榨干VPS性能!一台服务器完美兼顾宝塔建站、3X-UI面板与VLESS高速节点(443端口完美复用教程)
很多小伙伴购买了 VPS 服务器,刚开始可能只是为了搭建一个网络加速节点。但用了一段时间后,会发现服务器如果只干这一件事,未免有些太朗费了。如果你想顺便在上面放个个人博客、静态网站或导航页,同时又希望 3X-UI 面板和 VLESS 节点都能安全访问,就会遇到一个核心冲突:网站占用了 443 端口,节点和面板该怎么办?
本文将彻底解决这个痛点!我们将利用大家最常用的宝塔面板作为前置,负责全站的 SSL 证书申请与 Nginx 反向代理。通过域名和独立路径分流,实现一台 VPS 同时运行网站、面板以及 VLESS 节点,且全部安全复用 HTTPS 443 端口。从外面看它们全都是正常的加密网站,但在服务器内部各司其职,安全且高效。
- 主域名
你的域名.com→ 正常的博客网站 - 面板域名
sub.你的域名.com/自定义路径→ 反代至本地 3X-UI 面板 - 节点域名
vm.你的域名.com→ 通过 Nginx 转发到本地 Xray 内核 (XHTTP 模式)
第一步:准备工作与 Cloudflare 域名解析
在开始之前,请准备好以下环境:
- VPS 一台:系统推荐安装 Ubuntu 22.04 或 Debian(与宝塔面板兼容性最好)。
- 域名一个:建议将域名托管到 Cloudflare (CF) 进行解析。
登录 Cloudflare 后台,添加三条 A 记录 指向你的 VPS IP(注意:先关闭云朵图标,即仅限 DNS,不开启 CDN 代理):
| 用途 | 主机记录 (Prefix) | 代理状态 (Proxy) |
|---|---|---|
| 个人网站/博客 | @ 或 www |
仅限 DNS (仅灰云) |
| 3X-UI 面板入口 | 3x (或自定义二极域名) |
仅限 DNS (仅灰云) |
| VLESS 节点连接 | vm (或自定义二极域名) |
仅限 DNS (仅灰云) |
第二步:环境初始化与宝塔面板配置
1. 远程 SSH 连接登录到你的 VPS。为了网络连接体验,强烈建议先开启 BBR 加速:
sysctl net.ipv4.tcp_congestion_control=bbr
2. 安装正版宝塔面板。安装完成后,根据控制台提示的地址和账号登录宝塔后台。首次登录时,必须选择安装 Nginx 环境插件(建站所需的 PHP/MySQL 可根据自身需求决定是否安装)。
3. 在宝塔面板的“网站”菜单中,点击“添加站点”,依次将我们规划好的三个域名添加进去:
- 添加主博客站点(如:
你的域名.com),配置对应的数据库和 PHP 环境以备后续建立 WordPress 等。 - 添加面板代理站点(如:
3x.你的域名.com),纯静态即可。 - 添加节点转发站点(如:
vm.你的域名.com),纯静态即可。
第三步:申请通配符 SSL 证书与全站安全加固
为了让所有的二级域名都具备高强度的 HTTPS 伪装,我们需要为网站申请证书:
进入主站点的“设置” → “SSL” → 选择 “Let's Encrypt”。建议选用 DNS 验证 的方式申请泛域名证书(通配符证书,即输入 *.你的域名.com 和 你的域名.com)。按照宝塔弹窗提示,去 Cloudflare 的 DNS 列表里添加对应的 TXT 记录 认证,通过后即可下发证书。
证书申请成功后,在宝塔面板的证书夹中,将该证书同时部署到另外两个二级域名站点(面板站和节点站)。部署完成后,务必进入每个站点的设置中,开启“强制 HTTPS”和“防跨站”功能。
第四步:安装 3X-UI 面板并配置 Nginx 反代
1. 回到 SSH 终端,执行 3X-UI 面板的中文字幕一键安装脚本。在安装交互中:
- 自定义一个面板监听端口,例如:
5540(建议在 20000-60000 之间)。 - 在 SSL 证书配置选项中,选择“自定义证书”。
- 打开宝塔任意站点的“配置文件”,找到证书公钥路径(如
.pem)和私钥路径(如.key),复制并填写到 3X-UI 的终端交互中。
2. 回到宝塔面板,进入 面板站点(3x.你的域名.com) 的设置,点击 “反向代理” → “添加反向代理”:
- 代理名称:随意外观名称。
- 目标 URL:输入
https://127.0.0.1:5540(注意是 https 协议加上刚才设置的面板端口)。 - 发送域名:
127.0.0.1。
现在,你就可以直接在浏览器中通过 https://3x.你的域名.com/你的面板根路径 安全地访问 3X-UI 面板了,且完全隐藏了原始高位端口!
第五步:建立 VLESS 节点与 443 端口最终复用
1. 进入 3X-UI 面板后台,点击“入站列表” → “添加入站”:
| 协议 (Protocol) | vless |
| 内部端口 | 自定义,例如 20288 |
| 传输方式 (Stream) | xhttp |
| 主机 (Host) | 填入节点域名,如 vm.你的域名.com |
| 路径 (Path) | 自定义长字符串路径,例如 /mycustompath |
| 安全 (Security) | none (因为外层由宝塔 Nginx 统一包裹 TLS 证书,此处填 none 即可) |
2. 回到宝塔面板,进入 节点站点(vm.你的域名.com) 的设置,点击 “反向代理” → “添加反向代理”:
- 目标 URL 填写:
http://127.0.0.1:20288(对应刚刚节点在面板里填的内部端口)。
3. 点击该反代条目的 “高级/配置文件”,我们需要精细化控制流向。请将内部的转发规则修改为支持高级 WebSocket/xhttp 传输的配置(注意将路径和端口修改为你真实的配置):
第六步:客户端配置与测速联调
在 3X-UI 面板中复制生成的节点订阅链接或二维码,导入到客户端(如 v2rayN / Clash 等)。
双击进入节点属性编辑修改:将外部连接端口修改为 443,SNI 填入你的节点域名(vm.你的域名.com),ALPN 填入 h2,http/1.1,传输指纹选择 chrome,开启 TLS 即可。连接测试后,晚高峰跑满带宽、无缝解锁超清 4K 视频,速度非常强劲。
这种全站 443 复用方案不仅大幅度提升了 VPS 的利用率,还具备极强的伪装性。因为从主动探测来看,你的每一个域名对应的都是标准的 HTTPS 安全证书与正常的网页返回。它更适合本来就打算在 VPS 上搭建博客、导航页,同时附带使用网络加速的朋友。如果单纯只需要节点,则可以使用更轻量化的单一协议方案。
评论
发表评论