MAATRIX / Блог / Как установить и настроить Xray и XTLS на VPS

Как установить и настроить Xray и XTLS на VPS

Как установить и настроить Xray и XTLS на VPS

MAATRIX

Xray и XTLS — современная связка для обхода блокировок, которая маскирует трафик под обычный HTTPS так убедительно, что фильтры почти не отличают его от захода на настоящий сайт. Ниже — как установить и настроить Xray и XTLS на VPS: поднять сервер на VLESS поверх XTLS-Vision, подготовить сертификат, собрать конфиг и повесить сервис на автозапуск, чтобы получить устойчивый доступ с собственного чистого IP.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Почему Xray и XTLS

Простые протоколы обхода фильтры научились распознавать по сигнатуре. Xray с транспортом XTLS решает эту проблему принципиально: трафик идёт внутри настоящего TLS-соединения, как у обычного веб-сайта, и снаружи неотличим от штатного HTTPS. Технология XTLS-Vision дополнительно снижает накладные расходы на двойное шифрование, поэтому связка быстрая и при этом скрытная. На практике это один из самых устойчивых на сегодня способов обойти глубокую фильтрацию, и именно поэтому Xray стал стандартом де-факто для сложных сетей.

Работает это на паре VLESS + XTLS. VLESS — лёгкий протокол передачи без лишнего шифрования поверх TLS, а XTLS обеспечивает маскировку под реальный сайт. Для правдоподобия сервер обычно прикрывается настоящим доменом и сертификатом, чтобы соединение выглядело как визит на обычный ресурс.

Полезно понимать место Xray среди других решений. Простые протоколы вроде Shadowsocks хороши экономичностью, но их сигнатуру фильтры со временем научились распознавать. WireGuard и OpenVPN отлично работают там, где VPN не блокируют, но в агрессивных сетях выделяются. Xray с XTLS занимает нишу максимальной скрытности: он тяжелее в настройке, зато его трафик прячется внутри обычного HTTPS и переживает даже глубокую фильтрацию. Поэтому Xray выбирают не для простоты, а для устойчивости — когда всё остальное уже не проходит, а доступ нужен стабильный.

Есть и второй режим, о котором стоит знать заранее, — Reality. Он позволяет обойтись без собственного домена и сертификата, маскируя соединение под чужой популярный сайт по его SNI. Reality мощен и удобен тем, что не требует возни с выпуском сертификата, но для первого знакомства классическая схема с собственным доменом нагляднее: понятнее, что и зачем настраивается. Освоив базовый вариант, вы легко перейдёте на Reality, если он вам понадобится.

Что понадобится

Нужен VPS с чистым публичным IP, root-доступом и свежей Ubuntu или Debian. Ресурсов достаточно минимальных: 1 ядро и 1 ГБ RAM, потому что нагрузка сводится к шифрованию потока. Крайне желателен домен, направленный на IP сервера, — он нужен для получения TLS-сертификата и для правдоподобной маскировки. Без домена можно работать по чужому SNI (режим Reality), но классический путь с собственным доменом проще для начала. Обновите систему перед установкой:

apt update && apt upgrade -y

Заранее направьте A-запись домена на IP сервера и дождитесь, пока она распространится, — без этого не выпустить сертификат. Проверить можно командой dig +short ваш-домен.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS для Xray

Установка Xray

Xray ставят официальным скриптом, который сам скачает свежий бинарник, установит сервис и создаст структуру каталогов:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

После установки появляется системный сервис xray и конфиг в /usr/local/etc/xray/config.json. Проверить, что бинарник на месте и работает, можно так:

xray version
systemctl status xray

Скрипт устанавливает Xray, но не настраивает протокол — конфиг по умолчанию минимален, его нужно привести к рабочему виду под VLESS и XTLS.

Сертификат и конфиг

Для боевого домена получите бесплатный TLS-сертификат через acme.sh или certbot. Дальше соберите конфиг VLESS + XTLS-Vision. Сначала сгенерируйте UUID для клиента — он будет ключом доступа:

xray uuid

Затем в /usr/local/etc/xray/config.json опишите входящее соединение: протокол VLESS, ваш UUID, транспорт XTLS-Vision, порт 443 и пути к сертификату и ключу домена. Порт 443 берут не случайно — именно на нём живёт обычный HTTPS, и трафик Xray в этой обёртке не выделяется. UUID играет роль пароля: без правильного значения сервер не ответит, поэтому храните его как секрет и выдавайте каждому устройству свой. После правки конфига обязательно проверьте его и перезапустите сервис, иначе Xray продолжит работать со старыми настройками.

Автозапуск, фаервол, проверка

Включите сервис в автозапуск и убедитесь, что он поднялся без ошибок:

systemctl enable --now xray
journalctl -u xray -n 30 --no-pager

Откройте порт 443 в фаерволе и продублируйте правило во внешней панели облака — без этого клиент не подключится, даже если сервис работает:

ufw allow 443/tcp
ufw allow OpenSSH
ufw enable

Проверьте, что Xray слушает 443:

ss -lntp | grep xray

Если порт занят другим веб-сервером (nginx, apache), возникнет конфликт — либо освободите 443, либо разведите сервисы, что уже более тонкая настройка.

Подключение клиента и устойчивость

На устройство поставьте клиент с поддержкой Xray/VLESS (v2rayN, v2rayNG, Nekoray и аналоги). Введите адрес сервера или домен, порт 443, UUID, тип потока XTLS-Vision и SNI вашего домена. После подключения проверьте на сервисе определения IP, что адрес сменился на серверный. Xray с XTLS сегодня один из самых надёжных способов обхода, но и он упирается в чистоту IP: если адрес засвечен, часть сервисов будет отдавать капчу независимо от протокола. Под устойчивый доступ берите VPS с чистым, не забаненным IP — у MAATRIX его можно арендовать в США или Европе с оплатой из России картой, СБП или криптой, так что зарубежная карта не нужна, а адрес выделяется под вас.

Несколько слов об обслуживании, чтобы связка работала месяцами без сюрпризов. Главное — автопродление сертификата: бесплатные TLS живут 90 дней, и если продление не настроено, однажды всё встанет ровно в тот момент, когда доступ нужнее всего. Настройте автоматическое обновление и проверьте, что оно реально срабатывает. Раз в пару недель обновляйте сам Xray тем же скриптом установки — проект развивается, и свежие версии лучше противостоят новым методам фильтрации. И держите под рукой запасной конфиг клиента: если основное устройство потеряет доступ, вы быстро подключитесь с другого, не собирая всё заново.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS для Xray

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Чем Xray с XTLS лучше простых протоколов?

Трафик идёт внутри настоящего TLS-соединения на порту 443 и неотличим от обычного HTTPS, поэтому устойчиво проходит глубокую фильтрацию, которая распознаёт простые протоколы по сигнатуре.

Обязателен ли домен?

Для классической схемы с собственным сертификатом — да, он нужен для TLS и правдоподобной маскировки. Без домена работают в режиме Reality по чужому SNI, но начинать проще с домена.

Зачем нужен UUID?

Это ключ доступа, аналог пароля. Без верного UUID сервер не отвечает. Храните его как секрет и выдавайте каждому устройству отдельный.

Почему Xray не стартует на 443?

Обычно порт занят другим веб-сервером. Проверьте ss -lntp | grep 443, освободите порт или разведите сервисы, и не забудьте открыть 443 во внешнем фаерволе облака.

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.