一、 添加入站配置 (Inbounds)
登录 3X-UI 面板,点击 “入站列表” -> “添加入站”,并按照以下参数进行填写:
1. 基本信息与传输设置
备注 (Remark): 自定义填写,例如
vless-reality。协议 (Protocol): 选择
vless。地址 (Address): 留空不要填。
端口 (Port): 推荐填写
443。为什么推荐 443? 443 是 HTTPS 网站最常用的端口。Reality 协议会借用目标网站的 TLS 握手特征,让外部连接更接近普通的 HTTPS 网站访问,网络兼容性更好。
注意: 如果你的 VPS 已经部署了网站或 Nginx 占用了 443 端口,请不要选 443,需更换其他未被占用的端口。
加密 (Encryption): 保持面板默认即可。
传输 (Stream) / 底层传输安全: 安全选择
reality。优势: Reality 不需要为节点单独准备传统的网站证书,它会借用一个真实的 HTTPS 网站的连接特征来伪装。
2. Reality 核心参数设置
指纹 (Fingerprint,简称 uTLS): 默认选择
chrome。说明: 这只是模拟 TLS 握手开始时的一部分浏览器特征,并不代表你的设备必须安装该浏览器。由于 Chrome 是 Xray 的默认选项,客户端兼容性通常最好。
目标网站 / SNI (Dest / Server Name Indication):
点击 “查找目标”,面板会提供一些选项并显示延迟,挑选一个延迟最低的点 “使用”。
最佳实践: 最简单、最不容易出错的配置方式是让“目标网站”和“SNI”使用同一个域名。
最大时间差: 填
0。⚠️ 核心避坑:最小客户端版本 (minClientVer)
千万不要留空! 如果面板上显示为空,在较新版本的 Xray(如 v26.7.11 及以上版本)中,留空已经不再等于“不限制”,系统会套用默认的较高限制或错误规则,导致旧客户端或部分正常客户端直接被服务器拒绝连接。
正确做法: 手动填写为
0.0.0(或1.0.0),以此解除不必要的版本拦截限制。
最大客户端版本: 保持留空即可。
Short IDs / SpiderX / 密钥对: 面板会自动生成。
⚠️ 特别注意 (SpiderX): 这是一串类似乱码的路径,千万不要动它,不要清空!这是 3X-UI 面板的自动安全机制,相当于给服务器加了一把高强度的随机锁。
密钥: 私钥保存在服务器中,公钥(Public Key)供客户端使用。
3. 核心功能:流量嗅探 (Sniffing) 与 禁路由
点击打开 “嗅探 (Sniffing)” -> “启用”,按照以下规范勾选:
第一步:勾选协议
勾选
http、tls、quic。⚠️ 千万不要勾选
fakedns(这属于另一套玩法,当前用不到,勾了反而容易出错)。通俗理解: 嗅探就像给服务器配了一副眼镜,让它能认出流量是发给 YouTube 还是谷歌的,从而用于分流判断,但网络速度本身不会变化。
第二步:开启“禁路由 (Route Only)”
这是最核心的一个开关,必须打开!
原理: 开启后,服务器“只看包不改路”,只负责识别流量用于分流,但包裹依然送到客户端指定的原地址,能有效避免苹果推送收不到、智能家居掉线、游戏语音出问题等奇奇怪怪的故障。
其它相关开关:
元数据 (Metadata) / 排除的 IP / 排除的域名: 全部保持关闭/不要选。
⚠️ 铁律: 开了嗅探就别开元数据! 如果打开元数据,就等于让服务器“摘了眼镜只看门牌号不看面单”,前面勾选的协议就全白勾了。
核对面板配置无误后,点击 “创建”。
二、 添加客户端与防坑步骤
添加客户端:
在入站列表中找到刚刚创建的节点,添加客户端。
邮箱随意,备注建议按照设备命名。
关联入站选择对应的 Reality 节点,Flow(流控) 选择默认的版本。
点击创建。
⚠️ 极其关键的防坑步骤(切勿直接导订阅):
现在千万不要马上导入订阅链接!
先通过 SSH 连接到 VPS 执行重启命令(该命令会让 Xray 重新加载保存好的配置):
Bash
xray restart # 或根据你面板的实际重启命令操作(注:如果跳过这一步,面板中最新显示的公钥、Short ID 可能还没有被正在运行的 Xray 载入,导致客户端连接失败)
重启完成后,检查 443 端口是否正在被 Xray 正常监听。
导入与连接:
回到面板,刷新页面,打开节点分享链接,扫描二维码或复制链接导入到客户端。
导入后先不要急着连,检查客户端内的配置项是否与面板一致:SNI、Public Key、Short ID、UUID 以及 Flow(流控) 是否正确对应。
确认无误后连接节点,打开浏览器测试访问 IP 或打开 YouTube,验证是否能正常上网。
三、 常见连不上网的排查顺序(综合评论区与高频反馈)
如果你严格按照上述步骤配置,但节点依然无法连接,请按以下顺序排查:
首查“最小客户端版本”: 如果使用的是较新版本的 Xray 内核,检查创建入站时“最小客户端版本”是否误留空了。若留空导致被拦截,请将其修改为
0.0.0后重启 Xray 再试。检查 443 端口监听: 确认 VPS 上的 443 端口是否被 Xray 正常监听。
检查防火墙: 确认服务器防火墙(如 UFW、安全组)是否放行了 443 端口。
流量与日志检查:
如果客户端一直没有流量,且服务器日志中没有正常的客户端连接记录。
重点检查: Xray 内核版本与客户端版本的匹配性,部分老旧客户端可能无法兼容太新的内核特性,建议更换主流客户端(如 v24/v25 之后的现代客户端)交叉验证。