New entity + inventory source for previously-undocumented family VPN. Secrets stored separately in pass vdsina-outline/full-env. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
78 lines
8.7 KiB
Markdown
78 lines
8.7 KiB
Markdown
---
|
||
title: NL VDS — 3x-UI VLESS node
|
||
type: entity
|
||
tags: [vds, cloud, netherlands, vpn, vless, reality, mtproto, xray, 3x-ui, proxy]
|
||
sources: [../sources/nl-vds-3xui-setup-2026-06-05.md]
|
||
updated: 2026-06-06
|
||
---
|
||
|
||
# NL VDS — 3x-UI
|
||
|
||
Личный прокси-VDS в Нидерландах, активирован 2026-06-05, под управлением 3x-UI (x-ui) / Xray.
|
||
Назначение — обход блокировок для себя и раздача доступа друзьям.
|
||
|
||
> Не путать с [[vdsina-outline-3xui]] (`46.151.25.64`, провайдер VDSina, Амстердам) — это **другой** NL-VDS (Outline + 3x-UI), основной боевой VPN семьи. Этот — Aeza `213.176.64.253`.
|
||
|
||
## Hardware
|
||
|
||
- **Локация:** Нидерланды (провайдер Aeza, судя по `my.aeza.net` в трафике)
|
||
- **Public IP:** `213.176.64.253` ; **IPv6:** `2a12:5940:2b1d::2`
|
||
- **vCPU / RAM / Disk:** 1 / 2 GiB / 30 GiB NVMe
|
||
- **OS:** Ubuntu 24.04 ; **PTR:** `square-white.ptr.network`
|
||
|
||
## Доступ
|
||
|
||
- **SSH:** `root@213.176.64.253` (password auth). Host-key (ed25519): `SHA256:XR2+0PCVUoEMrFHOoIu7IPXb4xP2JnYkqFr1uqs8YrA`.
|
||
- С Windows non-interactive: `plink -ssh -batch -hostkey "SHA256:XR2+...YrA" -pw <pass> root@... "<cmd>"`. Пайп `y` для приёма host-key через PowerShell **не работает** (plink читает промпт с консоли) — передавать `-hostkey` явно. Для python на сервере — заливать скрипт через `pscp` (инлайн-python в plink-арге PowerShell корёжит кавычками).
|
||
- **Панель 3x-UI:** `https://213.176.64.253:49251/aTKt95PPgt9y2dUHi8/` (port 49251, sub-port 2096).
|
||
- **Креды:** `pass show nl-vds-3xui/full-env`. **Все логин-креды ротированы 2026-06-05** (оригиналы светились в плейнтексте): root SSH pass, panel user+pass, panel `secret` (JWT — убил install-time API-токен и сессии). Reality privateKey/UUID/seed НЕ ротировались (не светились, на них завязаны клиентские профили).
|
||
|
||
## Software stack
|
||
|
||
| Слой | Компонент | Версия |
|
||
|---|---|---|
|
||
| OS | Ubuntu | 24.04 |
|
||
| Panel | 3x-UI (x-ui), нативный systemd-сервис | 3.2.7 |
|
||
| Core | Xray (`/usr/local/x-ui/bin/xray-linux-amd64`) | 26.6.1 |
|
||
| MTProto | mtg (`9seconds/mtg`, systemd `mtg.service`) | 2.2.8 |
|
||
| DB | SQLite `/etc/x-ui/x-ui.db` (бэкапы `/root/x-ui.db.bak.*`) | — |
|
||
| Firewall | ufw inactive, iptables policy ACCEPT | — |
|
||
|
||
Конфиг ядра генерится в `/usr/local/x-ui/bin/config.json` из БД при `x-ui restart`.
|
||
|
||
## Текущее состояние (итог сессии 2026-06-05) — что РЕАЛЬНО работает
|
||
|
||
> **Работает только plain VLESS на 32030.** Через него идёт боевой трафик из РФ (v2rayN на ПК; v2rayNG/Hiddify на телефоне/Mac). Это канал, который раздаём друзьям. Всё «маскированное» (Reality, MTProto, SOCKS5) у реальных клиентов из РФ **не поднялось** — детальный разбор почему в [source-странице](../sources/nl-vds-3xui-setup-2026-06-05.md).
|
||
|
||
| Порт | Протокол | Статус у реальных клиентов |
|
||
|---|---|---|
|
||
| **32030** | VLESS / tcp, `security=none` | 🟢 **РАБОТАЕТ.** uuid `a6fa7965-…` (sx9l9csam3). Без TLS (DPI-детектируем, но живой). |
|
||
| 2053 | VLESS + **Reality** X25519, flow vision, dest `www.microsoft.com` (PQ снят) | 🔴 **НЕ работает** у v2rayN/телефона. В изолированных curl/xray-тестах с того же ПК проходил (exit NL, 5 МБ/с), но **боевые клиенты — нет**. Причина не установлена (вероятно — обработка TLS-хендшейка к этому IP в сети пользователя). Был на 443 → перенесён на 2053. Клиенты: `5da48418-…` (pqmkayaxo2), `7941887a-…` (0h5rzrsex3); pbk `zWTp-3dPfB78…`, sid `795fc9`. |
|
||
| 47020 | SOCKS5 (auth=password) | 🔴 у пользователя режется DPI (на сервере сам по себе ОК, auth работает). user `tg_s5wm7I`. |
|
||
| 8443 | **MTProto** (mtg, FakeTLS `www.cloudflare.com`) | 🔴 **НЕ работает как Telegram-прокси:** и Telegram Desktop, и телефон висят на «соединение…». Пассивный пинг в Telegram показывает «доступен» — **вводит в заблуждение**. В tcpdump: телефон шлёт 1288-б ClientHello → mtg отвечает **0 байт**. Локальный FakeTLS (`openssl` на сервере) проходит, но реальную MTProto-сессию mtg здесь не держит. |
|
||
| **32031/32032/33** | **Shadowsocks** `chacha20-ietf-poly1305`, tcp+udp (3 инбаунда под Outline-app) | 🟡 **Протокол ОК, RF не проверен.** Созданы 2026-06-06 (NL-Outline-1/2/3). Серверный e2e-тест (xray-client→SOCKS→curl) прошёл — exit NL. Но SS на этом узле **в РФ DPI-режет** (см. 47020) → внутри РФ скорее всего не поднимется; вне РФ работает. Ключи (`ss://`) и пароли — `pass show nl-vds-3xui/full-env`. |
|
||
| 13027 | VLESS (id 4 в БД) | ⚪ **Назначение неизвестно** — обнаружен в БД 2026-06-06, в сессии 2026-06-05 не задокументирован. Требует ревизии. |
|
||
|
||
## Клиент для друзей (рабочий путь)
|
||
|
||
Hiddify (Win/Mac/Android) либо v2rayN/v2rayNG — импорт `vless://…@213.176.64.253:32030?type=tcp&security=none` (ссылка/QR). Полная инструкция для друзей — в [source](../sources/nl-vds-3xui-setup-2026-06-05.md).
|
||
**При включённом VPN в Telegram прокси не нужен:** на телефоне «Отключить прокси», на десктопе «Использовать системные настройки прокси», кастомные прокси удалить.
|
||
|
||
## Что трогали на сервере 2026-06-06
|
||
|
||
- **Outline-клиенты.** Заведены 3 отдельных классических Shadowsocks-инбаунда (`chacha20-ietf-poly1305`, tcp+udp) на портах 32031/32032/32033 — по одному `ss://`-ключу под приложение Outline, для возможности независимого отзыва. Выбор classic, а не SS-2022 multi-user: classic понимает любая версия Outline-app; мульти-юзер на одном инбаунде в Xray возможен только для SS-2022. Бэкап БД `/root/x-ui.db.bak.before-ss-*`. Скрипт вставки `/root/add_ss.py`. Ключи в `pass nl-vds-3xui/full-env`.
|
||
|
||
## Что трогали на сервере 2026-06-05
|
||
|
||
- Reality: dest `intel`→`microsoft`; снят ML-DSA-65 (`mldsa65Seed`); порт 443→2053.
|
||
- Креды ротированы (см. Доступ).
|
||
- Поднят mtg (MTProto) на 8443; SOCKS5-инбаунд на 47020.
|
||
- **MSS-clamp 1360** ставился (ошибочная MTU-гипотеза) и **снят** — он ломал соединения (после снятия комп-телега через системный прокси ожила).
|
||
|
||
## Подводные камни / уроки
|
||
|
||
- **ML-DSA-65 (PQ-Reality) несовместим с GUI-клиентами** — v2rayN/мобильные не шлют `mldsa65Verify` → PQ надо отключать. Полный разбор: [`reality-pq-mldsa65-dest-incompatibility`](../concepts/reality-pq-mldsa65-dest-incompatibility.md).
|
||
- **Свои короткие curl/standalone-xray тесты «работали», а боевые клиенты — нет.** Не доверять собственным изолированным тестам как доказательству — проверять на реальном клиенте/устройстве: [`proxy-debugging-test-the-real-client`](../concepts/proxy-debugging-test-the-real-client.md).
|
||
- **MSS-clamp на прокси-сервере может рвать соединения** — не лепить «на всякий случай».
|
||
- Reality/MTProto в РФ — нетривиальны; единственное, что тут гарантированно поднялось у реальных клиентов — plain VLESS.
|