開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Hysteria2 是建基於 QUIC 的 TCP 及 UDP 代理協議,QUIC 通常透過 UDP 提供安全傳輸。它將應用請求送至遠端轉發伺服器;選用這種傳輸不會自動涵蓋全裝置流量,也不保證在每個網絡都更快。[1][4]
關鍵要點:
- 應用 TCP 流可以在外層 QUIC/UDP 連接內傳送。
- 認證先於代理請求,普通 HTTP/3 回應不等於代理成功。
- 擁塞控制取決於方向、頻寬資訊與實作設定。
- 故障可屬傳輸、身份、認證、轉發或本地整合層。
客戶端將應用代理請求透過 QUIC 連接送到 Hysteria 伺服器。通過認證後,伺服器處理所要求的向外連接,再沿受保護鏈路傳回回應。目標服務不需要因客戶端使用 Hysteria 而實作相同協議。[1]
圖中兩條內部路徑描述應用流量,外圍路徑描述客戶端與伺服器之間的傳輸。分清這兩層,便能避免一個誤解:應用提出 TCP 網頁請求,仍可能需要代理客戶端與伺服器之間的 UDP 路徑可用。
QUIC 在連接內提供流,並管理自己的丟包恢復及連接狀態。可靠流與不可靠數據報的交付行為不同。這些性質屬於 QUIC,Hysteria 認證或代理請求的意義則屬其上層協議。[1][4]
協議與傳輸的分層說明分開這些名稱,VPN 基礎總覽則解釋轉發與全裝置流量收集為何是不同職責。使用 QUIC 或稱為「代理」,都不能回答所有應用是否進入客戶端。
協議在准許代理請求前使用 HTTP/3 認證交換,規定的成功狀態為 233。伺服器亦會回報是否支援 UDP 中繼,並交流接收速率資訊。客戶端必須將其他狀態視為認證失敗並斷開。[1]
憑據未獲接納時,伺服器應按普通網頁流量處理請求,或將其送往已設定的上游網頁服務。這令未認證流量得到網頁行為,但不會授予轉發權限。普通頁面或 HTTP 回應不能證明代理認證成功。[1]
QUIC 連接內的 TLS 對端驗證與代理授權亦須分開。地址可達、與預期對端建立保護連接、收到獲准認證回應,以及目標聯絡成功,是不同里程碑。連接按鈕截圖無法取代某個階段真正完成的證據。
憑據及客戶端設定檔屬敏感資料。端點需要足夠目標資訊才能轉發,傳輸加密不會把端點移出信任模型。向別人解釋故障時,不要公開包含密碼、帳戶識別資料或私人目標的完整設定檔及日誌。
TCP 請求會開啟雙向 QUIC 流,提供目標地址並等待伺服器的代理回應。成功後該流承載應用位元組,代理錯誤則關閉該流。因此,同一外層連接內的多個應用流可以各自有不同結果。[1]
UDP 中繼使用 QUIC 的不可靠數據報擴展,加入目標及工作階段資訊。超出限制的應用數據報必須分片或捨棄,未收齊分片不能產生完整應用包。伺服器可以回收閒置中繼工作階段,本地保留識別碼不保證遠端狀態永久存在。[1]
數據報丟失,不會自動得到 TCP 代理所用可靠流相同的恢復語義。因此,通話、遊戲或 DNS 請求可能呈現與大型 TCP 下載不同的故障。即使 QUIC 傳輸本身使用 UDP,伺服器仍可不提供應用 UDP 中繼。
有人說「UDP 可用」時,可能指網絡容許外層 QUIC 包、伺服器接受中繼數據報,或者目標應用收到數據。應記錄實際驗證哪一層;單一層成功並不足以證明三層都成立。
Hysteria2 擁塞控制管理端點如何沿客戶端至伺服器路徑傳送數據。現行官方伺服器文件列出自適應 BBR、Reno,以及按目標速率運作的 Brutal。選擇取決於頻寬資訊及伺服器政策,上載與下載亦未必用同一控制器。這些實作細節可以隨版本改變。[3]
Brutal 依賴指定速率並補償觀察到的丟包;目標高於連接實際容量,可能浪費流量並造成不穩定。自適應控制器則按觀察調整。任何一種方式都不能證明遠端伺服器、接入網絡或裝置能提供承諾速度。[3]
例如共享連接同時進行視像通話與背景下載,真正有用的結果是前台保持回應、傳輸速率可持續,而不是設定數字最大。從其他網絡抄來的預設不能量度本網絡剩餘容量,控制器選擇亦不能消除 CPU 瓶頸。
官方效能說明列出端點處理能力、網絡質素、套接字緩衝、流控窗口與排程等潛在瓶頸。QUIC 在用戶空間處理,可能對低功耗裝置有影響。這些因素提醒你先找出受限資源,再將結果歸因於協議名稱。[2]
在相同裝置評估 AethoVPN 連接時,可依連接測試指南,將實際應用結果與受控基線比較;Hysteria 頻寬提示並不是該託管服務容量的測量。保持網絡、裝置、時間與負載可比較,避免條件改變被誤當成協議差異。
普通 Hysteria2 UDP 傳輸需要客戶端與伺服器之間有可用 UDP 路徑,以承載 QUIC 連接。如果該路徑不能傳送所需數據包,把 TCP 應用放入代理也不會令外層變成 TCP。不要根據被轉發應用的名稱,假設代理會自動回退至 TCP。[1][4]
逾時可由路由、防火牆、端點不可用、丟包或預期與實際設定不符造成。速率下降亦可能反映排隊或資源限制。單憑這些現象,不能確定蓄意過濾或 QUIC 有缺陷。
可選封包偽裝改變包的呈現方式,與傳輸可達性及加密連接信任性質分開。它不保證拒絕所有相關 UDP 包的網絡會放行流量。網絡限定主張仍需要有界線、附日期的觀察,不能化成普遍保證。
QUIC 封鎖與證據界線討論更具體的診斷問題。這裏的定義不提供偽裝設定、部署參數,亦不規定規避機構網絡限制的方法。
有用的報告會列出最後已確立階段與第一個未取得結果。下表將現象映射至可能層次,而非宣稱單一成因。分類來自連接流程,即使客戶端採用不同狀態用語,仍可用來整理證據。
| 故障層 | 可能解釋 | 單憑它不能得出的結論 |
|---|---|---|
| 外層連接逾時 | UDP 可達性、伺服器狀態、路由、丟包或設定不符 | 所有網絡都蓄意阻斷 QUIC |
| 對端身份驗證失敗 | 證書身份異常、信任政策、時鐘或端點問題 | 認證憑據必定錯誤 |
| 保護連接成功但認證被拒 | 憑據或授權不符 | 目標網站不可用 |
| 認證成功但單一 TCP 請求失敗 | 目標可達性、名稱解析或轉發政策 | 整個外層連接不可用 |
| TCP 正常但應用 UDP 失敗 | 客戶端整合缺失、中繼停用或數據報路徑問題 | QUIC 底層 UDP 完全不可用 |
| 傳輸緩慢 | 網絡、CPU、緩衝、流控、排程或速率假設 | Hysteria2 普遍快於或慢於其他協議 |
Hysteria2 與 VLESS/REALITY 比較處理不同連接模型的選擇,協議概覽則一併考慮覆蓋、信任及客戶端支援。它們不會把單次成功傳輸變成通用排名。
有意義的比較須披露日期、接入網絡、端點、客戶端版本、流量類型、方向及測量方式。連接建立、持續吞吐與應用回應亦應分開說明。缺乏這些條件的速度數字,不能告訴另一位讀者可期待甚麼。
Hysteria2 定義 QUIC 上的代理交換,不會自動完成全裝置 IP 路由。客戶端可加入流量收集與路由功能,但整合選擇才決定覆蓋。協議標籤本身不能證明全裝置 VPN 連接。
應用的 TCP 流會通過代理外層 QUIC 連接,而 QUIC 通常在 UDP 上運作。應用流量類型與代理傳輸是兩個層次。網絡阻止外層路徑時,內部承載的 TCP 請求亦可能失敗。
Hysteria2 不一定在每個部署或雙向傳輸使用 Brutal。頻寬資訊、伺服器政策與實作設定決定控制器選擇。請核對實際版本文件,不能假定舊預設代表目前連接。
較大目標速率不會增加路徑物理容量。不切實際的 Brutal 目標可能浪費流量並令連接不穩。應在受控條件比較持續應用行為,不要將設定值當成實測吞吐。
外層 QUIC 使用 UDP,不代表伺服器容許應用 UDP 中繼。認證回應會告知中繼支援,客戶端整合亦要傳送應用數據報。這條應用路徑須與 TCP 請求分開驗證。
普通 HTTP/3 頁面可以是伺服器未認證時的網頁行為。Hysteria 要求在接納代理請求前有指定認證成功回應。網頁可達不能證明代理授權或目標轉發成功。
單次逾時不能確定蓄意封鎖。路由、丟包、端點不可用或設定不符也能造成相同現象。命名原因前,要有能區分外層傳輸、身份、認證與目標故障的證據。
免責聲明: 本文依據公開協議與實作文件解釋概念,不是速度測試或部署建議。請遵守適用法律及網絡政策,並按實際版本文件確認行為。
Sources checked 2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。