开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


Hysteria2 是基于 QUIC 的 TCP 与 UDP 代理协议,QUIC 通常在 UDP 上提供安全传输。它把应用请求送到远程转发服务器;选择这种传输方式,不会自动接管全设备流量,也不保证在所有网络上更快。[1][4]
关键要点:
- 应用的 TCP 流可以在外层 QUIC/UDP 连接中传送。
- 认证先于代理请求,普通 HTTP/3 响应不等于代理成功。
- 拥塞控制取决于传输方向、带宽信息和实现设置。
- 故障可能属于传输、身份、认证、转发或本地集成层。
客户端把应用的代理请求放进 QUIC 连接,送到 Hysteria 服务器。认证通过后,服务器负责连接请求目标,并沿受保护链路返回响应。目标服务不需要因为客户端使用 Hysteria 就实现该协议。[1]
图中的两条内部路径代表应用流量,包围它们的路径代表客户端与服务器之间的传输。这个区分能避免常见误解:即使应用请求使用 TCP,代理客户端与服务器之间仍可能必须具备可用的 UDP 路径。
QUIC 在一个连接中提供流,也负责自己的丢包恢复和连接管理。可靠流与不可靠数据报的交付行为不同。这些性质属于 QUIC,而 Hysteria 认证或代理请求的含义属于其上层协议。[1][4]
协议与传输分层说明区分这些名称,VPN 基础总览则解释转发与全设备流量接管为何是不同职责。使用 QUIC 或被称为“代理”,都不能回答你的所有应用是否进入客户端。
协议要求在允许代理请求前进行 HTTP/3 认证交换。规定的成功响应状态是 233;服务器还会报告是否支持 UDP 中继,并交换接收速率信息。客户端必须把其他状态视为认证失败并断开连接。[1]
凭据未被接受时,服务器应按普通网页流量处理请求,或转交配置的上游网页服务。这给未认证流量提供面向网页的行为,但不会授予转发权限。普通页面或 HTTP 响应并不能证明代理认证成功。[1]
QUIC 连接内的 TLS 对端验证与代理授权也不同。地址可达、与预期对端建立保护连接、收到认证成功响应、联系目标成功,分别是独立阶段。连接按钮的截图,不能替代某一个阶段实际完成的证据。
凭据和客户端配置属于敏感资料。端点必须获得足够的目标信息才能转发,传输加密不会把该端点移出信任模型。向别人解释故障时,不要公开包含密码、账户标识或私有目标的完整配置与日志。
TCP 请求使用一条双向 QUIC 流:客户端提供目标地址,等待服务器的代理响应。转发成功后,这条流承载应用字节;代理错误则关闭该流。因此,同一外层连接内的多个应用流,可以分别成功或失败。[1]
UDP 中继使用 QUIC 的不可靠数据报扩展,并加入目标与会话信息。超过限制的应用数据报必须分片或丢弃,未收齐的分片不能组成完整应用数据包。服务器可以回收空闲中继会话,本地保留标识不能保证远程状态永久存在。[1]
数据报路径上的丢失,不会自动获得 TCP 代理所用可靠流相同的恢复语义。因此,通话、游戏或 DNS 请求可能表现出与大文件 TCP 下载不同的故障。服务器也可以不提供应用 UDP 中继,即使它的 QUIC 传输本身使用 UDP。
当别人说“UDP 能用”时,应问清其含义:网络允许外层 QUIC 数据包,服务器接受中继数据报,还是目标应用实际收到流量?记录测试的是哪一层;其中一层成功,不能证明三层全部成立。
Hysteria2 拥塞控制决定端点如何在客户端与服务器路径上发送数据。现行服务器文档说明了自适应 BBR、Reno,以及按速率目标工作的 Brutal。选择取决于带宽信息与服务器策略,上传与下载也不必使用相同控制器。这些实现细节可能随版本变化。[3]
Brutal 依赖指定速率并补偿观察到的丢包;目标超过连接实际容量,可能浪费流量并导致不稳定。自适应控制器则根据观察调整。任何一种方法都不能证明远程服务器、接入网络或设备可以提供某个承诺速度。[3]
例如,共享连接上同时进行视频通话和后台下载,实际有用的结果是前台响应良好、传输速率可持续,而不是设置中的数字最大。别处网络的预设值,不能测量此处剩余容量;选择控制器也不能消除 CPU 瓶颈。
官方性能说明列出的潜在瓶颈包括端点处理能力、网络质量、套接字缓冲、流控窗口与调度。QUIC 在用户空间处理,可能影响低功耗设备。这些因素说明,应先识别受限资源,再把结果归因于协议名称。[2]
在同一设备评估 AethoVPN 连接时,可按连接测试指南把实际应用结果与受控基线比较;Hysteria 的带宽提示并不是该托管服务容量的测量值。保持网络、设备、时间与负载可比较,避免条件变化伪装成协议差异。
普通 Hysteria2 UDP 传输需要客户端与服务器之间有可用 UDP 路径,才能承载 QUIC。若路径无法传送所需数据包,把 TCP 应用放进代理并不会让外层连接变成 TCP。不能根据被转发应用的名称,假定代理会自动回退到 TCP。[1][4]
超时可能来自路由、防火墙、端点不可用、丢包,或预期设置与实际设置不匹配。传输变慢也可能反映排队或资源限制。这些现象本身,不能证明故意过滤或 QUIC 有缺陷。
可选数据包伪装改变包的呈现方式,与传输可达性、加密连接的信任性质属于不同问题。它不能保证拒绝所有相关 UDP 包的网络会放行流量。特定网络主张仍需有边界、注明日期的观察,而不是通用保证。
QUIC 阻断及其证据边界讨论更具体的诊断问题。这里的定义不提供伪装设置、部署参数,也不规定规避组织网络限制的方法。
有用的报告会写明最后已证实的阶段,以及第一个缺失结果。下表把现象映射到可能层级,不把任何现象认定为单一原因。分类来自连接流程,即使客户端使用不同状态提示,也可以用来组织证据。
| 故障层 | 可能解释 | 单凭它不能得出的结论 |
|---|---|---|
| 外层连接超时 | UDP 可达性、服务器状态、路由、丢包或设置不匹配 | 所有网络都在故意阻断 QUIC |
| 对端身份验证失败 | 证书身份异常、信任策略、时钟或端点问题 | 认证凭据一定错误 |
| 保护连接成功但认证被拒绝 | 凭据或授权不匹配 | 目标网站不可用 |
| 认证成功但一个 TCP 请求失败 | 目标可达性、名称解析或转发策略 | 整个外层连接无法使用 |
| TCP 正常但应用 UDP 失败 | 客户端集成缺失、中继禁用或数据报路径故障 | QUIC 底层 UDP 完全不可用 |
| 传输缓慢 | 网络、CPU、缓冲、流控、调度或速率假设 | Hysteria2 普遍快于或慢于其他协议 |
Hysteria2 与 VLESS/REALITY 的比较讨论不同连接模型的选择,协议总览则把覆盖、信任与客户端支持放在一起考虑。两者都不会把单次传输成功变成通用排名。
有意义的比较需要披露日期、接入网络、端点、客户端版本、流量类型、方向与测量方法。连接建立、持续吞吐和应用响应也应分开描述。缺少这些条件的速度数字,无法告诉其他读者他们可以期待什么。
Hysteria2 定义 QUIC 上的代理交换,不会自动完成全设备 IP 路由。客户端可以增加流量接管和路由功能,但这些集成选择才决定覆盖,协议标签本身不能证明全设备 VPN 连接。
应用的 TCP 流经过代理的外层 QUIC 连接,而 QUIC 通常在 UDP 上运行。应用类型和代理传输是不同层。网络阻止外层路径时,里面承载的 TCP 请求也可能失败。
Hysteria2 不一定在每个部署或双向传输中使用 Brutal。带宽信息、服务器策略和实现设置决定控制器选择。应查看实际版本文档,不能假设旧预设描述了当前连接。
更大的速率目标不会增加路径的物理容量。不现实的 Brutal 目标可能浪费流量并使连接不稳定。应在受控条件下比较持续应用行为,不能把配置值当成测得吞吐。
外层 QUIC 使用 UDP,不代表服务器允许应用 UDP 中继。认证响应会报告中继支持,客户端集成也必须传送应用数据报。这个应用路径需要与 TCP 请求分开验证。
普通 HTTP/3 页面可能来自服务器未认证时的网页行为。Hysteria 规定在接受代理请求之前必须有自己的认证成功响应。网页可达不能证明代理授权或目标转发成功。
单次超时不能确定故意封锁。路由、丢包、端点不可用或设置不匹配都可能产生相同现象。命名原因前,需要能区分外层传输、身份、认证与目标故障的证据。
免责声明: 本文依据公开协议与实现文档解释概念,不是测速报告或部署建议。请遵守适用法律及网络政策,并按实际版本文档确认行为。
Sources checked 2026 年 10 月 5 日。
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。