VPN·HUB·CRACK
3x-ui: Hysteria2 (QUIC/UDP для мобильных) · VPN HUB CRACK
3x-ui: Hysteria2 (QUIC/UDP для мобильных)
3x-ui: Hysteria2 (QUIC/UDP для мобильных)
Hysteria2 работает поверх QUIC/UDP, а не TCP. Практическая разница видна там, где TCP страдает: мобильный интернет с потерями пакетов, перегруженные вечерние соты, плохой Wi-Fi. TCP на потерях сваливается в переотправки и «тормозит», Hysteria2 держит скорость.
Второе применение: резерв на случай, когда TCP-протоколы душат. Некоторые операторы режут длинные TCP-соединения, но UDP пропускают.
📖 Незнакомые слова? Все термины простыми словами есть в Словаре терминов.
Панель ещё не стоит? См. «3x-ui с нуля».
⚠️ Главное ограничение: нужен домен и сертификат
Hysteria2 не работает с Reality. На вкладке Security у него единственный вариант — TLS с настоящим сертификатом.
Значит, перед настройкой нужно:
- Домен, A-запись которого смотрит на вашу ноду;
- Сертификат Let's Encrypt для этого домена.
Сертификат выпускается прямо из меню панели: команда x-ui на сервере → пункт SSL Certificate Management. Он же положит файлы на диск и подскажет пути.
Если домена нет — сначала «Домены: где брать», либо берите протокол без сертификата: «VLESS-Reality».
Шаг 1: протокол
Inbounds → Add Inbound. В поле Protocol выберите hysteria из списка.
vmess, vless, trojan, shadowsocks, wireguard, hysteria, http, mixed, tunnel, tun.После выбора набор полей на вкладке меняется — Hysteria2 настраивается не так, как VLESS.
| Поле | Что ставить | Зачем |
|---|---|---|
| Version | 2 |
Вторая версия протокола, актуальная |
| Port | свободный, например 8444 |
Это UDP-порт, не TCP |
| UDP idle timeout | по умолчанию | Через сколько простоя рвать сессию |
| Masquerade | адрес сайта-обманки | Чем притворяться на посторонний запрос |
| Password | задаётся панелью / своё | Пароль подключения |
Masquerade — то же по смыслу, что selfsteal у Reality: если по адресу постучится посторонний, Hysteria отдаст ему нормальный сайт вместо тишины. Молчащий UDP-порт выглядит подозрительно, отвечающий обычным сайтом — нет.
Шаг 2: TLS и сертификат
Вкладка Security. Здесь у Hysteria2 только один вариант — TLS.
h3 (HTTP/3), ниже поля сертификата — File Path или File Content.Что заполнить:
- SNI — ваш домен;
- ALPN — оставьте
h3, это HTTP/3, так и должно быть для QUIC; - Digital Certificate — переключатель File Path (пути к файлам) или File Content (вставить содержимое). Проще путь:
Сертификат: /etc/letsencrypt/live/ваш.домен/fullchain.pem
Ключ: /etc/letsencrypt/live/ваш.домен/privkey.pem
Остальное (Cipher Suites: Auto, Min/Max Version: 1.2/1.3) оставьте по умолчанию.
Шаг 3: откройте UDP-порт
Самая частая причина «не работает»: UDP-порт закрыт. Файрвол и панели хостеров по умолчанию открывают TCP.
ufw allow 8444/udp
Проверьте, что порт слушается именно по UDP:
ss -lunp | grep 8444
ss -ltnp (с t) покажет TCP и Hysteria там не будет — это нормально, не пугайтесь.
Готово
Inbound появится в списке с бейджами hysteria · UDP:
Клиент — как обычно через Clients. Приложения с поддержкой Hysteria2: Hiddify, v2rayNG (свежие сборки), Streisand на iOS.
Когда Hysteria2 не нужен
- Проводной интернет без потерь. Reality по TCP даст то же самое, а домена и сертификата не потребует.
- Оператор режет UDP. Некоторые мобильные сети душат UDP целиком, тогда QUIC бесполезен.
- За CDN. CDN проксирует HTTP, а не произвольный UDP. Для CDN — «XHTTP».
Грабли
- Забыли открыть UDP. Симптом: клиент «висит» и отваливается по таймауту, в логах пусто.
- Сертификат просрочен. Let's Encrypt живёт 90 дней. Продление настраивается в том же меню
x-ui, проверьте, что оно включено. - SNI не равен домену сертификата. Клиент отвергнет соединение.
- Ждали Reality. Его тут нет и не будет: Reality — про подмену TLS-рукопожатия, а QUIC устроен иначе.
- Порт занят другим QUIC-сервисом. UDP-конфликты не так очевидны, как TCP: проверяйте
ss -lunp.
Что дальше
- Основной протокол для РФ: «VLESS-Reality».
- Резерв на HTTP/2: «gRPC-Reality».
- Транспорт под CDN: «XHTTP».