На странице сервера в ЛК есть готовые блоки с кнопкой «Копировать». В Remnawave они ложатся в две сущности: Config Profile (сторона вашей ноды) и Host (сторона клиента). Ничего собирать руками не нужно — скопировал и вставил.
path) у вас будет не литеральным /api/v1/sync/, а случайным — например /api/v1/x7k2p9qr/sync/. Это не секрет для авторизации (доступ проверяется UUID клиента в xray, а не путём) — так каждый оператор получает уникальный traffic-паттерн, и DPI не может заблокировать всех разом по одной сигнатуре. Используйте значение из вашего реального ответа, а не пример ниже.
Панель → Config Profiles → откройте профиль вашей ноды. По умолчанию там лежит Shadowsocks — сотрите его и вставьте готовый профиль из ЛК (блок «Шаг 1 — Профиль ноды», кнопка «Копировать»). Собирать массив inbounds руками не нужно:
{
"log": { "loglevel": "warning" },
"inbounds": [
{
"tag": "CLEARWAY",
"listen": "0.0.0.0",
"port": 25454,
"protocol": "vless",
"settings": { "clients": [], "decryption": "none" },
"streamSettings": {
"network": "xhttp",
"security": "none",
"xhttpSettings": { "mode": "packet-up", "path": "/api/v1/sync/", "extra": { "...": "..." } }
}
}
],
"outbounds": [
{ "tag": "DIRECT", "protocol": "freedom" },
{ "tag": "BLOCK", "protocol": "blackhole" }
],
"routing": { "rules": [] }
}
Сохраните профиль → Nodes → ваша нода → включите инбаунд CLEARWAY → дождитесь синхронизации.
inbounds только объект CLEARWAY — блок «Только инбаунд-объект» на странице сервера.security: "none" здесь правильно и ожидаемо. TLS терминирует наш CDN-edge, а не ваш сервер — если поставить "tls", получится двойное шифрование и соединение сломается.Панель → Hosts → Create Host → заполните значениями из host_config:
| Поле | Значение |
|---|---|
| Inbound | CLEARWAY |
| Address | <subdomain> |
| Port | 443 |
| Security Layer | TLS |
| Transport | XHTTP |
| Path | /api/v1/sync/ |
| SNI | <subdomain> |
| Host | <subdomain> |
| ALPN | h2,http/1.1 |
| Fingerprint | chrome |
| xHTTP extra | объект extra из host_config как есть |
Привяжите Host к тому же Squad, что и инбаунд из шага 1.
Обновите подписку у тестового пользователя в этом Squad — новый сервер должен появиться автоматически. Проверяйте подключение из реальной мобильной сети РФ, не Wi-Fi — только так видно, действительно ли edge в белом списке оператора.
Уникальный путь защищает от DPI-фингерпринтинга, но не от прямого обращения к серверу мимо CDN — если порт открыт всему интернету, до него можно достучаться напрямую по IP. Настройте файрвол так, чтобы порт принимал соединения только с нашего gateway 159.194.204.83 — именно он обращается к вашей ноде (не Yandex CDN напрямую). На работу через CDN это не влияет.
curl http://ваш_IP:порт/api/v1/sync/ снаружи должен вернуть HTTP-ответ (даже 400/404), не connection refused.noSSEHeader в extra с false на true, если ваш edge буферизует SSE-поток.