Hysteria 2 и 3X-UI: настройка быстрого VPN-протокола на панели управления

Подробный гайд по установке и настройке Hysteria 2 в панели 3X-UI: требования, пошаговая инструкция, сравнение с VLESS и Trojan, решение проблем с UDP и безопасность панели.

Что такое Hysteria 2 и зачем он нужен

Hysteria 2 — это современный прокси-протокол, построенный на базе модифицированного QUIC. В отличие от классических TCP-протоколов, он работает поверх UDP, что даёт ему ряд преимуществ: устойчивость к потерям пакетов, высокую скорость на нестабильных каналах и встроенную маскировку под HTTP/3. Это делает его популярным выбором для обхода блокировок и обеспечения приватности в интернете.

Протокол поддерживает несколько режимов работы: SOCKS5, HTTP-прокси, пересылку TCP/UDP и Linux TProxy. Также доступны аутентификация пользователей, статистика трафика и контроль доступа. Hysteria 2 умеет маскировать трафик под стандартный HTTPS, что затрудняет его обнаружение и блокировку. Однако в России QUIC почти полностью блокируется, поэтому для обхода цензуры часто требуется дополнительная обфускация, например, Salamander.

3X-UI — это веб-панель управления прокси-серверами, форк популярной X-UI. Она позволяет управлять несколькими протоколами (VLESS, VMess, Trojan, Shadowsocks, Hysteria 2) через браузер, без необходимости редактировать конфигурационные файлы вручную. Панель автоматически генерирует конфиги, выпускает TLS-сертификаты и предоставляет ссылки для подключения клиентов. Это делает настройку Hysteria 2 доступной даже новичкам.

Требования для настройки Hysteria 2 в 3X-UI

Перед началом настройки необходимо подготовить три ключевых компонента: сервер (VPS), домен и открытый UDP-порт. Без любого из них процесс зайдёт в тупик.

Сервер (VPS) Подойдёт самый базовый VPS на Linux (Debian/Ubuntu), так как Hysteria 2 и 3X-UI нетребовательны к ресурсам. Основная нагрузка ложится на канал связи, а не на процессор или память. Цена вопроса начинается от пары сотен рублей в месяц, актуальные тарифы смотрите на сайтах провайдеров.

Домен Домен нужен для получения TLS-сертификата. Hysteria 2 маскируется под HTTPS, а для честного HTTPS требуется сертификат, который выпускается на доменное имя, а не на IP-адрес. Подойдёт любой дешёвый домен, главное — направить его A-запись на IP вашего VPS и дождаться обновления DNS (обычно несколько часов).

UDP-порт Hysteria 2 работает по UDP, поэтому в файрволе сервера необходимо открыть выбранный порт. Частая ошибка новичков — открыть только TCP-порт, из-за чего панель показывает зелёный статус, а клиент не подключается. Убедитесь, что правило файрвола разрешает входящие UDP-соединения на нужном порту.

Установка панели 3X-UI на сервер

Установка 3X-UI выполняется одной командой из официального репозитория проекта на GitHub. Скрипт автоматически подтянет зависимости, установит панель и запустит её. Для пользователя root команда выглядит так:

bash <(curl -fsSL https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Если вы работаете от обычного пользователя с правами sudo, возможны проблемы с доступом к /dev/fd. В этом случае скачайте скрипт в домашнюю папку и запустите его с повышением прав:

wget https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh
chmod 755 install.sh
sudo ./install.sh

После завершения установки в терминале появится адрес панели, логин и пароль по умолчанию. Сохраните эти данные — они понадобятся для первого входа. Рекомендуется сразу сменить стандартный логин, пароль и порт панели, так как сканеры находят дефолтные установки в течение нескольких часов, и злоумышленник может получить доступ к вашему VPN.

Первичная настройка и защита панели

После первого входа в 3X-UI необходимо выполнить несколько действий для обеспечения безопасности. Панель с настройками по умолчанию — это открытая дверь для атак, поэтому не откладывайте защиту.

  1. Смените логин и пароль — зайдите в настройки панели и установите уникальные учётные данные, которые не используются на других сервисах.
  2. Измените порт панели — стандартный порт (обычно 54321) известен сканерам. Выберите случайный порт в диапазоне 10000–65535.
  3. Включите HTTPS для панели — используйте встроенный выпуск сертификата или укажите свой, чтобы трафик к панели был зашифрован.
  4. Ограничьте доступ по IP — если у вас статический IP, добавьте его в белый список, чтобы панель была доступна только с вашего адреса.

Эти меры не гарантируют абсолютную защиту, но значительно снижают риск взлома. Помните, что панель — это вход в ваш VPN, и относиться к ней нужно как к входной двери.

Выпуск TLS-сертификата для Hysteria 2

Для работы Hysteria 2 необходим TLS-сертификат. В 3X-UI есть встроенный механизм выпуска сертификатов через ACME-протокол. Вы можете выпустить сертификат прямо из панели, указав домен и email.

В настройках панели найдите раздел управления сертификатами и выберите пункт «Выпустить сертификат». Укажите ваш домен и действующий email. Панель автоматически получит сертификат от Let's Encrypt или ZeroSSL и будет продлевать его автоматически.

Если у вас уже есть сертификат (например, от другого провайдера), вы можете указать путь к файлам сертификата и приватного ключа в настройках inbound. Убедитесь, что файлы доступны для чтения процессу панели (обычно достаточно прав 644).

Важно: для российских доменов рекомендуется использовать Let's Encrypt, так как ZeroSSL может иметь ограничения. Также обратите внимание, что сертификат должен быть выпущен именно на тот домен, который указан в inbound, иначе клиент не сможет подключиться.

Создание inbound Hysteria 2 в 3X-UI

После установки панели и выпуска сертификата можно приступать к созданию подключения Hysteria 2. В интерфейсе 3X-UI перейдите в раздел «Входящие подключения» (Inbounds) и нажмите «Добавить».

Заполните следующие поля:

  • Протокол — выберите Hysteria 2.
  • Порт — укажите свободный UDP-порт. Многие выбирают 443, чтобы трафик выглядел как обычный HTTPS, но убедитесь, что этот порт не занят другими сервисами. Если 443 занят, используйте любой высокий порт (например, 8443 или 20000).
  • Пароль — задайте надёжный пароль для аутентификации. Можно использовать один пароль для всех или создать несколько пользователей с разными паролями.
  • TLS — укажите домен и выберите выпущенный сертификат. Если сертификат уже добавлен в панель, он появится в выпадающем списке.

После сохранения inbound панель сгенерирует ссылку для подключения и QR-код. Скопируйте ссылку или QR-код и импортируйте его в клиентское приложение на вашем устройстве.

Не забудьте открыть выбранный UDP-порт в файрволе сервера. Это можно сделать командой:

sudo ufw allow 443/udp

или через iptables, если вы используете его напрямую.

Настройка клиента и проверка подключения

Для подключения к Hysteria 2 вам понадобится клиент, поддерживающий этот протокол. Популярные варианты: Hysteria (официальный клиент), NekoBox, v2rayN, а также мобильные приложения, такие как Shadowrocket (iOS) или Clash Meta (Android).

Импортируйте ссылку или QR-код из панели в клиент. Убедитесь, что в настройках клиента указан правильный порт и пароль. После подключения проверьте свой IP-адрес через любой сервис определения IP — он должен соответствовать адресу вашего VPS, а не вашему домашнему провайдеру.

Если подключение не устанавливается, проверьте:

  • Открыт ли UDP-порт в файрволе.
  • Правильно ли указан домен в клиенте (должен совпадать с доменом сертификата).
  • Не блокирует ли провайдер QUIC-трафик. В этом случае может потребоваться включить обфускацию Salamander на сервере и клиенте.

Обфускация Salamander преобразует пакеты в случайные байты без шаблона, что делает трафик непохожим на стандартный QUIC. Однако включение обфускации делает сервер несовместимым с обычными HTTP/3-соединениями, поэтому используйте её только при необходимости.

Сравнение Hysteria 2 с VLESS Reality и Trojan

В 3X-UI можно одновременно поднять несколько протоколов, что удобно для подстраховки. Вот ключевые различия между Hysteria 2, VLESS Reality и Trojan:

| Параметр | Hysteria 2 | VLESS Reality | Trojan | |----------|------------|---------------|--------| | Транспорт | UDP (QUIC) | TCP | TCP | | Скорость на потерях | Высокая | Средняя | Средняя | | Маскировка | Под HTTPS | Под чужой сайт | Под HTTPS | | Нужен ли домен | Да | Не всегда | Да | | Риск блокировки | Выше (UDP) | Ниже | Средний | | Сложность настройки | Средняя | Средняя | Низкая |

Hysteria 2 выигрывает по скорости на нестабильных каналах благодаря QUIC, но проигрывает там, где UDP целенаправленно душат. VLESS Reality не требует собственного домена и маскируется под произвольный сайт, что делает его более незаметным. Trojan — самый простой в настройке и работает поверх обычного HTTPS, но не даёт такого прироста скорости.

Рекомендуется использовать Hysteria 2 как основной протокол, а VLESS Reality или Trojan — как запасной. В 3X-UI переключение между ними занимает минуту.

Решение типичных проблем

Даже при правильной настройке могут возникнуть проблемы. Вот самые распространённые и способы их решения.

Клиент не подключается, хотя панель показывает активный статус В 90% случаев причина — закрытый UDP-порт. Проверьте правила файрвола: sudo ufw status или sudo iptables -L -n. Убедитесь, что разрешён входящий UDP на нужном порту.

Сертификат не проходит проверку Убедитесь, что домен в клиенте совпадает с доменом, на который выпущен сертификат. Также проверьте, что A-запись домена указывает на IP вашего сервера и DNS уже обновился.

Низкая скорость или обрывы Возможно, ваш провайдер ограничивает UDP-трафик. Попробуйте включить обфускацию Salamander или переключиться на TCP-протокол (VLESS или Trojan). Также проверьте, не перегружен ли ваш VPS — если канал узкий, скорость будет низкой независимо от протокола.

Панель не открывается после установки Проверьте, что порт панели открыт в файрволе (TCP). Если вы меняли порт, убедитесь, что используете новый адрес. Также проверьте, запущен ли сервис: systemctl status 3x-ui.

Безопасность и дополнительные рекомендации

Безопасность вашего VPN зависит не только от протокола, но и от конфигурации сервера. Вот несколько рекомендаций.

  • Регулярно обновляйте панель — в новых версиях исправляются уязвимости. Следите за релизами на GitHub.
  • Используйте сложные пароли — как для панели, так и для Hysteria 2. Пароль должен содержать не менее 16 символов, включая цифры, буквы разного регистра и спецсимволы.
  • Ограничьте доступ к панели по IP — если у вас статический IP, добавьте его в белый список в настройках панели.
  • Не используйте стандартные порты — для панели выберите случайный порт, для Hysteria 2 — не 443, если он занят.
  • Включите обфускацию только при необходимости — Salamander снижает совместимость, но повышает устойчивость к блокировкам.

Также стоит настроить резервное копирование конфигурации панели, чтобы в случае сбоя быстро восстановить все настройки. В 3X-UI есть встроенная функция экспорта/импорта конфигурации.

Вопросы и ответы

Нужен ли домен для настройки Hysteria 2 в 3X-UI?

Да, домен обязателен. Hysteria 2 маскируется под HTTPS, а для этого нужен TLS-сертификат, который выпускается только на доменное имя. Подойдёт любой дешёвый домен, главное — направить его A-запись на IP вашего сервера и дождаться обновления DNS.

Почему панель показывает подключение, а клиент не выходит в сеть?

Чаще всего проблема в закрытом UDP-порту или неверном домене в сертификате. Проверьте, что в файрволе открыт именно UDP-порт, указанный в inbound, и что домен в клиенте совпадает с доменом сертификата. Также убедитесь, что DNS-записи уже обновились.

Hysteria 2 быстрее, чем VLESS или WireGuard?

На нестабильном канале Hysteria 2 обычно быстрее, потому что построен на QUIC и не разваливается при потерях пакетов. На ровном канале разница минимальна. Однако если провайдер душит UDP, Hysteria 2 может проиграть TCP-протоколам.

Безопасно ли держать панель 3X-UI открытой в интернете?

Нет, небезопасно. Панель со стандартным логином и портом быстро находят сканеры, и злоумышленник может получить доступ к вашему VPN. Сразу после установки смените логин, пароль и порт, включите HTTPS и по возможности ограничьте доступ по IP.

Можно ли держать в 3X-UI Hysteria 2 и другие протоколы одновременно?

Да, 3X-UI позволяет создавать несколько inbound с разными протоколами на разных портах. Это удобно для подстраховки: используйте Hysteria 2 как основной, а VLESS Reality или Trojan — как запасные на случай блокировки UDP.

Сколько времени занимает настройка Hysteria 2 в 3X-UI с нуля?

Если сервер и домен уже готовы, настройка занимает от 15 до 30 минут. Основное время уходит на ожидание обновления DNS и выпуск сертификата. Если вы новичок, заложите час с учётом возможных ошибок.

Что делать, если провайдер блокирует QUIC-трафик?

Включите обфускацию Salamander в настройках Hysteria 2. Она преобразует пакеты в случайные байты, что делает трафик непохожим на стандартный QUIC. Однако учтите, что после включения обфускации сервер перестанет работать как обычный HTTP/3-сервер.