VPN·HUB·CRACK 3x-ui: VLESS-TCP-TLS (свой домен и сертификат) · VPN HUB CRACK
Все статьи
3x-ui PRO 3x-ui

3x-ui: VLESS-TCP-TLS (свой домен и сертификат)

Обновлено 24 августа 2026 Проверено

3x-ui: VLESS-TCP-TLS (свой домен и сертификат)

Здесь нет никакой маскировки под чужой сайт: сервер честно предъявляет свой сертификат для своего домена. Со стороны это обычный HTTPS-сервер.

Reality в РФ обычно стойче, но у честного TLS есть три вещи, которых у Reality нет:

  • совместимость — понимает любой клиент, включая старые сборки;
  • работа за CDN — Reality через CDN не проходит принципиально, TLS проходит;
  • предсказуемость — не зависит от того, жив ли домен-донор и не сменил ли он сертификат.

📖 Незнакомые слова? Все термины простыми словами есть в Словаре терминов.

Панель ещё не стоит? См. «3x-ui с нуля».

Что нужно заранее

  1. Домен, A-запись которого указывает на ноду.
  2. Сертификат Let's Encrypt.

Выпускается прямо из меню панели — на сервере команда x-ui, пункт SSL Certificate Management. Панель получит сертификат и покажет пути к файлам.

Шаг 1: inbound

Inbounds → Add Inbound. Вкладка Basics: протокол vless, порт 443, имя на ваш вкус. Транспорт на вкладке Stream оставьте RAW (это бывший tcp, для TLS он и нужен).

Шаг 2: Security → TLS

Вкладка Security, вариант TLS.

Вкладка Security с выбранным TLS: SNI, ALPN, поля сертификата
Security → TLS. В отличие от Reality, ключи не генерируются: сертификат вы приносите свой.

Что заполнять:

Поле Значение Комментарий
SNI ваш домен Должен совпадать с доменом сертификата
Cipher Suites Auto Не трогайте без причины
Min/Max Version 1.2 / 1.3 Можно поднять минимум до 1.3 — современнее и чище
ALPN h2, http/1.1 Как у обычного веб-сервера
Digital Certificate File Path Пути к файлам сертификата

Пути при выпуске через Let's Encrypt:

Сертификат: /etc/letsencrypt/live/ваш.домен/fullchain.pem
Ключ:       /etc/letsencrypt/live/ваш.домен/privkey.pem

Полезные переключатели ниже:

  • Reject Unknown SNI — включите. Сервер будет отвечать только на запросы с вашим доменом, а сканеру, пришедшему по голому IP, не ответит ничего. Это заметно снижает шанс «попасться» при массовом сканировании.
  • Session Resumption — можно оставить выключенным: возобновление сессий даёт лишний узнаваемый признак.

Нажмите Create. Inbound появится с бейджами vless · TCP · TLS:

VLESS-TCP-TLS в списке inbound
TLS-inbound в общем списке. На одной ноде спокойно живут и Reality, и TLS, и QUIC — на разных портах.

Когда брать TLS вместо Reality

Ситуация Что выбрать
Жёсткий РФ-DPI, прямое подключение Reality — маскируется под чужой сайт
Впереди CDN только TLS — Reality через CDN не проходит
Старые клиентские приложения TLS — совместим со всем
Домена нет Reality — он не требует ни домена, ни сертификата
Нужен резерв к Reality на той же ноде TLS вторым inbound

Главный минус честного TLS: ваш домен видно. Он уходит в логи провайдера, в Certificate Transparency (публичный реестр всех выпущенных сертификатов) и связывается с вашим IP. Reality в этом смысле тише.

Порядок с портом 443

Если на 443 уже стоит nginx или сайт-обманка, TLS-inbound на этот порт не встанет — Xray не стартует с address already in use. Варианты:

  • вынести inbound на другой порт (8443) — работает, но выглядит менее обыденно;
  • отдать 443 Xray, а сайт увести на локальный порт — схема «Self-steal с nginx».

Грабли

  • SNI не равен домену сертификата. Клиент рвёт соединение на рукопожатии.
  • Сертификат протух. Let's Encrypt живёт 90 дней. Проверьте, что автопродление включено — панель ставит задачу при выпуске, но после ручных правок оно иногда теряется.
  • Забыли перезапустить Xray после обновления сертификата. Файлы новые, в памяти старые. Кнопка Restart на дашборде.
  • Reject Unknown SNI выключен. Нода отвечает на любой запрос по IP — так вас и находят сканеры.
  • Ожидание, что TLS «спрячет» домен. Не спрячет: он публичный по своей природе. Нужна скрытность — берите Reality.

Что дальше

  • Основной протокол для РФ: «VLESS-Reality».
  • За CDN и против блокировки IP: «XHTTP».
  • Резервные профили: «gRPC-Reality», «Hysteria2».