用 3x-ui 搭建 Trojan TLS 节点:证书申请、面板配置与自动续期
Trojan 把代理流量伪装成正常的 HTTPS,所以它必须有一张真实域名的证书—— 这是它和免证书协议最大的区别,也是这篇一半篇幅在讲证书的原因。 本文环境:Ubuntu 20.04 / Debian 11,面板用 mhsanaei/3x-ui, 示例域名 us.example.com。 一、安装证书工具 sudo apt update sudo apt install nginx certbot python3-certbot-nginx -y certbot 负责签发 Let’s Encrypt 证书,python3-certbot-nginx 是让它自动改 Nginx 配置的插件。 nginx 也要装。 下一步的 certbot --nginx 是靠临时改 Nginx 配置来完成 域名验证的,机器上没有 Nginx 这条命令会直接失败。装了之后 Nginx 只在签证书时用到, 不参与代理。 二、为域名申请 HTTPS 证书 sudo certbot --nginx -d us.example.com 请确保你的域名已经解析到当前 VPS 公网 IP。 请确保服务器的 80 和 443 端口已开放。部分 VPS 提供商要求不仅在系统内部(如通过 ufw 或 firewalld)放行端口,还需在云平台的 VPC 网络安全组 或 防火墙策略 中手动添加相应的入站规则,否则外部访问可能被阻断。 如果申请成功,证书和密钥默认保存在: /etc/letsencrypt/live/us.example.com/fullchain.pem /etc/letsencrypt/live/us.example.com/privkey.pem 三、安装 3x-ui 面板 bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh) 安装完成后,运行: ...