Hysteria 2 是一个基于 QUIC(UDP)的代理协议,卖点是「在烂网络上也快」:它自带激进的拥塞控制算法,丢包 20% 的线路上别的协议已经龟速,它还能保持可观的速度。代价是它走 UDP,容易被限速或拦截,而且高速来自于「多发包」,对线路并不友好。所以它是 VLESS 的补充而不是替代:线路差、丢包多用 Hysteria 2,需要伪装、UDP 被拦用 VLESS + Reality。

原理:为什么它在烂线路上快

普通 TCP 遇到丢包会主动降速,认为网络拥塞了。跨境线路的丢包往往不是拥塞造成的,而是线路本身质量差,TCP 的判断因此错误,越丢包越慢。Hysteria 2 基于 QUIC,用自己的拥塞控制(Brutal 算法):你告诉它「我的带宽是 100 Mbps」,它就按这个速率持续发包,丢了就重传,不因丢包而减速。

结果是在高丢包线路上速度可以比 TCP 类协议高出数倍。副作用是它会挤占同一线路上其他人的带宽,机场如果大量部署,节点容易被运营商针对。

和 VLESS + Reality 的对比

Hysteria 2VLESS + Reality
传输UDP(QUIC)TCP(TLS)
高丢包线路明显更快受丢包影响大
伪装能力弱,QUIC 流量特征明显强,看起来是正常 HTTPS
UDP 被拦的网络完全不可用正常
移动网络好,切换网络恢复快
被针对的风险

经验规则:晚高峰跨境线路卡到看不了视频,试 Hysteria 2;校园网、公司网、酒店网,或者运营商对 UDP 限速,用 VLESS + Reality。VLESS 为什么难被识别见VLESS 与 Reality

客户端支持

  • Windows:v2rayN(Xray 内核不支持,需要 sing-box 或 Hysteria 内核)、Clash Verge Rev(Mihomo 内核)、NekoRay/NekoBox。
  • 安卓:v2rayNG(需切换到 Hysteria/sing-box 内核)、NekoBox、Hiddify、Clash Meta for Android。
  • iOS:Shadowrocket、Streisand、Hiddify、sing-box 官方客户端。
  • macOS:Clash Verge Rev、Hiddify、sing-box。

关键是内核:老的 Clash Premium 和纯 Xray 内核不支持 Hysteria 2。提示「找不到 hysteria2 核心,请前往设置」就是这个原因,去设置里下载或切换内核。

Windows 配置(以 Clash Verge Rev 为例)

  1. 确认内核是 Mihomo(设置 → 内核)。
  2. 导入机场订阅,或手动添加节点。手动添加时节点格式是 hysteria2://密码@服务器:端口?sni=域名&insecure=0#名称
  3. 选中 Hysteria 2 节点,测延迟。全部超时的话看下面的常见错误。
  4. 打开系统代理或 TUN 模式。
  5. 在设置里给节点设置带宽上下行(up / down),填你的真实带宽。填高了不会更快,只会更多丢包;填低了浪费。

常见错误

「找不到 hysteria2 核心」:客户端内核不支持,切换到 Mihomo 或 sing-box 内核。

延迟测试超时、节点用不了:先确认当前网络 UDP 是否被拦。用手机流量试一次,流量能用、Wi-Fi 不能用,就是 Wi-Fi 网络拦了 UDP,换 VLESS/Trojan 节点。

能连但速度比 VLESS 还慢:带宽参数填错,或者节点端的带宽本来就小。把上下行改成实际值;机场节点通常有推荐值。

每隔几分钟断一次:运营商对持续的 UDP 流做了限制(QoS)。换 VLESS,或者换一个端口(Hysteria 2 支持端口跳跃,服务器开启后客户端填端口范围)。

证书错误:自建时没配证书或用了自签证书,客户端需要设置 insecure=1(不推荐长期使用)或正确配置域名和证书。

自建还是用机场

自建 Hysteria 2 需要一台境外 VPS、一个域名(或接受自签证书)、一份服务器配置,官方文档十分钟能完成。它比 Reality 更容易被识别,所以自建时最好和 VLESS + Reality 并存,按网络情况切换。用机场的话,看订阅里是否同时提供两种节点类型;只提供 Hysteria 2 的机场,在 UDP 受限的网络里会全部失效。判断机场靠不靠谱见机场安全吗

总结

Hysteria 2 解决的是「线路差」的问题,VLESS + Reality 解决的是「网络有敌意」的问题。两种节点都备着,按实际情况切换,是当前最实用的做法。不管用哪种,DNS 走隧道、Kill Switch 打开,这两条不变。

404 VPN 的客户端内置 VLESS + Reality 和 WireGuard,自动按网络选择协议,DNS 在隧道内解析,并带 Kill Switch。了解连接方式见工作原理,开始使用请到首页