Files
admin/.wiki/entities/nl-vds-3xui.md
vitya fb47d5deb2 wiki(vdsina): document Amsterdam Outline+3x-UI VDS 46.151.25.64
New entity + inventory source for previously-undocumented family VPN.
Secrets stored separately in pass vdsina-outline/full-env.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-24 15:54:36 +03:00

78 lines
8.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: NL VDS — 3x-UI VLESS node
type: entity
tags: [vds, cloud, netherlands, vpn, vless, reality, mtproto, xray, 3x-ui, proxy]
sources: [../sources/nl-vds-3xui-setup-2026-06-05.md]
updated: 2026-06-06
---
# NL VDS — 3x-UI
Личный прокси-VDS в Нидерландах, активирован 2026-06-05, под управлением 3x-UI (x-ui) / Xray.
Назначение — обход блокировок для себя и раздача доступа друзьям.
> Не путать с [[vdsina-outline-3xui]] (`46.151.25.64`, провайдер VDSina, Амстердам) — это **другой** NL-VDS (Outline + 3x-UI), основной боевой VPN семьи. Этот — Aeza `213.176.64.253`.
## Hardware
- **Локация:** Нидерланды (провайдер Aeza, судя по `my.aeza.net` в трафике)
- **Public IP:** `213.176.64.253` ; **IPv6:** `2a12:5940:2b1d::2`
- **vCPU / RAM / Disk:** 1 / 2 GiB / 30 GiB NVMe
- **OS:** Ubuntu 24.04 ; **PTR:** `square-white.ptr.network`
## Доступ
- **SSH:** `root@213.176.64.253` (password auth). Host-key (ed25519): `SHA256:XR2+0PCVUoEMrFHOoIu7IPXb4xP2JnYkqFr1uqs8YrA`.
- С Windows non-interactive: `plink -ssh -batch -hostkey "SHA256:XR2+...YrA" -pw <pass> root@... "<cmd>"`. Пайп `y` для приёма host-key через PowerShell **не работает** (plink читает промпт с консоли) — передавать `-hostkey` явно. Для python на сервере — заливать скрипт через `pscp` (инлайн-python в plink-арге PowerShell корёжит кавычками).
- **Панель 3x-UI:** `https://213.176.64.253:49251/aTKt95PPgt9y2dUHi8/` (port 49251, sub-port 2096).
- **Креды:** `pass show nl-vds-3xui/full-env`. **Все логин-креды ротированы 2026-06-05** (оригиналы светились в плейнтексте): root SSH pass, panel user+pass, panel `secret` (JWT — убил install-time API-токен и сессии). Reality privateKey/UUID/seed НЕ ротировались (не светились, на них завязаны клиентские профили).
## Software stack
| Слой | Компонент | Версия |
|---|---|---|
| OS | Ubuntu | 24.04 |
| Panel | 3x-UI (x-ui), нативный systemd-сервис | 3.2.7 |
| Core | Xray (`/usr/local/x-ui/bin/xray-linux-amd64`) | 26.6.1 |
| MTProto | mtg (`9seconds/mtg`, systemd `mtg.service`) | 2.2.8 |
| DB | SQLite `/etc/x-ui/x-ui.db` (бэкапы `/root/x-ui.db.bak.*`) | — |
| Firewall | ufw inactive, iptables policy ACCEPT | — |
Конфиг ядра генерится в `/usr/local/x-ui/bin/config.json` из БД при `x-ui restart`.
## Текущее состояние (итог сессии 2026-06-05) — что РЕАЛЬНО работает
> **Работает только plain VLESS на 32030.** Через него идёт боевой трафик из РФ (v2rayN на ПК; v2rayNG/Hiddify на телефоне/Mac). Это канал, который раздаём друзьям. Всё «маскированное» (Reality, MTProto, SOCKS5) у реальных клиентов из РФ **не поднялось** — детальный разбор почему в [source-странице](../sources/nl-vds-3xui-setup-2026-06-05.md).
| Порт | Протокол | Статус у реальных клиентов |
|---|---|---|
| **32030** | VLESS / tcp, `security=none` | 🟢 **РАБОТАЕТ.** uuid `a6fa7965-…` (sx9l9csam3). Без TLS (DPI-детектируем, но живой). |
| 2053 | VLESS + **Reality** X25519, flow vision, dest `www.microsoft.com` (PQ снят) | 🔴 **НЕ работает** у v2rayN/телефона. В изолированных curl/xray-тестах с того же ПК проходил (exit NL, 5 МБ/с), но **боевые клиенты — нет**. Причина не установлена (вероятно — обработка TLS-хендшейка к этому IP в сети пользователя). Был на 443 → перенесён на 2053. Клиенты: `5da48418-…` (pqmkayaxo2), `7941887a-…` (0h5rzrsex3); pbk `zWTp-3dPfB78…`, sid `795fc9`. |
| 47020 | SOCKS5 (auth=password) | 🔴 у пользователя режется DPI (на сервере сам по себе ОК, auth работает). user `tg_s5wm7I`. |
| 8443 | **MTProto** (mtg, FakeTLS `www.cloudflare.com`) | 🔴 **НЕ работает как Telegram-прокси:** и Telegram Desktop, и телефон висят на «соединение…». Пассивный пинг в Telegram показывает «доступен» — **вводит в заблуждение**. В tcpdump: телефон шлёт 1288-б ClientHello → mtg отвечает **0 байт**. Локальный FakeTLS (`openssl` на сервере) проходит, но реальную MTProto-сессию mtg здесь не держит. |
| **32031/32032/33** | **Shadowsocks** `chacha20-ietf-poly1305`, tcp+udp (3 инбаунда под Outline-app) | 🟡 **Протокол ОК, RF не проверен.** Созданы 2026-06-06 (NL-Outline-1/2/3). Серверный e2e-тест (xray-client→SOCKS→curl) прошёл — exit NL. Но SS на этом узле **в РФ DPI-режет** (см. 47020) → внутри РФ скорее всего не поднимется; вне РФ работает. Ключи (`ss://`) и пароли — `pass show nl-vds-3xui/full-env`. |
| 13027 | VLESS (id 4 в БД) | ⚪ **Назначение неизвестно** — обнаружен в БД 2026-06-06, в сессии 2026-06-05 не задокументирован. Требует ревизии. |
## Клиент для друзей (рабочий путь)
Hiddify (Win/Mac/Android) либо v2rayN/v2rayNG — импорт `vless://…@213.176.64.253:32030?type=tcp&security=none` (ссылка/QR). Полная инструкция для друзей — в [source](../sources/nl-vds-3xui-setup-2026-06-05.md).
**При включённом VPN в Telegram прокси не нужен:** на телефоне «Отключить прокси», на десктопе «Использовать системные настройки прокси», кастомные прокси удалить.
## Что трогали на сервере 2026-06-06
- **Outline-клиенты.** Заведены 3 отдельных классических Shadowsocks-инбаунда (`chacha20-ietf-poly1305`, tcp+udp) на портах 32031/32032/32033 — по одному `ss://`-ключу под приложение Outline, для возможности независимого отзыва. Выбор classic, а не SS-2022 multi-user: classic понимает любая версия Outline-app; мульти-юзер на одном инбаунде в Xray возможен только для SS-2022. Бэкап БД `/root/x-ui.db.bak.before-ss-*`. Скрипт вставки `/root/add_ss.py`. Ключи в `pass nl-vds-3xui/full-env`.
## Что трогали на сервере 2026-06-05
- Reality: dest `intel``microsoft`; снят ML-DSA-65 (`mldsa65Seed`); порт 443→2053.
- Креды ротированы (см. Доступ).
- Поднят mtg (MTProto) на 8443; SOCKS5-инбаунд на 47020.
- **MSS-clamp 1360** ставился (ошибочная MTU-гипотеза) и **снят** — он ломал соединения (после снятия комп-телега через системный прокси ожила).
## Подводные камни / уроки
- **ML-DSA-65 (PQ-Reality) несовместим с GUI-клиентами** — v2rayN/мобильные не шлют `mldsa65Verify` → PQ надо отключать. Полный разбор: [`reality-pq-mldsa65-dest-incompatibility`](../concepts/reality-pq-mldsa65-dest-incompatibility.md).
- **Свои короткие curl/standalone-xray тесты «работали», а боевые клиенты — нет.** Не доверять собственным изолированным тестам как доказательству — проверять на реальном клиенте/устройстве: [`proxy-debugging-test-the-real-client`](../concepts/proxy-debugging-test-the-real-client.md).
- **MSS-clamp на прокси-сервере может рвать соединения** — не лепить «на всякий случай».
- Reality/MTProto в РФ — нетривиальны; единственное, что тут гарантированно поднялось у реальных клиентов — plain VLESS.