VPN·HUB·CRACK 3x-ui: защита панели и бэкап · VPN HUB CRACK
Все статьи
3x-ui PRO 3x-ui

3x-ui: защита панели и бэкап

Обновлено 24 августа 2026 Проверено

3x-ui: защита панели и бэкап

У 3x-ui есть особенность, которой нет у Remnawave: панель стоит на той же машине, что и сам Xray. Кто получил панель, тот получил и сервер, и всех клиентов, и трафик. Разделения нет.

Поэтому защита панели здесь — не «хорошо бы», а обязательная часть установки.

📖 Незнакомые слова? Все термины простыми словами есть в Словаре терминов.

Что делают сканеры

Панели ищут автоматически: перебирают диапазоны IP, стучатся в типовые порты (2053, 54321, 8080), пробуют корень / и стандартные admin/admin. Свежепоставленная панель на дефолтных настройках находится за часы, а не за месяцы.

Четыре меры ниже закрывают эту схему целиком.

1. Секретный путь и нестандартный порт

Всё меняется из меню панели — на сервере команда x-ui:

  • Reset Web Base Path — путь вида /k7fj2p. Панель перестаёт открываться по корню, а сканер, нашедший порт, упирается в пустоту.
  • Reset Panel Port — любой нетиповой порт.
  • Reset Username & Password — длинный пароль, не admin.

Проверить текущее состояние разом:

x-ui settings

Секретный путь — самая дешёвая и самая эффективная мера. Без него всё остальное держится на одном пароле.

2. HTTPS на панель

Пока панель работает по HTTP, пароль ходит открытым текстом — его видит любой узел по пути, включая провайдера и владельца Wi-Fi.

Сертификат выпускается там же: x-uiSSL Certificate Management. Нужен домен, указывающий на сервер. После выпуска путь к сертификату задаётся в Panel Settings.

3. Файрвол: пускать только своих

Идеальный вариант — открыть порт панели только со своего IP:

ufw allow from ВАШ.IP.АДРЕС to any port 2053 proto tcp

Если адрес динамический, так не выйдет — тогда работают меры 1, 2 и 4. Порты, которые должны быть открыты всем: порты ваших протоколов (443, 8443) и порт подписки (2096). Панель в этот список не входит.

Не забудьте про UDP, если подняли «Hysteria2»:

ufw allow 8444/udp

4. fail2ban против перебора

Панель ведёт журнал неудачных входов, и его можно скормить fail2ban — тогда после нескольких неудач IP блокируется автоматически.

В свежих сборках 3x-ui есть встроенная поддержка: в меню x-ui присутствует пункт управления IP Limit / fail2ban. Если пользуетесь им, проверьте, что бан реально срабатывает: сделайте несколько неверных входов с постороннего адреса и убедитесь, что он заблокирован.

Общие принципы защиты доступов (SSH, ключи, отдельный админ-аккаунт) — в статье «Защита панели и доступов», она общая для любых панелей.

Бэкап: одна база решает всё

Вся панель — inbound'ы, клиенты, ключи Reality, настройки — лежит в одном файле:

/etc/x-ui/x-ui.db

Снять копию:

cp /etc/x-ui/x-ui.db /root/x-ui-$(date +%F).db

Забрать к себе на компьютер (выполняется на своей машине, не на сервере):

scp root@IP-СЕРВЕРА:/etc/x-ui/x-ui.db ./x-ui-backup.db

⚠️ Файл x-ui.db содержит приватные ключи Reality и всех клиентов. Это не «просто настройки»: тот, кто получил файл, получил вашу инфраструктуру. Не кладите его в общие облака и не пересылайте в переписке.

Бэкап в Telegram: удобно и опасно одновременно

В панели есть отправка бэкапа в Telegram-бот (кнопка Backup & Restore на дашборде и настройки бота в Panel Settings). Удобно: копия приходит автоматически.

Но помните, что вы отправляете файл с ключами в мессенджер. Разумный компромисс: включать эту отправку только в личный канал, куда нет доступа ни у кого больше, и не использовать её для рабочих чатов.

Восстановление и перенос на новый сервер

Порядок такой:

  1. Поставить чистую 3x-ui на новый сервер (см. «установка»).
  2. Остановить панель:
systemctl stop x-ui
  1. Положить базу на место:
cp x-ui-backup.db /etc/x-ui/x-ui.db
  1. Запустить обратно:
systemctl start x-ui

Панель поднимется со всеми inbound'ами, клиентами и ключами — включая прежние логин, пароль и путь панели, они тоже лежат в базе.

Что нужно доделать руками после переноса:

  • A-записи домена перевести на новый IP;
  • сертификаты выпустить заново (они привязаны к машине, в базе их нет);
  • порты открыть в файрволе нового сервера, включая UDP;
  • клиентов предупреждать не нужно — если вы выдавали ссылку-подписку, приложения подхватят изменения сами (ещё один довод в пользу подписки, см. «клиенты и лимиты»).

Проверка, что бэкап рабочий

Копия, которую никогда не разворачивали, — это не бэкап, а надежда. Раз в пару месяцев разворачивайте базу на любой временной машине и проверяйте, что панель открывается и inbound'ы на месте. Это десять минут, которые окупаются один раз в жизни — зато полностью.

Грабли

  • Панель на / и порту 2053 с паролем admin. Находится сканерами за сутки. Вместе с панелью уходит сервер.
  • HTTP вместо HTTPS. Пароль в открытом виде на всём пути.
  • Бэкап только на самом сервере. Умер диск — умерло всё разом. Копия должна лежать в другом месте.
  • x-ui.db в общем чате или облаке. Это раздача ключей Reality и клиентов.
  • Перенос без выпуска новых сертификатов. Панель поднимется, а TLS-протоколы и подписка работать не будут.
  • Не остановили панель перед подменой базы. Запущенная панель перезапишет файл своим состоянием, и восстановление молча не применится.

Что дальше