Hysteria 2 не работает: причины, диагностика и решения для России

Разбираем, почему Hysteria 2 не подключается, не открывает сайты или работает только на Wi-Fi. Диагностика UDP, QUIC, TLS, обфускации, port hopping и настройка на роутерах Keenetic.

Что такое Hysteria 2 и почему он может не работать

Hysteria 2 — это прокси-протокол, построенный поверх QUIC (UDP). Он создан для обхода блокировок и обеспечения высокой скорости даже на нестабильных каналах. Однако именно из-за своей архитектуры он чувствителен к особенностям сети: если провайдер режет UDP или блокирует QUIC, протокол может не работать вовсе.

Пользователи часто сталкиваются с симптомами: приложение не подключается, соединение зависает на «handshake failed», сайты не открываются при активном VPN, или подключение работает только через Wi-Fi, но не через мобильную сеть. Понимание причин помогает быстро локализовать проблему и выбрать правильное решение.

Быстрая диагностика: 7 шагов за 2 минуты

Прежде чем менять конфигурацию или удалять приложение, выполните простую проверку. Она закрывает большинство типичных причин.

  1. Проверьте обычный интернет — отключите VPN и убедитесь, что сайты открываются без него.
  2. Перезапустите приложение и устройство — иногда проблема во временном сбое.
  3. Обновите подписку или профиль — старые ключи могли быть отозваны.
  4. Выберите другой сервер — желательно с другой локацией или протоколом.
  5. Сравните Wi-Fi и мобильную сеть — если ошибка только в одной сети, вероятна блокировка оператора.
  6. Отключите Private DNS, AdGuard, WARP и другие VPN — они конфликтуют с Hysteria 2.
  7. Проверьте логи — в клиенте обычно есть раздел с ошибками (timeout, handshake failed и т.д.).

После каждого шага проверяйте подключение заново. Это поможет понять, что именно помогло.

Почему Hysteria 2 не подключается: основные причины

Если быстрая проверка не помогла, переходим к глубокой диагностике. Вот наиболее частые причины, почему Hysteria 2 не работает.

UDP-блокировка. Hysteria 2 использует UDP, а некоторые провайдеры (особенно мобильные операторы) режут UDP-трафик или замедляют его. Это приводит к timeout или полной невозможности подключения. Проверьте: если VPN работает на Wi-Fi, но не на LTE — почти наверняка блокировка UDP.

QUIC-блокировка. Даже если UDP в целом работает, провайдер может блокировать QUIC-пакеты на 443 порту. Это распространено в России: ТСПУ активно детектирует QUIC-паттерны. В таком случае Hysteria 2 в базовой конфигурации не работает, и нужны обходные меры (например, смена порта или использование FakeTCP).

TLS handshake failed. Ошибка handshake указывает на проблемы с сертификатом, SNI, паролем или версией клиента. Проверьте:

  • Правильность пароля (auth) и obfs-password.
  • Корректность SNI — он должен совпадать с доменом сервера.
  • Сертификат — если используется insecure: 1, убедитесь, что это осознанное решение.
  • Версию клиента — устаревшие версии могут не поддерживать новые параметры.

Проблемы с подпиской или ключом. Если подписка истекла, сервер удалён или IP заблокирован, локальная переустановка не поможет. Проверьте subscription URL в браузере: он должен отдавать список конфигураций, а не HTML-страницу или ошибку 404.

Подключение есть, но интернета нет: что делать

Ситуация, когда Hysteria 2 показывает «подключено», но сайты не открываются, встречается часто. Причины обычно в DNS, маршрутизации или конфликте с другими приложениями.

DNS. Hysteria 2 может использовать собственный DNS, но если он не настроен или заблокирован, сайты не будут резолвиться. Попробуйте отключить кастомный DNS и использовать системный.

Маршрутизация. Сложные правила (белые/чёрные списки, split tunneling) могут исключать нужные домены или приложения. Временно отключите их и проверьте.

Конфликт с другими VPN. Если одновременно работают AdGuard, WARP или iCloud Private Relay, они перехватывают трафик. Отключите их на время диагностики.

Нерабочий outbound на сервере. Иногда проблема на стороне сервера: неправильно настроен выход в интернет. Проверьте другой сервер из той же подписки — если он работает, дело в конкретном сервере.

Особенности работы на мобильном интернете и в роуминге

Мобильные операторы часто применяют более агрессивные фильтры, чем домашние провайдеры. Hysteria 2 может не работать на LTE, даже если на Wi-Fi всё отлично.

Причины:

  • Оператор блокирует UDP на некоторых портах.
  • Используется CGNAT, который мешает QUIC-соединениям.
  • Включена обфускация Salamander, которая распознаётся как «непонятный UDP» и дропается.

Что делать:

  • Попробуйте другой порт (например, 443 или 8443).
  • Отключите obfs, если он включён — на многих операторах это помогает.
  • Используйте TCP-протокол (например, VLESS+Reality) как временную замену.

В роуминге ситуация усугубляется: зарубежные операторы могут блокировать QUIC из-за политик безопасности. В таких случаях лучше переключиться на другой протокол.

Настройка Hysteria 2 на роутерах Keenetic: частые ошибки

Установка Hysteria 2 на роутер Keenetic через Entware и H-wave — популярный способ обеспечить VPN для всей сети. Но здесь есть свои подводные камни.

Требования. Нужен роутер с USB-портом, внешний накопитель, установленный Entware и доступ по SSH. Также необходимы модули ядра Netfilter: xt_TPROXY, xt_socket, xt_multiport. Без них Hysteria 2 не сможет корректно маршрутизировать трафик.

Типичные ошибки:

  • Не включены модули ядра — проверьте в веб-интерфейсе: Управление → Параметры системы → Общие настройки → Изменить набор компонентов → Пакеты OPKG → Модули ядра подсистемы Netfilter.
  • Неправильная архитектура пакета — для Keenetic обычно нужен mipsle, но на некоторых моделях arm64. Установите оба — Entware отклонит неподходящий.
  • Конфликт портов — если порт UDP transparent proxy занят другим сервисом (например, ndnproxy), измените порт в конфигурации.
  • Проблемы с маршрутизацией — если тоннель поднят, но трафик не идёт, добавьте "ipv4Exclude": "0.0.0.0/0" в конфиг, чтобы избежать замыкания.

Команды для управления:

  • /opt/etc/init.d/S96hysteria status — статус
  • /opt/etc/init.d/S96hysteria restart — перезапуск с применением маршрутизации
  • /opt/etc/init.d/S96hysteria fast_restart — быстрый перезапуск без изменения маршрутизации
  • /opt/etc/init.d/S96hysteria stop — остановка

Обновление. После обновления прошивки Keenetic может сломаться запрос к API. Исправлено в версии H-wave v2.10.0 — обновите пакет командой opkg install --force-downgrade.

Обфускация Salamander: когда она мешает, а когда помогает

Salamander — это режим обфускации Hysteria 2, который добавляет шумовые пакеты к QUIC-трафику, чтобы затруднить его детектирование DPI-системами. Однако у него есть важные ограничения.

Когда Salamander помогает:

  • Против ТСПУ, которое активно детектирует QUIC-паттерны. Обфускация ломает детекцию на уровне Initial-пакетов.
  • На сетях, где применяется статистический анализ трафика.

Когда Salamander мешает:

  • На мобильных операторах: они распознают зашумлённый UDP как «непонятный» и дропают его. Включение obfs часто приводит к полной неработоспособности.
  • При активном зондировании: сервер с Salamander не отвечает на стандартные QUIC-запросы, что само по себе подозрительно.

Важно: Salamander несовместим с masquerade-режимом. Если включена обфускация, сервер перестаёт быть валидным HTTP/3-сервером. Выбирайте один режим в зависимости от модели угроз: masquerade — для маскировки под реальный сайт, Salamander — для защиты от статистического анализа.

Port hopping: как это работает и почему не всегда спасает

Port hopping — это техника, при которой клиент периодически меняет порт назначения, чтобы обойти блокировку по IP+порт. Она эффективна против китайского GFW, но в России работает хуже.

Как настроить:

  • На сервере нужно настроить перенаправление диапазона портов на порт Hysteria через iptables/nftables. Например, диапазон 20000-50000 перенаправляется на 443.
  • На клиенте в конфиге указывается server: your.server.com:20000-50000 и transport.udp.hopInterval: 30s.

Ограничения:

  • sing-box не поддерживает port hopping для Hysteria 2 — нужен нативный клиент.
  • ТСПУ блокирует по паттерну трафика, а не по IP+порт, поэтому port hopping не помогает против него.
  • Настройка требует ручного вмешательства в iptables, что может быть сложно для новичков.

Если провайдер режет конкретные порты, port hopping может быть полезен. Но в большинстве случаев проще сменить порт вручную.

Когда Hysteria 2 — не лучший выбор: альтернативы

Hysteria 2 — мощный инструмент, но не универсальный. В некоторых ситуациях лучше использовать другие протоколы.

Когда Hysteria 2 не подходит:

  • Провайдер блокирует UDP/QUIC — тогда работает только TCP-based протокол (VLESS+Reality, VLESS+XHTTP).
  • Нужна максимальная скрытность — Hysteria 2 имеет заметный трафик-паттерн из-за Brutal-алгоритма. VLESS+Reality маскируется лучше.
  • Корпоративный файрвол без UDP — Hysteria 2 не работает вообще.

Когда Hysteria 2 — лучший выбор:

  • Нестабильный канал с потерями >5% — Brutal алгоритм компенсирует потери.
  • Мобильный интернет — при правильной настройке (без obfs) показывает хорошие скорости.
  • Скорость важнее стелса — Hysteria 2 на хорошем UDP-канале быстрее TCP-протоколов.

Альтернативы:

  • VLESS+Reality — для максимальной маскировки.
  • VLESS+XHTTP — для обхода блокировок QUIC.
  • TUIC — аналогичный Hysteria 2, но с другим алгоритмом контроля перегрузки.

В арсенале стоит держать несколько протоколов и переключаться в зависимости от сети.

Что написать в поддержку, если ничего не помогло

Если вы перепробовали все шаги, но Hysteria 2 всё ещё не работает, обратитесь в поддержку вашего VPN-провайдера. Чтобы не тратить время, сразу предоставьте полную информацию.

Что включить в обращение:

  • Устройство и операционную систему (Android, iOS, Windows и т.д.).
  • Какой клиент используете (нативный Hysteria 2, sing-box, NekoBox и т.д.).
  • Точный симптом: timeout, handshake failed, нет интернета, не импортируется QR.
  • Работает ли обычный интернет без VPN.
  • Проверяли ли другую сеть (Wi-Fi, мобильный интернет).
  • Работают ли другие серверы из той же подписки.
  • Логи клиента (без секретов).

Чего не делать:

  • Не удаляйте рабочий профиль до проверки нового.
  • Не меняйте все параметры одновременно — так вы не поймёте, что помогло.
  • Не публикуйте subscription URL и ключи в открытых чатах.
  • Не ставьте неизвестные сборки клиентов — они могут содержать вредоносный код.

Если поддержка не отвечает, проверьте, не истёк ли тариф, не превышен ли лимит устройств, не перенесены ли серверы. Иногда проблема решается простым обновлением подписки.

Вопросы и ответы

Почему Hysteria 2 не работает на мобильном интернете, но работает на Wi-Fi?

Скорее всего, ваш мобильный оператор блокирует или замедляет UDP-трафик, который использует Hysteria 2. Это распространённая практика. Попробуйте сменить порт (например, на 443), отключить обфускацию Salamander, если она включена, или использовать TCP-протокол как временную замену. Также проверьте, не конфликтует ли Hysteria 2 с Private DNS или другими VPN-приложениями.

Что означает ошибка handshake failed в Hysteria 2?

Ошибка handshake failed указывает на проблемы с установкой TLS-соединения. Проверьте правильность пароля (auth), obfs-password, SNI (должен совпадать с доменом сервера), сертификат (если используется insecure: 1, убедитесь, что это осознанно) и версию клиента. Также убедитесь, что сервер доступен и порт открыт.

Как проверить, блокирует ли провайдер UDP?

Самый простой способ — сравнить работу Hysteria 2 на Wi-Fi и мобильной сети. Если на Wi-Fi всё работает, а на LTE нет, вероятна блокировка UDP. Также можно попробовать подключиться к серверу с другого устройства или через другую сеть. Если проблема только в одной сети, обратитесь к провайдеру или используйте TCP-протокол.

Можно ли использовать Hysteria 2 на роутере Keenetic?

Да, можно. Для этого нужен роутер с USB-портом, установленный Entware и пакет H-wave. Убедитесь, что включены модули ядра Netfilter (xt_TPROXY, xt_socket, xt_multiport). Установите пакет hysteria из релизов GitHub, настройте конфигурацию и запустите через /opt/etc/init.d/S96hysteria. Если возникают проблемы с маршрутизацией, добавьте ipv4Exclude: 0.0.0.0/0 в конфиг.

Что делать, если Hysteria 2 подключен, но сайты не открываются?

Проверьте DNS: отключите кастомный DNS и используйте системный. Временно отключите сложные правила маршрутизации (белые/чёрные списки). Убедитесь, что другие VPN (AdGuard, WARP, iCloud Private Relay) не конфликтуют. Попробуйте другой сервер из подписки. Если проблема сохраняется, проверьте логи и обратитесь в поддержку.

Помогает ли port hopping обойти блокировки в России?

Port hopping эффективен против блокировок по IP+порт, которые характерны для китайского GFW. В России ТСПУ блокирует по паттерну трафика, поэтому port hopping не всегда помогает. Однако против провайдеров, которые режут конкретные порты, он может быть полезен. Учтите, что sing-box не поддерживает port hopping для Hysteria 2 — нужен нативный клиент.

Какой протокол лучше: Hysteria 2 или VLESS+Reality?

Выбор зависит от задач. Hysteria 2 быстрее на нестабильных каналах и лучше переносит потери пакетов, но его трафик более заметен для DPI. VLESS+Reality обеспечивает лучшую маскировку и подходит для максимальной скрытности, но может деградировать при высоких потерях. Для обхода блокировок QUIC используйте VLESS+XHTTP. В идеале держите оба протокола и переключайтесь по ситуации.