Files
admin/.wiki/entities/nl-vds-3xui.md
vitya 5cdedb376a wiki(nl-vds-3xui): ingest session 2026-06-05 — honest final state + lessons
- new sources/nl-vds-3xui-setup-2026-06-05.md (full chronicle; HONEST outcome:
  у реальных клиентов из РФ работает только plain VLESS 32030; Reality/MTProto/
  SOCKS не поднялись)
- new concepts/proxy-debugging-test-the-real-client.md (anti-pattern: own curl/
  standalone tests passed while user's real clients failed; overclaim + bad
  MSS-clamp fix that broke things)
- rewrote entities/nl-vds-3xui.md — removed false "Reality verified/fixed" &
  "mtg works" claims; honest status table; MSS-clamp removed
- caveat added to reality-pq concept (disabling PQ != working Reality for GUI
  clients); index.md + log.md updated

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-05 14:36:36 +03:00

6.9 KiB
Raw Blame History

title, type, tags, sources, updated
title type tags sources updated
NL VDS — 3x-UI VLESS node entity
vds
cloud
netherlands
vpn
vless
reality
mtproto
xray
3x-ui
proxy
../sources/nl-vds-3xui-setup-2026-06-05.md
2026-06-05

NL VDS — 3x-UI

Личный прокси-VDS в Нидерландах, активирован 2026-06-05, под управлением 3x-UI (x-ui) / Xray. Назначение — обход блокировок для себя и раздача доступа друзьям.

Hardware

  • Локация: Нидерланды (провайдер Aeza, судя по my.aeza.net в трафике)
  • Public IP: 213.176.64.253 ; IPv6: 2a12:5940:2b1d::2
  • vCPU / RAM / Disk: 1 / 2 GiB / 30 GiB NVMe
  • OS: Ubuntu 24.04 ; PTR: square-white.ptr.network

Доступ

  • SSH: root@213.176.64.253 (password auth). Host-key (ed25519): SHA256:XR2+0PCVUoEMrFHOoIu7IPXb4xP2JnYkqFr1uqs8YrA.
    • С Windows non-interactive: plink -ssh -batch -hostkey "SHA256:XR2+...YrA" -pw <pass> root@... "<cmd>". Пайп y для приёма host-key через PowerShell не работает (plink читает промпт с консоли) — передавать -hostkey явно. Для python на сервере — заливать скрипт через pscp (инлайн-python в plink-арге PowerShell корёжит кавычками).
  • Панель 3x-UI: https://213.176.64.253:49251/aTKt95PPgt9y2dUHi8/ (port 49251, sub-port 2096).
  • Креды: pass show nl-vds-3xui/full-env. Все логин-креды ротированы 2026-06-05 (оригиналы светились в плейнтексте): root SSH pass, panel user+pass, panel secret (JWT — убил install-time API-токен и сессии). Reality privateKey/UUID/seed НЕ ротировались (не светились, на них завязаны клиентские профили).

Software stack

Слой Компонент Версия
OS Ubuntu 24.04
Panel 3x-UI (x-ui), нативный systemd-сервис 3.2.7
Core Xray (/usr/local/x-ui/bin/xray-linux-amd64) 26.6.1
MTProto mtg (9seconds/mtg, systemd mtg.service) 2.2.8
DB SQLite /etc/x-ui/x-ui.db (бэкапы /root/x-ui.db.bak.*)
Firewall ufw inactive, iptables policy ACCEPT

Конфиг ядра генерится в /usr/local/x-ui/bin/config.json из БД при x-ui restart.

Текущее состояние (итог сессии 2026-06-05) — что РЕАЛЬНО работает

Работает только plain VLESS на 32030. Через него идёт боевой трафик из РФ (v2rayN на ПК; v2rayNG/Hiddify на телефоне/Mac). Это канал, который раздаём друзьям. Всё «маскированное» (Reality, MTProto, SOCKS5) у реальных клиентов из РФ не поднялось — детальный разбор почему в source-странице.

Порт Протокол Статус у реальных клиентов
32030 VLESS / tcp, security=none 🟢 РАБОТАЕТ. uuid a6fa7965-… (sx9l9csam3). Без TLS (DPI-детектируем, но живой).
2053 VLESS + Reality X25519, flow vision, dest www.microsoft.com (PQ снят) 🔴 НЕ работает у v2rayN/телефона. В изолированных curl/xray-тестах с того же ПК проходил (exit NL, 5 МБ/с), но боевые клиенты — нет. Причина не установлена (вероятно — обработка TLS-хендшейка к этому IP в сети пользователя). Был на 443 → перенесён на 2053. Клиенты: 5da48418-… (pqmkayaxo2), 7941887a-… (0h5rzrsex3); pbk zWTp-3dPfB78…, sid 795fc9.
47020 SOCKS5 (auth=password) 🔴 у пользователя режется DPI (на сервере сам по себе ОК, auth работает). user tg_s5wm7I.
8443 MTProto (mtg, FakeTLS www.cloudflare.com) 🔴 НЕ работает как Telegram-прокси: и Telegram Desktop, и телефон висят на «соединение…». Пассивный пинг в Telegram показывает «доступен» — вводит в заблуждение. В tcpdump: телефон шлёт 1288-б ClientHello → mtg отвечает 0 байт. Локальный FakeTLS (openssl на сервере) проходит, но реальную MTProto-сессию mtg здесь не держит.

Клиент для друзей (рабочий путь)

Hiddify (Win/Mac/Android) либо v2rayN/v2rayNG — импорт vless://…@213.176.64.253:32030?type=tcp&security=none (ссылка/QR). Полная инструкция для друзей — в source. При включённом VPN в Telegram прокси не нужен: на телефоне «Отключить прокси», на десктопе «Использовать системные настройки прокси», кастомные прокси удалить.

Что трогали на сервере 2026-06-05

  • Reality: dest intelmicrosoft; снят ML-DSA-65 (mldsa65Seed); порт 443→2053.
  • Креды ротированы (см. Доступ).
  • Поднят mtg (MTProto) на 8443; SOCKS5-инбаунд на 47020.
  • MSS-clamp 1360 ставился (ошибочная MTU-гипотеза) и снят — он ломал соединения (после снятия комп-телега через системный прокси ожила).

Подводные камни / уроки

  • ML-DSA-65 (PQ-Reality) несовместим с GUI-клиентами — v2rayN/мобильные не шлют mldsa65Verify → PQ надо отключать. Полный разбор: reality-pq-mldsa65-dest-incompatibility.
  • Свои короткие curl/standalone-xray тесты «работали», а боевые клиенты — нет. Не доверять собственным изолированным тестам как доказательству — проверять на реальном клиенте/устройстве: proxy-debugging-test-the-real-client.
  • MSS-clamp на прокси-сервере может рвать соединения — не лепить «на всякий случай».
  • Reality/MTProto в РФ — нетривиальны; единственное, что тут гарантированно поднялось у реальных клиентов — plain VLESS.