Настройка Hysteria 2 в панели 3x-ui: полное руководство

После добавления инбаунда с протоколом Hysteria 2 в панели 3x-ui клиенты нередко не подключаются — чаще всего причина в закрытом UDP-порте на фаерволе сервера, потому что Hysteria работает поверх QUIC, а не TCP. Это первое, что нужно проверить, прежде чем пересоздавать конфигурацию или менять настройки.

Панель 3x-ui — популярный веб-интерфейс для управления ядром Xray, который поддерживает современные протоколы, включая Hysteria 2. Этот протокол ценится за высокую скорость на нестабильных каналах и устойчивость к потерям пакетов благодаря собственному механизму управления перегрузкой. Ниже разберём полный цикл настройки: от подготовки сервера до подключения клиентов и диагностики типичных проблем.

Что нужно подготовить перед настройкой

Перед созданием инбаунда убедитесь, что базовые условия выполнены. Панель 3x-ui должна быть установлена и доступна через браузер, а на сервере — открыт доступ по UDP. Без этого Hysteria 2 физически не сможет принимать соединения.

  • 🔑 Root-доступ или sudo-права на VPS с установленной панелью 3x-ui
  • 🌐 Открытый UDP-порт на фаерволе сервера и в панели хостинг-провайдера
  • 📄 Домен с выпущенным TLS-сертификатом либо готовность использовать самоподписанный сертификат
  • 📱 Клиентское приложение с поддержкой Hysteria 2 на устройстве пользователя
⚠️ Внимание: Hysteria 2 использует исключительно UDP. Если ваш хостинг-провайдер или облачный фаервол (например, Security Groups у облачных платформ) блокирует UDP-трафик по умолчанию, подключение не установится даже при полностью корректной конфигурации панели. Проверьте правила на стороне провайдера в первую очередь.

Создание инбаунда Hysteria 2 в панели

Авторизуйтесь в веб-интерфейсе 3x-ui и перейдите в раздел Инбаунды (Inbounds). Нажмите кнопку добавления нового подключения — откроется форма с параметрами. В поле протокола выберите hysteria2 из выпадающего списка.

Далее заполните основные поля. Укажите порт прослушивания — желательно нестандартный, но обязательно свободный. В поле маскировки (masquerade) можно указать адрес сайта, на который будут перенаправляться «посторонние» запросы, чтобы сервер выглядел как обычный веб-ресурс. Если у вас есть домен и сертификат — выберите соответствующие файлы, иначе панель может сгенерировать самоподписанный сертификат, но тогда на клиенте потребуется включить опцию пропуска проверки TLS.

☑️ Настройка инбаунда Hysteria 2

Выполнено: 0 / 5

После сохранения инбаунда панель сформирует ссылку подключения и QR-код — их можно найти в меню операций напротив созданного подключения. Скопируйте ссылку для передачи на клиентское устройство.

Настройка TLS и маскировки

TLS в Hysteria 2 — обязательный элемент: протокол построен на QUIC, который требует шифрования. Есть два рабочих сценария. Первый — реальный сертификат для вашего домена, полученный, например, через Let's Encrypt (панель 3x-ui умеет запрашивать сертификаты встроенными средствами, если домен направлен на сервер). Второй — самоподписанный сертификат, который генерируется автоматически.

Поле маскировки определяет поведение сервера при обращении к нему не по протоколу Hysteria. Рекомендуется указывать адрес существующего популярного сайта — тогда при сканировании сервер будет отдавать его содержимое. Конкретный формат поля зависит от версии панели, поэтому сверяйтесь с подсказками в интерфейсе вашей версии 3x-ui.

📊 Какой тип сертификата вы используете для Hysteria 2?
Сертификат Let's Encrypt на свой домен
Самоподписанный сертификат
Пока не настроил, разбираюсь
Использую другой протокол

Подключение клиентов

Ссылка подключения из панели имеет формат hy2:// или hysteria2://. Её нужно импортировать в клиентское приложение, поддерживающее протокол. На разных платформах набор поддерживаемых клиентов отличается, поэтому выбирайте актуальное приложение из официальных источников или магазинов приложений.

Если используется самоподписанный сертификат, в настройках клиента активируйте параметр allowInsecure (иногда он называется «пропустить проверку сертификата»). Без этого клиент откажется устанавливать соединение. После импорта ссылки запустите подключение и проверьте доступность сети.

Как проверить, что UDP-порт доступен снаружи

С другой машины можно выполнить проверку утилитой netcat: nc -zu -v IP_сервера порт. Учтите, что UDP-проверка не всегда даёт однозначный ответ — надёжнее временно запустить на сервере tcpdump или посмотреть счётчики входящих пакетов в статистике панели во время попытки подключения клиента.

Типичные ошибки и их решения

Большинство проблем при настройке Hysteria 2 в 3x-ui сводится к нескольким повторяющимся сценариям. Сводка ниже поможет быстро сориентироваться.

СимптомВероятная причинаЧто проверить
Клиент не подключается, таймаутЗакрыт UDP-портПравила фаервола сервера и панель хостера
Ошибка проверки сертификатаСамоподписанный TLS без allowInsecureВключить пропуск проверки в клиенте
Инбаунд не запускаетсяПорт занят другим процессомСменить порт или освободить его
Низкая скоростьОграничения канала или настройки bandwidthПараметры скорости в клиенте и на сервере
Подключение рвётся периодическиБлокировки или шейпинг UDP у провайдераСменить порт, проверить в другое время
⚠️ Внимание: некоторые хостинг-провайдеры ограничивают или режут UDP-трафик на дешёвых тарифах. Если все настройки корректны, а скорость стабильно низкая или соединение обрывается, возможная причина — политика провайдера. Проверьте условия тарифа или протестируйте сервер у другого хостера.

Для диагностики полезно смотреть логи. В панели 3x-ui доступен просмотр журнала Xray, а на клиенте обычно есть раздел логов подключения. Сопоставление ошибок с двух сторон сокращает время поиска причины.

Оптимизация скорости соединения

Hysteria 2 позволяет управлять скоростными параметрами через настройки bandwidth — на сервере и на клиенте. Если значения bandwidth на клиенте и сервере сильно расходятся, протокол не сможет корректно управлять перегрузкой, и скорость окажется ниже реальных возможностей канала. Указывайте значения, близкие к фактической пропускной способности вашего сервера и домашнего интернета.

Дополнительно можно поэкспериментировать с выбором порта. На некоторых сетях UDP-трафик на определённых портах приоритизируется или, наоборот, ограничивается. Тестируйте изменения по одному, замеряя результат, чтобы понимать, что именно дало эффект.

Безопасность и обслуживание

Готовое подключение требует минимального сопровождения. Следите за сроком действия TLS-сертификата, если используете Let's Encrypt, — просроченный сертификат мгновенно отключит всех клиентов. Также периодически обновляйте панель 3x-ui и ядро Xray через встроенный механизм обновления, чтобы получать исправления протокола.

Ограничьте доступ к самой панели: смените стандартный путь веб-интерфейса, задайте сложный пароль и по возможности ограничьте доступ к порту панели по IP. Эти меры не относятся напрямую к Hysteria 2, но защищают весь сервер целиком.

Часто задаваемые вопросы

Чем Hysteria 2 отличается от первой версии протокола?

Hysteria 2 — переработанная версия протокола с изменённой архитектурой аутентификации и маскировки. В панели 3x-ui поддерживается именно вторая версия, и конфигурации первой версии с ней несовместимы.

Можно ли использовать Hysteria 2 без домена?

Да, с самоподписанным сертификатом. Но тогда на каждом клиенте нужно включить опцию пропуска проверки сертификата (allowInsecure), что снижает защищённость и удобство.

Почему в ссылке подключения префикс hy2://?

Это сокращённая схема URI для Hysteria 2. Некоторые клиенты принимают обе формы — hy2:// и hysteria2://, другие только одну. Если импорт не срабатывает, попробуйте заменить префикс вручную.

Работает ли Hysteria 2 через CDN или прокси?

Нет, протокол требует прямого UDP-соединения между клиентом и сервером. Завернуть его в CDN, как это делают с WebSocket-транспортами, нельзя.

Что делать, если все настройки верны, но подключения нет?

Проверьте логи панели и клиента, убедитесь, что UDP-порт открыт и на сервере, и в панели хостинг-провайдера, а затем протестируйте подключение из другой сети — возможная причина в блокировке UDP у вашего интернет-провайдера.