Xray-install 只安装 Xray 核心与服务,没有管理面板。本篇提供一份需要替换参数的最小 Trojan + TLS 配置:你需要自己的域名及已签发、可续期的证书,并能在 Linux 服务器上编辑文件。

资料核对:2026 年 9 月 30 日。下方配图为科学之家绘制的操作流程示意,具体菜单以所用版本为准。

图 1 · Xray-install 部署流程示意
图 1 · Xray-install 部署流程示意

01 · 准备与填写约定

准备一台具有管理员权限、能够访问项目发布源的 Linux 服务器,以及支持所选协议的客户端。记录公网地址和已占用端口;已有服务的主机先做快照。文中的 SERVER_IP、USER、示例密码和证书路径必须换成自己的值。

先确定一个测试目标:只创建一个入站或用户,导入一台客户端并验证。这能让安装、账号和连接三个阶段的问题分别定位。

02 · 安装与首次进入

在目标 Linux 服务器的 SSH 终端操作。先下载并查看官方脚本,再执行安装;安装命令不在日常使用的电脑上运行。

curl -fL https://github.com/XTLS/Xray-install/raw/main/install-release.sh -o xray-install-release.sh
less xray-install-release.sh
sudo bash xray-install-release.sh install
sudo systemctl status xray --no-pager
sudo systemctl cat xray

官方安装常用配置位置为 /usr/local/etc/xray/config.json。先通过服务定义确认实际配置路径、启动命令与运行用户;如果已有配置,先另存副本再编辑。

03 · 建立第一条可用连接

  1. 把域名解析到服务器,并准备该域名的完整证书链和私钥。证书续期完成后需要让服务读取更新的证书。
  2. 将下面配置保存到服务实际加载的 config.json,把密码替换为独立随机值,把两个证书路径替换为真实文件路径。24443 只是示例,可改为其他未占用端口。
  3. 检查 Xray 服务用户对证书及父目录的访问权限。为该用户授予必要的读取权限;不要把私钥设置为所有用户可读。
  4. 先执行配置检查,成功后再重启服务并检查日志。防火墙放行所选 TCP 端口,客户端使用 Trojan + TLS,SNI 填证书对应的域名。

以下是需要替换占位值的服务端 JSON,不是订阅文件:

{
  "log": {
    "loglevel": "warning"
  },
  "inbounds": [
    {
      "tag": "trojan-in",
      "listen": "0.0.0.0",
      "port": 24443,
      "protocol": "trojan",
      "settings": {
        "clients": [
          {
            "password": "REPLACE_WITH_RANDOM_PASSWORD"
          }
        ]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "tls",
        "tlsSettings": {
          "certificates": [
            {
              "certificateFile": "/PATH/TO/fullchain.pem",
              "keyFile": "/PATH/TO/privkey.pem"
            }
          ]
        }
      }
    }
  ],
  "outbounds": [
    {
      "tag": "direct",
      "protocol": "freedom"
    }
  ]
}

配置检查通过后再重启。下面的路径应与 systemctl cat xray 中的实际路径一致:

sudo /usr/local/bin/xray run -test -config /usr/local/etc/xray/config.json
sudo systemctl restart xray
sudo journalctl -u xray -n 50 --no-pager

04 · 看图核对连接信息

图 2 · Xray-install 服务端与客户端连接关系示意
图 2 · Xray-install 服务端与客户端连接关系示意
设置或现象填写方法与检查方向
password换成你自己的随机密码;客户端使用完全相同的值。
certificateFile / keyFile分别为证书链和私钥的绝对路径,示例路径不可直接运行。
address / SNI客户端地址为服务域名,SNI 与证书域名匹配。
port / TLS端口与服务端一致,并开启 TLS 证书验证。

05 · 导入客户端并验证

在客户端手动添加 Trojan 节点:地址填自己的服务域名,端口填 24443 或你修改后的值,密码与配置一致,TLS 开启,SNI 填证书域名。保存后连接;证书报错应先修复域名、证书链或时间,不关闭校验来掩盖问题。

  1. 确认客户端拿到了节点,而不是网页、管理地址或错误提示。
  2. 重新建立连接,查看一次真实请求的结果;单独显示“已连接”不能替代访问测试。
  3. 对照同一时段的客户端日志和服务端日志 / 用量,确认测试用的是新配置。

06 · 常见问题

设置或现象填写方法与检查方向
启动失败提示 permission denied检查运行用户是否能读取配置、证书和私钥,以及父目录是否允许遍历。
地址正确但连接超时确认 Xray 已监听节点端口,云安全组和主机防火墙都放行该端口。
TLS 名称不匹配证书域名、客户端 SNI 和访问域名要对应;使用 IP 连接时更需要显式配置正确 SNI。

07 · 备份与后续维护

保留 config.json、证书续期配置、服务自定义项和所用 Xray 版本。每次更改先做配置检查;失败时恢复原配置,再重启并核对日志。核心升级沿用官方安装器支持的 install 流程,升级前先查发布说明。

每次只调整一类设置,并保留可恢复的旧配置。改端口、凭据或域名后重新生成分享信息;客户端也需要同步更新。

08 · 官方资料与下一步

文字与流程图由科学之家整理制作;安装来源和协议字段参见上述官方资料。本文未附带任何服务商套餐或推广链接。

返回 Xray-install 项目 · 查看该项目全部教程