Исходный код вики 1. 3x-ui MASSIVE script
Версия 3.1 от Anton Krivchenkov на 30.05.2026 23:05
Скрыть последних авторов
| author | version | line-number | content |
|---|---|---|---|
![]() |
1.1 | 1 | # Запуск скрипта |
| 2 | |||
| 3 | ффыв | ||
| 4 | |||
| 5 | # ПРО Скрипт | ||
| 6 | |||
| 7 | Скрипт представляет собой ультимативное решение для автоматизированного развертывания комбайна по обходу систем глубокой инспекции пакетов (DPI/ТСПУ). Основой служит панель **3x-ui** (ядро Xray), спрятанная за мультиплексором **Nginx** и защищенная эшелонированной системой безопасности. Дополнительно интегрированы **NaiveProxy** для маскировки под обычный браузерный трафик и **B4 DPI Bypass** для фрагментации пакетов. | ||
| 8 | |||
| 9 | #### ⚙️ Используемые компоненты | ||
| 10 | |||
| 11 | | ------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------ | | ||
| 12 | | **Компонент** | **Роль в системе** | | ||
| 13 | | **Nginx (Stream + HTTP)** | Фронтенд-маршрутизатор. Сортирует трафик на 443 порту по SNI, защищает от активных сканеров (Graylist) и проксирует запросы на нужные локальные порты. | | ||
| 14 | | **3x-ui (Xray)** | Ядро маршрутизации и VPN. Обрабатывает VLESS (XHTTP, gRPC, WS, HTTPUpgrade), Reality, Hysteria2 и mKCP. | | ||
| 15 | | **NaiveProxy (Caddy)** | Отдельная точка входа на порту 2053. Использует Chromium-стек для идеальной маскировки под HTTPS-трафик. | | ||
| 16 | | **Nextcloud** | Сайт-камуфляж. Принимает на себя весь нелегитимный трафик (боты, сканеры, ошибочные запросы), делая сервер похожим на обычное облачное хранилище. | | ||
| 17 | | **B4 DPI Bypass** | Инструмент фрагментации пакетов и обхода ТСПУ на уровне сетевого стека (netfilter/iptables). | | ||
| 18 | | **Fail2ban & UFW** | Защита от брутфорса и строгий файрвол. Доступ к админ-панели и SSH ограничен по IP-адресам. | | ||
| 19 | | **TrafficGuard** | Блокировка известных IP-адресов сканеров и ботнетов на уровне ядра. | | ||
| 20 | |||
![]() |
2.1 | 21 | * |
![]() |
1.1 | 22 | |
| 23 | #### 🗺️ Карта сети и портов | ||
| 24 | |||
| 25 | Архитектура строго разделяет публичные (смотрящие в интернет) и локальные (изолированные) порты. | ||
| 26 | |||
| 27 | **🌐 Публичные порты (0.0.0.0 / Открыты в UFW):** | ||
| 28 | |||
| 29 | * **TCP 443:** Главная точка входа (Nginx Stream). | ||
| 30 | * **UDP 443:** Транспорт Hysteria2 (Слушает 3x-ui). | ||
| 31 | * **TCP 2053:** Точка входа NaiveProxy (Слушает Caddy). | ||
| 32 | * **TCP 7443:** Админ-панель B4 DPI Bypass (Nginx Auth). | ||
| 33 | * **UDP 33005:** Транспорт mKCP (Слушает 3x-ui). | ||
| 34 | * **TCP {NODE_PORT}:** Прямой доступ к панели 3x-ui (открыт _только_ для IP-адреса балансировщика/админа). | ||
| 35 | |||
![]() |
2.1 | 36 | * |
![]() |
1.1 | 37 | |
| 38 | **🔒 Внутренние порты (127.0.0.1 / Закрыты снаружи):** | ||
| 39 | |||
| 40 | * **TCP 4443:** Внутренний HTTP-блок Nginx (обработка WebSocket, gRPC, XHTTP). | ||
| 41 | * **TCP 8443:** Транспорт VLESS Reality в 3x-ui (проброс по SNI из Nginx Stream). | ||
| 42 | * **TCP 8080:** Сайт-камуфляж Nextcloud. | ||
| 43 | * **TCP 7000:** Процессор B4 DPI. | ||
| 44 | * **TCP 10809:** HTTP Inbound в 3x-ui для распакованного трафика от NaiveProxy. | ||
| 45 | * **TCP 33000-33004:** Локальные порты транспортов Xray (VLESS TCP, XHTTP, gRPC, WS, HTTPUpgrade). | ||
| 46 | |||
![]() |
2.1 | 47 | * |
![]() |
1.1 | 48 | |
| 49 | #### 🔄 Логика маршрутизации трафика (Flow) | ||
| 50 | |||
| 51 | 1. **Входящий запрос на TCP 443** попадает в блок Nginx stream. | ||
| 52 | 1. Nginx проверяет IP клиента по graylist. Если клиент подозрительный — трафик принудительно отправляется на внутренний порт 4443 (и в итоге на сайт-камуфляж). | ||
![]() |
2.1 | 53 | 1. Nginx читает SNI (Server Name Indication) из TLS ClientHello: * Если SNI совпадает с REALITY_SNI $\rightarrow$ трафик летит в 3x-ui на порт 8443 (Reality Inbound). * В противном случае $\rightarrow$ трафик отправляется во внутренний HTTP-блок на порт 4443. |
| 54 | 1. Во внутреннем HTTP-блоке (listen 4443) происходит разбор HTTP-запроса: * Если путь совпадает с секретным URL админки (/${PANEL_SECRET_PATH}/) $\rightarrow$ проксируется в панель 3x-ui. * Если путь совпадает с настроенными путями (XHTTP, gRPC, WS, Upgrade) $\rightarrow$ проксируется на соответствующий локальный порт 3300X. * Если это сканер, бот (bad agent) или левый путь $\rightarrow$ возвращается код 418 и трафик заворачивается на Nextcloud (порт 8080). | ||
![]() |
1.1 | 55 | |
![]() |
2.1 | 56 | - |
![]() |
1.1 | 57 | |
![]() |
2.1 | 58 | * |
![]() |
1.1 | 59 | |
| 60 | #### 🛡️ Особые механизмы защиты | ||
| 61 | |||
| 62 | * **Fallback-сертификаты:** При отсутствии реальных SSL-сертификатов скрипт автоматически генерирует самоподписанные заглушки на 1 год, чтобы Nginx успешно запустился без fatal-ошибок. | ||
| 63 | * **DPI-Detector:** Скрипт (через awk) парсит suspicious.log Nginx'а в реальном времени. Если один IP-адрес ошибается 3 раза (обращается к камуфляжу или стучится не по тем путям), он автоматически заносится в graylist.conf, и Nginx перезагружается. | ||
| 64 | * **Маскировка Naive:** В конфигурацию Caddy добавлена директива probe_resistance secret.localhost, которая защищает порт 2053 от активного прощупывания сканерами. |
