Быстрый старт WireGuard Обновлено 8 Linux

3x-ui + WireGuard: панель управления сервером

Пошаговое руководство по настройке WireGuard с помощью панели 3x-ui: установка, создание inbound, выпуск клиентских конфигураций и советы по безопасности.

3x-uiWireGuardVPSпанель управленияVPN setup
Содержание
Коротко3x-ui — это веб-панель для управления VPN-протоколами, включая WireGuard. В статье описан процесс установки панели на Linux-сервер, создание WireGuard-сервера через интерфейс, генерация клиентских конфигураций и рекомендации по защите от распространённых ошибок.

Что такое 3x-ui и зачем он для WireGuard?

WireGuard — современный VPN-протокол, который ценится за скорость и простоту. Однако управление WireGuard вручную через командную строку требует опыта: нужно редактировать конфигурационные файлы, генерировать ключи, следить за правами доступа. Панель 3x-ui решает эту проблему, предоставляя удобный веб-интерфейс для настройки и обслуживания VPN-сервера.

3x-ui — это популярная панель с открытым исходным кодом, форк проекта x-ui. Она поддерживает несколько протоколов: VLess, VMess, Trojan, Shadowsocks и, что важно, WireGuard. Панель позволяет создавать несколько входящих подключений (inbound), управлять клиентами, просматривать статистику трафика и даже автоматически выпускать конфигурации в виде QR-кода или файла. Благодаря Web-интерфейсу настройка WireGuard занимает минуты и не требует прямого доступа к серверу.

Важно понимать, что 3x-ui — это сторонний инструмент, не связанный с официальным проектом WireGuard. Тем не менее он активно используется и упрощает развертывание VPN на базе WireGuard для администраторов любого уровня.

Подготовка сервера и установка 3x-ui

Для установки понадобится VPS-сервер с Linux (обычно Ubuntu 20.04+, Debian 11+ или CentOS 8+). Требуются права root или пользователь с sudo. Убедитесь, что сервер доступен по SSH.

Перед установкой обновите систему:

sudo apt update && sudo apt upgrade -y

Затем выполните установочный скрипт из официального репозитория 3x-ui. Команда может меняться с выходом новых версий, поэтому проверяйте актуальный вариант в документации проекта. На момент написания статьи используется:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Скрипт установит панель, необходимые зависимости и поднимет веб-интерфейс. После установки вы увидите адрес панели, логин и пароль (обычно это случайные значения, но их можно изменить). По умолчанию панель работает на порту 54321 — запомните его для первого входа.

Убедитесь, что порт панели и будущий порт WireGuard открыты в файрволе. Если используете UFW, выполните:

sudo ufw allow 54321/tcp
sudo ufw allow 51820/udp

Порт 51820 — типичный порт WireGuard, но вы сможете изменить его в настройках.

Базовая настройка WireGuard в 3x-ui

Войдите в панель через браузер. В левом меню выберите раздел Inbound — здесь управляются все входящие подключения. Нажмите кнопку Add Inbound.

В открывшемся окне укажите параметры:

  1. Protocol — выберите WireGuard.
  2. Port — задайте UDP-порт (например, 51820).
  3. Interface Name — имя сетевого интерфейса, например wg0.
  4. Address — диапазон адресов для клиентов, например 10.0.0.0/24 (панель подставит автоматически, но вы можете изменить).
  5. Private Key — оставьте поле пустым, панель сгенерирует ключ автоматически.
  6. MTU — обычно 1420, но можно оставить значение по умолчанию.

Остальные настройки можно оставить по умолчанию. Нажмите Add — inbound будет создан, а панель покажет публичный ключ, который понадобится клиентам.

После создания inbound обязательно проверьте, что в разделе Settings панели включено правило IP forwarding для WireGuard. В большинстве систем панель активирует его автоматически, но при сбоях проверьте на сервере:

echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf && sudo sysctl -p

Создание клиентов и подключение

Клиенты — это устройства, которые будут подключаться к вашему VPN. В панели 3x-ui для каждого inbound есть список клиентов. Нажмите Add Client (или значок плюса) в строке WireGuard inbound.

Заполните данные:

  • Email — название клиента (например, phone или laptop).
  • Allowed IPs — обычно оставляют 0.0.0.0/0, чтобы разрешить весь трафик, или задают подсеть для доступа только к определённым ресурсам.
  • Остальные поля (публичный ключ, приватный ключ) генерируются автоматически.

После добавления клиента в его строке появятся кнопки: QR-код и Скачать конфигурацию. Вы можете отправить пользователю QR-код для удобного импорта в мобильное приложение WireGuard или скачать файл конфигурации .conf для настольных устройств.

Пример содержимого конфигурации (имена и ключи заменены):

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.0.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = YOUR_SERVER_IP:51820
AllowedIPs = 0.0.0.0/0

Вам нужно подставить свой IP и ключи, которые панель подставляет автоматически — вручную редактировать ничего не придётся.

Мониторинг, обновление и безопасность

Панель 3x-ui предоставляет графики трафика, список активных подключений и историю использования. Это удобно для контроля нагрузки и обнаружения аномалий.

Регулярно обновляйте панель до актуальной версии — разработчики исправляют уязвимости и добавляют функции. В разделе Settings есть кнопка проверки обновлений, либо следите за релизами в репозитории проекта.

Для повышения безопасности рекомендуется:

  • Подключаться к панели только по HTTPS (настройте SSL-сертификат через Let's Encrypt).
  • Ограничить доступ к админ-порту с помощью файрвола (разрешите ваш IP).
  • Использовать сложный логин и пароль, включить двухфакторную аутентификацию, если есть такая опция.
  • Не забывайте, что публичный ключ сервера и порт видны клиентам — это нормально, приватный ключ должен оставаться в панели.

Если вы планируете использовать WireGuard на большом количестве клиентов, следите за производительностью сервера. Панель не создаёт дополнительной нагрузки, но сам VPN-трафик шифруется и может потребовать ресурсов CPU на слабых VPS.

Мини-чеклист

  • Проверьте, что сервер доступен и обновлён, откройте порты для панели и WireGuard в файрволе.
  • Установите 3x-ui по официальному скрипту и войдите в веб-интерфейс.
  • Создайте WireGuard inbound с корректным портом и подсетью, убедитесь в автоматической генерации ключей.
  • Добавьте клиента, скачайте или отсканируйте QR-код и протестируйте подключение на устройстве.

Частые ошибки

  • Забывают открыть UDP-порт WireGuard в файрволе — клиенты не могут подключиться.
  • Оставляют приватный ключ сервера в клиентском конфиге (это неверно: у каждого клиента свой ключ).
  • Не включают IP forwarding, из-за чего нет доступа в интернет через VPN.
  • Игнорируют обновления панели, что приводит к уязвимостям и багам.

Источники и документация

FAQ

Могу ли я использовать 3x-ui для WireGuard без установки дополнительных модулей?

Да, панель 3x-ui включает поддержку WireGuard «из коробки» — при создании inbound просто выберите протокол WireGuard. Вам не нужно вручную ставить wireguard-tools, хотя они, возможно, будут установлены как зависимость.

Как изменить порт WireGuard после создания inbound?

Перейдите в раздел Inbound, нажмите значок редактирования (карандаш) у соответствующего inbound, измените поле Port и сохраните изменения. После этого не забудьте обновить конфигурации клиентов — они будут содержать новый порт после скачивания заново.

Панель 3x-ui не стартует после перезагрузки сервера. Что делать?

Проверьте статус службы командой systemctl status 3x-ui. Обычно проблема возникает из-за незапущенного Nginx или занятого порта. Посмотрите логи журнала панели и убедитесь, что серверный брандмауэр не блокирует порт панели. В некоторых случаях помогает переустановка с сохранением конфигурации.

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи