订阅」(部分版本叫 Profiles)。顶部有一个输入框用于粘贴链接。
在输入框中粘贴从 3X-UI 复制的 Clash 订阅链接(通常以 https:// 开头),点击右侧「导入」按钮。
❌ 不要额外加引号或在前后残留空格
几秒钟后会出现一张新的订阅卡片,显示节点数量。卡片右上角有旋转箭头(🔄),点击可手动更新。
点击订阅卡片激活为当前配置 → 左侧「代理」→ 选择节点(如 VLESS-Reality-01)→ PROXY 分组选默认节点。
「设置」中打开「系统代理」→ 模式选「规则模式(Rule)」智能分流国内外流量。
点击订阅卡片「…」→「编辑」→ 更新间隔填 720(12 小时)或 1440(24 小时)。
Clash Verge 导入失败排查
| 现象 | 解决方法 |
|---|---|
| Download Error / 超时 | 关闭系统代理与 TUN 再导入;或先用手机热点更新一次 |
| 导入成功但节点为空 | 确认复制的是 Clash 格式链接;点击🔄手动更新一次 |
| 提示格式错误 | 多半复制了 V2Ray/SS 链接,需用 Clash 专用订阅或在线转换 |
| 节点连上但无法上网 | 检查入站是否运行、防火墙是否放行、Flow 是否为 xtls-rprx-vision |
8.3 Clash Meta for Android(安卓)导入步骤
从 GitHub 下载 CMFA 的 APK(不确定架构选 universal 通用版)。安装时允许「来自此来源」的安装。
打开 CMFA,点击主界面中间的「配置」(Profiles)按钮。
点击右上角「+」→ 选择「从 URL 导入」(Import from URL)。
• 名称:自定义,如「我的3X-UI」
• URL:粘贴 Clash 订阅链接
• 自动更新:建议填 1440(每 24 小时)
点击右上角保存。
返回配置列表,点击刚添加的配置,选中后右侧圆圈变色即激活。
主页点击「点此启动」→ 首次弹出 VPN 授权提示,务必点击「允许」。状态变「运行中」即成功。
底部「代理」查看节点列表,点击⚡测速。日常用「规则模式」(Rule),排查时可切「全局模式」。
8.4 各客户端通用排错清单
| 问题 | 解决方案 |
|---|---|
| 订阅链接复制不全 | 首尾不要有空格或引号;建议从面板弹窗直接点复制按钮 |
| 链接被墙无法下载 | 先连可用节点再更新订阅;或下载 YAML 文件用本地导入 |
| 节点显示但连不上 | 检查 VPS 防火墙 ufw 是否放行节点端口;ss -lntp 确认监听 |
| Reality 握手失败 | Flow 必须设为 xtls-rprx-vision,Fingerprint 设为 chrome |
| TLS 证书报错 | 确认域名解析正确,80 端口可访问,证书未过期 |
| 速度慢 | 切换节点或协议(Hysteria2 在丢包网络下更好);检查带宽 |
8.5 各平台客户端推荐
| 平台 | 推荐客户端 | 说明 |
|---|---|---|
| Windows | Clash Verge Rev | 最主流,Mihomo 内核,支持 TUN |
| macOS | Clash Verge Rev / ClashX Meta | 前者跨平台一致,后者菜单栏原生体验好 |
| Android | Clash Meta for Android | 功能最强,支持规则/脚本/分应用分流 |
| iOS | Shadowrocket / Stash | 需外区 Apple ID,Shadowrocket 最易上手 |
| Linux | Clash Verge Rev / Qv2ray | 桌面端可用 Verge,命令行可选 mihomo |
附录:默认路径与端口速查
| 项目 | 路径 / 值 |
|---|---|
| 面板访问地址 | http://IP:2053/随机路径 |
| 面板数据库 | /etc/x-ui/x-ui.db |
| Xray 配置 | /usr/local/x-ui/bin/config.json |
| Xray 二进制 | /usr/local/x-ui/bin/xray-linux-* |
| 面板服务文件 | /etc/systemd/system/x-ui.service |
| SSL 证书目录 | /root/cert/ |
| 日志查看 | journalctl -u x-ui -f |
| 管理脚本 | /usr/bin/x-ui |