[2026-09-15] eagle: family/how-to/truenas-infrastructure.md family/how-to/truenas-infrastructure.md.bak-before-drop-changelog family/how-to/truenas-infrastructure.md.bak-before-merge-dup-header personal/tech/vault-doc-pruning.md personal/tech/vless-space-subscription-egress.md personal/tech/vless-space-subscription-egress.md.bak-before-squeeze-history personal/tech/vless-space-subscription-egress.md.bak-before-squeeze2 personal/tech/xray-outbound-subscription-3xui.md

This commit is contained in:
Alexey Martemyanov
2026-09-15 17:45:27 +06:00
parent 548bedf3cd
commit 397847b50b
8 changed files with 3428 additions and 349 deletions
@@ -77,92 +77,9 @@ related:
> Скачал БД при работающем контейнере → UI-правки жили в `-wal` → `cp` перезаписал файл → **запись `outbound_subscriptions` потеряна**. Alex восстанавливал подписку в UI заново.
> **Правило:** `docker stop` ДО скачивания БД. Либо читать WAL через `strings x-ui.db-wal` (а не `sqlite3` на файле).
> # 🏁 ИСТОРИЯ: 2026-09-15 22:30 — на статике `space-01…10` egress РАБОТАЛ (`xui_v9.db`)
> ## 🧱 ГРАБЛИ — 4 условия работы балансировщика (все обязательны, каждое ловилось по отдельному провалу): `balancerTag` в правиле (НЕ `outboundTag`) + `strategy: leastLoad` (НЕ `leastPing` — в Xray 26.x балансировщик молча не создаётся) + `burstObservatory` с `sampling` (без него то же самое) + `subjectSelector` observatory = тот же префикс, что у `selector` балансировщика (сейчас `sub1-`). ⚠️ `xray -test` печатает `Configuration OK` при всех этих ошибках — проверять только рантайм-логом на `non existing outTag` и живым запросом.
>
> | Проверка (факт, `xui_v9.db`) | Результат |
> |---|---|
> | IP через `vless-space` | ✅ `104.28.225.223` / `195.72.61.192` (**Стокгольм, SE**) |
> | IP TrueNAS напрямую | `90.189.160.148` — **отличается** → трафик идёт через подписку |
> | Стабильность | ✅ 3/3 запроса подряд через клиент в докере |
> | `in-10095-tcp` clients | ✅ `user1,kraken-user,vless-space` (один инбаунд, порта 10096 нет) |
> | outbounds | 13, balancer `space-balancer` (leastLoad) — **статика, позже удалена** |
> | подписка `/sub/24df9391356b48ff` | ✅ HTTP 200 |
> | `kraken-user`, `user1` | ✅ целы, не тронуты |
>
> ## 🔑 ТРИ ПИТФОЛЛА + ЧЕТВЁРТЫЙ (все обязательны)
>
> **⚠️ 4-е условие (2026-09-15, финал): `observatory.subjectSelector` обязан совпадать с `routing.balancers[].selector`.** Проверка: `jq -c '{bal:.routing.balancers[0].selector, obs:.observatory.subjectSelector}'` → значения равны. Рассинхрон = `direct` без единой ошибки в логе.
>
> **1. `balancerTag`, а НЕ `outboundTag`.** Правило маршрутизации обязано ссылаться на балансировщик через `balancerTag` — с `outboundTag` 3x-ui/Xray не распознаёт его как балансировщик, и на первом же соединении: `app/dispatcher: non existing outTag: space-balancer`.
>
> ```jsonc
> // ❌ НЕ РАБОТАЕТ
> { "type":"field", "user":["vless-space"], "outboundTag":"space-balancer", "ruleTag":"..." }
> // ✅ РАБОТАЕТ
> { "type":"field", "user":["vless-space"], "balancerTag":"space-balancer", "ruleTag":"..." }
> ```
>
> **2. `strategy: leastLoad`, а НЕ `leastPing`.** В Xray 26.x `leastPing` балансировщик **не создаёт** (проверено A/B на минимальном конфиге; `burstObservatory` — то же).
>
> **3. `observatory` ОБЯЗАТЕЛЬНО с `sampling`.** Без `sampling` Xray 26.7.28 **молча** не создаёт балансировщик — `-test` при этом печатает `Configuration OK`.
>
> ```jsonc
> "observatory": { "subjectSelector":["space-"], "probeUrl":"https://www.google.com/generate_204",
> "probeInterval":"30s", "enableConcurrency":true, "sampling":3 } // ← sampling обязателен
> ```
>
> **Итоговый рабочий шаблон (все три фикса):**
> ```jsonc
> "routing": {
> "rules": [ ..., { "type":"field","user":["vless-space"],
> "balancerTag":"space-balancer","ruleTag":"vless-space-via-subscription" } ],
> "balancers": [ { "tag":"space-balancer","selector":["space-"],
> "strategy":{"type":"leastLoad"} } ]
> },
> "observatory": { ..., "sampling": 3 }
> ```
>
> **Артефакт, который сработал:** `~/tmp-xray-space/xui_v9.db` (md5 `8113add5b1d43a54f54253324eed2f1c`), залита на NAS.
> **Бэкапы:** `/mnt/RED_2TB/docker/backups/xray-admin-v9-20260915-102126/` (и v8, v7load, v7, `…-before-vless-space-20260915-012057` — исходная).
>
> **Как проверялось (Xray-клиент в докере на NAS):** конфиг из sub-ссылки → `docker run --name vless-test --network host -v /tmp/client_test_vless_space.json:/etc/xray/config.json:ro ghcr.io/xtls/xray-core:latest` → `curl --socks5-hostname 127.0.0.1:10808 https://api.ipify.org`. Питфолл: `chmod 644` конфига перед `docker run`, иначе `permission denied`.
> ## ✅ ПРЕДЫДУЩИЙ ЭТАП: `xui_v7.db` ЗАЛИТА И РАБОТАЕТ ЧАСТИЧНО
>
> | Проверка после заливки `xui_v7.db` | Результат |
> |---|---|
> | `in-10095-tcp` clients | ✅ `user1,kraken-user,vless-space` — **один инбаунд, без дубля, без порта 10096** |
> | outbounds | ✅ 13 |
> | balancer | ✅ `space-balancer` в конфиге |
> | подписка `/sub/24df9391356b48ff` | ✅ **HTTP 200** (QR теперь есть — впервые за 7 попыток) |
> | `kraken-user` | ✅ **не отвалился** (исправление урока попытки 6 сработало) |
> | `user1` | ✅ на месте |
> | **egress `vless-space`** | ❌ **НЕ работает** — `non existing outTag: space-balancer`, туннель рвётся `websocket: close 1000` |
>
> **🔴 Корень найден и доказан:** стратегия **`leastPing` не работает в Xray 26.x** — балансировщик не создаётся. Лечится заменой на **`leastLoad`**. Подробности — §«ГЛАВНАЯ НАХОДКА СЕССИИ» ниже.
>
> **Собран `xui_v7_load.db`** (md5 `855ff3ac2d2319b17b20fe5c788ddc59`, integrity `ok`) — `xui_v7.db` с `leastPing` → `leastLoad`. **Залит не был** (апрувы истекли) — но это уже неважно: финальная сборка `xui_v9.db` залита и работает (см. ниже).
>
> **Ключевой вывод, который опроверг прежний пессимизм:** правка клиентов 3x-ui через SQLite **СРАБОТАЛА** в попытке 7 — клиент появился в конфиге и подписка отдала 200. Барьер был **только** в том, что инбаунд лежал внутри шаблона (урок 6). При исправленной сборке SQLite-путь рабочий.
> ## ❌ ПРЕДЫДУЩИЙ ФИНАЛ 2026-09-15: ЗАДАЧА НЕ ВЫПОЛНЕНА. БД ОТКАЧЕНА.
>
> ⚠️ **Это ЛЕТОПИСЬ промежуточной попытки, а НЕ текущий статус.** Актуальный статус — в шапке (`status: done-egress-via-subscription-working`) и в §«ГЛАВНАЯ НАХОДКА СЕССИИ»: **задача ВЫПОЛНЕНА**, клиент `vless-space` работает, egress идёт через штатную подписку `sub1-*` (28 серверов, `leastLoad`, авто-обновление 600 с). Ниже — разбор провалившихся подходов, оставлен как источник грабель.
>
> **Система возвращена в исходное состояние** (Alex восстановил из бэкапа). Проверено: `xray-admin` Up, панель HTTP 200, `vpn.mallexxx` HTTP 200, подписки `user1`/`kraken-user` HTTP 200, клиенты `user1`+`kraken-user`, outbound'ов 3.
>
> **Главный вывод сессии: 3x-ui НЕЛЬЗЯ править снаружи работающего контейнера.** Четыре подхода — все отбились. Подробно: [[personal/tech/xray-outbound-subscription-3xui]] §«Почему внешняя правка не работает».
>
> **Что осталось полезного:** compose-файл восстановлен (см. [[family/plans/reverse-xray-3xui-kraken]]), шаблон с подпиской собран и лежит готовым, питфоллы задокументированы.
>
> **Единственный рабочий путь к цели:** панель 3x-ui (Inbounds → Edit → Add Client → Save → Restart Xray) **или** API-токен панели. Пароль панели (`vpn-admin`) — bcrypt, недоступен агенту; API-токен Alex не выдал.
>
> **Попытка 7 (финал сессии):** собрана `xui_v7.db` — **исправлена ошибка попытки 6** (инбаунд убран из шаблона). `integrity ok`, diff от оригинала чистый. Подробно: §«ПОПЫТКА 7».
>
> **Попытка 9 (✅ финал, ПОЗЖЕ в тот же день):** `xui_v9.db` залит — `leastLoad` + `burstObservatory.sampling` + правило по `balancerTag`. Клиент и egress заработали; далее заменён на **штатную подписку** `sub1-*` (см. §«ГЛАВНАЯ НАХОДКА СЕССИИ» и [[family/how-to/truenas-infrastructure]]).
>
> ⛔ **Правило взаимодействия (Alex, 2026-09-15):** команды — плоскими однострочниками, **без `ssh … '…'`-обёртки**, **без `sleep N`** («ты заебал свой sleep 8 пихать»), **без `execute_code`/python**, **без кириллицы в bash**. Alex выполняет команды сам.
> ## 🧱 ГРАБЛИ — 3 условия правки БД: инбаунд **НЕ** внутри `xrayTemplateConfig` (иначе шаблон перебивает панельный и ломает чужих клиентов) + править локально на Mac (`scp` -> `sqlite3`/`jq`/`integrity_check` -> валидация живым `xray -test` -> заливка готового файла) + `docker stop` **ДО** скачивания (UI-записи живут в `-wal`, `cp` при живом контейнере их теряет). **Клиенты инбаунда через SQLite добавить НЕЛЬЗЯ** — только панель/API-токен.
## Что хотели
@@ -387,169 +304,6 @@ docker start xray-admin'
`user1` и `kraken-user` **не изменяются ни в одной версии SQL** — откат нужен только если сломалась БД.
## ✅ ПОПЫТКА 2 (2026-09-15, ночь-4) — SQL применён, БД корректна, но клиент не в конфиге
**Выполнено (Alex сам, вручную на TrueNAS, строки без `ssh`-обёртки — так ему удобнее):**
Ошибка экранирования в моей инструкции: `\"` внутри `ssh '... sh -c \"...\"'` ломается на `sh`. Результат: диагностические `echo "integrity_..."` упали с `unrecognized token: ""PRAGMA"`, но **сам SQL прошёл** (`sql_exit=0`, вывод `delete` + `wal` = сработали оба `PRAGMA journal_mode`).
**Факт-состояние БД после применения (все три места корректны):**
| Где | `vless-space` |
|---|---|
| таблица `clients` | ✅ `id=5`, `sub_id=24df9391356b48ff`, `enable=1`, `security=auto` |
| `inbounds.settings` JSON (id=1) | ✅ `enable=true`, `id=a792c483-…` |
| `PRAGMA integrity_check` | ✅ `ok` |
| таблица `client_traffics` | ❌ **пустая** (но и у `user1`/`kraken-user` тоже пустая — не критерий) |
**Сгенерированный `/app/bin/config.json` после рестарта:**
```json
{"inbounds":[{"tag":"api","port":62789,"clients":[]},
{"tag":"in-10095-tcp","port":10095,"clients":["user1","kraken-user"]}],
"outcount":13,
"bal":[{"tag":"space-balancer","selector":["space-"],"strategy":{"type":"leastPing"}}]}
```
**шаблон применился** (13 outbound, балансировщик на месте), **клиент — нет**.
**Таймстампы опровергли гипотезу «не перечитал БД»:** `config.json` = 15:56, `x-ui.db` = 15:53, т.е. 3x-ui сгенерировал конфиг ПОСЛЕ правки и всё равно клиента выкинул.
### ❌ «КОРЕНЬ» (`NULL` в `auth`/`reverse`) — ОПРОВЕРГНУТ
Найденное расхождение выглядело убедительно:
```
user1 auth="" reverse=""
kraken-user auth="" reverse=""
vless-space auth=NULL reverse=NULL
```
**Но исправление не помогло.** Подробности провала:
| Шаг | Что сделано | Результат |
|---|---|---|
| 1 | `UPDATE ... SET auth="", reverse=""` (двойные кавычки) | `Parse error: no such column: ""` — SQLite ждёт **одинарные** |
| 2 | `char(39)\|\|char(39)` | дало **две** кавычки: `''''''` вместо `''` — моя ошибка, `char(39)` уже кавычка |
| 3 | Дописан `security:"auto"` в `inbounds.settings` (у `vless-space` его не было, у живых — есть) | ✅ применено (`sql_exit=0`, три `security:auto`) |
| 4 | `docker start` | ❌ **клиент всё равно не в `config.json`** |
**Вывод: `NULL`/`security` — не причина.** БД после всех правок была корректна во всех трёх местах, `config.json` новее БД — и 3x-ui всё равно рендерил только `user1`+`kraken-user`.
### 🔑 НАСТОЯЩАЯ ПРИЧИНА — 3x-ui не берёт клиентов из БД при внешней правке
> 📌 **ПОПЫТКА 3 (итог сессии):** после провала теории с `auth`/`reverse` найден **пятый** расхождение — `password = NULL` (у живых `''`), и он тоже был исправлен. Локальная сборка базы (см. ниже) показала все три записи **идентичными по типам** (`password`/`auth`/`reverse` = `text`), `integrity_check = ok`, шаблон **VALID**, а живой Xray-бинарник принял полный конфиг (`Configuration OK`). **Заливка на TrueNAS → `vless-space` снова не появился в `config.json`.** Вывод окончательный: **содержимое БД не имеет значения** — 3x-ui рендерит список клиентов из своего внутреннего состояния.
Два факта, закрывающих вопрос:
1. **`x-ui.db` при живом контейнере показывал СТАРУЮ дату** (15:00) — правки, применённые Alex'ом в 15:53/16:02/16:06, **в основной файл не попадали**. 3x-ui держит базу открытой и пишет в `-wal`. Удаление `-wal` перед правкой **уничтожало актуальные данные** 3x-ui, а после правки он перезаписывал файл из своего состояния.
2. **`config.json` схлопнулся до 2978 б** (было 11 990) — при рестарте 3x-ui перегенерировал конфиг **из внутренней копии**, а не из файла на диске. Отсюда парадокс: 13 outbound'ов применились (шаблон `settings` он читает), а третьего клиента нет (список клиентов берёт из своей памяти).
> 🔴 **ГЛАВНЫЙ ПИТФОЛЛ СЕССИИ (повторяемый):** `inbounds` в 3x-ui **нельзя править через SQLite снаружи**. Работает только `settings.xrayTemplateConfig` (outbound'ы/правила) — и то как «дополнение». Всё, что касается **клиентов инбаунда**, идёт **только через панель** (`/panel/api/inbounds/update/:id`) или через API-токен.
>
> **Признак, что правка не применилась:** `ls -la /app/bin/config.json /etc/x-ui/x-ui.db` — если БД показывает время раньше правки, 3x-ui её не перечитал.
### Как это делалось раньше (`kraken-user`, 2026-09-02)
Из Zulip, запись 2026-09-02 12:00 (сессия «per-user egress»):
> «Persistent global template is stored in `settings.key=xrayTemplateConfig`; **do not edit `/app/bin/config.json` manually because it is generated**»
> «Temporary full-admin API token **не создавался**; `api_tokens` осталась пустой»
> «Verified with the local `xray-test-client`»
`kraken-user` добавлялся **при участии панели 3x-ui** (упоминание `api_tokens` и верификация через клиента это подтверждают). Именно этого доступа в текущей сессии не было.
### Исправление (4 команды, ждут выполнения)
```bash
docker stop xray-admin
```
```bash
docker run --rm -v /mnt/RED_2TB/docker/xray-admin:/data alpine sh -c 'apk add --no-cache sqlite >/dev/null 2>&1; cd /data; rm -f x-ui.db-wal x-ui.db-shm; sqlite3 x-ui.db "UPDATE clients SET auth=\"\", reverse=\"\", flow=\"\" WHERE email=\"vless-space\";"; sqlite3 -header x-ui.db "select email, quote(auth), quote(reverse), quote(flow) from clients;"; chown 950:root x-ui.db'
```
```bash
docker start xray-admin
```
```bash
sleep 8; docker exec xray-admin cat /app/bin/config.json | /usr/bin/jq -r '.inbounds[].settings.clients[]?.email'
```
**Ожидаемо:** `user1`, `kraken-user`, `vless-space`.
> ⚠️ **Правило взаимодействия (Alex, 2026-09-15):** команды выдаются **строками без `ssh truenas_admin@… '…'`-обёртки** — Alex выполняет их сам, сидя на хосте. Вложенные кавычки внутри `ssh '... sh -c \"...\"'` ломают передачу (`unrecognized token`), поэтому диагностику и правки писать **плоскими однострочниками**, без экранирования внутри `sh -c`.
### Откат
```bash
docker stop xray-admin
```
```bash
docker run --rm -v /mnt/RED_2TB/docker/xray-admin:/d -v /mnt/RED_2TB/docker/backups:/b alpine sh -c 'cp -av /b/xray-admin-before-vless-space-20260915-012057/x-ui.db /d/x-ui.db; rm -f /d/x-ui.db-wal /d/x-ui.db-shm; chown 950:root /d/x-ui.db'
```
```bash
docker start xray-admin
```
Возвращает состояние «только `user1` + `kraken-user`, 3 outbound».
## Питфолл: локальная правка SQLite — ПРАВИЛЬНЫЙ способ (установка Alex, 2026-09-15)
> 🔴 **Alex (2026-09-15, дословно):** «ЕСЛИ БАЗА БЛЯДЬ sqlite ты ее локально блядь и правь! и проверяй! а не еби мозг»
**Правило:** не гонять SQL по SSH и не собирать команды с экранированием кавычек. Вместо этого:
1. `scp` базы **на Mac** (`x-ui.db` при остановленном контейнере, без `-wal`/`-shm`).
2. Править и проверять **локально** (`sqlite3`, `jq`, `PRAGMA integrity_check`).
3. Валидировать шаблон **живым Xray-бинарником** до заливки:
```bash
scp full_config_test.json truenas_admin@mallexxx.duckdns.org:/tmp/
ssh … 'docker cp /tmp/full_config_test.json xray-admin:/tmp/ && \
docker exec xray-admin sh -c "cd /app/bin && ./xray-linux-amd64 run -test -c /tmp/full_config_test.json"'
# → "Configuration OK."
```
4. Заливать **готовый файл базы** одной командой (`cp` + `chown 950:root`).
**Почему:** гонка кавычек через `ssh '… sh -c \"…\"'` дважды ломала команды (`unrecognized token: ""PRAGMA"`, `no such column: ""`), `char(39)||char(39)` дал двойную кавычку `''''''`. Локальная правка всего этого избегает — Alex выполняет только `scp` и `cp`.
> ⚠️ **`execute_code` требует апрува python** — Alex устаёт апрувать. Для рутинных правок предпочитать `sqlite3` + `jq` в bash.
### Итог локальной сборки (2026-09-15, `xui_live.db` → `apply_final.sql` приведён в исполнение)
```
INTEGRITY: ok
CLIENTS: user1 / kraken-user / vless-space (password/auth/reverse/flow = '' , security=auto)
INBOUND: все трое, enable=true, sec=auto
OUTBOUNDS: direct, blocked, via-kraken, space-01…space-10 (13)
RULES: api, blocked, blocked, kraken-user-via-reverse, vless-space-via-subscription
SUBSCRIPTION: profilegrid | space- | 600s | enabled
XRAY -test: Configuration OK. (живой бинарник 26.7.28)
```
**Результат заливки на TrueNAS: шаблон и балансировщик применились, клиент — НЕТ.** Это и есть окончательное доказательство, что путь через SQLite для клиентов закрыт.
## 🔴 ФИНАЛ 2026-09-15: ОТКАЧЕНО, ЗАДАЧА НЕ ВЫПОЛНЕНА
Alex восстановил БД из бэкапа. **Проверено фактом после отката:**
| Проверка | Результат |
|---|---|
| `xray-admin` | Up |
| панель `vpn-panel.mallexxx.duckdns.org` | HTTP 200 |
| `vpn.mallexxx.duckdns.org` (Xray-сервер) | HTTP 200 |
| подписка `user1` (`/sub/68c5cy5n5ui138yh`) | HTTP 200 |
| подписка `kraken-user` (`/sub/f43074a029dc656e`) | HTTP 200 |
| клиенты в конфиге | `user1`, `kraken-user` |
| outbound'ов | 3 |
**Пережило откат (единственный полезный артефакт в системе):** `/mnt/RED_2TB/docker/xray-admin/docker-compose.yml` — восстановленный compose, `docker compose config` валиден, `docker compose ps` распознаёт контейнер.
> 🔴 **Хард-вывод для будущих сессий: НЕ тратить попытки на правку клиентов 3x-ui через SQLite. Сразу просить доступ к панели (пароль или API-токен).** Шесть подходов в этой сессии (копия БД, прямой SQL, `auth`/`reverse`, `security`, `password`, инбаунд-в-шаблоне) — все отбились, при том что БД каждый раз была полностью корректна. Провал не в данных, а в архитектуре 3x-ui.
## 🔴 ПИТФОЛЛ 2026-09-15 (найден на 6-й попытке): инбаунд ВНУТРИ `xrayTemplateConfig` ломает своих клиентов
**Что делалось:** собрана БД `xui_v6.db`, где `vless-space` положен в **существующий** `in-10095-tcp` — но не в таблицу `inbounds`, а **в сам `settings.xrayTemplateConfig`** (инбаунд `in-10095-tcp` объявлен внутри шаблона рядом с `api`, с тремя клиентами).
@@ -578,61 +332,6 @@ Alex восстановил БД из бэкапа. **Проверено фак
**Откат:** Alex восстановил БД из бэкапа; система вернулась к `user1` + `kraken-user`, 3 outbound'а.
## 🔴 ПОПЫТКА 7 (2026-09-15, финал сессии) — `xui_v7.db`: шаблон БЕЗ инбаунда. НЕ ЗАЛИТА
> ℹ️ **ИСТОРИЧЕСКИЙ РАЗДЕЛ.** `xui_v7.db` тогда действительно не залили, но **позже в тот же день** она была залита, а после неё — `xui_v7_load.db`, `xui_v8.db` и **`xui_v9.db` (рабочая, egress идёт)**. Актуальное состояние — в шапке дока.
**Что сделано:** учтён урок 6-й попытки — инбаунд из шаблона **убран**. Собрана `~/tmp-xray-space/xui_v7.db` заново **от оригинала** (`xui_copy.db`), с проверенным diff.
**Состав `xui_v7.db` (проверено фактами):**
| Проверка | Результат |
|---|---|
| `PRAGMA integrity_check` | `ok` |
| `journal_mode` | `DELETE` (перед заливкой; `-wal`/`-shm` удалены) |
| `inbounds` (таблица, id=1) | `vless-ws` / port `10095` — клиенты `user1`, `kraken-user`, `vless-space` |
| `xrayTemplateConfig.inbounds` | ⛔ **только `api`** — `in-10095-tcp` НЕ внутри шаблона (исправление урока 6) |
| `xrayTemplateConfig.outbounds` | **13** (`direct`, `blocked`, `via-kraken`, `space-01…10`) |
| `xrayTemplateConfig.routing.balancers` | `space-balancer` (leastPing) |
| `xrayTemplateConfig.routing.rules` | `api`, `blocked`×2, `kraken-user-via-reverse`, `vless-space-via-subscription` |
| `xrayTemplateConfig.observatory` | `subjectSelector: ["space-"]`, `probeInterval: 30s` |
| `clients` (таблица) | `user1` (id 1), `kraken-user` (id 4), `vless-space` (id 5) — без дублей |
| `client_inbounds` | 3 записи: `1→1`, `4→1`, `5→1` |
| `client_traffics` | **пусто** (как в оригинале — 3x-ui заполняет сам) |
**Diff `xui_v7.db` vs оригинал `xui_copy.db` — ровно 4 изменения:**
1. `inbounds.settings.clients` — добавлен третий клиент
2. `clients` + `client_inbounds` — добавлена строка `vless-space` (id=5)
3. `xrayTemplateConfig` — +10 outbound, правило, balancer, observatory
4. `sqlite_sequence` — счётчики `clients`=5, `client_traffics`=1
**Статус: ⚠️ ИСТОРИЧЕСКАЯ СБОРКА — залита не была.** Alex выполнение команд не подтвердил; предыдущая (`xui_v6.db`) была откачена им из бэкапа. **Актуально: залита и работает `xui_v9.db`** (см. §«ГЛАВНАЯ НАХОДКА СЕССИИ»), далее переведено на штатную подписку `sub1-*`. Ниже — артефакт попытки 7, оставлен для воспроизводимости.
> 🔴 **Ключевое отличие от попытки 6:** инбаунд внутри шаблона **убран**. Именно он перебивал панельный инбаунд и валил `kraken-user`. Заметка для будущей попытки: шаблон = только outbound'ы/правила/балансировщик; инбаунды — эксклюзив панели.
> ⚠️ **Правка таблицы `clients` тоже под вопросом.** В оригинале `client_traffics` **пустая**, хотя два клиента живые. Значит панель рендерит список клиентов не из `clients`/`client_traffics` на диске, а из своего состояния в памяти. Ожидание: даже с корректной `xui_v7.db` клиент **не появится** в `config.json` — тот же барьер, что и в попытках 2-6.
**Готовые команды заливки (для будущей сессии, если решено пробовать):**
```bash
scp ~/tmp-xray-space/xui_v7.db truenas_admin@mallexxx.duckdns.org:/tmp/xui_v7.db
docker stop xray-admin
docker run --rm -v /mnt/RED_2TB/docker/xray-admin:/data -v /mnt/RED_2TB/docker/backups:/b -v /tmp:/src alpine sh -c 'TS=$(date +%Y%m%d-%H%M%S); mkdir -p /b/xray-admin-v7-$TS; cp -av /data/x-ui.db /b/xray-admin-v7-$TS/; rm -f /data/x-ui.db-wal /data/x-ui.db-shm; cp -av /src/xui_v7.db /data/x-ui.db; chown 950:root /data/x-ui.db; echo "BACKUP=/b/xray-admin-v7-$TS"'
docker start xray-admin
```
**Проверка:**
```bash
docker exec xray-admin cat /app/bin/config.json | /usr/bin/jq -r '.inbounds[] | "\(.tag) port=\(.port) clients=\([.settings.clients[]?.email]|join(","))"'
docker exec xray-admin cat /app/bin/config.json | /usr/bin/jq -c '{out:(.outbounds|length),bal:.routing.balancers[0].tag}'
curl -sk -o /dev/null -w "sub: %{http_code}\n" https://vpn-panel.mallexxx.duckdns.org/sub/24df9391356b48ff
```
**Ожидаемо:** `in-10095-tcp port=10095 clients=user1,kraken-user,vless-space` (одна строка, без дубля), `{"out":13,"bal":"space-balancer"}`, sub HTTP 200.
> ⛔ **Правило взаимодействия (Alex, 2026-09-15, жёстко):** **не вставлять `sleep N` в команды проверки** — Alex раздражён («ты заебал свой sleep 8 пихать»). Давать команды плоскими однострочниками, без `ssh truenas_admin@… '…'`-обёртки, без `sleep`.
> ⚠️ **Диагностический факт, найденный при разборе:** если `jq` по `.inbounds[]` печатает `in-10095-tcp` **дважды** с разными наборами клиентов — это НЕ два инбаунда, это шаблонная копия + панельная. Признак урока 6 (инбаунд внутри шаблона). Проверять: `jq -r '.inbounds[].tag'` самого `xrayTemplateConfig` — там должен быть **только `api`**.
## Открытые риски (проверено)
1. **`leastPing` + `observatory`** — ✅ **принимаются** (3x-ui 3.7.0 / Xray 26.7.28). Проверено фактом: после применения шаблона контейнер поднялся, `config.json` содержит `balancers` с `leastPing`, Xray-процесс запущен (`bin/xray-linux-amd64 -c bin/config.json`), в логах ошибок нет — только безобидные `WARNING common/protocol/http: received "X-Forwarded-For" … "sockopt.trustedXForwardedFor" is not configured` (Caddy шлёт XFF, на работу не влияет).
@@ -689,7 +388,7 @@ docker logs probe-load 2>&1 | grep -iE 'observatory|detour|non existing'
| Файл | Назначение |
|---|---|
| **`apply_final.sql`** | **ФИНАЛЬНЫЙ SQL** (13 447 б): клиент + инбаунд + шаблон с 10 серверами + правило + балансировщик + запись в `outbound_subscriptions`. Не применён. |
| **`xui_v7.db`** | **ПОСЛЕДНЯЯ сборка (попытка 7)**: оригинал + шаблон без инбаунда (13 outbound + balancer + observatory) + `vless-space` в таблице `inbounds`. `integrity ok`, 270 336 б. **НЕ ЗАЛИТА.** |
| **`xui_v7.db`** | **Сборка попытки 7** (историческая): оригинал + шаблон без инбаунда (13 outbound + balancer + observatory) + `vless-space` в таблице `inbounds`. `integrity ok`, 270 336 б. **Тогда не залита; позже заменена на `xui_v9.db` (рабочая).** |
| `xui_v3.db` / `xui_v4.db` / `xui_v5.db` / `xui_v6.db` | предыдущие сборки (в v3 — отдельный инбаунд `in-10096-space`; в v5/v6 — инбаунд внутри шаблона, сломало `kraken-user`) |
| `xui_live.db` / `xui_live2.db` | промежуточные копии (обе уже содержат правки — НЕ эталон) |
| `tpl_v5.json` / `tpl_v6.json` / `tpl_v7_final.json` | извлечённые шаблоны соответствующих сборок |
@@ -851,4 +550,6 @@ ssh truenas_admin@192.168.2.197 'docker exec vless-proxy sh -c "touch /etc/xray/
- [[family/plans/reverse-xray-3xui-kraken]] — reverse-туннель к Кра́кену, история compose-инцидента
- [[personal/tech/xray-reverse-tunnel-kraken-truenas]] — архитектура reverse
- [[family/how-to/truenas-infrastructure]] — инфраструктура TrueNAS, контейнер `xray-admin`
- [[personal/tech/xray-outbound-subscription-3xui]] — штатный механизм подписки, диагностика
- [[personal/tech/vault-doc-pruning]] — метод чистки устаревших разделов (по нему сжат этот док: 854 → 552 строки)
- [[family/how-to/vps-qentra]] — удалённый VPS (объясняет, почему `vless-proxy` мёртв)