榨干VPS性能!一台服务器完美兼顾宝塔建站、3X-UI面板与VLESS高速节点(443端口完美复用教程)

很多小伙伴购买了 VPS 服务器,刚开始可能只是为了搭建一个网络加速节点。但用了一段时间后,会发现服务器如果只干这一件事,未免有些太朗费了。如果你想顺便在上面放个个人博客、静态网站或导航页,同时又希望 3X-UI 面板和 VLESS 节点都能安全访问,就会遇到一个核心冲突:网站占用了 443 端口,节点和面板该怎么办?

本文将彻底解决这个痛点!我们将利用大家最常用的宝塔面板作为前置,负责全站的 SSL 证书申请与 Nginx 反向代理。通过域名和独立路径分流,实现一台 VPS 同时运行网站、面板以及 VLESS 节点,且全部安全复用 HTTPS 443 端口。从外面看它们全都是正常的加密网站,但在服务器内部各司其职,安全且高效。

🛠️ 拓扑分流原理:
  • 主域名 你的域名.com → 正常的博客网站
  • 面板域名 sub.你的域名.com/自定义路径 → 反代至本地 3X-UI 面板
  • 节点域名 vm.你的域名.com → 通过 Nginx 转发到本地 Xray 内核 (XHTTP 模式)

第一步:准备工作与 Cloudflare 域名解析

在开始之前,请准备好以下环境:

  1. VPS 一台:系统推荐安装 Ubuntu 22.04 或 Debian(与宝塔面板兼容性最好)。
  2. 域名一个:建议将域名托管到 Cloudflare (CF) 进行解析。

登录 Cloudflare 后台,添加三条 A 记录 指向你的 VPS IP(注意:先关闭云朵图标,即仅限 DNS,不开启 CDN 代理):

用途 主机记录 (Prefix) 代理状态 (Proxy)
个人网站/博客 @www 仅限 DNS (仅灰云)
3X-UI 面板入口 3x (或自定义二极域名) 仅限 DNS (仅灰云)
VLESS 节点连接 vm (或自定义二极域名) 仅限 DNS (仅灰云)

第二步:环境初始化与宝塔面板配置

1. 远程 SSH 连接登录到你的 VPS。为了网络连接体验,强烈建议先开启 BBR 加速

sysctl net.core.default_qdisc=fq
sysctl net.ipv4.tcp_congestion_control=bbr

2. 安装正版宝塔面板。安装完成后,根据控制台提示的地址和账号登录宝塔后台。首次登录时,必须选择安装 Nginx 环境插件(建站所需的 PHP/MySQL 可根据自身需求决定是否安装)。

3. 在宝塔面板的“网站”菜单中,点击“添加站点”,依次将我们规划好的三个域名添加进去:

  • 添加主博客站点(如:你的域名.com),配置对应的数据库和 PHP 环境以备后续建立 WordPress 等。
  • 添加面板代理站点(如:3x.你的域名.com),纯静态即可。
  • 添加节点转发站点(如:vm.你的域名.com),纯静态即可。

第三步:申请通配符 SSL 证书与全站安全加固

为了让所有的二级域名都具备高强度的 HTTPS 伪装,我们需要为网站申请证书:

进入主站点的“设置” → “SSL” → 选择 “Let's Encrypt”。建议选用 DNS 验证 的方式申请泛域名证书(通配符证书,即输入 *.你的域名.com你的域名.com)。按照宝塔弹窗提示,去 Cloudflare 的 DNS 列表里添加对应的 TXT 记录 认证,通过后即可下发证书。

证书申请成功后,在宝塔面板的证书夹中,将该证书同时部署到另外两个二级域名站点(面板站和节点站)。部署完成后,务必进入每个站点的设置中,开启“强制 HTTPS”和“防跨站”功能

第四步:安装 3X-UI 面板并配置 Nginx 反代

1. 回到 SSH 终端,执行 3X-UI 面板的中文字幕一键安装脚本。在安装交互中:

  • 自定义一个面板监听端口,例如:5540 (建议在 20000-60000 之间)。
  • 在 SSL 证书配置选项中,选择“自定义证书”。
  • 打开宝塔任意站点的“配置文件”,找到证书公钥路径(如 .pem)和私钥路径(如 .key),复制并填写到 3X-UI 的终端交互中。

2. 回到宝塔面板,进入 面板站点(3x.你的域名.com) 的设置,点击 “反向代理” → “添加反向代理”

  • 代理名称:随意外观名称。
  • 目标 URL:输入 https://127.0.0.1:5540 (注意是 https 协议加上刚才设置的面板端口)。
  • 发送域名:127.0.0.1

现在,你就可以直接在浏览器中通过 https://3x.你的域名.com/你的面板根路径 安全地访问 3X-UI 面板了,且完全隐藏了原始高位端口!

第五步:建立 VLESS 节点与 443 端口最终复用

1. 进入 3X-UI 面板后台,点击“入站列表” → “添加入站”

协议 (Protocol)vless
内部端口自定义,例如 20288
传输方式 (Stream)xhttp
主机 (Host)填入节点域名,如 vm.你的域名.com
路径 (Path)自定义长字符串路径,例如 /mycustompath
安全 (Security)none (因为外层由宝塔 Nginx 统一包裹 TLS 证书,此处填 none 即可)

2. 回到宝塔面板,进入 节点站点(vm.你的域名.com) 的设置,点击 “反向代理” → “添加反向代理”

  • 目标 URL 填写:http://127.0.0.1:20288(对应刚刚节点在面板里填的内部端口)。

3. 点击该反代条目的 “高级/配置文件”,我们需要精细化控制流向。请将内部的转发规则修改为支持高级 WebSocket/xhttp 传输的配置(注意将路径和端口修改为你真实的配置):

location /mycustompath { proxy_redirect off; proxy_pass http://127.0.0.1:20288; proxy_http_version 1.1; proxy_set_header Upgrade $http_upgrade; proxy_set_header Connection "upgrade"; proxy_set_header Host $http_host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; }

第六步:客户端配置与测速联调

在 3X-UI 面板中复制生成的节点订阅链接或二维码,导入到客户端(如 v2rayN / Clash 等)。

双击进入节点属性编辑修改:将外部连接端口修改为 443,SNI 填入你的节点域名(vm.你的域名.com),ALPN 填入 h2,http/1.1,传输指纹选择 chrome,开启 TLS 即可。连接测试后,晚高峰跑满带宽、无缝解锁超清 4K 视频,速度非常强劲。

💡 总结与适用场景:

这种全站 443 复用方案不仅大幅度提升了 VPS 的利用率,还具备极强的伪装性。因为从主动探测来看,你的每一个域名对应的都是标准的 HTTPS 安全证书与正常的网页返回。它更适合本来就打算在 VPS 上搭建博客、导航页,同时附带使用网络加速的朋友。如果单纯只需要节点,则可以使用更轻量化的单一协议方案。

评论

此博客中的热门博文

2026最新自建节点指南:全面攻克新版 3x-ui 面板与 Reality 终极配置

疯狂折腾一年AI工具后我悟了:问题根本不在模型多聪明,而是你的工作流沉淀在哪!

woi's Blog的重要公告/通知