Протоколы
Hysteria 2
Высокопроизводительный UDP-протокол поверх QUIC, разработанный для обхода DPI и работы в сетях с потерями. Преемник Hysteria 1.
Определение
Hysteria 2 — это VPN/прокси-протокол, использующий QUIC (UDP) с модифицированным congestion control и обфускацией, предназначенный для high-latency / high-loss сетей и обхода DPI. Разработан с 2020 года; вторая версия (Hy2) — с 2023 года, переписана с нуля для упрощения протокола и интеграции с sing-box.
Ключевая особенность — собственный congestion control «Brutal», игнорирующий стандартный TCP/QUIC backoff и насыщающий канал даже при значительных потерях.
Как работает
Hysteria 2 строится поверх QUIC с TLS 1.3 на транспортном уровне. Аутентификация — через obfuscated HTTP/3 masquerading. Шаги:
- QUIC handshake на UDP-порту (обычно 443). Клиент отправляет ClientHello с SNI; JA3-отпечаток подделывается под Chrome QUIC.
- После handshake клиент отправляет authentication-запрос в виде HTTP/3 POST с pre-shared password.
- Сервер маскируется под HTTP/3 веб-сайт. Если password не подходит, сервер возвращает HTML (как настоящий сайт). Это аналог Trojan-fallback.
- При успехе открывается мультиплексированный туннель: один QUIC-stream на каждое TCP/UDP-соединение клиента.
Внутри туннеля Hysteria 2 поддерживает прокси и TCP, и UDP — что для большинства VPN-протоколов нетривиально.
Congestion control Brutal
Hysteria 2 использует собственный алгоритм congestion control Brutal, который не подчиняется стандартному QUIC fairness. Это:
- Конфигурируемая пропускная способность. Клиент указывает, сколько Mbps он хочет получать; Hysteria шлёт пакеты с этим темпом, игнорируя стандартный slow-start.
- Игнорирование single-packet losses. Brutal не урезает скорость при единичных потерях — только при устойчивых.
- Aggressive retransmission. Потерянные пакеты ретрансмитятся быстрее, чем в стандартном QUIC.
Это даёт стабильную скорость даже в нестабильных мобильных сетях, но делает Hysteria недружественным к другим UDP-соединениям на той же сети — он съедает канал.
Hysteria 2 и DPI
Hysteria 2 обходит DPI несколькими способами одновременно.
- QUIC как транспорт — DPI пока хуже видит QUIC, чем TCP. Большинство DPI-устройств анализирует QUIC по упрощённым правилам.
- HTTP/3 masquerading — пакеты выглядят как обычный HTTP/3 трафик к CDN.
- Obfuscated padding — внутренние пакеты дополняются случайным padding’ом, ломая length-сигнатуры.
В РФ-сетях на 2026 год Hysteria 2 работает на МТС и МегаФоне; на Билайне и Tele2 — частично (UDP throttle некоторых regional aggregator’ов).
Сравнение со связанными протоколами
| Параметр | Hysteria 2 | VLESS Reality | WireGuard |
|---|---|---|---|
| Транспорт | UDP / QUIC | TCP / TLS | UDP |
| Аутентификация | Password + masquerade | Reality x25519 | Static keys |
| Skoro UDP | ✓ | Нужен extra transport | ✓ (native) |
| Скорость на нестабильной сети | Отлично (Brutal) | Средне (TCP backoff) | Зависит от MTU |
| Доступность в РФ 2026 | Хорошая | Отличная | Плохая (без AWG) |
Где используется
Hysteria 2 — растущий стандарт в self-hosted VPN-стеках, основанных на sing-box и Marzban.
- sing-box — референсная имплементация на стороне клиента и сервера.
- Marzban / Hiddify — серверные панели с поддержкой Hy2.
- NekoBox / Karing / V2Box — мобильные клиенты с поддержкой Hy2.
Стандартный сценарий — Hysteria 2 как «UDP-протокол по умолчанию», VLESS Reality — как «TCP-протокол по умолчанию».
Конфигурация
Минимальный server-side конфиг:
listen: :443
acme:
domains:
- vpn.example.com
email: admin@example.com
auth:
type: password
password: your-password-here
masquerade:
type: proxy
proxy:
url: https://example.com
rewriteHost: true
acme секция автоматически получает Let’s Encrypt; masquerade поднимает реверс-прокси на настоящий сайт для DPI-probe.
Источники
- Hysteria 2 documentation — v2.hysteria.network.
- Hysteria 2 repository — github.com/apernet/hysteria.
- Brutal CCA paper — публикации авторов о congestion-control.
Связанные термины
- VLESS Reality — TCP-альтернатива.
- WireGuard — другой UDP-протокол.
- DPI — что Hysteria обходит.
- Обфускация — общая теория маскировки.