VPN·HUB·CRACK
3x-ui: VLESS-TCP-TLS (свой домен и сертификат) · VPN HUB CRACK
3x-ui: VLESS-TCP-TLS (свой домен и сертификат)
3x-ui: VLESS-TCP-TLS (свой домен и сертификат)
Здесь нет никакой маскировки под чужой сайт: сервер честно предъявляет свой сертификат для своего домена. Со стороны это обычный HTTPS-сервер.
Reality в РФ обычно стойче, но у честного TLS есть три вещи, которых у Reality нет:
- совместимость — понимает любой клиент, включая старые сборки;
- работа за CDN — Reality через CDN не проходит принципиально, TLS проходит;
- предсказуемость — не зависит от того, жив ли домен-донор и не сменил ли он сертификат.
📖 Незнакомые слова? Все термины простыми словами есть в Словаре терминов.
Панель ещё не стоит? См. «3x-ui с нуля».
Что нужно заранее
- Домен, A-запись которого указывает на ноду.
- Сертификат Let's Encrypt.
Выпускается прямо из меню панели — на сервере команда x-ui, пункт SSL Certificate Management. Панель получит сертификат и покажет пути к файлам.
Шаг 1: inbound
Inbounds → Add Inbound. Вкладка Basics: протокол vless, порт 443, имя на ваш вкус. Транспорт на вкладке Stream оставьте RAW (это бывший tcp, для TLS он и нужен).
Шаг 2: Security → TLS
Вкладка Security, вариант TLS.
Что заполнять:
| Поле | Значение | Комментарий |
|---|---|---|
| SNI | ваш домен | Должен совпадать с доменом сертификата |
| Cipher Suites | Auto |
Не трогайте без причины |
| Min/Max Version | 1.2 / 1.3 |
Можно поднять минимум до 1.3 — современнее и чище |
| ALPN | h2, http/1.1 |
Как у обычного веб-сервера |
| Digital Certificate | File Path | Пути к файлам сертификата |
Пути при выпуске через Let's Encrypt:
Сертификат: /etc/letsencrypt/live/ваш.домен/fullchain.pem
Ключ: /etc/letsencrypt/live/ваш.домен/privkey.pem
Полезные переключатели ниже:
- Reject Unknown SNI — включите. Сервер будет отвечать только на запросы с вашим доменом, а сканеру, пришедшему по голому IP, не ответит ничего. Это заметно снижает шанс «попасться» при массовом сканировании.
- Session Resumption — можно оставить выключенным: возобновление сессий даёт лишний узнаваемый признак.
Нажмите Create. Inbound появится с бейджами vless · TCP · TLS:
Когда брать TLS вместо Reality
| Ситуация | Что выбрать |
|---|---|
| Жёсткий РФ-DPI, прямое подключение | Reality — маскируется под чужой сайт |
| Впереди CDN | только TLS — Reality через CDN не проходит |
| Старые клиентские приложения | TLS — совместим со всем |
| Домена нет | Reality — он не требует ни домена, ни сертификата |
| Нужен резерв к Reality на той же ноде | TLS вторым inbound |
Главный минус честного TLS: ваш домен видно. Он уходит в логи провайдера, в Certificate Transparency (публичный реестр всех выпущенных сертификатов) и связывается с вашим IP. Reality в этом смысле тише.
Порядок с портом 443
Если на 443 уже стоит nginx или сайт-обманка, TLS-inbound на этот порт не встанет — Xray не стартует с address already in use. Варианты:
- вынести inbound на другой порт (
8443) — работает, но выглядит менее обыденно; - отдать 443 Xray, а сайт увести на локальный порт — схема «Self-steal с nginx».
Грабли
- SNI не равен домену сертификата. Клиент рвёт соединение на рукопожатии.
- Сертификат протух. Let's Encrypt живёт 90 дней. Проверьте, что автопродление включено — панель ставит задачу при выпуске, но после ручных правок оно иногда теряется.
- Забыли перезапустить Xray после обновления сертификата. Файлы новые, в памяти старые. Кнопка Restart на дашборде.
Reject Unknown SNIвыключен. Нода отвечает на любой запрос по IP — так вас и находят сканеры.- Ожидание, что TLS «спрячет» домен. Не спрячет: он публичный по своей природе. Нужна скрытность — берите Reality.
Что дальше
- Основной протокол для РФ: «VLESS-Reality».
- За CDN и против блокировки IP: «XHTTP».
- Резервные профили: «gRPC-Reality», «Hysteria2».