Если у вас уже стоит OPNsense как основной шлюз, ставить Xray прямо на хост-систему — плохая идея: любой сторонний демон на самом фаерволе увеличивает поверхность атаки на устройство, которое защищает всю сеть. Правильный путь — изолировать Xray в отдельном FreeBSD jail со своим IP, а фаервол настроить так, чтобы наружу торчал только нужный порт. Ниже — как это сделать: от подготовки джейла и установки бинарника до автоматического сертификата через встроенный ACME-плагин и правил NAT, которые связывают всё это с внешним миром.
Подробнее →