3x-ui + WireGuard: панель управления сервером
Пошаговое руководство по настройке WireGuard с помощью панели 3x-ui: установка, создание inbound, выпуск клиентских конфигураций и советы по безопасности.
Содержание
Что такое 3x-ui и зачем он для WireGuard?
WireGuard — современный VPN-протокол, который ценится за скорость и простоту. Однако управление WireGuard вручную через командную строку требует опыта: нужно редактировать конфигурационные файлы, генерировать ключи, следить за правами доступа. Панель 3x-ui решает эту проблему, предоставляя удобный веб-интерфейс для настройки и обслуживания VPN-сервера.
3x-ui — это популярная панель с открытым исходным кодом, форк проекта x-ui. Она поддерживает несколько протоколов: VLess, VMess, Trojan, Shadowsocks и, что важно, WireGuard. Панель позволяет создавать несколько входящих подключений (inbound), управлять клиентами, просматривать статистику трафика и даже автоматически выпускать конфигурации в виде QR-кода или файла. Благодаря Web-интерфейсу настройка WireGuard занимает минуты и не требует прямого доступа к серверу.
Важно понимать, что 3x-ui — это сторонний инструмент, не связанный с официальным проектом WireGuard. Тем не менее он активно используется и упрощает развертывание VPN на базе WireGuard для администраторов любого уровня.
Подготовка сервера и установка 3x-ui
Для установки понадобится VPS-сервер с Linux (обычно Ubuntu 20.04+, Debian 11+ или CentOS 8+). Требуются права root или пользователь с sudo. Убедитесь, что сервер доступен по SSH.
Перед установкой обновите систему:
sudo apt update && sudo apt upgrade -y
Затем выполните установочный скрипт из официального репозитория 3x-ui. Команда может меняться с выходом новых версий, поэтому проверяйте актуальный вариант в документации проекта. На момент написания статьи используется:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Скрипт установит панель, необходимые зависимости и поднимет веб-интерфейс. После установки вы увидите адрес панели, логин и пароль (обычно это случайные значения, но их можно изменить). По умолчанию панель работает на порту 54321 — запомните его для первого входа.
Убедитесь, что порт панели и будущий порт WireGuard открыты в файрволе. Если используете UFW, выполните:
sudo ufw allow 54321/tcp
sudo ufw allow 51820/udp
Порт 51820 — типичный порт WireGuard, но вы сможете изменить его в настройках.
Базовая настройка WireGuard в 3x-ui
Войдите в панель через браузер. В левом меню выберите раздел Inbound — здесь управляются все входящие подключения. Нажмите кнопку Add Inbound.
В открывшемся окне укажите параметры:
- Protocol — выберите
WireGuard. - Port — задайте UDP-порт (например, 51820).
- Interface Name — имя сетевого интерфейса, например
wg0. - Address — диапазон адресов для клиентов, например
10.0.0.0/24(панель подставит автоматически, но вы можете изменить). - Private Key — оставьте поле пустым, панель сгенерирует ключ автоматически.
- MTU — обычно 1420, но можно оставить значение по умолчанию.
Остальные настройки можно оставить по умолчанию. Нажмите Add — inbound будет создан, а панель покажет публичный ключ, который понадобится клиентам.
После создания inbound обязательно проверьте, что в разделе Settings панели включено правило IP forwarding для WireGuard. В большинстве систем панель активирует его автоматически, но при сбоях проверьте на сервере:
echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf && sudo sysctl -p
Создание клиентов и подключение
Клиенты — это устройства, которые будут подключаться к вашему VPN. В панели 3x-ui для каждого inbound есть список клиентов. Нажмите Add Client (или значок плюса) в строке WireGuard inbound.
Заполните данные:
- Email — название клиента (например, phone или laptop).
- Allowed IPs — обычно оставляют
0.0.0.0/0, чтобы разрешить весь трафик, или задают подсеть для доступа только к определённым ресурсам. - Остальные поля (публичный ключ, приватный ключ) генерируются автоматически.
После добавления клиента в его строке появятся кнопки: QR-код и Скачать конфигурацию. Вы можете отправить пользователю QR-код для удобного импорта в мобильное приложение WireGuard или скачать файл конфигурации .conf для настольных устройств.
Пример содержимого конфигурации (имена и ключи заменены):
[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.0.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = YOUR_SERVER_IP:51820
AllowedIPs = 0.0.0.0/0
Вам нужно подставить свой IP и ключи, которые панель подставляет автоматически — вручную редактировать ничего не придётся.
Мониторинг, обновление и безопасность
Панель 3x-ui предоставляет графики трафика, список активных подключений и историю использования. Это удобно для контроля нагрузки и обнаружения аномалий.
Регулярно обновляйте панель до актуальной версии — разработчики исправляют уязвимости и добавляют функции. В разделе Settings есть кнопка проверки обновлений, либо следите за релизами в репозитории проекта.
Для повышения безопасности рекомендуется:
- Подключаться к панели только по HTTPS (настройте SSL-сертификат через Let's Encrypt).
- Ограничить доступ к админ-порту с помощью файрвола (разрешите ваш IP).
- Использовать сложный логин и пароль, включить двухфакторную аутентификацию, если есть такая опция.
- Не забывайте, что публичный ключ сервера и порт видны клиентам — это нормально, приватный ключ должен оставаться в панели.
Если вы планируете использовать WireGuard на большом количестве клиентов, следите за производительностью сервера. Панель не создаёт дополнительной нагрузки, но сам VPN-трафик шифруется и может потребовать ресурсов CPU на слабых VPS.
Мини-чеклист
- Проверьте, что сервер доступен и обновлён, откройте порты для панели и WireGuard в файрволе.
- Установите 3x-ui по официальному скрипту и войдите в веб-интерфейс.
- Создайте WireGuard inbound с корректным портом и подсетью, убедитесь в автоматической генерации ключей.
- Добавьте клиента, скачайте или отсканируйте QR-код и протестируйте подключение на устройстве.
Частые ошибки
- Забывают открыть UDP-порт WireGuard в файрволе — клиенты не могут подключиться.
- Оставляют приватный ключ сервера в клиентском конфиге (это неверно: у каждого клиента свой ключ).
- Не включают IP forwarding, из-за чего нет доступа в интернет через VPN.
- Игнорируют обновления панели, что приводит к уязвимостям и багам.
Источники и документация
FAQ
Могу ли я использовать 3x-ui для WireGuard без установки дополнительных модулей?
Да, панель 3x-ui включает поддержку WireGuard «из коробки» — при создании inbound просто выберите протокол WireGuard. Вам не нужно вручную ставить wireguard-tools, хотя они, возможно, будут установлены как зависимость.
Как изменить порт WireGuard после создания inbound?
Перейдите в раздел Inbound, нажмите значок редактирования (карандаш) у соответствующего inbound, измените поле Port и сохраните изменения. После этого не забудьте обновить конфигурации клиентов — они будут содержать новый порт после скачивания заново.
Панель 3x-ui не стартует после перезагрузки сервера. Что делать?
Проверьте статус службы командой systemctl status 3x-ui. Обычно проблема возникает из-за незапущенного Nginx или занятого порта. Посмотрите логи журнала панели и убедитесь, что серверный брандмауэр не блокирует порт панели. В некоторых случаях помогает переустановка с сохранением конфигурации.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ