Что такое Hysteria 2 и почему он может не работать
Hysteria 2 — это прокси-протокол, построенный поверх QUIC (UDP). Он создан для обхода блокировок и обеспечения высокой скорости даже на нестабильных каналах. Однако именно из-за своей архитектуры он чувствителен к особенностям сети: если провайдер режет UDP или блокирует QUIC, протокол может не работать вовсе.
Пользователи часто сталкиваются с симптомами: приложение не подключается, соединение зависает на «handshake failed», сайты не открываются при активном VPN, или подключение работает только через Wi-Fi, но не через мобильную сеть. Понимание причин помогает быстро локализовать проблему и выбрать правильное решение.
Быстрая диагностика: 7 шагов за 2 минуты
Прежде чем менять конфигурацию или удалять приложение, выполните простую проверку. Она закрывает большинство типичных причин.
- Проверьте обычный интернет — отключите VPN и убедитесь, что сайты открываются без него.
- Перезапустите приложение и устройство — иногда проблема во временном сбое.
- Обновите подписку или профиль — старые ключи могли быть отозваны.
- Выберите другой сервер — желательно с другой локацией или протоколом.
- Сравните Wi-Fi и мобильную сеть — если ошибка только в одной сети, вероятна блокировка оператора.
- Отключите Private DNS, AdGuard, WARP и другие VPN — они конфликтуют с Hysteria 2.
- Проверьте логи — в клиенте обычно есть раздел с ошибками (timeout, handshake failed и т.д.).
После каждого шага проверяйте подключение заново. Это поможет понять, что именно помогло.
Почему Hysteria 2 не подключается: основные причины
Если быстрая проверка не помогла, переходим к глубокой диагностике. Вот наиболее частые причины, почему Hysteria 2 не работает.
UDP-блокировка. Hysteria 2 использует UDP, а некоторые провайдеры (особенно мобильные операторы) режут UDP-трафик или замедляют его. Это приводит к timeout или полной невозможности подключения. Проверьте: если VPN работает на Wi-Fi, но не на LTE — почти наверняка блокировка UDP.
QUIC-блокировка. Даже если UDP в целом работает, провайдер может блокировать QUIC-пакеты на 443 порту. Это распространено в России: ТСПУ активно детектирует QUIC-паттерны. В таком случае Hysteria 2 в базовой конфигурации не работает, и нужны обходные меры (например, смена порта или использование FakeTCP).
TLS handshake failed. Ошибка handshake указывает на проблемы с сертификатом, SNI, паролем или версией клиента. Проверьте:
- Правильность пароля (auth) и obfs-password.
- Корректность SNI — он должен совпадать с доменом сервера.
- Сертификат — если используется insecure: 1, убедитесь, что это осознанное решение.
- Версию клиента — устаревшие версии могут не поддерживать новые параметры.
Проблемы с подпиской или ключом. Если подписка истекла, сервер удалён или IP заблокирован, локальная переустановка не поможет. Проверьте subscription URL в браузере: он должен отдавать список конфигураций, а не HTML-страницу или ошибку 404.
Подключение есть, но интернета нет: что делать
Ситуация, когда Hysteria 2 показывает «подключено», но сайты не открываются, встречается часто. Причины обычно в DNS, маршрутизации или конфликте с другими приложениями.
DNS. Hysteria 2 может использовать собственный DNS, но если он не настроен или заблокирован, сайты не будут резолвиться. Попробуйте отключить кастомный DNS и использовать системный.
Маршрутизация. Сложные правила (белые/чёрные списки, split tunneling) могут исключать нужные домены или приложения. Временно отключите их и проверьте.
Конфликт с другими VPN. Если одновременно работают AdGuard, WARP или iCloud Private Relay, они перехватывают трафик. Отключите их на время диагностики.
Нерабочий outbound на сервере. Иногда проблема на стороне сервера: неправильно настроен выход в интернет. Проверьте другой сервер из той же подписки — если он работает, дело в конкретном сервере.
Особенности работы на мобильном интернете и в роуминге
Мобильные операторы часто применяют более агрессивные фильтры, чем домашние провайдеры. Hysteria 2 может не работать на LTE, даже если на Wi-Fi всё отлично.
Причины:
- Оператор блокирует UDP на некоторых портах.
- Используется CGNAT, который мешает QUIC-соединениям.
- Включена обфускация Salamander, которая распознаётся как «непонятный UDP» и дропается.
Что делать:
- Попробуйте другой порт (например, 443 или 8443).
- Отключите obfs, если он включён — на многих операторах это помогает.
- Используйте TCP-протокол (например, VLESS+Reality) как временную замену.
В роуминге ситуация усугубляется: зарубежные операторы могут блокировать QUIC из-за политик безопасности. В таких случаях лучше переключиться на другой протокол.
Настройка Hysteria 2 на роутерах Keenetic: частые ошибки
Установка Hysteria 2 на роутер Keenetic через Entware и H-wave — популярный способ обеспечить VPN для всей сети. Но здесь есть свои подводные камни.
Требования. Нужен роутер с USB-портом, внешний накопитель, установленный Entware и доступ по SSH. Также необходимы модули ядра Netfilter: xt_TPROXY, xt_socket, xt_multiport. Без них Hysteria 2 не сможет корректно маршрутизировать трафик.
Типичные ошибки:
- Не включены модули ядра — проверьте в веб-интерфейсе: Управление → Параметры системы → Общие настройки → Изменить набор компонентов → Пакеты OPKG → Модули ядра подсистемы Netfilter.
- Неправильная архитектура пакета — для Keenetic обычно нужен mipsle, но на некоторых моделях arm64. Установите оба — Entware отклонит неподходящий.
- Конфликт портов — если порт UDP transparent proxy занят другим сервисом (например, ndnproxy), измените порт в конфигурации.
- Проблемы с маршрутизацией — если тоннель поднят, но трафик не идёт, добавьте
"ipv4Exclude": "0.0.0.0/0"в конфиг, чтобы избежать замыкания.
Команды для управления:
/opt/etc/init.d/S96hysteria status— статус/opt/etc/init.d/S96hysteria restart— перезапуск с применением маршрутизации/opt/etc/init.d/S96hysteria fast_restart— быстрый перезапуск без изменения маршрутизации/opt/etc/init.d/S96hysteria stop— остановка
Обновление. После обновления прошивки Keenetic может сломаться запрос к API. Исправлено в версии H-wave v2.10.0 — обновите пакет командой opkg install --force-downgrade.
Обфускация Salamander: когда она мешает, а когда помогает
Salamander — это режим обфускации Hysteria 2, который добавляет шумовые пакеты к QUIC-трафику, чтобы затруднить его детектирование DPI-системами. Однако у него есть важные ограничения.
Когда Salamander помогает:
- Против ТСПУ, которое активно детектирует QUIC-паттерны. Обфускация ломает детекцию на уровне Initial-пакетов.
- На сетях, где применяется статистический анализ трафика.
Когда Salamander мешает:
- На мобильных операторах: они распознают зашумлённый UDP как «непонятный» и дропают его. Включение obfs часто приводит к полной неработоспособности.
- При активном зондировании: сервер с Salamander не отвечает на стандартные QUIC-запросы, что само по себе подозрительно.
Важно: Salamander несовместим с masquerade-режимом. Если включена обфускация, сервер перестаёт быть валидным HTTP/3-сервером. Выбирайте один режим в зависимости от модели угроз: masquerade — для маскировки под реальный сайт, Salamander — для защиты от статистического анализа.
Port hopping: как это работает и почему не всегда спасает
Port hopping — это техника, при которой клиент периодически меняет порт назначения, чтобы обойти блокировку по IP+порт. Она эффективна против китайского GFW, но в России работает хуже.
Как настроить:
- На сервере нужно настроить перенаправление диапазона портов на порт Hysteria через iptables/nftables. Например, диапазон 20000-50000 перенаправляется на 443.
- На клиенте в конфиге указывается
server: your.server.com:20000-50000иtransport.udp.hopInterval: 30s.
Ограничения:
- sing-box не поддерживает port hopping для Hysteria 2 — нужен нативный клиент.
- ТСПУ блокирует по паттерну трафика, а не по IP+порт, поэтому port hopping не помогает против него.
- Настройка требует ручного вмешательства в iptables, что может быть сложно для новичков.
Если провайдер режет конкретные порты, port hopping может быть полезен. Но в большинстве случаев проще сменить порт вручную.
Когда Hysteria 2 — не лучший выбор: альтернативы
Hysteria 2 — мощный инструмент, но не универсальный. В некоторых ситуациях лучше использовать другие протоколы.
Когда Hysteria 2 не подходит:
- Провайдер блокирует UDP/QUIC — тогда работает только TCP-based протокол (VLESS+Reality, VLESS+XHTTP).
- Нужна максимальная скрытность — Hysteria 2 имеет заметный трафик-паттерн из-за Brutal-алгоритма. VLESS+Reality маскируется лучше.
- Корпоративный файрвол без UDP — Hysteria 2 не работает вообще.
Когда Hysteria 2 — лучший выбор:
- Нестабильный канал с потерями >5% — Brutal алгоритм компенсирует потери.
- Мобильный интернет — при правильной настройке (без obfs) показывает хорошие скорости.
- Скорость важнее стелса — Hysteria 2 на хорошем UDP-канале быстрее TCP-протоколов.
Альтернативы:
- VLESS+Reality — для максимальной маскировки.
- VLESS+XHTTP — для обхода блокировок QUIC.
- TUIC — аналогичный Hysteria 2, но с другим алгоритмом контроля перегрузки.
В арсенале стоит держать несколько протоколов и переключаться в зависимости от сети.
Что написать в поддержку, если ничего не помогло
Если вы перепробовали все шаги, но Hysteria 2 всё ещё не работает, обратитесь в поддержку вашего VPN-провайдера. Чтобы не тратить время, сразу предоставьте полную информацию.
Что включить в обращение:
- Устройство и операционную систему (Android, iOS, Windows и т.д.).
- Какой клиент используете (нативный Hysteria 2, sing-box, NekoBox и т.д.).
- Точный симптом: timeout, handshake failed, нет интернета, не импортируется QR.
- Работает ли обычный интернет без VPN.
- Проверяли ли другую сеть (Wi-Fi, мобильный интернет).
- Работают ли другие серверы из той же подписки.
- Логи клиента (без секретов).
Чего не делать:
- Не удаляйте рабочий профиль до проверки нового.
- Не меняйте все параметры одновременно — так вы не поймёте, что помогло.
- Не публикуйте subscription URL и ключи в открытых чатах.
- Не ставьте неизвестные сборки клиентов — они могут содержать вредоносный код.
Если поддержка не отвечает, проверьте, не истёк ли тариф, не превышен ли лимит устройств, не перенесены ли серверы. Иногда проблема решается простым обновлением подписки.
Вопросы и ответы
Почему Hysteria 2 не работает на мобильном интернете, но работает на Wi-Fi?
Скорее всего, ваш мобильный оператор блокирует или замедляет UDP-трафик, который использует Hysteria 2. Это распространённая практика. Попробуйте сменить порт (например, на 443), отключить обфускацию Salamander, если она включена, или использовать TCP-протокол как временную замену. Также проверьте, не конфликтует ли Hysteria 2 с Private DNS или другими VPN-приложениями.
Что означает ошибка handshake failed в Hysteria 2?
Ошибка handshake failed указывает на проблемы с установкой TLS-соединения. Проверьте правильность пароля (auth), obfs-password, SNI (должен совпадать с доменом сервера), сертификат (если используется insecure: 1, убедитесь, что это осознанно) и версию клиента. Также убедитесь, что сервер доступен и порт открыт.
Как проверить, блокирует ли провайдер UDP?
Самый простой способ — сравнить работу Hysteria 2 на Wi-Fi и мобильной сети. Если на Wi-Fi всё работает, а на LTE нет, вероятна блокировка UDP. Также можно попробовать подключиться к серверу с другого устройства или через другую сеть. Если проблема только в одной сети, обратитесь к провайдеру или используйте TCP-протокол.
Можно ли использовать Hysteria 2 на роутере Keenetic?
Да, можно. Для этого нужен роутер с USB-портом, установленный Entware и пакет H-wave. Убедитесь, что включены модули ядра Netfilter (xt_TPROXY, xt_socket, xt_multiport). Установите пакет hysteria из релизов GitHub, настройте конфигурацию и запустите через /opt/etc/init.d/S96hysteria. Если возникают проблемы с маршрутизацией, добавьте ipv4Exclude: 0.0.0.0/0 в конфиг.
Что делать, если Hysteria 2 подключен, но сайты не открываются?
Проверьте DNS: отключите кастомный DNS и используйте системный. Временно отключите сложные правила маршрутизации (белые/чёрные списки). Убедитесь, что другие VPN (AdGuard, WARP, iCloud Private Relay) не конфликтуют. Попробуйте другой сервер из подписки. Если проблема сохраняется, проверьте логи и обратитесь в поддержку.
Помогает ли port hopping обойти блокировки в России?
Port hopping эффективен против блокировок по IP+порт, которые характерны для китайского GFW. В России ТСПУ блокирует по паттерну трафика, поэтому port hopping не всегда помогает. Однако против провайдеров, которые режут конкретные порты, он может быть полезен. Учтите, что sing-box не поддерживает port hopping для Hysteria 2 — нужен нативный клиент.
Какой протокол лучше: Hysteria 2 или VLESS+Reality?
Выбор зависит от задач. Hysteria 2 быстрее на нестабильных каналах и лучше переносит потери пакетов, но его трафик более заметен для DPI. VLESS+Reality обеспечивает лучшую маскировку и подходит для максимальной скрытности, но может деградировать при высоких потерях. Для обхода блокировок QUIC используйте VLESS+XHTTP. В идеале держите оба протокола и переключайтесь по ситуации.