Что такое Hysteria 2 и зачем он нужен в 3X-UI
Hysteria 2 — это современный прокси-протокол, работающий поверх QUIC (UDP). Его главная особенность — способность сохранять скорость и стабильность даже на нестабильных каналах с потерями пакетов. В отличие от TCP-протоколов, Hysteria 2 использует несколько потоков и адаптивные алгоритмы, что особенно полезно при просмотре видео, звонках и работе с тяжёлыми сайтами.
3X-UI — это веб-панель, которая объединяет управление несколькими прокси-протоколами (VLESS, VMess, Trojan, Shadowsocks, Hysteria 2) в одном интерфейсе. Вместо ручного редактирования конфигурационных файлов и запоминания команд вы получаете удобные формы, автоматическую генерацию ссылок и QR-кодов, а также статистику трафика по каждому пользователю.
Связка Hysteria 2 и 3X-UI особенно привлекательна для тех, кто хочет быстро развернуть личный VPN и управлять им через браузер. Панель берёт на себя рутинные задачи: выпуск сертификатов, создание конфигов, учёт подключений. Вам остаётся лишь заполнить несколько полей и нажать кнопку.
Важно понимать, что Hysteria 2 маскирует трафик под обычный HTTPS (HTTP/3), что делает его менее заметным для DPI по сравнению с некоторыми другими протоколами. Однако эта маскировка не абсолютна, и в некоторых сетях QUIC может блокироваться отдельно.
Подготовка сервера и домена: что нужно до начала настройки
Прежде чем приступать к установке 3X-UI и настройке Hysteria 2, необходимо подготовить три ключевых компонента: сервер (VPS), домен и открытый UDP-порт.
Сервер (VPS). Подойдёт любой минимальный виртуальный сервер на Linux (Debian или Ubuntu). Hysteria 2 и 3X-UI нетребовательны к ресурсам: основная нагрузка ложится на сетевой канал, а не на процессор или память. Поэтому можно выбрать самый дешёвый тариф у любого провайдера, который предоставляет честный UDP-трафик и достаточную пропускную способность.
Домен. Для работы Hysteria 2 необходим домен, на который будет выпущен TLS-сертификат. Это обязательное условие, так как протокол маскируется под HTTPS. Домен можно купить за небольшую сумму (например, на spaceship.com) или получить бесплатно на dynu.com. Главное — создать A-запись, указывающую на IP-адрес вашего VPS, и дождаться обновления DNS (обычно это занимает от нескольких минут до пары часов).
Открытый UDP-порт. Hysteria 2 работает по UDP, и если на сервере включён файрвол (например, ufw или iptables), нужный порт необходимо открыть вручную. Закрытый UDP-порт — самая частая причина, когда панель показывает зелёный статус, а клиент не может подключиться. Многие новички открывают только TCP-порт, забывая про UDP, и тратят часы на поиск несуществующей проблемы.
Также убедитесь, что у вас есть SSH-доступ к серверу с правами root или sudo, так как установка панели и настройка файрвола потребуют повышенных привилегий.
Установка панели 3X-UI на сервер
Установка 3X-UI выполняется одной командой из официального репозитория проекта на GitHub. Скрипт автоматически загрузит все необходимые зависимости, установит панель и запустит её.
Для пользователя root команда выглядит так:
bash <(curl -fsSL https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Если вы заходите под обычным пользователем с правами sudo, возможна ошибка, связанная с доступом к /dev/fd. В этом случае скачайте скрипт в домашнюю папку и запустите его с повышением прав:
wget https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh
chmod 755 install.sh
sudo ./install.shПосле завершения установки скрипт выведет адрес панели, логин и пароль по умолчанию. Обычно это что-то вроде http://ваш_IP:54321, с логином admin и паролем admin. Эти данные необходимо немедленно изменить, так как панель с дефолтными настройками становится лёгкой добычей для сканеров и злоумышленников.
Рекомендуется сразу после первого входа:
- Сменить стандартный логин и пароль на сложные.
- Изменить порт панели с 54321 на нестандартный (например, 4433 или 8443).
- Включить доступ по HTTPS, чтобы трафик к панели был зашифрован.
- Ограничить доступ к панели по IP-адресу, если это возможно.
Эти простые меры значительно повысят безопасность вашего VPN-сервера, так как панель — это входная дверь ко всем вашим подключениям.
Выпуск TLS-сертификата для домена
Для корректной работы Hysteria 2 необходим действующий TLS-сертификат, выпущенный на ваш домен. В 3X-UI есть встроенный инструмент для автоматического получения сертификатов через Let's Encrypt, что значительно упрощает процесс.
В панели перейдите в раздел настроек, связанный с сертификатами (обычно он называется "SSL-сертификаты" или "Certificate"). Там вы сможете:
- Выпустить новый сертификат через ACME-клиент, указав ваш домен и адрес электронной почты. Панель сама выполнит все необходимые проверки и установит сертификат.
- Подключить уже существующий сертификат, если вы получили его ранее другим способом (например, через acme.sh или вручную). Для этого укажите пути к файлам сертификата и приватного ключа.
Важно, чтобы домен уже был направлен на IP-адрес вашего сервера, иначе выпуск сертификата завершится ошибкой. Также убедитесь, что порт 80 (для HTTP-проверки) или 443 (для TLS-проверки) открыт, если вы используете стандартные методы валидации.
Если вы используете российский домен, для выпуска сертификата может потребоваться указать центр сертификации Let's Encrypt, так как ZeroSSL может не работать с некоторыми зонами. В 3X-UI обычно есть возможность выбрать центр сертификации в настройках ACME.
После успешного выпуска сертификат будет автоматически продлеваться, что избавит вас от ручного вмешательства.
Создание inbound-подключения Hysteria 2 в 3X-UI
Когда панель установлена и сертификат готов, можно приступать к созданию входящего подключения (inbound) для Hysteria 2.
В интерфейсе 3X-UI перейдите в раздел "Входящие подключения" (Inbounds) и нажмите кнопку "Добавить". В открывшейся форме выберите тип протокола Hysteria 2.
Заполните следующие поля:
- Порт: укажите свободный UDP-порт. Многие используют 443, чтобы трафик выглядел как обычный HTTPS, но если этот порт уже занят веб-сервером, выберите любой другой высокий порт (например, 8443 или 20000). Помните, что номер порта не влияет на маскировку — её обеспечивает сам протокол и TLS-сертификат.
- Пароль (auth): задайте надёжный пароль для аутентификации клиентов. Можно использовать один общий пароль или создать несколько пользователей с отдельными паролями.
- TLS-сертификат: выберите выпущенный ранее сертификат из выпадающего списка или укажите пути к файлам вручную.
- Маскировка (masquerade): настройте режим маскировки, чтобы сервер отвечал на HTTP-запросы как обычный веб-сайт. Это повышает незаметность. Можно указать URL реального сайта для проксирования или использовать локальный файл.
После заполнения всех полей сохраните inbound. Панель автоматически сгенерирует ссылку для подключения и QR-код, который можно использовать в клиентских приложениях.
Важно: не забудьте открыть выбранный UDP-порт в файрволе сервера. Если используется ufw, команда будет выглядеть так:
sudo ufw allow 443/udpДля iptables:
iptables -A INPUT -p udp --dport 443 -j ACCEPTПосле этого проверьте, что порт действительно открыт, например, с помощью онлайн-сервисов проверки портов.
Подключение клиентов: ссылки, QR-коды и настройка приложений
После создания inbound в 3X-UI вы получаете готовую ссылку для подключения (обычно в формате hysteria2://...) и QR-код. Эти данные можно передать на любое устройство, где будет использоваться VPN.
Для подключения к Hysteria 2 подходят следующие клиенты:
- Hysteria (официальный клиент) — доступен для Windows, macOS, Linux, Android и iOS.
- NekoBox (Android) — поддерживает Hysteria 2 и другие протоколы.
- v2rayN (Windows) — популярный клиент с поддержкой множества протоколов.
- Sing-box — кроссплатформенное решение для опытных пользователей.
Процесс подключения обычно одинаков: скопируйте ссылку из панели, вставьте её в клиент (или отсканируйте QR-код), и приложение автоматически импортирует все настройки. После этого останется только активировать подключение.
Если вы настраиваете клиент вручную, вам понадобятся следующие параметры:
- Адрес сервера (домен или IP).
- Порт (UDP).
- Пароль (auth).
- Путь к TLS-сертификату (или отключение проверки, но это не рекомендуется).
После подключения проверьте, что ваш внешний IP-адрес изменился на адрес сервера. Это можно сделать, зайдя на любой сайт, показывающий IP (например, 2ip.ru). Если адрес совпадает с серверным, всё работает корректно.
Обфускация трафика и дополнительные настройки
По умолчанию Hysteria 2 имитирует HTTP/3, что уже обеспечивает определённый уровень маскировки. Однако в некоторых сетях QUIC или HTTP/3 блокируются целенаправленно. В таких случаях можно включить дополнительную обфускацию под названием Salamander.
Salamander преобразует пакеты в случайные байты без характерных шаблонов, что делает трафик ещё менее заметным. Для включения обфускации необходимо задать пароль, который должен совпадать на сервере и клиенте. В 3X-UI эта опция доступна в настройках inbound.
Важно: включение обфускации делает сервер несовместимым со стандартными QUIC-соединениями, поэтому он перестанет выглядеть как настоящий HTTP/3-сервер. Это может привлечь внимание, если цензор активно анализирует трафик.
Дополнительные настройки, которые могут пригодиться:
- Проброс портов (port hopping): клиент может подключаться к разным портам сервера, что помогает обходить блокировки, ограничивающие конкретные UDP-порты. В 3X-UI можно указать диапазон портов для inbound, а на сервере настроить iptables для перенаправления.
- Ограничение скорости и трафика: панель позволяет задать лимиты для каждого пользователя, что удобно при раздаче доступа другим людям.
- Многопользовательский режим: вместо одного пароля можно создать несколько учётных записей с индивидуальными паролями и лимитами.
Эти функции делают Hysteria 2 в 3X-UI гибким инструментом, который можно адаптировать под конкретные условия сети.
Сравнение Hysteria 2 с другими протоколами в 3X-UI
В 3X-UI можно одновременно использовать несколько протоколов, и выбор между ними зависит от ваших приоритетов. Вот краткое сравнение Hysteria 2 с популярными альтернативами:
| Параметр | Hysteria 2 | VLESS Reality | Trojan | |------------------------|-------------------|-------------------|-------------------| | Транспорт | UDP (QUIC) | TCP | TCP | | Скорость на потерях | Высокая | Средняя | Средняя | | Маскировка | Под HTTPS | Под чужой сайт | Под HTTPS | | Нужен ли домен | Да | Не всегда | Да | | Риск блокировки | Выше (UDP) | Ниже | Средний | | Сложность настройки | Средняя | Средняя | Низкая |
Hysteria 2 выигрывает по скорости на нестабильных каналах благодаря QUIC и адаптивным алгоритмам. Однако там, где провайдер целенаправленно душит UDP, он может проигрывать TCP-протоколам.
VLESS Reality — это технология, которая маскирует трафик под соединение с реальным сайтом, не требуя собственного домена. Она считается одной из самых незаметных, но скорость на плохом канале ниже, чем у Hysteria 2.
Trojan — самый простой в настройке протокол, работающий поверх обычного HTTPS. Он стабилен, но не предназначен для рекордов скорости.
Оптимальная стратегия — использовать Hysteria 2 как основной протокол для скорости, а VLESS или Trojan держать в качестве запасного варианта на случай, если UDP-трафик начнут блокировать. В 3X-UI переключение между протоколами занимает минуты.
Типичные ошибки и способы их устранения
Даже при следовании инструкции могут возникнуть проблемы. Рассмотрим самые частые ошибки и их решения.
Клиент не подключается, хотя панель показывает зелёный статус.
В 90% случаев причина — закрытый UDP-порт. Проверьте, что в файрволе открыт именно UDP-порт, указанный в inbound, а не только TCP. Также убедитесь, что порт не занят другим сервисом.
Ошибка при выпуске сертификата.
Убедитесь, что A-запись домена указывает на IP вашего сервера и DNS уже обновился. Также проверьте, что порт 80 открыт для HTTP-проверки, если вы используете стандартный метод ACME.
Низкая скорость или частые обрывы.
Возможно, ваш провайдер ограничивает UDP-трафик. Попробуйте включить обфускацию Salamander или переключиться на другой порт. Также проверьте, не перегружен ли ваш VPS — если канал делится с другими пользователями, скорость может падать.
Панель недоступна после установки.
Проверьте, что порт панели открыт в файрволе и что вы используете правильный адрес. Если вы меняли порт, убедитесь, что изменения сохранены и панель перезапущена.
Ошибки в конфигурации из-за YAML.
Если вы настраиваете Hysteria 2 вручную (без панели), помните, что YAML чувствителен к отступам. Используйте только пробелы, не табуляцию. Лишний или недостающий пробел может привести к неработоспособности конфига.
Если проблема не решается, проверьте логи Hysteria 2 и панели — они обычно содержат подробную информацию об ошибках.
Безопасность панели и сервера: что важно помнить
3X-UI — это мощный инструмент, но он также является точкой входа для злоумышленников, если оставить его с настройками по умолчанию. Вот ключевые меры безопасности:
- Смените стандартный логин и пароль сразу после установки. Используйте длинные и уникальные комбинации.
- Измените порт панели с 54321 на нестандартный. Это снизит количество автоматических сканирований.
- Включите HTTPS для доступа к панели, чтобы трафик к ней был зашифрован.
- Ограничьте доступ по IP, если вы пользуетесь панелью с постоянного адреса. Это можно сделать через файрвол.
- Регулярно обновляйте панель до последней версии, так как в ней исправляются уязвимости.
- Не используйте слабые пароли для Hysteria 2. Если вы раздаёте доступ другим, создавайте отдельные учётные записи с индивидуальными паролями.
Также стоит помнить, что Hysteria 2, как и любой VPN-протокол, не гарантирует полную анонимность. Он защищает трафик от перехвата, но ваш IP-адрес на сервере всё равно виден. Для максимальной конфиденциальности можно комбинировать Hysteria 2 с дополнительными инструментами, такими как WARP или цепочки прокси.
Соблюдение этих рекомендаций поможет вам избежать неприятных сюрпризов и сохранить контроль над своим VPN-сервером.
Вопросы и ответы
Нужен ли домен для настройки Hysteria 2 в 3X-UI?
Да, домен обязателен. Hysteria 2 маскируется под HTTPS, а для этого нужен TLS-сертификат, который выпускается на доменное имя. Подойдёт любой дешёвый домен, главное — направить его A-запись на IP вашего сервера и дождаться обновления DNS. Без домена протокол не сможет корректно работать и будет легко обнаружен.
Почему панель показывает подключение, а клиент не выходит в сеть?
Чаще всего проблема в закрытом UDP-порте или в сертификате, выпущенном на неверный домен. Проверьте, что в файрволе открыт именно UDP-порт, указанный в inbound, а не только TCP. Также убедитесь, что сертификат выпущен на тот домен, который прописан в настройках подключения. Если всё это в порядке, проверьте логи Hysteria 2.
Hysteria 2 быстрее, чем VLESS или WireGuard?
На нестабильном канале Hysteria 2 обычно быстрее, потому что построен на QUIC и не разваливается при потерях пакетов, в отличие от TCP-протоколов. На ровном канале разница меньше. Однако если провайдер целенаправленно ограничивает UDP, Hysteria 2 может проигрывать протоколам на TCP. Поэтому выбор зависит от условий вашей сети.
Безопасно ли держать панель 3X-UI открытой в интернете?
Нет, небезопасно. Панель со стандартным логином и портом быстро находят сканеры, и злоумышленник может получить доступ к вашему VPN. Сразу после установки смените логин, пароль и порт панели, включите HTTPS и по возможности ограничьте доступ по IP. Не оставляйте дефолтные настройки даже на час.
Можно ли держать в 3X-UI Hysteria 2 и другие протоколы одновременно?
Да, 3X-UI поддерживает одновременную работу нескольких протоколов, каждый на своём порту. Это удобно для подстраховки: Hysteria 2 используйте как основной для скорости, а VLESS или Trojan держите запасными на случай, если UDP-трафик начнут блокировать. Переключение между ними занимает минуты.
Сколько времени занимает настройка Hysteria 2 в 3X-UI с нуля?
Если сервер и домен уже готовы, настройка занимает от 15 до 30 минут. Основное время уходит на установку панели, выпуск сертификата и создание inbound. Если нужно купить домен и дождаться обновления DNS, процесс может занять несколько часов. В целом это быстрее, чем ручная настройка Hysteria 2 через конфигурационные файлы.