使用 Google Cloud 和 3x-ui 搭建个人加密代理

小镇炼丹师 Lv2

最近我使用 Google Cloud 的 Ubuntu 云服务器,搭建了一套仅供自己使用的加密代理服务。

本文仅用于记录个人服务器搭建和网络技术学习过程。使用前请遵守所在地法律法规、Google Cloud 服务条款以及访问目标网站的规则,不要将服务器用于扫描、攻击、垃圾邮件等行为。

一、最终架构

整个服务的连接过程如下:

1
2
3
4
5
6
7
8
9
10
11
12
 Windows:v2rayN
Android:v2rayNG

VLESS + Reality

Google Cloud 公网 IP:443

Ubuntu

3x-ui / Xray-core

互联网

这次使用的软件包括:

  • Google Cloud Compute Engine
  • Ubuntu 22.04 LTS
  • 3x-ui
  • Xray-core
  • VLESS + Reality
  • Windows:v2rayN
  • Android:v2rayNG

二、Google Cloud 免费使用说明

Google Cloud 为符合条件的新用户提供:

  • 300 美元试用金
  • 试用期为90天
  • 试用期间可以创建 Compute Engine 云服务器
  • 不主动升级为付费账户时,试用结束后不会自动扣费

Google Cloud 免费层还包含有限的 Compute Engine 资源,例如一台符合条件的 e2-micro 实例。

但是要特别注意:

  • 免费层不代表所有配置都免费。
  • 必须选择免费层支持的区域和机器类型。
  • 磁盘类型和容量不能超过免费额度。
  • 公网 IPv4 可能单独计费。
  • 出站网络流量超过免费额度后会计费。
  • 创建多台虚拟机可能超出免费额度。
  • 价格和免费政策可能随时调整。

因此,在创建服务器前,应当先阅读 Google Cloud 最新的免费层和网络价格页面,并设置预算提醒。

参考资料:

三、注册 Google Cloud

打开 Google Cloud:

1
https://cloud.google.com/

登录 Google 账号,然后选择“免费开始使用”。

注册过程中通常需要填写:

  • 国家或地区
  • 姓名和地址
  • 手机号码
  • 银行卡等付款方式

付款方式主要用于身份验证。某些银行卡可能会出现一笔临时预授权,这不一定代表已经产生实际消费。

四、创建项目并设置预算提醒

进入 Google Cloud 控制台,创建一个新项目,例如:

1
个人代理服务器

创建 Google Cloud 项目
创建 Google Cloud 项目

然后进入:

1
结算 → 预算和提醒

创建一个较低的预算,例如:

1
5 美元

可以设置以下提醒比例:

1
2
3
50%
90%
100%

预算提醒本身通常不会自动关闭服务器,但能在费用异常时及时发送邮件。

五、创建 Ubuntu 云服务器

进入:

1
Compute Engine → 虚拟机实例 → 创建实例

创建 Compute Engine 虚拟机实例
创建 Compute Engine 虚拟机实例

建议按照下面的方式配置。

区域和可用区

区域选择:

1
us-west1(Oregon)

可用区可以选择:

1
us-west1-b

us-west1 是免费层支持区域之一,而且位于美国西海岸。实际速度仍然取决于本地运营商线路,应当以延迟测试结果为准。

机器配置

选择:

1
2
系列:E2
机器类型:e2-micro

e2-micro 性能不强,但是运行个人使用的 3x-ui 通常够用。

选择俄勒冈区域和 e2-micro 机器类型
选择俄勒冈区域和 e2-micro 机器类型

系统和磁盘

系统选择:

1
Ubuntu 22.04 LTS

磁盘选择:

1
2
标准永久性磁盘
容量:30 GB

不要误选价格更高的 SSD、平衡永久磁盘或者较大磁盘。

选择 Ubuntu 和标准永久性磁盘
选择 Ubuntu 和标准永久性磁盘

网络配置

服务器需要一个外部 IPv4 地址,客户端才能连接。

如果使用临时公网 IP,停止并重新启动虚拟机后地址可能发生变化。保留静态公网 IP 更稳定,但可能产生额外费用。

在网络接口设置中,将网络服务层级切换为 Standard。免费额度和计费政策可能调整,创建前应以 Google Cloud 最新价格页面为准。

将网络服务层级修改为 Standard
将网络服务层级修改为 Standard

同时检查备份和快照设置。快照、备份及其占用的存储空间可能产生额外费用;如果暂时不需要,应关闭自动备份。

关闭不需要的备份和快照
关闭不需要的备份和快照

创建服务器前,认真检查右侧显示的预计费用。

六、创建防火墙规则

本教程使用 TCP 443 端口提供 VLESS Reality 服务。

进入:

1
VPC 网络 → 防火墙

新建规则:

1
2
3
4
5
名称:allow-vless-443
流量方向:入站
目标:网络中的所有实例
来源 IPv4 范围:0.0.0.0/0
协议和端口:TCP 443

更严谨的做法是给虚拟机添加网络标签,例如:

1
xray-server

然后让防火墙规则只应用到拥有该标签的实例。

不要把 3x-ui 管理面板端口直接对整个互联网开放。面板可以通过 SSH 隧道访问。

配置 Google Cloud 防火墙规则
配置 Google Cloud 防火墙规则

七、连接服务器

创建虚拟机实例成功
创建虚拟机实例成功

在虚拟机实例页面点击“SSH”,即可使用浏览器终端连接服务器。

也可以在自己的电脑上使用 SSH:

1
ssh 用户名@服务器公网IP

连接后查看系统信息:

1
cat /etc/os-release

更新系统:

1
2
sudo apt update
sudo apt upgrade -y

设置北京时间:

1
2
sudo timedatectl set-timezone Asia/Shanghai
date

安装必要软件:

1
sudo apt install -y curl socat

八、安装3x-ui

3x-ui 是一个用于管理 Xray-core 的开源网页面板。

切换到 root:

1
sudo -i

执行官方安装脚本:

1
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

安装完成后,终端会显示类似以下信息:

1
2
3
4
5
Username: 随机用户名
Password: 随机密码
Port: 面板端口
WebBasePath: 随机路径
Access URL: 面板地址

把这些内容保存到密码管理器中,不要截图公开。

以后可以运行:

1
x-ui

重新打开管理菜单。

检查运行状态:

1
x-ui status

也可以查看端口:

1
ss -ltnp

3x-ui 官方安装文档:

1
https://github.com/MHSanaei/3x-ui/wiki/Installation

九、安全访问3x-ui面板

不建议在 Google Cloud 防火墙中将面板端口开放给所有人。

可以通过 SSH 本地端口转发访问。

假设安装程序生成的面板端口为:

1
2053

在自己的电脑终端中运行:

1
ssh -L 2053:127.0.0.1:2053 用户名@服务器公网IP

保持这个终端窗口运行,然后在浏览器中打开:

1
http://127.0.0.1:2053/随机面板路径/

如果服务器面板端口不是2053,应当把命令中的第二个2053替换成实际端口。例如面板端口是54321:

1
ssh -L 2053:127.0.0.1:54321 用户名@服务器公网IP

浏览器仍然访问:

1
http://127.0.0.1:2053/随机面板路径/

登录后建议立即完成:

  • 设置新的高强度用户名和密码
  • 启用二步验证
  • 保留随机面板路径
  • 不向公网开放面板端口
  • 定期备份3x-ui数据库
  • 定期升级3x-ui和Xray-core

十、创建 VLESS Reality 入站

登录3x-ui,进入:

1
入站列表 → 添加入站

不同版本的3x-ui界面可能略有区别,核心配置如下。

基本配置

1
2
3
4
备注:xxxx
协议:VLESS
监听 IP:留空
端口:443

添加入站1
添加入站1

协议

添加入站2
添加入站2

传输配置

1
2
传输方式:TCP / RAW
安全:Reality

添加入站3
添加入站3

安全

Reality配置示例:

1
2
3
4
目标地址:www.amd.com:443
Server Names:www.amd.com
Fingerprint:chrome
SpiderX:/

然后在面板中点击按钮生成:

  • Private Key
  • Public Key
  • Short ID

私钥只保存在服务端,不能泄露。

Reality目标网站应满足:

  • 支持 TLS 1.3
  • 可以从服务器正常访问
  • 域名和Server Name保持一致
  • 尽量选择稳定的国际网站

添加入站4
添加入站4

嗅探

添加入站5
添加入站5

十一、创建 VLESS Reality 入站

添加客户端

添加一个客户端,关联刚刚配置的入站:

1
2
3
Email/备注:my-phone
UUID:点击随机生成
Flow:xtls-rprx-vision

每台设备最好创建独立客户端,例如:

1
2
my-windows
my-android

这样方便统计流量,也方便单独删除泄露的客户端。

添加客户端
添加客户端

十二、检查服务器端口

在Ubuntu服务器上执行:

1
sudo ss -ltnp | grep ':443'

如果可以看到Xray正在监听443端口,说明服务已经启动。

测试3x-ui状态:

1
x-ui status

如果服务异常,可以打开管理菜单:

1
x-ui

然后选择重启面板。

还要确认Google Cloud的TCP 443防火墙规则已经生效。

十三、导出客户端配置

在3x-ui的入站列表中找到刚刚创建的客户端,打开二维码或者复制VLESS链接。

客户端配置成功
客户端配置成功

链接通常以以下内容开头:

1
vless://

这个链接包含:

  • 服务器地址
  • UUID
  • 公钥
  • Short ID
  • SNI
  • Fingerprint
  • Flow

因此,VLESS链接和二维码就相当于连接密码。

不要把真实二维码、完整链接或UUID发布到博客,也不要发送给不信任的人。

十四、Windows使用v2rayN

从v2rayN官方GitHub仓库下载:

1
https://github.com/2dust/v2rayN/releases

Windows x64通常可以下载带有Core的64位压缩包,解压后运行v2rayN。

不要从不明网站下载修改版客户端。

导入节点

在3x-ui复制VLESS链接。

然后在v2rayN中选择:

1
服务器 → 从剪贴板导入批量URL

也可以使用扫描二维码功能导入。

导入后:

  1. 选中刚刚添加的节点。
  2. 按Enter将其设为活动服务器。
  3. 右键系统托盘中的v2rayN图标。
  4. 启用系统代理。
  5. 选择合适的路由模式。

首次测试可以暂时使用全局模式。确认连接正常后,再改成规则模式,避免所有流量都经过服务器。

如果需要让更多应用使用代理,可以启用TUN模式。TUN模式通常需要管理员权限。

v2rayN电脑版
v2rayN电脑版

十四、Android使用v2rayNG

Android可以使用v2rayNG。

官方项目地址:

1
https://github.com/2dust/v2rayNG

可以从GitHub Releases下载APK,也可以通过可信应用商店安装。

安装后点击右上角的加号,选择:

1
扫描二维码

或者:

1
从剪贴板导入

导入后:

  1. 选择节点。
  2. 点击右下角的启动按钮。
  3. 同意Android创建VPN连接。
  4. 等待顶部出现VPN图标。
  5. 使用浏览器测试连接。

v2rayNG的VPN模式会在Android本地创建一个VPN接口,但实际服务端仍然是VLESS/Xray。

十五、iPhone如何使用

iPhone不能直接安装Android版v2rayNG。

通常需要使用支持VLESS Reality的iOS客户端,例如:

  • Shadowrocket
  • Stash
  • sing-box兼容客户端

部分软件需要付费,而且不同地区的App Store上架情况可能不同。

安装后,同样通过扫描二维码或导入VLESS链接添加服务器。

十六、测试是否连接成功

客户端连接后,可以访问IP检测网站,查看出口IP是否已经变成Google Cloud服务器的地址。

也可以在服务器上检查3x-ui中的:

  • 在线客户端
  • 上行流量
  • 下行流量
  • 最后连接时间
  • Xray运行日志

测试时如果完全无法连接,按照下面顺序检查:

1
2
3
4
5
6
7
8
9
客户端配置

Google Cloud防火墙

Ubuntu 443端口

3x-ui入站状态

Reality参数

3x-ui配置成功主页
3x-ui配置成功主页

十七、常见问题

客户端一直超时

先检查Google Cloud防火墙是否放行TCP 443。

在服务器执行:

1
sudo ss -ltnp | grep ':443'

如果没有输出,说明Xray没有监听443端口。

可以执行:

1
x-ui status

必要时重启:

1
x-ui

443端口已经被占用

检查占用程序:

1
sudo ss -ltnp | grep ':443'

如果服务器已经安装Nginx、Apache或其他网站服务,443端口可能已经被占用。

可以:

  • 为VLESS更换其他端口。
  • 调整现有Web服务器配置。
  • 将代理服务器和网站分开放在不同主机上。

Reality握手失败

重点检查:

  • 客户端UUID是否正确
  • Flow是否为xtls-rprx-vision
  • Public Key是否正确
  • Short ID是否正确
  • Server Name是否与服务端一致
  • Fingerprint是否为chrome
  • Reality目标地址能否从服务器访问
  • 客户端时间是否准确

服务器重启后IP发生变化

这是因为使用了临时公网IP。

解决方法包括:

  • 不停止虚拟机,只进行系统重启。
  • 使用静态公网IP,但要注意费用。
  • 使用自己的域名,并在IP变化后更新DNS。
  • 修改客户端中的服务器地址。

明明选择免费配置,为什么仍有费用

可能的费用来源包括:

  • 外部IPv4地址
  • 超出免费额度的出站流量
  • 选择了错误的磁盘类型
  • 磁盘容量超过免费额度
  • 创建了多台虚拟机
  • 选择了不支持免费层的区域
  • 保留了未使用的静态IP
  • 创建快照或其他附加服务
  • 已经升级为付费账单账户

应当定期进入:

1
结算 → 报告

按照SKU查看具体费用来源。

十八、安全建议

搭建完成后还需要做好基本安全防护:

  • 不公开3x-ui管理面板。
  • 使用随机面板路径。
  • 使用高强度管理密码。
  • 开启二步验证。
  • 不公开UUID、二维码和VLESS链接。
  • 每台设备创建独立客户端。
  • 不使用默认用户名和密码。
  • 定期更新系统和3x-ui。
  • 定期查看异常流量。
  • 设置Google Cloud预算提醒。
  • 不安装来源不明的客户端。
  • 不将服务器提供给陌生人使用。

更新Ubuntu:

1
2
sudo apt update
sudo apt upgrade -y

打开3x-ui菜单:

1
x-ui

可以在菜单中完成更新、重启、备份等操作。

十九、关于免费使用

新用户的300美元试用金适合短期学习和测试。

如果希望试用结束后继续尽量使用免费层,应确保:

1
2
3
4
区域:us-west1、us-central1或其他当前支持区域
机器:e2-micro
磁盘:免费层允许的标准永久性磁盘
实例数量:不超过免费额度

即使计算资源符合免费层,公网IPv4和出站流量仍可能收费。

个人代理的主要消耗通常不是CPU,而是网络出站流量。因此,不建议把“免费层”理解成可以无限使用的免费流量服务器。

应当以Google Cloud控制台实时显示的账单、免费层政策和价格说明为准。

二十、写在最后

这次搭建过程中,真正需要理解的不只是如何点击3x-ui面板,还包括:

  • 云服务器的计费方式
  • Google Cloud防火墙
  • Linux端口监听
  • VLESS和Reality参数
  • 客户端系统代理与TUN模式
  • 凭据和管理面板安全

3x-ui降低了Xray的配置难度,但它并不能替代安全意识。

面板密码、VLESS链接、UUID、Reality私钥和二维码都属于敏感信息。一旦泄露,应立即删除旧客户端并重新生成配置。

服务器只是工具,合理、合法并且安全地使用,才是最重要的。

  • 标题: 使用 Google Cloud 和 3x-ui 搭建个人加密代理
  • 作者: 小镇炼丹师
  • 创建于 : 2026-08-05 12:00:00
  • 更新于 : 2026-08-05 12:00:00
  • 链接: https://www.lideguo.com/2026/08/05/网络工程/gcp-3x-ui/
  • 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
评论