Панель для MTProxy с Fake-TLS и WEB-прокси
TGProxy Panel ставится на ваш VPS и управляет Telegram-прокси на остальных серверах. Она выдаёт людям доступ по одной ссылке подписки, со ссылками Fake-TLS и WEB внутри, поднимает на каждом сервере сайт-прикрытие и следит, чтобы прокси работали. Код открыт, пользоваться бесплатно.
https://t.me/proxy?server=ams1.proxy-demo.net&port=…&secret=ee…
Все серверы и пользователи в одной панели
Главная страница начинается с вердикта: что сломалось и где. Ниже нагрузка, задержка до Telegram и список серверов, а каждый сервер открывается отдельной страницей с проверками, логами и статистикой.
Одна ссылка для каждого человека
Пользователь в панели — это доступ для одного человека или для группы. Ему достаётся ссылка подписки: на её странице человек выбирает своё устройство и подключает прокси по шагам. Внутри на каждом сервере две ссылки:
Fake-TLS
https://t.me/proxy?server=…&secret=ee…MTProxy, который снаружи выглядит как обычный заход на сайт: TLS-рукопожатие идёт с доменом вашего сервера, а по этому домену открывается сайт-прикрытие. Такие ссылки понимают все официальные клиенты Telegram.
WEB-прокси
https://t.me/webproxy?server=…&secret=…Прокси поверх обычного HTTPS на порту 443. Сервер сам подбирает способ передачи под сеть пользователя, так что прокси работает, даже если корпоративная сеть режет WebSocket. Telegram Desktop поддерживает такие ссылки стабильно, Android пока экспериментально.
Если у сервера есть запасные домены маскировки, каждый из них даёт ещё одну Fake-TLS-ссылку. Страницы подписки могут открываться на вашем отдельном домене и даже на другом сервере, чтобы люди не видели адрес панели.
Как поднять MTProxy с Fake-TLS на своём сервере
Понадобятся два VPS: один для панели, второй для прокси. Прокси занимает порты 80 и 443, поэтому на одном сервере с панелью он не уживётся. Дальше пять шагов.
-
Подготовьте серверы и домены
- Для панели: Ubuntu 22.04+ или Debian 12+, 1 CPU и 1 ГБ памяти, домен с A-записью на этот сервер, свободные порты 80 и 443.
- Для прокси: Ubuntu 22.04+ или Debian 12+ на x86_64, публичный IPv4, свой домен с A-записью, свободные порты 80 и 443.
A-записи должны указывать на серверы до установки: скрипты проверяют это первым делом.
-
Поставьте панель
На сервере панели выполните от root:
curl -fsSL https://raw.githubusercontent.com/greenpandorik/tgproxy-panel/main/install.sh | sudo bashСкрипт спросит домен, e-mail для сертификата Let's Encrypt и данные администратора, при необходимости поставит Docker и в конце напечатает адрес панели.
-
Подключите прокси-сервер
В панели откройте «Серверы → Добавить сервер» и укажите имя, домен сервера и e-mail. Панель выдаст одноразовую команду, она действует 24 часа. Выполните её на прокси-сервере от root:
curl -fsSL https://panel.example.com/api/v1/install/<token>.sh | sudo bashСкрипт сначала проверяет DNS, порты и архитектуру, и только потом ставит прокси telemt, веб-сервер Caddy и агента панели. Он получает сертификат, дожидается готовности прокси и регистрирует сервер. Через минуту сервер появится в панели.
-
Заведите пользователя
«Пользователи → Новый пользователь»: имя, срок и серверы. Панель сразу покажет ссылку подписки, её и отправьте человеку. Доступ заработает после ближайшего применения на сервере, обычно меньше чем через минуту.
-
Обновляйте одной командой
Прокси-сервер обновляется так:
tgwp-agent upgradeАгент сверяет sha256, заменяет только то, что изменилось, и возвращает прежнюю версию, если новая не поднялась. Панель обновляется командой
sudo /opt/tgproxy-panel/install.sh --update.
Первый раз арендуете сервер? Начните с гида «С нуля»: там по шагам всё, от аренды сервера до первой ссылки.
Подробная инструкция со скриншотами разбирает каждый шаг и что делать, если что-то пошло не так.
Что ещё умеет панель
- Сайт-прикрытие на каждом сервере
- Пятнадцать готовых сайтов. При назначении на сервер у сайта перемешиваются порядок блоков, имена классов и файлов, поэтому два сервера с одним шаблоном отдают разные страницы и их не связать между собой.
- Лимиты на пользователя
- Квота трафика, скорость, число уникальных IP и соединений. Их применяет сам telemt, панель не стоит на пути трафика.
- Изменения без обрывов
- Новые и отозванные пользователи уходят на сервер через control API telemt без перезапуска, живые сессии сохраняются.
- Запасные домены
- Если провайдер перестал пропускать основной домен сервера, пользователю хватит ссылки с запасным доменом. Переустанавливать сервер не нужно.
- Проверки и мониторинг
- Главная страница начинается с вердикта: что сломалось и где. Панель проверяет DNS, порты, сертификат и маскировку Fake-TLS, отдаёт метрики Prometheus для готовой панели Grafana и пишет о сбоях в Telegram.
- Личный и общий доступ
- Личный доступ выдаётся одному человеку, общий — группе по одной ссылке с коротким адресом вроде /s/team. Доступ можно поставить на паузу и продлить в пару кликов, а по истечении срока он снимается с серверов, пока его не продлят.
- Защита панели
- Двухфакторный вход с кодами восстановления, журнал действий, ночные резервные копии базы и ротация мастер-ключа.
- Русский и английский
- Интерфейс и документация на двух языках, язык переключается в один клик.
Частые вопросы
Чем Fake-TLS отличается от обычного MTProxy?
Обычный MTProxy шифрует трафик, но само соединение не похоже ни на что привычное. Fake-TLS начинает его с TLS-рукопожатия с доменом вашего сервера, поэтому снаружи подключение выглядит как заход на сайт. На этом домене действительно открывается сайт-прикрытие.
Что такое WEB-прокси в Telegram?
Новый вид прокси, который Telegram поддерживает в ссылках вида t.me/webproxy. Он работает поверх обычного HTTPS на порту 443, а сервер сам выбирает один из четырёх способов передачи и запоминает, какой сработал в этой сети. Telegram Desktop поддерживает его стабильно, Android экспериментально, iOS пока нет. Поэтому панель выдаёт к каждому ключу и WEB-ссылку, и Fake-TLS.
Сколько это стоит?
Панель бесплатная, код открыт под лицензией AGPL-3.0. Платить нужно только за свои серверы, и для панели хватит самого простого VPS.
Можно поставить панель и прокси на один сервер?
Нет. Прокси-серверу нужны порты 80 и 443, поэтому панель и прокси всегда стоят на разных VPS. Зато одна панель управляет сколькими угодно прокси-серверами.
Что делать, если у части пользователей прокси перестал подключаться?
Откройте сервер в панели: «Полная проверка сервера» и «Проверка с панели» покажут, что не так с DNS, портами, сертификатом или маскировкой. Если провайдер перестал пропускать домен сервера, добавьте запасные домены маскировки, и пользователи получат ещё по одной Fake-TLS-ссылке на каждый домен.
На чём работают прокси-серверы?
По умолчанию на telemt: это MTProxy на Rust, который обслуживает Fake-TLS, WEB-прокси и сайт-прикрытие в одном процессе. Панель ставит проверенный релиз telemt и сверяет его sha256. Для старых установок остаётся движок tproxy-server с официальным MTProxy.