VPN·HUB·CRACK
3x-ui: защита панели и бэкап · VPN HUB CRACK
3x-ui: защита панели и бэкап
3x-ui: защита панели и бэкап
У 3x-ui есть особенность, которой нет у Remnawave: панель стоит на той же машине, что и сам Xray. Кто получил панель, тот получил и сервер, и всех клиентов, и трафик. Разделения нет.
Поэтому защита панели здесь — не «хорошо бы», а обязательная часть установки.
📖 Незнакомые слова? Все термины простыми словами есть в Словаре терминов.
Что делают сканеры
Панели ищут автоматически: перебирают диапазоны IP, стучатся в типовые порты (2053, 54321, 8080), пробуют корень / и стандартные admin/admin. Свежепоставленная панель на дефолтных настройках находится за часы, а не за месяцы.
Четыре меры ниже закрывают эту схему целиком.
1. Секретный путь и нестандартный порт
Всё меняется из меню панели — на сервере команда x-ui:
- Reset Web Base Path — путь вида
/k7fj2p. Панель перестаёт открываться по корню, а сканер, нашедший порт, упирается в пустоту. - Reset Panel Port — любой нетиповой порт.
- Reset Username & Password — длинный пароль, не
admin.
Проверить текущее состояние разом:
x-ui settings
Секретный путь — самая дешёвая и самая эффективная мера. Без него всё остальное держится на одном пароле.
2. HTTPS на панель
Пока панель работает по HTTP, пароль ходит открытым текстом — его видит любой узел по пути, включая провайдера и владельца Wi-Fi.
Сертификат выпускается там же: x-ui → SSL Certificate Management. Нужен домен, указывающий на сервер. После выпуска путь к сертификату задаётся в Panel Settings.
3. Файрвол: пускать только своих
Идеальный вариант — открыть порт панели только со своего IP:
ufw allow from ВАШ.IP.АДРЕС to any port 2053 proto tcp
Если адрес динамический, так не выйдет — тогда работают меры 1, 2 и 4. Порты, которые должны быть открыты всем: порты ваших протоколов (443, 8443) и порт подписки (2096). Панель в этот список не входит.
Не забудьте про UDP, если подняли «Hysteria2»:
ufw allow 8444/udp
4. fail2ban против перебора
Панель ведёт журнал неудачных входов, и его можно скормить fail2ban — тогда после нескольких неудач IP блокируется автоматически.
В свежих сборках 3x-ui есть встроенная поддержка: в меню x-ui присутствует пункт управления IP Limit / fail2ban. Если пользуетесь им, проверьте, что бан реально срабатывает: сделайте несколько неверных входов с постороннего адреса и убедитесь, что он заблокирован.
Общие принципы защиты доступов (SSH, ключи, отдельный админ-аккаунт) — в статье «Защита панели и доступов», она общая для любых панелей.
Бэкап: одна база решает всё
Вся панель — inbound'ы, клиенты, ключи Reality, настройки — лежит в одном файле:
/etc/x-ui/x-ui.db
Снять копию:
cp /etc/x-ui/x-ui.db /root/x-ui-$(date +%F).db
Забрать к себе на компьютер (выполняется на своей машине, не на сервере):
scp root@IP-СЕРВЕРА:/etc/x-ui/x-ui.db ./x-ui-backup.db
⚠️ Файл
x-ui.dbсодержит приватные ключи Reality и всех клиентов. Это не «просто настройки»: тот, кто получил файл, получил вашу инфраструктуру. Не кладите его в общие облака и не пересылайте в переписке.
Бэкап в Telegram: удобно и опасно одновременно
В панели есть отправка бэкапа в Telegram-бот (кнопка Backup & Restore на дашборде и настройки бота в Panel Settings). Удобно: копия приходит автоматически.
Но помните, что вы отправляете файл с ключами в мессенджер. Разумный компромисс: включать эту отправку только в личный канал, куда нет доступа ни у кого больше, и не использовать её для рабочих чатов.
Восстановление и перенос на новый сервер
Порядок такой:
- Поставить чистую 3x-ui на новый сервер (см. «установка»).
- Остановить панель:
systemctl stop x-ui
- Положить базу на место:
cp x-ui-backup.db /etc/x-ui/x-ui.db
- Запустить обратно:
systemctl start x-ui
Панель поднимется со всеми inbound'ами, клиентами и ключами — включая прежние логин, пароль и путь панели, они тоже лежат в базе.
Что нужно доделать руками после переноса:
- A-записи домена перевести на новый IP;
- сертификаты выпустить заново (они привязаны к машине, в базе их нет);
- порты открыть в файрволе нового сервера, включая UDP;
- клиентов предупреждать не нужно — если вы выдавали ссылку-подписку, приложения подхватят изменения сами (ещё один довод в пользу подписки, см. «клиенты и лимиты»).
Проверка, что бэкап рабочий
Копия, которую никогда не разворачивали, — это не бэкап, а надежда. Раз в пару месяцев разворачивайте базу на любой временной машине и проверяйте, что панель открывается и inbound'ы на месте. Это десять минут, которые окупаются один раз в жизни — зато полностью.
Грабли
- Панель на
/и порту 2053 с паролемadmin. Находится сканерами за сутки. Вместе с панелью уходит сервер. - HTTP вместо HTTPS. Пароль в открытом виде на всём пути.
- Бэкап только на самом сервере. Умер диск — умерло всё разом. Копия должна лежать в другом месте.
x-ui.dbв общем чате или облаке. Это раздача ключей Reality и клиентов.- Перенос без выпуска новых сертификатов. Панель поднимется, а TLS-протоколы и подписка работать не будут.
- Не остановили панель перед подменой базы. Запущенная панель перезапишет файл своим состоянием, и восстановление молча не применится.
Что дальше
- Общая безопасность сервиса: «Чек-лист безопасности», «Защита панели и доступов».
- Мониторинг, чтобы увидеть проблему до падения: «Мониторинг ресурсов».
- Клиенты и выдача доступа: «клиенты, лимиты и подписка».