跳轉至

3x-ui

3x-ui(mhsanaei/3x-ui)是一個開源的 Xray 管理面板,提供網頁介面來管理 vless、VMess、Trojan 等代理協議。它原生支援 linux/arm64,常被部署在 oracle-cloud 的 Ampere A1 ARM 實例上,作為高安全、低成本的私有代理入口。本文紀錄了在中國地區部署 VLESS-Reality 的完整實務經驗,相關操作背景可參考 log。

Docker 部署與網路隔離

3x-ui 通常以 docker 容器方式執行,使用 docker-compose.yml 定義服務。一個典型的高安全部署會將容器接回外部的 cf_network(與 Cloudflare Tunnel 共用),並遵守以下原則:

  • 僅暴露代理流量端口(如 443),絕不暴露管理面板端口
  • 管理面板(預設 2053)只透過 wireguard 內網(例如 wire.benhoweb.com)存取,避免被公網掃描。
  • 路徑映射 ./data/db:/etc/x-ui./data/cert:/root/cert,確保資料庫與憑證持久化。

The panel 預設登入帳號密碼是 admin / admin,首次登入後必須立即修改。

端口策略:443 是 Reality 的最佳選擇

在中國地區,VLESS-Reality 協定的核心是「偽裝成真實 HTTPS 流量」。因此使用標準 443 端口比高位隨機端口(如 54321)更安全,因為非標準端口的大量 TLS 流量反而容易觸發 GFW 的主動探測(Active Probing)。

部署時需同時在 Oracle VCN 的 Security List 與主機 firewalld 放行 443/tcp443/udp。UDP 必須開放,因為語音通話、QUIC 影片等流量依賴 UDP 轉發。若先前開了 8443 等舊端口,應一併清除,符合最小權限原則。

常見日誌警告:syslog backend disabled

啟動日誌中出現 syslog backend disabled: Unix syslog delivery error完全無害的。因為 Docker 容器內沒有運行 syslog 守護進程,Xray 核心會自動退回輸出到 stdout/stderr,可用 docker logs 3x-ui 查看。若想消除此警告,可在面板的 Xray 設定中將 log 保留為空值,或在 compose 中掛載 /dev/log(架構上不建議)。

建立 VLESS-Reality 入站

在 3x-ui 面板建立入站時,建議採用黃金組合:

  • 協議:vless
  • 端口:443
  • 安全性:reality
  • 流控:xtls-rprx-vision(對抗 DPI 最有效)
  • 目標網站(SNI):www.microsoft.comwww.yahoo.com 等海外大廠網域
  • 傳輸:tcp,uTLS 選 chromefirefox
  • 私鑰/公鑰:使用面板的「生成」按鈕自動產生

資安提醒:私鑰一旦在外部對話中出現過,就應視為已洩漏,必須重新生成。產生 QR Code 供手機客戶端掃描前,務必再次更新密鑰。

客戶端連線與 GFW 探測防禦

Android 端建議使用 v2rayNG,而非 V2RayTun。Galaxy A53 5G 等 arm64 裝置應下載 v2rayNG_*_arm64-v8a.apk。匯入節點時須使用「掃描 QR Code」或「從剪貼簿匯入」,不可把 vless:// 連結當成訂閱 URL。

最關鍵的一點:Reality 節點的位址欄只能填寫主機的真實數字 IP,絕對不能填寫自有網域(如 wire.benhoweb.com)。若填寫自有網域,GFW 會發現「外層 DNS 解析是自己的域名,內層 TLS 卻偽裝成 microsoft.com」的矛盾,直接觸發主動探測,導致 IP 被封、域名被 DNS 污染或 SNI 阻斷。這個原則也適用於 iOS 客戶端(如 Shadowrocket 或 FoXray)。

動態 IP 環境下的自動化訂閱

當 Oracle 主機的 IP 會變動時,可用 n8n 建立「一鍵更換 IP」工作流:在更換 IP 後自動組裝新的 vless:// 連結,透過 telegram 推送,或將節點寫入一個 cloudflare Tunnel 保護的 Webhook 訂閱端點。v2rayNG 支援設定「開啟 App 時自動更新訂閱」,因此只要打開 App 就會從 https://api.benhoweb.com/webhook/... 拉取最新節點,完成近乎全自動的切換。

不建議改用中國境內 DDNS(如 DNSPod、花生殼)作為代理節點的地址,因為實名認證和 DNS 記錄會直接暴露用戶身份,且「自有域名 + 大廠 SNI」的矛盾特徵依然存在,無助於繞過 GFW。

總結

3x-ui 是部署 VLESS-Reality 的成熟面板,搭配 Docker 網路隔離、443 端口偽裝、大廠 SNI 與 n8n 自動化,可在高強度審查環境下建立穩定且隱蔽的私有代理架構。

Sources

See Also