开始之前: 如果你是第一次接触这个话题,建议先阅读代理与隧道的工作原理——它解释了 VLESS 和 REALITY 背后的思路。
本指南使用的技术栈如下:
VLESS + TCP/RAW + REALITY + Vision(如果需要最佳兼容性,例如使用基于低于 Xray-core 1.8 的 V2rayN_V5.x,可以选择 Trojan + TCP/RAW + TLS)从 BandwagonHost 选择 GIA CN2 套餐,腾讯云轻量应用服务器也是一个性价比高的选择。如果选择轻量应用服务器,必须选择海外地域。
从 VPS 控制面板安装 Debian 13。
创建 VPS 后,通过 SSH 连接:
ssh root@your_server_ip
在 Windows 上,本指南使用 MobaXterm 作为 SSH 客户端:
Session -> SSH
Remote host: your_server_ip
Specify username: root
Port: 22
连接后输入 VPS 提供商提供的 root 密码。
先确认 Debian 版本:
cat /etc/os-release
输出中应该能看到 Debian GNU/Linux 13。
示例输出:
PRETTY_NAME="Debian GNU/Linux 13 (trixie)"
NAME="Debian GNU/Linux"
VERSION_ID="13"
VERSION="13 (trixie)"
VERSION_CODENAME=trixie
DEBIAN_VERSION_FULL=13.5
ID=debian
HOME_URL="https://www.debian.org/"
SUPPORT_URL="https://www.debian.org/support"
BUG_REPORT_URL="https://bugs.debian.org/"
更新软件包索引并升级已安装的软件包:
apt update && apt upgrade -y
移除不再需要的软件包并清理软件包缓存(可选):
apt autoremove -y
apt autoclean
如果升级安装了新内核或核心系统软件包,请重启服务器:
reboot
重启后,先重新连接 SSH 再继续。
此步骤是可选的,但如果你想轻松记住 IP,建议执行。
把阿里云域名添加到 Cloudflare,然后复制 Cloudflare 提供的两个域名服务器。
在阿里云的域名管理里,把域名服务器替换为 Cloudflare 的域名服务器。DNS 传播通常需要几分钟到几个小时。
在 Cloudflare DNS 中创建一条指向 VPS IP 的 A 记录:
Type: A
Name: your-subdomain
Content: your_server_ip
Proxy status: DNS only
保持记录为 DNS only。不要为这条记录开启橙色云朵代理,因为 REALITY 不是常规 HTTP 流量,Cloudflare 代理会破坏连接。
运行官方 3x-ui 安装脚本:
bash <(curl -Ls https://raw.githubusercontent.com/MHSanaei/3x-ui/master/install.sh)
安装程序提出交互式问题时,使用以下选项:
Database Selection
Choose [1]: 1
Customize the Panel Port settings?
Choose: y
Please set up the panel port:
Choose: a custom high port, for example 12345
SSL certificate setup method
Choose: 1. Let's Encrypt for Domain
Please enter your domain name:
Choose: your panel domain, for example panel.example.com
在这里输入域名之前,请确保这个域名或子域名已经在 Cloudflare 中有一条指向该 VPS IP 的 A 记录,且代理状态为 DNS only。
Type: A
Name: panel
Content: your_server_ip
Proxy status: DNS only
然后继续证书端口相关提示:
Please choose which port to use:
Choose: 80
Modify --reloadcmd for ACME?
Choose: n
Set this certificate for the panel?
Choose: y
妥善保存安装程序的输出,尤其是以下字段(如果忘记保存也没关系,可以从 x-ui 里查看):
Username
Password
Access URL
安装完成后,运行 3x-ui 管理菜单:
x-ui
首次检查使用以下菜单选项。强烈建议开启 BBR 以获得更好的网络性能。如有需要,也建议修改 x-ui 的用户名和密码。
26. Enable BBR
Choose: 1. Enable BBR
7. Reset Username & Password
Choose: y
Username: your_username
Password: your_password
Disable currently configured two-factor authentication: y
11. View Current Settings
Panel is secure with SSL
port: your_3xui_panel_port
webBasePath: /your_web_path/
Database: SQLite (/etc/x-ui/x-ui.db)
Access URL: https://your_panel_domain:your_3xui_panel_port/your_web_path/
在浏览器中打开 Access URL,用刚设置的用户名和密码登录 3x-ui 网页面板。后续步骤都在这个网页面板中配置。
不要公开面板的用户名、密码、API 令牌、完整访问 URL 或 webBasePath。如果这些信息泄露了,请从 x-ui 菜单中重置。
在 3x-ui 面板中,使用以下设置创建新的入站:
Protocol: VLESS
Port: 443
TCP mode: RAW
Security: REALITY
推荐的 REALITY 设置。选择一个中国大陆可访问的网站,这里避免使用 microsoft.com。
target: www.amd.com:443
SNI / serverName: www.amd.com
Fingerprint: chrome
在 3x-ui 面板中,用以下设置创建新客户端:
选择刚创建的入站,然后按如下方式设置 Flow:
Flow: xtls-rprx-vision
把生成的 VLESS 链接或二维码导入客户端应用。如果手动配置,请仔细核对以下字段:
Address: your-subdomain.your-domain.com
Port: 443
Protocol: VLESS
Transport: TCP
Security: REALITY
Flow: xtls-rprx-vision
SNI: www.amd.com
Fingerprint: chrome
Public key: generated by 3x-ui
Short ID: generated by 3x-ui
导入后测试连接。如果失败,先检查 Cloudflare DNS 记录是否为 DNS only、443/tcp 端口是否开放,以及客户端的公钥、SNI、指纹和短 ID 是否与服务器入站一致。
尽情享受吧!
定期更新服务器和面板:
apt update && apt upgrade -y
x-ui
使用 x-ui 命令管理 3x-ui,包括面板设置、更新和服务重启。
出于安全考虑,不要分享面板地址、面板密码、私钥或客户端 UUID。如果节点泄露,请在 3x-ui 中删除该客户端并重新创建。
代理与隧道的工作原理 — 这套配置背后的思路。
各平台客户端使用 — 把设备连接到搭建好的服务器。