机场推荐
← 返回机场协议与技术科普

Hysteria2 协议是什么?原理、UDP 被限速怎么办与机场清单

30 秒结论:Hysteria2 是基于 QUIC(跑在 UDP 上)的开源代理协议,2026 年 8 月仍在活跃维护。它的全部特点都来自「走 UDP」这一个选择:在丢包和移动网络下明显更快更稳,但国内运营商对 UDP 的限速和阻断远严于 TCP,所以它在国内的体验两极分化——通的时候是同价位里最快的,被 QoS 掐住的时候连不上。官方给了两个对策:端口跳跃(只对「按端口限」有效)和 Mimic 伪装成 TCP(对「按协议限」有效,但仅 Linux + root,且和端口跳跃不能同时用)。这两个都是服务端的事,普通用户能做的只是挑一家配好了的机场,并且备一条 TCP 系的线

Hysteria2 是什么:把速度赌在 UDP 上

Hysteria2 是开源项目 apernet/hysteria 的第二代协议,MIT 许可,仓库两万两千多颗星,2026 年 8 月 14 日仍有代码推送,最新发布版本是 8 月 9 日的 v2.12.1——这是一个还在积极开发的项目,不是无人维护的老古董。

它和本站写过的另外两个协议,走的是完全不同的路线:

协议传输层核心思路
TrojanTCP + TLS把自己做成一台真的 HTTPS 服务器,混在正常网页流量里
AnyTLSTCP + TLS用随机分片和填充,打乱「TLS 套 TLS」的握手指纹
Hysteria2UDP(QUIC)不藏在 HTTPS 里,改走 QUIC,用拥塞控制抢带宽换速度

这三条路线拼起来,才是 2026 年机场协议的完整坐标系。前两个都在 TCP + TLS 这条线上比谁藏得更好,Hysteria2 换了个赛道——它赌的是:只要传输层足够高效,哪怕流量特征更显眼,实际体验也能赢。

这个赌注在两种网络下赢面很大:一是丢包率高的线路(跨境公网、晚高峰拥塞),二是移动网络(4G/5G 切换、信号波动)。这也是为什么它在机场里常被用作「移动端专用」或者「晚高峰备用」的那一组节点。

它为什么可能更快:Brutal 拥塞控制

普通 TCP 遇到丢包会认为「网络堵了」,主动降速让路,这是互联网几十年的默认礼仪。Hysteria2 可以用一种叫 Brutal 的拥塞控制算法,思路正相反:按你指定的固定速率跑,检测到丢包就加速补偿,把丢掉的补回来。

官方文档对它的定位写得很直白:适合拥塞的、尽力而为的网络,方式是「争夺带宽」。

这解释了两件事。

第一,它为什么在烂线路上反而显得快。 当一条跨境线路上所有 TCP 连接都在因为丢包而互相谦让时,Brutal 不让,于是它抢到的份额更大。

第二,官方自己给了一个很重要的警告:必须准确指定连接的理论最大速度,不要设成高于实际可能的值,否则会导致连接缓慢、不稳定和数据浪费。这也是为什么有些机场的 Hysteria2 节点体感反而更差——如果服务端或客户端把带宽值设得虚高,Brutal 会持续往一条根本跑不动的管子里灌包,结果是丢包更多、重传更多、速度更慢。

对你的实际含义:Hysteria2 快不快,很大程度取决于机场有没有把带宽参数配对,这不是协议本身能保证的。

也正因为走 UDP,它在国内最容易出问题

这是这篇文章最该让你记住的一节。

国内三大运营商对持久 UDP 连接普遍有限速和阻断策略,力度明显严于 TCP。这不是网上的传言,Hysteria 官方文档在介绍「端口跳跃」功能时,开篇第一句就是:中国用户有时报告他们的 ISP 会阻断或限速持久的 UDP 连接。

官方仓库里还有一个专门收集问题样本的讨论帖,2024 年 7 月开的,一直活跃到 2026 年 3 月,跨度近两年。里面用户反馈最集中的现象是:服务器的 UDP 回包被大量丢弃,导致连接超时。涉及的运营商包括移动、电信、联通和校园网,报告地区覆盖上海、深圳、广州、浙江、辽宁等地,而且海外落地在日本、美国、东京的节点同样中招——说明问题出在国内这一端的链路上,不是落地服务器的问题。帖子里还有个值得注意的观察:部分用户反馈 IPv6 相对稳定一些。截至该帖最后活跃,维护者没有在帖内给出官方定性回应。

这件事对读者有三层意义:

  1. Hysteria2 节点连不上,通常不是机场跑路了。 同一家机场的 Trojan、AnyTLS 节点往往还好好的——这也是判断「是机场出事了还是我这条线出事了」的一个实用信号。
  2. 它是高度地区依赖的。 同一个节点,你在联通能跑满,换个省的电信可能直接不通。别人的实测结论对你参考价值有限。
  3. 本站在评测里见过机场为此临时加节点。 比如山海 2026 年 7 月 25 日的公告里说,有少数节点全部超时是「本地省墙阻断严重」,为此临时改了几个 HY2 节点让用户试——这类操作在 2026 年很常见。

官方给的两个对策,而且不能一起用

针对上面这个问题,Hysteria 官方提供了两个方向完全不同的工具。搞清楚它们分别治什么病,比记住名字重要。

端口跳跃:治「只掐某个端口」

客户端在一批端口之间不断随机切换,默认每 30 秒换一次(最短 5 秒),也可以配成一个随机区间(比如 15 到 45 秒之间随机),让切换规律更难被识别。切换过程对上层是透明的,正常情况下不会断流。

关键限制,官方原文写得很清楚:如果限制针对的是 UDP 整体而不是特定端口,端口跳跃就没有用。

很多人对端口跳跃的期待过高,以为开了就能解决一切 UDP 问题。实际上它只对「按端口封锁」这一种情况有效。

服务端那边,Linux 上 Hysteria 内置支持监听一个端口范围,会自动用 nftables 或 iptables 建立转发规则,关服时自动清理——这需要相应的系统权限,是机场运维的事,你改不了。

Mimic:治「对 UDP 整体下手」

Mimic 是第三方工具,Hysteria 内置了集成。它用 eBPF 程序挂在网卡上,把出去的 UDP 包加上一个伪造的 TCP 头、把进来的包再剥掉——在中间网络设备眼里,这条连接就是 TCP。

官方在文档里特别强调了一句,值得原样理解:这并不意味着 Hysteria 真的在说 TCP,它仍然是 QUIC over UDP,只是被包装成看上去像 TCP。这是一种混淆,不是协议变更。

它的三个硬限制,决定了普通用户基本用不上:

  • 必须服务端和客户端都启用,一边开一边不开就连不上
  • 仅支持 Linux,且 Hysteria 需要 root 权限(挂载 eBPF 程序的要求)
  • 和端口跳跃不能同时使用

也就是说,如果你用的是 iOS 上的小火箭、Windows 上的 mihomo,Mimic 这个选项跟你无关。它是机场服务端和软路由玩家的工具。

顺带补一个背景:Hysteria 1.x 原本有个叫 FakeTCP 的功能做类似的事,但官方在 2.x 里没有实现,文档里写的是「一直算是个比较小众的功能,我们仍在评估要不要带回来」。Mimic 某种程度上就是来补这个空缺的。所以如果你在网上看到有人建议「对付 UDP 阻断就用 Hysteria1 的 FakeTCP」,说的是老版本的事。

混淆(Salamander):绕过 QUIC 封锁,代价是丢掉伪装

Hysteria2 还有第三个相关选项,叫 obfs,用的算法名字是 Salamander。

它的用途很具体:如果你的网络专门阻断 QUIC 或 HTTP/3 流量(但不阻断通用 UDP),混淆可以绕过这个限制。 客户端和服务端要配置相同的混淆密码。

但它有个必须知道的代价,官方文档明写:启用混淆后,服务器不再兼容标准 QUIC 连接,也不再是一台有效的 HTTP/3 服务器。

这句话的分量在于:Hysteria2 相比 1.x 的一个主打卖点,就是新协议可以伪装成 HTTP/3——让你的流量看起来像在访问一个支持 HTTP/3 的普通网站。而一旦开了 Salamander 混淆,这层伪装就没了,流量变成一堆无法被识别为标准 QUIC 的字节。

所以这是一个权衡,不是纯增益:

配置对付的问题代价
默认(不开混淆)在专门封 QUIC/HTTP3 的网络里连不上
开 Salamander 混淆网络专门封 QUIC/HTTP3丢掉 HTTP/3 伪装,流量变成不明加密 UDP
端口跳跃运营商只掐特定端口对整体 UDP 限制无效
Mimic运营商对 UDP 整体下手仅 Linux + root,且与端口跳跃互斥

机场会怎么配,取决于它主要面向哪些地区的用户。这也是同一个协议在不同机场手里表现差很多的原因之一。

哪些客户端支持?v2rayNG 为什么不行

按官方文档列出的第三方应用清单,支持 Hysteria2 的客户端共 19 个。按平台整理:

平台覆盖客户端
全平台(Win/Linux/macOS/Android/iOS)Clash.Meta(mihomo)、sing-box、Hiddify Next
iOS / macOSShadowrocket、Stash、Surge、Loon、Egern、Streisand、Pharos Pro
AndroidNekoBox for Android、V2Box、Bedlam
桌面 / LinuxFurious、dae、daed、Blitz、C³ CELERITY、H UI

v2rayNG 不在这份清单里,这不是遗漏。v2rayNG 的内核是 Xray,而 Xray 不实现 Hysteria2 协议。所以用 v2rayNG 导入一个含 Hysteria2 节点的订阅时,那些节点会直接消失或者报错——看起来像「机场少给了我一半节点」,实际是客户端不认识它们。

这类「节点凭空少了」「订阅导进去是空的」的问题,本站在多篇机场评测里都遇到过官方公告专门答疑,解决方向是一致的:换客户端,而不是换机场。 mihomo 和 sing-box 系是最省心的选择。

常见报错对照

官方故障排除文档里列出的几类典型错误,翻译成人话:

报错关键词通常意味着
timeout: no recent network activity连不上服务端。可能是服务端没跑、端口被防火墙挡、地址端口填错、域名解析不对,或者混淆设置两边不一致
authentication error, HTTP status code: 404服务端拒绝了你。凭据不对、连错了服务器,或服务端认证配置有问题
certificate signed by unknown authority证书验证不过。服务端用自签证书而你没信任它(或没开 insecure),系统 CA 库缺失,也可能是真的被中间人攻击了
bind: permission denied服务端权限不足,绑不上指定端口(服务端问题,与用户无关)

对机场用户来说,实际会遇到的主要是前三类。第一类如果发生在「昨天还好好的、今天突然全超时」的场景下,结合前面讲的 UDP QoS,多半不是你的配置问题。

本站核实过在用 Hysteria2 的机场

以下 17 家的 Hysteria2 支持,来自本站每篇评测里核实过的协议字段。「本站评级」一列必须看:其中 9 家是被本站压后档的(存疑或不适合占通用推荐位),列在这里是为了回答「哪些机场有 Hysteria2」这个问题的完整性,不等于推荐。

机场最低月付本站评级
飞鸟云¥1 起稳定老牌,本站给高权重
我们所向往的¥15正常
速云梯¥19.99正常
ofoNET¥12.87正常
蓝帆云¥12.99正常
极客云¥19.99正常
疾风云¥24.99正常
红杏云¥20正常
小鲤鱼机场¥6.8⚠️ 压后档
山海ShanHai¥15⚠️ 压后档
起帆Cloud¥9.9⚠️ 压后档
跑路云¥11.9⚠️ 压后档
奶茶Cloud¥14.9⚠️ 压后档
蟒蛇¥5.8⚠️ 压后档
良心云¥2⚠️ 压后档
狗狗加速¥16.9⚠️ 压后档
杜卡迪机场¥9.9⚠️ 压后档

点开机场名可以看本站对它的完整核实记录。压后档的原因各不相同(有的是近期预警未消、有的是定位不适合大多数人),具体理由都写在各自的评测里。

对普通机场用户来说,这些意味着什么

把上面所有技术细节收敛成几条能执行的判断:

一、别为了 Hysteria2 去选机场。 决定你体验的是机场的线路质量和带宽,协议只在「能不能连上」这一层起作用。一家线路烂的机场给你 Hysteria2 也快不起来,何况 Brutal 参数配错还会更慢。

二、把它当加分项和备用线,不当主力。 理想的状态是你的机场同时有 Hysteria2 和 TCP 系(Trojan / AnyTLS / VLESS)节点:平时哪个快用哪个,UDP 被掐的时候切回 TCP 系。上面 17 家里多数都是多协议并存的。

三、连不上先别骂机场。 判断顺序是:先看同机场的 TCP 系节点还通不通(通 → 是 UDP 被限,不是机场问题);再看是不是换了网络环境(家宽正常、校园网不通很常见);最后才怀疑机场。

四、客户端选对,能省掉一半问题。 用 mihomo(Clash.Meta)或 sing-box 系,别用 v2rayNG 去装 Hysteria2 节点。

五、地区差异比你想的大。 移动、联通、电信在不同省份对 UDP 的策略不一样,别人说「Hysteria2 很好用」或者「Hysteria2 完全不能用」,对你都只是参考。唯一靠谱的办法是自己月付试一个月,别一上来买年付。

常见问题

Hysteria2 安全吗?

加密层面它基于 QUIC 的 TLS 1.3,加密强度和主流协议同级,截至 2026 年 8 月没有公开的协议破解报告,项目 MIT 开源且在活跃维护。需要注意两点:一是抗识别不等于匿名,机场运营方依然能看到你的流量元数据,这对任何协议都一样;二是如果节点用自签证书并让客户端跳过证书校验,理论上存在中间人风险——这是部署方式的问题,不是协议的问题。

Hysteria2 比 Trojan 快吗?

在丢包率高的线路和移动网络下,通常是的,这正是它的设计目标。在线路本身干净、丢包很低的情况下,两者差距不明显——那时候决定速度的是机场的带宽而不是协议。但在国内还要加一个前提:Hysteria2 得先能顺利连上,被运营商 QoS 限速的时候,它会比 Trojan 慢得多,甚至完全不通。

为什么我的订阅里 Hysteria2 节点不见了?

最常见的原因是客户端不支持。v2rayNG(内核是 Xray)不实现 Hysteria2,导入订阅时这些节点会被丢弃。换成 mihomo(Clash.Meta)、sing-box 或 Hiddify Next 就能看到。如果换了客户端还是没有,再去看是不是机场把 Hysteria2 节点归到了别的套餐分组里。

端口跳跃要自己配吗?

不用,也配不了。端口跳跃需要服务端先在一个端口范围上监听并设置转发规则,这是机场运维做的事。你在客户端看到的多端口地址(形如 example.com:20000-50000)是机场下发的订阅里已经写好的。你唯一能做的是别去手改订阅里的端口。

Hysteria2 会被墙彻底封死吗?

现状是「限速和干扰」多于「彻底封死」,而且高度依赖地区和运营商。官方也在持续更新对策——2026 年 8 月 9 日的 v2.12.1 就修了一个很典型的问题:客户端空闲或休眠后重连很慢,在移动设备上最明显;新版让服务端主动发送 QUIC stateless reset,客户端就能立刻重连而不用干等超时。这类修复说明项目对国内这种「连接被中断后要频繁重建」的环境是有针对性的。但反过来说,只要它还走 UDP,这场拉锯就不会结束——所以永远要有一条 TCP 系的备用线。


更新于 2026 年 8 月 15 日。协议原理与限制部分以 apernet/hysteria 官方文档和仓库为准(本文核实时最新版本为 2026-08-09 发布的 v2.12.1);国内网络表现部分来自官方仓库的用户问题收集帖与本站评测中记录的机场公告,属于用户与机场方口径,本站未做独立网络测量。机场清单以本站各篇评测核实过的协议字段为准。