Hysteria 2 на роутер: полное руководство по установке и настройке

Узнайте, как установить Hysteria 2 на роутер Keenetic или OpenWRT. Подробная инструкция, требования, настройка, обход блокировок и ответы на частые вопросы.

Что такое Hysteria 2 и почему он нужен на роутере

Hysteria 2 — это современный прокси-протокол, построенный на базе QUIC, который обеспечивает высокую скорость и низкую задержку даже в нестабильных сетях. В отличие от традиционных VPN-решений, таких как OpenVPN или WireGuard, Hysteria 2 использует UDP и механизмы контроля перегрузки, что позволяет эффективно работать в условиях потери пакетов и ограничений трафика.

Установка Hysteria 2 на роутер даёт несколько ключевых преимуществ. Во-первых, весь трафик домашней сети автоматически проходит через защищённый туннель, что защищает все устройства — от смартфонов до умных телевизоров — без необходимости настраивать каждое из них отдельно. Во-вторых, роутер работает круглосуточно, поэтому VPN-соединение доступно всегда, даже когда компьютер выключен. В-третьих, Hysteria 2 эффективно обходит блокировки и цензуру, что особенно актуально для пользователей в России.

Протокол поддерживает обфускацию трафика (например, salamander), что делает его менее заметным для DPI-систем. Однако, как показывает практика, включение обфускации может привести к проблемам на некоторых мобильных операторах, которые распознают UDP-пакеты как неизвестный трафик и блокируют их. Поэтому важно тестировать настройки в вашей конкретной сети.

Требования к роутеру и подготовка

Для установки Hysteria 2 на роутер необходимо, чтобы устройство поддерживало установку стороннего ПО. Наиболее популярные варианты — роутеры Keenetic с поддержкой USB и Entware, а также устройства на базе OpenWRT, Asuswrt-Merlin или DD-WRT.

Для Keenetic потребуется:

  • Роутер с USB-портом (например, Keenetic Giga, Ultra, Hopper и другие модели)
  • Внешний USB-накопитель (флешка или жёсткий диск) для установки Entware
  • Доступ к SSH
  • Установленный Entware — пакетный менеджер, который позволяет устанавливать дополнительные программы

Перед установкой Hysteria 2 необходимо подготовить USB-накопитель и установить Entware. Официальная инструкция доступна на сайте Keenetic. После установки Entware нужно включить модули ядра Netfilter: xt_TPROXY, xt_socket, xt_multiport. Это делается в веб-интерфейсе роутера: Управление → Параметры системы → Общие настройки системы → Изменить набор компонентов → Пакеты OPKG. Включите компонент «Модули ядра подсистемы Netfilter» и перезагрузите роутер при необходимости.

Для OpenWRT процесс проще: достаточно обновить прошивку до актуальной версии и установить пакет hysteria2 через opkg. Если пакета нет в репозитории, можно собрать его самостоятельно или загрузить готовый бинарник.

Установка Hysteria 2 на Keenetic через Entware

После подготовки Entware и включения необходимых модулей можно приступать к установке Hysteria 2. Подключитесь к роутеру по SSH и выполните обновление пакетов:

opkg update
opkg install wget-ssl ca-certificates

Затем установите Hysteria 2 из готового пакета. Для архитектуры mipsle (большинство моделей Keenetic) используйте:

opkg install https://github.com/for6to9si/H-wave/releases/download/v2.12.2/hysteria_2.12.2_mipsle.ipk

Для arm64 (более новые модели) — соответствующий пакет. Если вы не знаете архитектуру, можно попробовать установить оба пакета — Entware не позволит установить неподходящий. Обратите внимание, что версия arm64 может быть не протестирована автором, поэтому возможны проблемы.

После установки пакета конфигурация будет находиться в /opt/etc/hysteria/config.json. Для управления сервисом используйте команды:

  • /opt/etc/init.d/S96hysteria status — проверить статус
  • /opt/etc/init.d/S96hysteria restart — перезапустить с применением маршрутизации
  • /opt/etc/init.d/S96hysteria fast_restart — быстрый перезапуск без изменения маршрутизации
  • /opt/etc/init.d/S96hysteria stop — остановить

Логи можно посмотреть в режиме отладки, который включён по умолчанию. Для отключения отладочного вывода установите переменную DEBUG=false в файле /opt/etc/init.d/S96hysteria.

Настройка сервера Hysteria 2

Для работы Hysteria 2 необходим сервер, на котором будет запущен серверный компонент. Это может быть VPS или домашний ПК с белым IP-адресом. На сервере создайте конфигурационный файл, например /etc/hysteria/config.json:

{
  "listen": ":443",
  "protocol": "srtp",
  "up_mbps": 100,
  "down_mbps": 100,
  "cert": "/path/to/cert.pem",
  "key": "/path/to/key.pem",
  "obfs": "http",
  "auth": "your_password"
}

Параметры:

  • listen — порт, на котором сервер принимает соединения (обычно 443)
  • protocol — тип протокола (srtp, udp, wechat-video и другие)
  • up_mbps / down_mbps — максимальная скорость в Мбит/с
  • cert / key — пути к TLS-сертификату и ключу
  • obfs — тип обфускации (http, salamander и т.д.)
  • auth — пароль для аутентификации клиентов

Запустите сервер командой hysteria -c config.json. Для автоматического запуска можно использовать systemd или другой менеджер процессов.

Важно: для работы Hysteria 2 требуется TLS-сертификат. Можно использовать бесплатный домен и автоматический выпуск сертификата через встроенный ACME-клиент Hysteria, либо купить сертификат для своего домена. Второй вариант надёжнее, так как бесплатные домены могут быть заблокированы.

Настройка клиента Hysteria 2 на роутере

После установки Hysteria 2 на роутер необходимо настроить клиентскую часть. Отредактируйте файл /opt/etc/hysteria/config.json на роутере. Пример конфигурации:

{
  "server": "your_server_IP:443",
  "listen": ":0",
  "protocol": "srtp",
  "up_mbps": 50,
  "down_mbps": 50,
  "obfs": "http",
  "auth": "your_password"
}

Замените your_server_IP на адрес вашего сервера, укажите те же параметры protocol, obfs и auth, что и на сервере. Параметры up_mbps и down_mbps можно установить в соответствии с вашим тарифом.

После сохранения конфигурации перезапустите Hysteria командой /opt/etc/init.d/S96hysteria restart. Проверьте статус и логи, чтобы убедиться, что соединение установлено.

Для маршрутизации трафика через туннель используются правила Netfilter. В проекте H-wave предусмотрены готовые скрипты, которые автоматически настраивают маршрутизацию для TCP (режим Redirect) и UDP (режим TPROXY). Важно, чтобы порты в конфигурациях Hysteria и H-wave совпадали.

Использование URI-схемы hysteria2 для быстрого подключения

Hysteria 2 поддерживает URI-схему, которая позволяет компактно представить параметры подключения. Это удобно для передачи конфигурации между устройствами или использования в графических клиентах, таких как NekoRay или v2rayN.

Формат URI:

hysteria2://[auth@]hostname[:port]/?[key=value]&[key=value]...

Пример:

hysteria2://letmein@example.com:123,5000-6000/?insecure=1&obfs=salamander&obfs-password=gawrgura&pinSHA256=deadbeef&sni=real.example.com

Параметры:

  • auth — учётные данные (логин или логин:пароль)
  • hostname — адрес сервера
  • port — порт (по умолчанию 443), поддерживается multi-port через запятую или диапазон
  • obfs — тип обфускации (salamander)
  • obfs-password — пароль обфускации
  • sni — Server Name Indication для TLS
  • insecure — разрешить небезопасные TLS-соединения (1 или 0)
  • pinSHA256 — отпечаток сертификата для проверки подлинности

URI-схема предназначена только для основной информации о подключении. Она не включает режимы клиента (HTTP, SOCKS5) или значения пропускной способности, так как эти параметры индивидуальны для каждого пользователя.

Особенности работы и обход блокировок

Hysteria 2 имеет несколько особенностей, которые важно учитывать при использовании на роутере.

Во-первых, соединение по UDP может оставаться открытым почти 2 часа без повторного обмена ключами, что снижает нагрузку на процессор и увеличивает стабильность. Также можно изменять размер пакета QUIC, но на практике это редко требуется.

Во-вторых, включение обфускации (например, salamander) может привести к тому, что мобильные операторы начнут блокировать трафик, распознавая его как неизвестный UDP. Поэтому рекомендуется сначала протестировать соединение без обфускации, а затем, если необходимо, включить её и проверить работу.

В-третьих, Hysteria 2 поддерживает опции медленной загрузки (lazy) и быстрого подключения (fast-open), которые могут быть полезны для экономии трафика и ускорения установки соединения.

Для обхода блокировок важно правильно настроить TLS-сертификат. Использование стандартного порта 443 и валидного сертификата делает трафик похожим на обычный HTTPS, что снижает вероятность обнаружения.

Сравнение с другими протоколами и альтернативами

Hysteria 2 часто сравнивают с WireGuard и OpenVPN. Основные преимущества Hysteria 2 — более высокая скорость и меньшая задержка, особенно в сетях с потерями пакетов. Это достигается за счёт использования QUIC и адаптивных алгоритмов контроля перегрузки.

Однако у Hysteria 2 есть и недостатки. Он требует наличия TLS-сертификата, что усложняет настройку. Кроме того, не все роутеры поддерживают установку Hysteria 2, а для Keenetic необходима дополнительная настройка Entware и модулей ядра.

Альтернативой является использование sing-box или Xray-core, которые поддерживают Hysteria 2 в качестве транспорта. Например, в Xray-core поддержка Hysteria 2 появилась с версии v26.1.23. Однако, по отзывам пользователей, реализация в Xray-core может работать хуже, чем оригинальный Hysteria, особенно при использовании QUIC-блокировок. sing-box, начиная с версии v1.12.20, также поддерживает Hysteria 2 и, по мнению некоторых, работает стабильнее.

Если вы уже используете xkeen или другие инструменты, можно интегрировать Hysteria 2 в них, но для максимальной производительности рекомендуется устанавливать оригинальный Hysteria 2 отдельно.

Решение типичных проблем

При установке и настройке Hysteria 2 на роутер могут возникнуть следующие проблемы:

  1. Туннель не пропускает трафик. Если после установки соединение устанавливается, но трафик не идёт, проверьте правила маршрутизации. В некоторых случаях помогает добавление параметра "ipv4Exclude": "0.0.0.0/0" в конфигурацию, чтобы избежать замыкания сети.
  1. Конфликт с другими туннелями. Если на роутере уже используются другие VPN-туннели, возможны конфликты. Решение — переименовать tun-интерфейс после создания или использовать разные порты.
  1. Ошибка при запросе политики после обновления прошивки. В некоторых версиях Keenetic возникает ошибка curl при обращении к API. Исправление — заменить localhost на 127.0.0.1 в запросе. Эта проблема была решена в версии H-wave v2.10.0.
  1. Проблемы с обфускацией. Если обфускация включена, но соединение не работает, попробуйте отключить её и использовать обычный QUIC. Это особенно актуально для мобильных операторов.
  1. Не удаётся установить пакет. Убедитесь, что архитектура пакета соответствует архитектуре роутера. Для проверки можно использовать команду uname -m.

Заключение и рекомендации

Установка Hysteria 2 на роутер — это эффективный способ обеспечить безопасный и быстрый доступ в интернет для всех устройств в домашней сети. Несмотря на сложность настройки, результат оправдывает усилия: вы получаете высокую скорость, низкую задержку и надёжную защиту от блокировок.

Рекомендуется:

  • Использовать Keenetic с Entware или OpenWRT для максимальной совместимости.
  • Настроить сервер на VPS с валидным TLS-сертификатом.
  • Тестировать соединение с обфускацией и без неё, чтобы выбрать оптимальный вариант для вашего провайдера.
  • Регулярно обновлять Hysteria 2 и H-wave до актуальных версий.
  • Использовать URI-схему для удобного обмена конфигурациями между устройствами.

Если у вас возникли сложности, обратитесь к сообществу Keenetic или GitHub-проекту H-wave — там можно найти готовые решения и советы.

Вопросы и ответы

Какие роутеры поддерживают установку Hysteria 2?

Hysteria 2 можно установить на роутеры, поддерживающие стороннее ПО: Keenetic с Entware, OpenWRT, Asuswrt-Merlin, DD-WRT. Для Keenetic требуется USB-накопитель и включение модулей ядра Netfilter. Для OpenWRT достаточно установить пакет hysteria2 через opkg.

Нужен ли TLS-сертификат для Hysteria 2?

Да, Hysteria 2 использует TLS для шифрования и маскировки трафика. Можно использовать бесплатный сертификат от Let's Encrypt через встроенный ACME-клиент или купить сертификат для своего домена. Рекомендуется использовать валидный сертификат, чтобы трафик выглядел как обычный HTTPS.

Почему Hysteria 2 быстрее, чем OpenVPN или WireGuard?

Hysteria 2 работает на базе QUIC, который использует UDP и современные алгоритмы контроля перегрузки. Это позволяет эффективно работать в сетях с потерями пакетов и высокой задержкой, обеспечивая более высокую скорость и стабильность по сравнению с TCP-протоколами, такими как OpenVPN.

Можно ли использовать Hysteria 2 с Xray-core или sing-box?

Да, Xray-core (с версии v26.1.23) и sing-box (с версии v1.12.20) поддерживают Hysteria 2. Однако, по отзывам, оригинальный Hysteria 2 работает стабильнее, особенно при использовании QUIC-блокировок. Рекомендуется устанавливать оригинальный Hysteria 2 для максимальной производительности.

Что делать, если после установки Hysteria 2 трафик не проходит?

Проверьте правила маршрутизации и убедитесь, что порты в конфигурациях Hysteria и H-wave совпадают. Попробуйте добавить параметр "ipv4Exclude": "0.0.0.0/0" в конфигурацию, чтобы избежать замыкания сети. Также проверьте логи Hysteria на наличие ошибок.

Как обновить Hysteria 2 на роутере Keenetic?

Скачайте последнюю версию пакета с GitHub-релиза H-wave и установите через opkg с флагом --force-downgrade, если версия ниже текущей. Затем перезапустите сервис командой /opt/etc/init.d/S96hysteria restart.

Влияет ли обфускация на работу Hysteria 2?

Обфускация (например, salamander) может помочь обойти DPI, но на некоторых мобильных операторах она приводит к блокировке трафика, так как пакеты распознаются как неизвестный UDP. Рекомендуется тестировать соединение с обфускацией и без неё и выбирать вариант, который работает в вашей сети.