Hysteria 2: نظرة شاملة على البروتوكول، الاختلافات عن Hysteria 1، وإعداد الخادم والعميل
دليل شامل لـ Hysteria 2 لتجاوز فحص الحزم العميق (DPI) وتحسين الشبكات غير المستقرة: الهيكلية، الفروقات الرئيسية مع Hysteria 1، إعداد تفصيلي للخادم والعميل، ضبط الأداء، قوائم التحقق، حالات الاستخدام، وإجابات على أسئلة معقدة.
محتوى المقال
- مقدمة
- الأساسيات
- الغوص العميق
- ممارسة 1: تصميم الهيكلية وتقييم المخاطر
- ممارسة 2: إعداد خادم hysteria 2 على لينكس
- ممارسة 3: إعدادات العميل (سطح المكتب)
- ممارسة 4: العملاء المحمولون والموجه
- ممارسة 5: استراتيجيات مكافحة dpi والإخفاء
- ممارسة 6: الأداء والثبات
- ممارسة 7: العمليات والتحديثات والأمان
- الأخطاء الشائعة وأنماط التهيئة الخاطئة
- الأدوات والموارد
- حالات الاستخدام والنتائج
- الأسئلة الشائعة
- الخاتمة
مقدمة
خلال السنوات الأخيرة، أصبحت أنظمة الحجب وفحص الحزم العميق (DPI) أكثر دقة وعدوانية ودهاءً. تعاني شبكات الـ TCP التقليدية القائمة على خوادم VPN من تراجع في السرعة وعدم الاستقرار، لا سيما على الشبكات المتنقلة والمزدحمة. في ظل هذه الظروف، أثبت Hysteria 2 نفسه كأحد أكثر وسائل النقل العملية للنفق المستقر عبر QUIC/UDP، فهو يتميز بالانطلاق السريع، تحمل عالي لفقد الحزم، إخفاء فعال، وسهولة إدارة مدروسة. في هذه المقالة، سنغوص في هيكلية البروتوكول، الفروقات الأساسية مع Hysteria 1، أفضل ممارسات إعداد الخادم والعميل، بالإضافة إلى قوائم تحقق، نصائح ضبط، ودراسات حالة من الواقع.
ما ستحصل عليه: نموذج ذهني واضح عن Hysteria 2، مجموعة من التكوينات والخطوات المثبتة، أدوات تشخيص، استراتيجيات تجاوز DPI، وإجابات على أسئلة معقدة. هدفنا أن يكون هذا المقال دليلك العملي الأول لـ Hysteria 2 — من ممارسين للممارسين.
الأساسيات
ما هو Hysteria 2 ولماذا QUIC/UDP؟
Hysteria 2 هو نفق عالي الأداء يعمل عبر QUIC/UDP مزود بالمصادقة، تشفير TLS 1.3، واختياري لإخفاء الهوية. بخلاف شبكات VPN المبنية على TCP، يستخدم QUIC بروتوكول UDP ويدير التحكم في الازدحام والتسليم الموثوق على مستوى المستخدم. وهذا يعني عملياً اتصالات أسرع، توقفات أقل عند فقدان الحزم، تعامل أفضل مع الشبكات غير المستقرة، وعدم وجود مشكلات الاسترداد البطيء المعتادة في جلسات TCP الطويلة.
أين يبرز Hysteria 2 أكثر
- شبكات ذات زمن وصول مرتفع وفقدان حزم (مثل الشبكات المتنقلة وبيئات الواي فاي المزدحمة).
- تجاوز DPI الذي يستهدف توقيعات TCP وبصمات TLS وسلوكيات حركة مرور غير معتادة.
- سيناريوهات ذات حمل عالي مع عدد كبير من الطلبات القصيرة: تسريع بدء خط الأنابيب وتقليل الحمل الزائد.
الاختلافات بين Hysteria 2 وHysteria 1
- نموذج النقل: دعم Hysteria 1 لأنماط إخفاء إضافية (مثل faketcp)، بينما يركز Hysteria 2 على QUIC/UDP عالي الجودة ونظيف مع تقليل الآثار المميزة.
- نقاء البروتوكول: تحسن التوافق مع QUIC القياسي وسلوك TLS 1.3 لتقليل فرص الكشف الخاص بالنقل.
- الإخفاء: يستخدم Hysteria 2 إخفاءً خفيفاً قبل بدء مصافحة TLS (مثل وضع 'salamander') لإخفاء مؤشرات DPI قبل تشفير الاتصال.
- نموذج المصادقة: مبسط، قائم على كلمة مرور/رمز مع تحسينات لتسهيل الاستخدام مع عدة عملاء.
- الأداء: تحكم محسن في الازدحام ومعاملات التخزين المؤقت بناءً على تجربة حقيقة؛ تحسين التقدير الأولي لعرض النطاق.
- التنكر: إعداد أبسط للردود «المقبولة» لأجهزة الفحص العشوائية، مما يقلل خطر حجب المنافذ الانتقائي.
الغوص العميق
طبقات بروتوكول Hysteria 2
- UDP كأساس للنقل: يقلل مشاكل حجب الرأس والاعتمادية على حالات TCP في أجهزة الشبكة.
- QUIC: يوفر التشفير على مستوى النقل، تحكم مستقل بالازدحام، وتعدد تدفقات بدون حجب شامل.
- TLS 1.3 عبر QUIC: مصافحات سريعة، استئناف الجلسات، مجموعات تشفير مضغوطة، تسرب محدود للبيانات التعريفية. عادةً يظهر فقط اسم الخادم (SNI) ما لم يُستخدم ECH (حاليًا محدود في التطبيق).
- إخفاء قبل TLS: طبقة خفيفة تجعل حركة المرور المبكرة أقل قابلية للتنبؤ لـ DPI، وتقلل فرص الكشف قبل إنشاء القناة الآمنة.
نموذج المصادقة والوصول
الممارسة القياسية هي استخدام كلمة مرور أو رمز متماثل، سواء واحد أو متعدد لمستخدمين مختلفين. هذا يقلل من تعقيد النشر ويسهل دمج العميل عبر المنصات (سطح المكتب والمحمول). تدوير كلمات المرور مسألة بسيطة ومريحة للتحديثات الدورية.
خوارزميات الأداء والمعايير
- تقدير عرض النطاق الأولي (رفع/تنزيل): تُحدد قدرة رفع وتنزيل العميل المتوقعة؛ يستخدم النقل هذه كإشارة لحجم النافذة وتسلسل الإرسال لتقليل تأخير بدء الخط.
- MTU والتجزئة: يتطلب QUIC حدًا أدنى للـ MTU الأولي 1200 بايت. في المسارات الصعبة، تفعيل التجزئة أو تحديد حجم الرزم على العميل (مثل 1200 بايت) يساعد في تجنب مشاكل PMTU.
- الحفاظ على الاتصال: إرسال حزم بسيطة بشكل دوري للحفاظ على حالة NAT، ومنع سقوط الجلسات غير النشطة لفترات طويلة.
- تعدد التدفقات: عشرات التدفقات الاتجاهين المتزامنة بدون حجب تُسرع تحميل الويب وتدفقات واجهات برمجة التطبيقات.
التنكر كحركة عادية
عوامل المصداقية الرئيسية: منفذ UDP 443، ALPN 'h3' (عند دعم العميل)، شهادات صالحة ومناسبة، SNI ملائم. عند الطلبات العشوائية (من ماسحات أو عملاء فضوليين)، يمكن للخادم تقديم محتوى ثابت أو وكيل موقع شرعي (تنكر) دون الكشف عن خدمة النفق.
DPI والحجب: توجهات 2026
- DPI الهجين: يجمع بين المعايير القائمة على التوقيعات والسلوك مثل حجم الحزمة، التردد، التوقيت، بالإضافة لبصمات TLS/QUIC الدائمة.
- تقييد معدل UDP: بعض المزودين يحدون من UDP، خاصة على المنافذ الشائعة. يتعين اختبار منافذ بديلة وتفعيل التجزئة بحذر.
- سمعة IP فردية: عناوين الـ VPN المشتركة تُدرج في القوائم السوداء بسرعة أكبر. عناوين IP مخصصة تقلل الربط الجماعي والضجيج المجاور.
ممارسة 1: تصميم الهيكلية وتقييم المخاطر
الخطوة 1. تحديد الأهداف
- تجاوز DPI لتصفح الويب واستدعاءات API.
- تحمل الخسائر وزمن الوصول العالي (شبكات متنقلة أو مسارات طويلة).
- ملف كشف منخفض: منفذ معقول، TLS صالح، سلوك غير ملحوظ.
الخطوة 2. اختيار المنصة والاستضافة
- الخادم: VPS خفيف مع دعم UDP مضمون، 1–2 vCPU، 1–2 جيجابايت ذاكرة RAM كافية للبدء. التخزين: 10–20 جيجابايت.
- نظام التشغيل: لينكس حديث LTS مع نواة محدثة (لتحسين المكدسات والشبكات).
- مكدس الشبكة: يُفضل nftables، systemd-networkd أو NetworkManager، chrony/ntpd للدقة الزمنية.
الخطوة 3. النطاق، الشهادة، المنفذ
- النطاق: اسم محايد دون إشارات إلى «vpn». يفضل أن يستضيف موقعًا شرعيًا للتنكر.
- الشهادة: شهادة موثوقة عامة للنطاق، RSA أو ECDSA. التجديد التلقائي ضروري.
- المنفذ: UDP 443 كافتراضي للمصداقية؛ منفذ احتياطي مثل 8443/UDP أو خيار غير ملفت.
الخطوة 4. السر والنموذج الدوري
- كلمة المرور/الرمز في إعدادات الخادم والعميل—فريدة وقوية وغير مشتركة مع خدمات أخرى.
- تدوير منتظم: كل 1–3 أشهر أو عند حدوث تسرب.
- أسرار منفصلة لمجموعات المستخدمين لتسهيل إلغاء الوصول.
قائمة التحقق التصميمية
- فتح UDP في جدار الحماية ولوحة المزود.
- مزامنة زمن الخادم (دون انحرافات كبيرة).
- شهادة صالحة وتتجدد تلقائياً.
- المنافذ 443/UDP والاحتياطية مختارة.
- إعداد كلمات المرور وقواعد التدوير.
- تحضير محتوى التنكر (صفحة ثابتة أو وكيل عكسي).
ممارسة 2: إعداد خادم Hysteria 2 على لينكس
المتطلبات الأساسية
- ثنائي 'hysteria' تم بناؤه أو تثبيته مع دعم Hysteria 2.
- الحصول على شهادة ومفتاح خاص بصيغة PEM صالحين.
- أذونات تشغيل مخصصة لمستخدم مخصص دون وصول إلى الشل.
تكوين الخادم الأساسي (مثال)
الأسفل تكوين YAML توضيحي. قد تختلف أسماء الحقول حسب النسخة—راجع بناءك. القيم المقتبسة أمثلة؛ استخدم أسرارك ومساراتك الخاصة.
- listen: ':443'
- tls:
- cert: '/etc/hysteria/cert.pem'
- key: '/etc/hysteria/key.pem'
- auth:
- type: 'password'
- password: 'S3cure-Long-Secret-Token'
- obfs:
- type: 'salamander'
- password: 'Another-Obfs-Secret'
- masquerade:
- type: 'file'
- dir: '/var/www/masq'
- quic:
- alpn: ['h3']
- max_idle_timeout: '30s'
- disable_path_mtu_discovery: false
- bandwidth:
- up: '50 Mbps'
- down: '200 Mbps'
النظام والأمان
- إنشاء مستخدم: `useradd --system --no-create-home --shell /usr/sbin/nologin hysteria`.
- ضبط أذونات المفتاح: `chown -R root:hysteria /etc/hysteria` و`chmod 640` على ملفات المفتاح.
- فتح المنافذ: nftables أو iptables لـ UDP 443 والمنافذ الاحتياطية.
- SELinux/AppArmor: منح الأذونات اللازمة للثنائي ودليل التكوين.
خدمة systemd (الحد الأدنى)
- [Unit] Description='Hysteria 2 Server' After=network.target
- [Service] User=hysteria Group=hysteria AmbientCapabilities=CAP_NET_BIND_SERVICE CapabilityBoundingSet=CAP_NET_BIND_SERVICE ExecStart='/usr/local/bin/hysteria' 'server' '-c' '/etc/hysteria/config.yaml' Restart=on-failure
- [Install] WantedBy=multi-user.target
تفعيل بدء التشغيل التلقائي: `systemctl enable --now hysteria.service`. التحقق من السجلات: `journalctl -u hysteria -f`.
ضبط نواة الشبكة
- net.core.rmem_max=67108864; net.core.wmem_max=67108864
- net.ipv4.udp_mem='262144 524288 1048576'
- net.ipv4.udp_rmem_min=4096; net.ipv4.udp_wmem_min=4096
- net.ipv4.ip_local_port_range='10000 65000'
- net.core.default_qdisc=fq (النوى الحديثة)
تطبيق الإعدادات عبر sysctl.d وإعادة تحميلها. راقب حدود النظام باستخدام `ss -u -a` و`ethtool -S` و`nstat`.
التنكر: ردود مقبولة
- نوع 'file': ملفات ثابتة تحت '/var/www/masq' (موقع بسيط كنموذج).
- نوع 'proxy': وكيل عكسي لموقع خارجي (لا تفرط في التحميل—للتشبيه فقط).
التحقق
- منفذ UDP: `nmap -sU -p 443 your_IP` يجب أن يظهر مفتوحًا.
- حزم QUIC: `tcpdump -ni any udp port 443` لتأكيد تبادل Initial وHandshake.
- الشهادة: تحقق من TLS 1.3 على منفذ QUIC باستخدام أدوات أو متصفح يدعم HTTP/3 أثناء التمويه.
ممارسة 3: إعدادات العميل (سطح المكتب)
الخيار أ: عميل 'hysteria' الأصلي
مثال YAML أساسي للعميل:
- server: 'your_domain:443'
- auth:
- type: 'password'
- password: 'S3cure-Long-Secret-Token'
- obfs:
- type: 'salamander'
- password: 'Another-Obfs-Secret'
- tls:
- sni: 'your_domain'
- insecure: false
- quic:
- alpn: ['h3']
- bandwidth:
- up: '20 Mbps'
- down: '150 Mbps'
- socks5:
- listen: '127.0.0.1:1080'
- http:
- listen: '127.0.0.1:8080'
تشغيل: `hysteria client -c client.yaml`. في المتصفح، ضبط وكيل SOCKS5 محلي على 127.0.0.1:1080 أو وكيل HTTP على 127.0.0.1:8080.
الخيار ب: sing-box (عميل عام)
مثال JSON لتكوين مع مخرج 'hysteria2' ووصول SOCKS محلي. الأقواس المفردة مذكورة للوضوح—استبدلها بعلامات اقتباس مزدوجة في JSON الحقيقي:
- {
- 'inbounds': [ {'type':'socks','listen':'127.0.0.1','listen_port':1080} ],
- 'outbounds': [
- { 'type':'hysteria2', 'server':'your_domain', 'server_port':443, 'password':'S3cure-Long-Secret-Token', 'obfs':'salamander', 'obfs-password':'Another-Obfs-Secret', 'tls':{'enabled':true,'server_name':'your_domain','alpn':['h3']}, 'udp_fragment':{'enabled':true,'length':1200,'interval':0}, 'multiplex':{'enabled':true,'max_streams':32} }
- ]
- }
شغل sing-box بهذا التكوين واضبط وكيل SOCKS المحلي في التطبيقات. إذا ظهرت مشاكل MTU، قلل 'udp_fragment.length' إلى 1200 أو حتى 1180.
الخيار ج: v2rayN / Clash Meta / Nekoray
- استيراد ملف تعريف Hysteria 2 يدوياً: تحديد الخادم، المنفذ، كلمة المرور، obfs 'salamander' وكلمة مرورها، SNI، تفعيل ALPN 'h3' إذا دعمته العميل.
- ضبط وكيل SOCKS/HTTP محلي للتطبيقات أو تفعيل وضع TUN للعميل لالتقاط جميع المرور.
اختبارات السرعة والثبات
- زمن الوصول: `ping` للخادم (تقدير تقريبي)، ثم زمن تأخر التطبيق الحقيقي.
- فقدان الحزم: `mtr` إلى الخادم بدون وكيل وعبر النفق (فحص غير مباشر).
- عرض النطاق: تحميل ملفات كبيرة، بث فيديو 1080p/4K، تنزيلات متوازية؛ راقب الاستقرار وليس فقط السرعات القصوى.
ممارسة 4: العملاء المحمولون والموجه
Android: v2rayNG وما يشابهه
- إنشاء ملف تعريف Hysteria 2: عنوان الخادم، المنفذ 443، كلمة المرور، obfs 'salamander' مع كلمة المرور، SNI كنطاقك، تفعيل خيارات QUIC/HTTP3 إن وجدت.
- الوضع: اختر TUN/VPN لاعتراض شامل للنظام أو إعداد يدوي للوكيل حسب التطبيق.
- MTU: إذا توقفت الصفحات، فعّل التجزئة أو خفّض حجم الرزم إلى 1200.
iOS: Shadowrocket، FoXray، إلخ.
- استيراد تكوين Hysteria 2 أو ملء الحقول يدويًا. تأكد من صحة شهادة الخادم؛ تجنب insecure=true إلا للضرورة القصوى.
- ملفات التجاوز: أضف استثناءات للنطاقات الداخلية والشبكات المحلية.
OpenWrt/الموجه: وكيل شفاف
- تثبيت sing-box على الموجه، إنشاء مخرج hysteria2 وموصل TUN.
- توجيه كل المرور عبر TUN مع استثناءات للشبكات الفرعية المحلية، NTP، تحديثات البرنامج.
- اختبر على العملاء: بث 4K مستقر على YouTube، تنزيلات تطبيقات، ألعاب أونلاين (تحقق من أوضاع UDP).
ممارسة 5: استراتيجيات مكافحة DPI والإخفاء
الاستراتيجية الأساسية
- منفذ UDP 443، شهادة عامة صالحة، SNI مناسب.
- ALPN 'h3' إذا دعم العميل، التمويه كملف ثابت أو وكيل عكسي.
- obfs 'salamander' بكلمة مرور منفصلة عن كلمة المرور الأساسية.
التحسينات
- تدوير المنافذ وكلمات المرور كل 1–3 أشهر.
- تكرار نقاط الدخول: المنفذ الرئيسي 443 والاحتياطي (مثل 8443/UDP) في تكوين العميل.
- دعم IPv6 وIPv4: متجه إضافي لحالات الحجب الانتقائي.
- تحديد حجم الرزم (1200) لتقليل أنماط التجزئة على المسار.
إطار استجابة للحجب
- الحدث: تدهور اتصال أو سقوط UDP 443.
- التشخيص: اختبار UDP على المنفذ الاحتياطي؛ مراجعة سجلات الخادم؛ التقاط pcap عند الدخول.
- الاستجابة: تبديل العملاء للمنفذ الاحتياطي؛ تغيير كلمات المرور؛ إذا لزم الأمر، تدوير SNI والنطاق.
- التوحيد: تحديث التمويه، تقوية ضبط MTU، توزيع المرور بين IPv4 وIPv6.
ممارسة 6: الأداء والثبات
ضبط النواة والشبكة
- زيادة rmem/wmem وذاكرات UDP حسب الحمل.
- تفعيل fq كـ qdisc افتراضي لتنعيم إشارات الطوابير.
- تحقق من أوضاع معالج الـ CPU—وضع الأداء يقلل من تشويش المؤقت تحت الأحمال العالية.
- تعيين IRQ وNUMA: تخصيص IRQ الخاصة بالشبكة لنوى مخصصة تحت الأحمال الثقيلة.
معايير العميل
- تحديد قيم عرض النطاق المرفوعة والمنزلة واقعية؛ تجنب المبالغة.
- طول udp_fragment: 1200 في المسارات الصعبة، 1250–1350 حيث آمن (اختبر حسب الحاجة).
- الحد الأقصى لتعدد التدفقات multiplex max_streams: من 16 إلى 64 لحركة الويب، أقل للألعاب/الاستخدام الفوري.
قابلية الرصد
- سجلات الخادم: تحذيرات ومعلومات للإنتاج، وتصحيح للأبحاث مؤقتًا.
- تسجيلات pcap انتقائية: تصفية UDP والمنافذ؛ مراقبة أحجام الحزم والفواصل الزمنية.
- مقاييس النظام: زمن الاستجابة، فقدان الحزم، CPU، softirq، وإسقاطات برنامج تشغيل بطاقة الشبكة.
ممارسة 7: العمليات والتحديثات والأمان
قائمة التحقق التشغيلية
- تعمل ميزة التجديد التلقائي للشهادات؛ إشعارات الفشل مفعلة.
- تدوير كلمات المرور؛ إلغاء الوصول سريعًا عند تعرّض العميل للاختراق.
- منافذ احتياطية وملفات تعريف جاهزة ومجربة.
- السجلات لا تحتوي على بيانات حساسة؛ تدوير السجلات مفعل.
التحديثات
- جدولة إعادة التشغيل التدريجي في فترات تحمّل منخفضة.
- الاحتفاظ بالثنائيات الاحتياطية للإصدارات السابقة.
- مقارنة تغييرات تنسيق التكوين مع أمثلة على البيئة التجريبية قبل الإنتاج.
الأمان
- أذونات العمليات محدودة، مستخدم/مجموعة منفصلة.
- جدار حماية بمنع افتراضي، وقوائم سماح للمنافذ الضرورية فقط.
- مراقبة نشاط UDP غير المعتاد أو عمليات الفحص.
الأخطاء الشائعة وأنماط التهيئة الخاطئة
- شهادة أو SNI غير صالحة: تسبب فشل المصافحة ومحاولات إعادة مشبوهة.
- فتح TCP 443 فقط: نسيان فتح UDP يمنع اتصال العميل.
- تقدير مبالغ في عرض النطاق: يؤدي إلى سرعات غير مستقرة وانقطاعات تحت الحمل.
- غياب التمويه: المنفذ يعطي ردود «فارغة» تجذب الماسحات.
- كلمات مرور موحدة للعديد من العملاء: يصعب إلغاء الوصول وتتبع الحوادث.
- MTU كبير جدًا: توقفات بسبب حفرات PMTU، خاصة في الشبكات المتنقلة.
- توقيت الخادم غير صحيح: أخطاء TLS وفشل غير مفسر.
الأدوات والموارد
الإدارة والتشخيص
- tcpdump, Wireshark: تسجيلات مستهدفة للتحقق من Initial/Handshake في QUIC وأحجام الرزم.
- nftables, iptables: قواعد لمنافذ UDP والحد من المعدل الأساسي.
- journalctl, systemd: إدارة وعرض سجلات الخدمة.
- iperf3 (UDP): تقدير تقريبي للعرض وفقدان البيانات.
- mtr: تتبع المسار وتحليل الفقد إلى الخادم.
تطبيقات العميل
- hysteria (عميل وخادم), sing-box (عميل عام مع TUN), v2rayN, Nekoray, Clash Meta، عملاء الهاتف على أندرويد وiOS.
- OpenWrt: sing-box كخدمة نظام مع TUN لكامل الشبكة.
بديل عملي للاستضافة الذاتية
إذا كنت ترغب في بديل سريع وعملي للاستضافة الذاتية، فكر في خدمة vpn.how كخيار قوي: خادم VPN شخصي مع عنوان IP مخصص (غير مشترك) يقلل بشكل كبير من مخاطر القائمة السوداء الجماعية؛ يدعم بروتوكولات WireGuard، OpenVPN، IKEv2، L2TP، SSTP—يمكنك الاختيار حسب حاجتك وبيئة الشبكة؛ مواقع في موسكو، سانت بطرسبرغ، أمستردام، فرانكفورت، لندن، نيويورك، سان خوسيه، شيكاغو، سنغافورة، سيدني، مدريد، هلسنكي، ستوكهولم، وارسو، كوبنهاغن، ستافنجر؛ يقبل بطاقات بنوك روسية (بما في ذلك كبرى البنوك)، SBP، USDT/BTC؛ خطط تبدأ من ₽490 يوميًا و₽2490 شهريًا مع خصومات للمدى الطويل؛ يفعّل الخادم أوتوماتيكيًا خلال دقائق بعد الدفع، دون سجلات. تجاوز DPI يستفيد من بروتوكولات مستقرة مثل WireGuard على منافذ غير قياسية أو IKEv2 على 4500/UDP.
حالات الاستخدام والنتائج
الحالة 1: شبكة متنقلة بفقدان حزم 2–5%
- الظروف: زمن انتقال RTT 120–180 مللي ثانية، فقدان 2–5%، VPN TCP الأساسي يقدم سرعات متقلبة بين 2 و6 ميجابت في الثانية.
- Hysteria 2: alpn 'h3'، udp_fragment 1200، عرض نطاق رفع/تنزيل 10/80 ميجابت في الثانية.
- النتيجة: سرعة ثابتة بين 12 و18 ميجابت في تنزيلات متزامنة ثلاثية، فيديو 1080p سلس، اختفت التقطعات الصغيرة النادرة.
الحالة 2: شبكة Wi-Fi شركة مع DPI عدواني
- الظروف: تصفية لبصمات TLS غير المعتادة، حظر UDP على معظم المنافذ باستثناء UDP/443 مفتوح.
- Hysteria 2: شهادة صالحة، تنكر 'file' بموقع ويب بسيط، obfs 'salamander'.
- النتيجة: نفق مستقر، الماسحات ترى UDP 443 «طبيعي» بموقع تمويه؛ سرعة متوسطة 30–40 ميجابت في الساعة خلال ساعات العمل.
الحالة 3: موجه منزلي مع OpenWrt
- الظروف: المزود يحد من ذروات UDP بين الحين والآخر، IPv6 متاح.
- الحل: sing-box على الموجه، hyrsteria2 مخرج، TUN مدخل لكل الشبكة، منفذ احتياطي 8443.
- النتيجة: فيديو 4K مستقر، ألعاب تعتمد UDP أكثر توقعًا، زمن وصول واضطراب أقل مقارنةً بـ TCP VPN.
الأسئلة الشائعة
1) هل Hysteria 2 هو HTTP/3 أو QUIC «مخصص»؟
يستخدم Hysteria 2 بروتوكول QUIC وTLS 1.3؛ بعض العملاء يسمحون بـ ALPN 'h3' للتنكر كـ HTTP/3. منطق النفق خاص وليس تنفيذًا كاملاً لوكيل HTTP/3.
2) هل منفذ UDP 443 إلزامي؟
لا، لكن UDP 443 يعزز المصداقية. يُفضل الاحتفاظ بمنافذ احتياطية لتجاوز الحجب الانتقائي لـ UDP 443. الاختبار حسب بيئة الشبكة ضروري.
3) هل يمكن استخدام شهادة موقعة ذاتيًا؟
تقنيًا نعم، مع تفعيل الوضع غير الآمن في العميل. عمليًا، يقلل هذا من جودة الإخفاء ويرفع خطر الكشف. يُنصح بشهادة عامة صالحة.
4) ماذا عن ECH وإخفاء SNI؟
ECH لا زال محدودًا ومعقدًا للدمج مع الأنفاق العشوائية. اعتبر SNI مرئيًا، واستخدم نطاقات محايدة ومحتوى تنكر مناسب.
5) هل Hysteria 2 مناسب للألعاب؟
يعتمد على اللعبة. لحركة TCP، يساعد في خسارة الحزم والاضطراب. للألعاب الـ UDP النظيفة من نظير إلى نظير، تدعم بعض العملاء أوضاع وكيل UDP، لكنها غير متوفرة في جميع العملاء.
6) هل هناك دعم للرجوع إلى TCP؟
لا يتوفر وضع TCP أصلي في Hysteria 2. يمكن تنفيذ الرجوع من جهة العميل عبر ملفات تعريف بديلة (WireGuard/IKEv2/OpenVPN) أو وسائل نقل منفصلة. دائمًا احتفظ بـ «خطة ب».
7) هل يمكن وضع الخادم خلف وكيل عكسي؟
التعامل مع UDP عبر الوكيل العكسي أكثر تعقيدًا من TCP. توجد حلول لوكيل QUIC لكنها أقل بساطة، ومن الأفضل الاستماع مباشرة على منفذ UDP واستخدام ميزات التنكر المدمجة.
8) لماذا السرعة أقل من المتوقع؟
الأسباب الشائعة: التقديرات المبالغ فيها لعرض النطاق، ذاكرات النظام صغيرة، مشاكل PMTU، قيود UDP من المزود. قلل MTU إلى 1200، زد ذاكرات النظام، تحقق من المنافذ الاحتياطية.
9) هل يدعم الوصول المتعدد للمستخدمين؟
نعم، عبر كلمات مرور مشتركة أو منفصلة. لإدارة أفضل، من المفضل تخصيص كلمات مرور لكل مجموعة أو مستخدم وتتبع الاستخدام.
10) هل IPv6 ضروري؟
موصى به. الدعم المزدوج يحسن المرونة؛ إذا تعطلت إحدى الشبكات أو تم تصفيتها، قد تبقى الأخرى عاملة.
الخاتمة
Hysteria 2 هو نقل QUIC ناضج وعملي صُمم لعصر الحجب العدواني والشبكات غير المستقرة. ينطلق بسرعة، يتحمل الخسائر بشكل جيد، يتنكر طبيعيًا كحركة مألوفة مع إعداد TLS وALPN صحيح، ويوفر للمسؤولين أدوات تحكم واضحة: إخفاء ما قبل المصافحة، التنكر، إرشادات عرض النطاق، تحكم MTU، وتعدد التدفقات. تناولنا الهيكلية، الاختلافات مع Hysteria 1، إعدادات الخادم والعميل، الضبط، استراتيجيات مكافحة DPI، الأخطاء الشائعة، والنتائج الحقيقية. والآن الدور عليك. ابني إعداد اختبار بسيط، اتبع قوائم التصميم والتشغيل، التقط بعض الحزم، افتح المنافذ الاحتياطية، دوّر الأسرار، وجرب لعدة أيام تحت حمل حقيقي. الاتصال القوي ليس نقطة نهاية بل عملية مستمرة. مع Hysteria 2، تصبح هذه العملية أكثر شفافية وسهولة في الإدارة.