После добавления инбаунда с протоколом Hysteria 2 в панели 3x-ui клиенты нередко не подключаются — чаще всего причина в закрытом UDP-порте на фаерволе сервера, потому что Hysteria работает поверх QUIC, а не TCP. Это первое, что нужно проверить, прежде чем пересоздавать конфигурацию или менять настройки.
Панель 3x-ui — популярный веб-интерфейс для управления ядром Xray, который поддерживает современные протоколы, включая Hysteria 2. Этот протокол ценится за высокую скорость на нестабильных каналах и устойчивость к потерям пакетов благодаря собственному механизму управления перегрузкой. Ниже разберём полный цикл настройки: от подготовки сервера до подключения клиентов и диагностики типичных проблем.
Что нужно подготовить перед настройкой
Перед созданием инбаунда убедитесь, что базовые условия выполнены. Панель 3x-ui должна быть установлена и доступна через браузер, а на сервере — открыт доступ по UDP. Без этого Hysteria 2 физически не сможет принимать соединения.
- 🔑 Root-доступ или sudo-права на VPS с установленной панелью 3x-ui
- 🌐 Открытый UDP-порт на фаерволе сервера и в панели хостинг-провайдера
- 📄 Домен с выпущенным TLS-сертификатом либо готовность использовать самоподписанный сертификат
- 📱 Клиентское приложение с поддержкой Hysteria 2 на устройстве пользователя
⚠️ Внимание: Hysteria 2 использует исключительно UDP. Если ваш хостинг-провайдер или облачный фаервол (например, Security Groups у облачных платформ) блокирует UDP-трафик по умолчанию, подключение не установится даже при полностью корректной конфигурации панели. Проверьте правила на стороне провайдера в первую очередь.
Создание инбаунда Hysteria 2 в панели
Авторизуйтесь в веб-интерфейсе 3x-ui и перейдите в раздел Инбаунды (Inbounds). Нажмите кнопку добавления нового подключения — откроется форма с параметрами. В поле протокола выберите hysteria2 из выпадающего списка.
Далее заполните основные поля. Укажите порт прослушивания — желательно нестандартный, но обязательно свободный. В поле маскировки (masquerade) можно указать адрес сайта, на который будут перенаправляться «посторонние» запросы, чтобы сервер выглядел как обычный веб-ресурс. Если у вас есть домен и сертификат — выберите соответствующие файлы, иначе панель может сгенерировать самоподписанный сертификат, но тогда на клиенте потребуется включить опцию пропуска проверки TLS.
☑️ Настройка инбаунда Hysteria 2
После сохранения инбаунда панель сформирует ссылку подключения и QR-код — их можно найти в меню операций напротив созданного подключения. Скопируйте ссылку для передачи на клиентское устройство.
Настройка TLS и маскировки
TLS в Hysteria 2 — обязательный элемент: протокол построен на QUIC, который требует шифрования. Есть два рабочих сценария. Первый — реальный сертификат для вашего домена, полученный, например, через Let's Encrypt (панель 3x-ui умеет запрашивать сертификаты встроенными средствами, если домен направлен на сервер). Второй — самоподписанный сертификат, который генерируется автоматически.
Поле маскировки определяет поведение сервера при обращении к нему не по протоколу Hysteria. Рекомендуется указывать адрес существующего популярного сайта — тогда при сканировании сервер будет отдавать его содержимое. Конкретный формат поля зависит от версии панели, поэтому сверяйтесь с подсказками в интерфейсе вашей версии 3x-ui.
Подключение клиентов
Ссылка подключения из панели имеет формат hy2:// или hysteria2://. Её нужно импортировать в клиентское приложение, поддерживающее протокол. На разных платформах набор поддерживаемых клиентов отличается, поэтому выбирайте актуальное приложение из официальных источников или магазинов приложений.
Если используется самоподписанный сертификат, в настройках клиента активируйте параметр allowInsecure (иногда он называется «пропустить проверку сертификата»). Без этого клиент откажется устанавливать соединение. После импорта ссылки запустите подключение и проверьте доступность сети.
Как проверить, что UDP-порт доступен снаружи
С другой машины можно выполнить проверку утилитой netcat: nc -zu -v IP_сервера порт. Учтите, что UDP-проверка не всегда даёт однозначный ответ — надёжнее временно запустить на сервере tcpdump или посмотреть счётчики входящих пакетов в статистике панели во время попытки подключения клиента.
Типичные ошибки и их решения
Большинство проблем при настройке Hysteria 2 в 3x-ui сводится к нескольким повторяющимся сценариям. Сводка ниже поможет быстро сориентироваться.
| Симптом | Вероятная причина | Что проверить |
|---|---|---|
| Клиент не подключается, таймаут | Закрыт UDP-порт | Правила фаервола сервера и панель хостера |
| Ошибка проверки сертификата | Самоподписанный TLS без allowInsecure | Включить пропуск проверки в клиенте |
| Инбаунд не запускается | Порт занят другим процессом | Сменить порт или освободить его |
| Низкая скорость | Ограничения канала или настройки bandwidth | Параметры скорости в клиенте и на сервере |
| Подключение рвётся периодически | Блокировки или шейпинг UDP у провайдера | Сменить порт, проверить в другое время |
⚠️ Внимание: некоторые хостинг-провайдеры ограничивают или режут UDP-трафик на дешёвых тарифах. Если все настройки корректны, а скорость стабильно низкая или соединение обрывается, возможная причина — политика провайдера. Проверьте условия тарифа или протестируйте сервер у другого хостера.
Для диагностики полезно смотреть логи. В панели 3x-ui доступен просмотр журнала Xray, а на клиенте обычно есть раздел логов подключения. Сопоставление ошибок с двух сторон сокращает время поиска причины.
Оптимизация скорости соединения
Hysteria 2 позволяет управлять скоростными параметрами через настройки bandwidth — на сервере и на клиенте. Если значения bandwidth на клиенте и сервере сильно расходятся, протокол не сможет корректно управлять перегрузкой, и скорость окажется ниже реальных возможностей канала. Указывайте значения, близкие к фактической пропускной способности вашего сервера и домашнего интернета.
Дополнительно можно поэкспериментировать с выбором порта. На некоторых сетях UDP-трафик на определённых портах приоритизируется или, наоборот, ограничивается. Тестируйте изменения по одному, замеряя результат, чтобы понимать, что именно дало эффект.
Безопасность и обслуживание
Готовое подключение требует минимального сопровождения. Следите за сроком действия TLS-сертификата, если используете Let's Encrypt, — просроченный сертификат мгновенно отключит всех клиентов. Также периодически обновляйте панель 3x-ui и ядро Xray через встроенный механизм обновления, чтобы получать исправления протокола.
Ограничьте доступ к самой панели: смените стандартный путь веб-интерфейса, задайте сложный пароль и по возможности ограничьте доступ к порту панели по IP. Эти меры не относятся напрямую к Hysteria 2, но защищают весь сервер целиком.
Часто задаваемые вопросы
Чем Hysteria 2 отличается от первой версии протокола?
Hysteria 2 — переработанная версия протокола с изменённой архитектурой аутентификации и маскировки. В панели 3x-ui поддерживается именно вторая версия, и конфигурации первой версии с ней несовместимы.
Можно ли использовать Hysteria 2 без домена?
Да, с самоподписанным сертификатом. Но тогда на каждом клиенте нужно включить опцию пропуска проверки сертификата (allowInsecure), что снижает защищённость и удобство.
Почему в ссылке подключения префикс hy2://?
Это сокращённая схема URI для Hysteria 2. Некоторые клиенты принимают обе формы — hy2:// и hysteria2://, другие только одну. Если импорт не срабатывает, попробуйте заменить префикс вручную.
Работает ли Hysteria 2 через CDN или прокси?
Нет, протокол требует прямого UDP-соединения между клиентом и сервером. Завернуть его в CDN, как это делают с WebSocket-транспортами, нельзя.
Что делать, если все настройки верны, но подключения нет?
Проверьте логи панели и клиента, убедитесь, что UDP-порт открыт и на сервере, и в панели хостинг-провайдера, а затем протестируйте подключение из другой сети — возможная причина в блокировке UDP у вашего интернет-провайдера.