跳至主要内容

协议部署

Hysteria 2 部署清单:证书、UDP 端口与客户端排查

通过星渡部署 Hysteria 2 前需要准备什么?按证书、UDP 放行、Agent 任务和客户端配置逐层检查,避免关闭证书验证来掩盖配置问题。

作者:星渡 Xingdu · 更新于

确认 Hysteria 2 与网络条件匹配

Hysteria 2 使用 QUIC,服务端需要可达的 UDP 监听端口。开放同号码的 TCP 端口不能替代 UDP 放行。先确认 VPS 服务商和客户端所在网络允许所需 UDP 通信,再决定是否选择此协议。

星渡的托管部署要求支持该协议的 Agent。本文介绍星渡管理流程,不要求另行执行上游一键安装脚本;在同一端口安装第二套服务会造成冲突。

准备域名和有效的 TLS 证书

在创建节点时填写客户端应校验的 TLS 域名,并上传与该域名匹配的有效证书链和私钥。客户端可连接服务器 IP,同时通过 SNI 与证书校验确认身份;域名、连接地址和证书应分别核对。

证书过期、域名不匹配或缺少必要的中间证书,都应修正配置本身。不要把跳过证书验证作为默认解决办法。订阅格式的信任方式不同,例如 Loon 导出要求系统信任的完整证书链。

安装并检查服务端

选择未占用的端口,运行配置预检,再确认安装。随后分别在云安全组和机器防火墙放行对应 UDP 端口,限制无关端口的暴露。预检不会替你修改这些规则。

如果任务失败,先看 Agent 版本、执行结果和端口占用。若任务成功但无法连接,检查域名解析、客户端地址、UDP 放行和服务状态;此时反复重装 Agent 通常不能解决网络规则问题。

  • 控制端:托管 Agent 在线且版本满足要求。
  • 服务端:安装成功,监听端口没有与其他服务冲突。
  • 网络:对应 UDP 端口在两层防火墙都允许访问。

验证订阅与实际访问

选择支持 Hysteria 2 的订阅格式。Stash 与 Mihomo 的认证字段不同,应使用星渡对应的导出器,不要仅修改 YAML 中的客户端名字。分享链接不包含完整分流规则,需要在客户端另行配置。

先验证普通 HTTPS 访问,再按自己的需求验证 UDP 应用。QUIC 握手成功、TCP 请求通过和 UDP 应用可用是不同证据。若只有某个网络失败,可在另一条有权使用的网络重复同一配置,帮助区分节点问题与网络限制。

  • 记录客户端版本、测试时间与网络环境,不发布完整订阅链接。
  • 更换证书或轮换凭据后更新客户端订阅,并重新测试。

进一步阅读