Hysteria2: протокол на QUIC для нестабильных сетей
Кратко
Hysteria2 — протокол на базе QUIC поверх UDP. Он рассчитан на сети с потерями пакетов — мобильные и слабые Wi-Fi — и использует алгоритмы управления перегрузкой Brutal и BBR. Ключ выглядит как ссылка hysteria2:// или hy2://. Чтобы подключиться в INCY, вставьте ссылку кнопкой «Вставить»; некоторые сети могут ограничивать UDP.
Что такое Hysteria2
Hysteria 2 — прокси-протокол, построенный на специально доработанном QUIC, который передаёт данные по UDP. Проект открытый, лицензия MIT; описание и документация — на официальном сайте Hysteria 2. Поддержка протокола есть в INCY наряду с VLESS, VMess и Trojan.
QUIC — современный транспорт, где TLS 1.3 встроен в само соединение. Поэтому у Hysteria2 нет отдельного слоя шифрования: защиту даёт TLS. Сервер, как и у Trojan, использует сертификат, а клиент проверяет его по имени (sni) или по отпечатку (pinSHA256).
Для каких сетей подходит Hysteria2
По описанию разработчиков, протокол рассчитан на сети с потерями пакетов. Поэтому его часто выбирают для мобильного интернета, дальних маршрутов и слабого Wi-Fi. Так как в основе UDP, соединение не зависит от восстановления TCP после потери пакета.
Есть и ограничение: некоторые сети могут ограничивать UDP-трафик или снижать его скорость. Тогда Hysteria2 будет работать хуже или не подключится, а сервер с TCP-протоколом, например VLESS, окажется удобнее. Поэтому сервисы часто дают в одной подписке серверы с разными протоколами.
Управление перегрузкой: BBR и Brutal
Скорость определяет алгоритм управления перегрузкой. По документации Hysteria 2:
- BBR — используется по умолчанию, если пропускная способность не задана;
- Brutal — включается, когда в настройках указаны скорости; фактическая скорость ограничена договорённостью с сервером.
В ссылках эти значения передаются параметрами up и down. Настраивать их обычно не нужно: их уже задал сервис.
Как выглядит ссылка hysteria2://
Формат допускает два префикса: hysteria2:// и короткий hy2://.
hysteria2://пароль@host:port?sni=example.com&obfs=salamander&obfs-password=...#Название
| Параметр | Что означает |
|---|---|
| пароль | Аутентификация, стоит перед @ |
| host:port | Адрес и порт; несколько портов перечисляют через запятую |
| sni | Имя сервера для проверки сертификата |
| pinSHA256 | Проверка сертификата по отпечатку |
| obfs, obfs-password | Дополнительный пароль на пакеты, если включён на сервере |
| up, down | Заявленная скорость в Мбит/с для режима Brutal |
Порт по умолчанию — 443. Формат описан в спецификации URI Hysteria 2. В настольной версии INCY несколько портов в одной ссылке не переключаются: используется первый.
Когда выбирать Hysteria2
Hysteria2 стоит попробовать, если TCP-серверы работают рывками или часто рвутся на мобильной сети. Если UDP в вашей сети недоступен, используйте другой сервер из подписки.
Как добавить Hysteria2 в INCY
- Скопируйте ссылку
hysteria2://илиhy2://либо адрес подписки. - Откройте INCY и нажмите «Вставить» на главном экране или «+ Добавить» во вкладке «Серверы».
- Выберите сервер и нажмите кнопку подключения.
Пошагово — в инструкции «Как добавить ключ в INCY». Полный список протоколов и их сравнение — на странице «Протоколы VPN».
Частые вопросы
Что такое Hysteria2?
Hysteria2 — прокси-протокол на основе QUIC, работающий поверх UDP. По описанию разработчиков он рассчитан на ненадёжные сети с потерями пакетов. Аутентификация идёт по паролю, а шифрование обеспечивает TLS 1.3 внутри самого QUIC-соединения.
Чем Hysteria2 отличается от VLESS и Trojan?
VLESS и Trojan обычно работают поверх TCP, Hysteria2 — поверх UDP с QUIC. Из-за этого он лучше справляется с потерями пакетов, но зависит от того, пропускает ли сеть UDP. VLESS и Trojan подходят там, где доступен обычный TCP.
Что такое Brutal и BBR?
Это алгоритмы управления перегрузкой. BBR — алгоритм от Google, в Hysteria2 он используется по умолчанию. Brutal включается, когда в настройках указана пропускная способность: тогда протокол держит заданную скорость независимо от потерь пакетов.
Почему Hysteria2 не подключается?
Частая причина — сеть ограничивает UDP-трафик: такое бывает в отдельных Wi-Fi и мобильных сетях. Попробуйте другую сеть или сервер с другим протоколом, например VLESS. Также проверьте, что сертификат сервера совпадает с параметрами sni и pinSHA256 в ссылке.