Что такое Hysteria 2 и почему он быстрее классических VPN
Hysteria 2 — это современный open-source VPN-протокол, созданный в 2023 году на базе QUIC (Quick UDP Internet Connections). В отличие от WireGuard и OpenVPN, которые работают поверх TCP или UDP с классическими алгоритмами управления перегрузкой, Hysteria 2 использует собственный алгоритм Brutal, оптимизированный для нестабильных сетей.
Основная идея Hysteria 2 — не маскироваться под «обычный VPN», а имитировать стандартный трафик HTTP/3 (QUIC). Сегодня QUIC используется Google, YouTube, Facebook и большинством CDN, поэтому блокировка всего QUIC-трафика провайдером привела бы к разрушению значительной части интернета. Это делает Hysteria 2 сложным для обнаружения и блокировки системами DPI.
Ключевое преимущество — алгоритм управления перегрузкой Brutal. Классические протоколы (TCP Cubic, BBR) при потере пакетов резко снижают скорость, чтобы «не мешать соседям». В сетях с потерями 5–15% (мобильный интернет, публичный Wi-Fi, дальние маршруты) это приводит к постоянному замедлению. Brutal игнорирует потери пакетов и ориентируется только на задержку (RTT), что даёт прирост скорости в 2–3 раза по сравнению с WireGuard в таких условиях. На стабильных каналах разница менее заметна — около 10–30%.
Hysteria 2 использует настоящий TLS 1.3, что делает его сессии неотличимыми от обычного браузерного трафика при пассивном наблюдении. Протокол поддерживает аутентификацию (пароль, многопользовательский режим, HTTP- и командную), контроль доступа (ACL), проброс портов и обфускацию Salamander для сетей, где QUIC блокируется отдельно.
Сравнение Hysteria 2 с WireGuard, OpenVPN и VLESS Reality
Выбор протокола зависит от условий сети и целей. Вот ключевые различия:
- WireGuard — простой и быстрый, но его трафик легко детектируется DPI по характерным паттернам. При потерях пакетов скорость падает.
- OpenVPN — максимально совместим, но медленный и заметный для блокировок.
- VLESS + Reality — маскируется под TLS, работает поверх TCP, хорош для сетей, где UDP заблокирован.
- Hysteria 2 — лучший выбор для нестабильных сетей с потерями пакетов, так как Brutal поддерживает высокую скорость даже при 10–15% потерь. Однако он работает только через UDP, поэтому в сетях с полной блокировкой UDP он бесполезен.
На практике часто используют комбинацию: Hysteria 2 как основной протокол и VLESS Reality как резервный. Некоторые сервисы (например, Lunaire) предоставляют универсальные подписки, которые автоматически переключаются между протоколами в зависимости от доступности.
Для личного VPN на VPS в 2026 году Hysteria 2 — оптимальный вариант по совокупности скорости, маскировки и простоты установки. Он не требует Docker или панелей управления — достаточно одного бинарника и конфигурационного файла.
Требования к серверу и выбор хостинга
Для установки Hysteria 2 подойдёт минимальный VPS:
- ОС: Ubuntu 22.04 или 24.04 LTS, Debian 11/12
- Ресурсы: 1 vCPU, 512 МБ – 1 ГБ RAM, 10 ГБ SSD
- Сеть: внешний IPv4-адрес, сервер за пределами РФ
Выбор локации влияет на пинг и скорость. Для пользователей из России оптимальны Финляндия (30–40 мс из Москвы), Нидерланды (45–60 мс), Германия (50–65 мс). Для YouTube и мессенджеров разница между Европой и США почти незаметна, но для онлайн-игр важна.
При выборе хостинга обращайте внимание на:
- Возможность оплаты рублями (актуально для РФ)
- Скорость развёртывания VPS
- Наличие локаций в Европе и США
- Почасовую тарификацию для тестирования
- Качество канала и отсутствие throttling
Для личного использования достаточно 1 vCPU / 1 ГБ RAM — этого хватит на 4–6 устройств. Если планируете раздавать VPN семье или друзьям, берите 2 vCPU / 4 ГБ RAM.
Установка Hysteria 2 на сервер: два способа
Существует два основных способа установки Hysteria 2 на Linux-сервер: через официальный скрипт и вручную (бинарник + systemd).
Способ 1: официальный скрипт
Самый простой способ — использовать скрипт установки с официального сайта:
bash <(curl -fsSL https://get.hy2.sh/)Если скрипт не работает из-за прав доступа, скачайте его и запустите с sudo:
wget https://get.hy2.sh/install_server.sh
chmod 755 install_server.sh
sudo ./install_server.shСкрипт установит бинарник, создаст конфигурацию по умолчанию и настроит systemd-сервис.
Способ 2: ручная установка
Этот способ даёт больше контроля и не требует Docker. Все файлы размещаются в отдельной папке, например /opt/happ-vpn:
mkdir -p /opt/happ-vpn && cd /opt/happ-vpn
apt update && apt install -y curl openssl jq ufw
curl -L -o /opt/happ-vpn/hysteria https://github.com/apernet/hysteria/releases/latest/download/hysteria-linux-amd64
chmod +x /opt/happ-vpn/hysteriaЗатем генерируем самоподписанный TLS-сертификат (для личного VPN домен не нужен):
openssl req -x509 -newkey rsa:2048 -sha256 -days 3650 -nodes -keyout /opt/happ-vpn/server.key -out /opt/happ-vpn/server.crt -subj "/CN=$(hostname)"Создаём конфигурационный файл config.yaml и systemd-сервис. После этого запускаем сервис и проверяем статус.
Ручная установка позволяет точно контролировать версию и расположение файлов, а также упрощает удаление — достаточно удалить папку и сервис.
Конфигурация сервера: аутентификация, маскировка, ACL
Конфигурационный файл Hysteria 2 — это YAML-документ. Основные секции:
Слушающий порт — по умолчанию 443 (как у HTTP/3), но можно указать любой. Например: listen: :28443.
TLS-сертификаты — можно указать путь к своим файлам или использовать автоматическое получение через ACME (нужен домен). Для личного VPN достаточно самоподписанного сертификата.
Аутентификация — поддерживается несколько режимов:
- Пароль:
auth: type: password, password: "ваш_пароль" - Многопользовательский:
auth: type: userpassс парами логин/пароль - HTTP-аутентификация: сервер отправляет POST-запрос на ваш бэкенд с данными клиента
- Командная аутентификация: выполняется указанная команда
Маскировка (masquerade) — ключевая функция для обхода DPI. Режимы:
file— статический файловый серверproxy— обратный прокси на реальный сайт (например,https://news.ycombinator.com/)string— возвращает заданную строку
Маскировка делает сервер похожим на обычный веб-сервер, что затрудняет его идентификацию.
ACL-правила — управление маршрутизацией. Например, можно заблокировать торренты и приватные IP-адреса:
acl:
inline:
- reject(geoip:private)
- reject(protocol:bittorrent)
- direct(all)Обфускация Salamander — включается при необходимости скрыть QUIC-трафик в сетях, где он блокируется. Требует одинаковый пароль на клиенте и сервере.
Настройка клиентов: Happ, Hiddify, NekoBox и другие
Hysteria 2 поддерживается многими клиентами. Самые популярные:
- Happ — iOS, Android, macOS. Удобный интерфейс, поддержка сплит-туннелинга и гео-правил.
- Hiddify — кроссплатформенный (Android, iOS, Windows, macOS, Linux), автоматически определяет Hysteria 2 из подписки.
- NekoBox / Nekoray — Android / Windows, использует sing-box core, тонкая настройка.
- sing-box CLI — для роутеров и серверов, настройка через JSON.
Для подключения используется ссылка формата hy2://, которая содержит адрес сервера, пароль и отпечаток сертификата (pinSHA256). Пример:
hy2://ПАРОЛЬ@IP:ПОРТ?pinSHA256=ОТПЕЧАТОК&insecure=0#MyVPNОтпечаток сертификата генерируется командой:
openssl x509 -noout -fingerprint -sha256 -in /opt/happ-vpn/server.crt | sed 's/://g' | awk -F= '{print $2}'В клиенте нужно импортировать ссылку из буфера обмена — обычно это делается в один клик. После подключения проверьте IP-адрес на whatismyip.com — он должен соответствовать вашему серверу.
Для iOS также доступны Hiddify Next, Streisand, Clash Verge Rev. На Windows можно использовать Nekoray или Hiddify Desktop.
Сплит-туннелинг: как пользоваться банками и Госуслугами без отключения VPN
Если весь трафик идёт через зарубежный VPN, российские сервисы могут блокировать доступ: Сбер видит «подозрительный вход из другой страны», Госуслуги ограничивают доступ из-за региона, ВТБ просто не открывается. Решение — сплит-туннелинг (split tunneling): российские сайты идут напрямую через провайдера, а весь остальной трафик — через VPN.
В клиенте Happ для этого создаётся отдельный профиль маршрутизации (например, «RU»). В настройках профиля загружаются геофайлы geosite (~10 МБ) и geoip (~17 МБ) из репозитория Loyalsoldier/v2ray-rules-dat. Затем включается «Глобальный прокси-сервер» — критически важный тумблер, иначе весь трафик пойдёт мимо VPN.
Далее настраиваются три группы правил:
- Через прокси — домены и IP, которые должны идти через VPN (YouTube, Instagram, X и др.)
- Напрямую — российские банки, Госуслуги, госсайты
- Заблокировать — нежелательные ресурсы
Такой подход позволяет держать VPN включённым постоянно, не переключая его вручную. Это удобно и безопасно: банковские операции не блокируются, а доступ к заблокированным ресурсам остаётся.
Оптимизация скорости: BBR, UDP-буферы и защита от торрентов
Hysteria 2 уже быстрый, но несколько настроек ядра Linux позволяют выжать максимум, особенно на каналах с потерями пакетов.
Включение BBR — алгоритм управления перегрузкой от Google. Стандартный cubic при потерях резко режет скорость, BBR измеряет реальную пропускную способность и подстраивается плавно. Для QUIC/UDP — обязателен.
cat > /etc/sysctl.d/99-bbr-extra.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
net.ipv4.tcp_fastopen=3
net.ipv4.ip_forward=1
EOFУвеличение UDP-буферов — Hysteria гоняет весь трафик через UDP, поэтому буферы по умолчанию могут быть малы:
cat > /etc/sysctl.d/99-hysteria-udp.conf << 'EOF'
net.core.rmem_max=16777216
net.core.wmem_max=16777216
EOFПрименяем: sysctl --system.
Защита от торрентов — хостеры серьёзно относятся к abuse-жалобам. Одна жалоба — предупреждение, вторая — блокировка VPS. Поэтому стоит заблокировать типичные порты BitTorrent через UFW:
ufw deny out 6881:6889/tcp
ufw deny out 6881:6889/udp
ufw deny out 51413/tcp
ufw deny out 51413/udpВажно: правило allow 22/tcp должно быть добавлено до включения UFW, иначе потеряете SSH-доступ.
Дополнительно ACL-правила в конфигурации Hysteria блокируют BitTorrent по сигнатурам протокола — даже если клиент использует нестандартный порт, соединение будет оборвано.
Типичные проблемы и их решение
1. VPN не подключается, если в сети заблокирован UDP. Hysteria работает только через UDP. В корпоративных сетях или у некоторых провайдеров UDP может быть полностью запрещён. Решение — использовать резервный протокол (VLESS Reality) или обфускацию Salamander, если блокируется только QUIC.
2. Низкая скорость на стабильном канале. На сетях без потерь пакетов Brutal даёт лишь небольшой прирост. Убедитесь, что включён BBR и увеличены UDP-буферы.
3. Ошибка проверки сертификата. Если клиент не принимает самоподписанный сертификат, проверьте, что в ссылке hy2:// указан корректный pinSHA256. Параметр insecure=1 современные клиенты игнорируют.
4. Проблемы с YAML-конфигом. Отступы в YAML должны быть из пробелов, табуляция не допускается. Лишний или отсутствующий пробел может вызвать ошибку парсинга.
5. Блокировка российских сервисов. Используйте сплит-туннелинг, чтобы банки и Госуслуги работали напрямую.
6. Торренты не качаются. Это ожидаемо, если вы настроили блокировку BitTorrent. Если нужно разрешить — удалите соответствующие правила ACL и UFW.
7. Сервер не запускается после перезагрузки. Убедитесь, что systemd-сервис включён: systemctl enable happ-vpn.
Безопасность и приватность: что нужно знать
Hysteria 2 шифрует трафик с помощью TLS 1.3, что обеспечивает конфиденциальность данных. Однако важно понимать ограничения:
- Провайдер видит факт использования VPN — даже с маскировкой под HTTP/3, активное UDP-соединение на нестандартном порту может быть замечено. Для полной маскировки используйте порт 443 и маскарад.
- Самоподписанный сертификат — подходит для личного использования, но при подключении клиент проверяет отпечаток. Не передавайте ссылку hy2:// третьим лицам, если не хотите, чтобы они могли подключиться.
- Логирование — Hysteria может вести логи, но по умолчанию они не содержат содержимого трафика. Настройте ротацию логов, чтобы не заполнить диск.
- Обфускация Salamander — если включена, сервер перестаёт быть совместимым со стандартными QUIC-соединениями, что может привлечь внимание. Используйте только при необходимости.
- Выбор хостера — доверяйте только проверенным провайдерам. Некоторые хостеры могут логировать трафик или передавать данные по запросу. Для максимальной приватности выбирайте хостинг в юрисдикциях с сильными законами о защите данных.
Помните: VPN не делает вас анонимным. Он скрывает трафик от провайдера, но не защищает от вредоносных сайтов и фишинга. Используйте антивирус и здравый смысл.
Вопросы и ответы
Что такое Hysteria 2 и чем он отличается от WireGuard?
Hysteria 2 — это VPN-протокол на базе QUIC, использующий алгоритм управления перегрузкой Brutal. В отличие от WireGuard, который при потерях пакетов резко снижает скорость, Hysteria 2 поддерживает высокую скорость даже при 10–15% потерь. Это делает его идеальным для нестабильных сетей (мобильный интернет, дальние маршруты). Также Hysteria 2 маскируется под HTTP/3, что усложняет его блокировку.
Нужен ли домен для установки Hysteria 2?
Нет, для личного VPN можно использовать самоподписанный TLS-сертификат. Домен требуется только для автоматического получения сертификата через ACME (Let's Encrypt). Самоподписанный сертификат генерируется командой openssl и работает 10 лет.
Какой минимальный VPS нужен для Hysteria 2?
Достаточно 1 vCPU, 512 МБ – 1 ГБ RAM и 10 ГБ SSD. Такой конфигурации хватит для 4–6 устройств. Если планируете подключать больше пользователей, берите 2 vCPU и 4 ГБ RAM.
Как настроить сплит-туннелинг для российских банков?
В клиенте Happ создайте профиль маршрутизации (например, RU), загрузите геофайлы geosite и geoip, включите «Глобальный прокси-сервер» и настройте правила: российские домены (Сбер, Госуслуги) — напрямую, остальные — через VPN. Тогда банки будут работать без блокировок, а VPN останется включённым.
Почему Hysteria 2 может не работать в некоторых сетях?
Hysteria 2 работает только через UDP. Если сеть блокирует весь UDP (например, корпоративная сеть), протокол не сможет подключиться. В таких случаях используйте резервный протокол VLESS Reality или включите обфускацию Salamander, если блокируется только QUIC.
Как защитить сервер от злоупотреблений (торренты)?
В конфигурации Hysteria добавьте ACL-правила: reject(protocol:bittorrent). Дополнительно заблокируйте типичные порты BitTorrent через UFW (6881-6889, 51413). Это предотвратит abuse-жалобы хостинг-провайдеру.
Какие клиенты поддерживают Hysteria 2?
Hysteria 2 поддерживается в Happ (iOS/Android/macOS), Hiddify (все платформы), NekoBox/Nekoray (Android/Windows), sing-box CLI, V2RayNG (с версии 1.9.0). Большинство клиентов умеют импортировать ссылку hy2:// в один клик.