线路节点 协议知识

Hysteria2 与 AnyTLS:新协议的特点与适用场景

Hysteria2 和 AnyTLS 是什么?本文讲清 Hysteria2 基于 QUIC / UDP 的传输原理、拥塞控制与端口跳跃,为什么它依赖 UDP 不被限速;以及 AnyTLS 如何通过填充与多路复用减少 TLS in TLS 特征,附适用场景与主流客户端支持对比。

Hysteria2 与 AnyTLS:新协议的特点与适用场景

核心结论

Hysteria2 运行在 QUIC(UDP)之上,自带激进的拥塞控制,在高丢包、长距离的网络里速度优势明显,但前提是你所在的网络没有限制或限速 UDP;AnyTLS 是基于 TLS 的 TCP 协议,通过填充数据包长度和连接复用来减少“TLS 里再套 TLS”的特征。两者都需要较新的客户端内核。

文章目录 10 个章节
  1. 先说结论
  2. Hysteria2 的工作原理
  3. 基于 QUIC
  4. 拥塞控制:为什么丢包时它更快
  5. 端口跳跃与混淆
  6. Hysteria2 的前提:UDP 不被限制
  7. AnyTLS 的工作原理
  8. 协议对比
  9. 客户端支持情况
  10. 本站收录品牌的情况
  11. 适用场景建议
  12. 常见误区
  13. 常见问题

先说结论

  • Hysteria2:跑在 QUIC / UDP 上,适合丢包高、距离远的线路,比如直连到美国的节点;但它依赖 UDP 不被限制,在校园网、公司网络或 UDP 被限速的宽带上可能反而更慢。
  • AnyTLS:跑在 TCP + TLS 上,重点是减少 TLS in TLS 特征,可以看作 Trojan 类方案的改良;它不追求更快,追求的是更不容易被识别。

两者都属于较新的协议,需要较新的客户端内核才能识别。术语定义可以查看术语表中的 Hysteria2 与 AnyTLS。

Hysteria2 的工作原理

基于 QUIC

QUIC 是 HTTP/3 使用的传输协议,运行在 UDP 之上,在用户态自己实现了可靠传输、加密和多路复用。Hysteria2 在 QUIC 的基础上完成身份验证与代理,从外部看,它的流量与访问一个 HTTP/3 网站相似;服务端还可以设置伪装站点,未验证的访问会看到一个正常网页。

拥塞控制:为什么丢包时它更快

TCP 类协议遇到丢包会主动降低发送速度,长距离、高丢包的线路上速度因此被压得很低。Hysteria2 提供一种按预设带宽发送的拥塞控制方式:客户端告诉服务端自己的实际带宽,服务端就按这个速度发送,不因为少量丢包而大幅降速,丢失的数据再快速重传。如果不设置带宽,它会使用类似 BBR 的算法。

这种设计在跨洋直连、晚高峰轻度拥堵的线路上,往往能跑出比 TCP 协议高得多的速度。

端口跳跃与混淆

  • 端口跳跃:客户端在一段端口范围内定期更换目标端口,降低单一端口被限速或阻断的影响;
  • 混淆(Salamander):对 QUIC 数据包做一层混淆,让它不再像标准 QUIC 流量,需要客户端与服务端同时开启。

这两个功能都由机场在服务端决定,订阅里带了就会自动生效。

Hysteria2 的前提:UDP 不被限制

Hysteria2 的所有优势都建立在 UDP 畅通的基础上。现实中有几种情况会让它表现不佳:

  1. 公司网络、校园网:常直接屏蔽或只放行少数 UDP 端口,表现为节点超时;
  2. 运营商 UDP 限速:部分宽带在晚高峰会对大流量 UDP 降低优先级,表现为白天快、晚上慢;
  3. 家用路由器性能不足:老旧路由器处理大量 UDP 包时占用高,可能出现断流;
  4. 激进发送加剧拥塞:带宽参数填得远高于实际带宽,会造成大量丢包与重传。

判断方法很简单:晚高峰时,把同地区的 Hysteria2 节点和 TCP 类节点放在一起测试。

Windows PowerShell(代理端口以客户端设置为准):

1..10 | ForEach-Object { curl.exe -x http://127.0.0.1:7897 -o NUL -s -m 10 -w "%{http_code} %{time_total}s`n" https://www.gstatic.com/generate_204 }

macOS / Linux:

for i in $(seq 10); do curl -x http://127.0.0.1:7897 -o /dev/null -s -m 10 -w "%{http_code} %{time_total}s\n" https://www.gstatic.com/generate_204; done

分别切换到 Hysteria2 节点和 TCP 节点各跑一轮:如果 Hysteria2 频繁出现 000(超时)或耗时远高于 TCP 节点,基本可以判断当前网络对 UDP 不友好。注意 Test-NetConnection、nc 这类端口测试只能测 TCP,测不了 UDP 协议节点。

AnyTLS 的工作原理

在代理中访问 HTTPS 网站时,会形成“外层是代理的 TLS、内层是网站的 TLS”的结构,也就是常说的 TLS in TLS。内层握手阶段的数据包长度和交互次数有明显规律,理论上可以被流量分析识别。

AnyTLS 的应对办法主要有两点:

  1. 填充(Padding):按一套可配置的方案,对连接初期的数据包长度进行填充和拆分,打乱内层握手的长度特征;
  2. 会话复用:多个代理请求复用同一条已建立的 TLS 连接,减少频繁的新握手,也降低了握手特征出现的次数。

它的外层是标准 TLS,服务端需要证书,整体结构与 Trojan 相近,因此同样基于 TCP,对 UDP 受限的网络更友好。

协议对比

对比项 Hysteria2 AnyTLS VLESS + Reality Trojan
传输层 QUIC(UDP) TCP + TLS TCP + TLS 1.3 TCP + TLS
核心目标 弱网高速 减少 TLS in TLS 特征 抗主动探测 伪装 HTTPS
高丢包线路 表现最好 一般 一般 一般
UDP 受限网络 可能无法使用 可用 可用 可用
是否需要证书 需要(可自签) 需要 不需要 需要
内核要求 较新 最新 较新 低

更早期协议之间的对比见 Trojan、VLESS、Shadowsocks 怎么选,Reality 的原理见 VLESS + Reality 是什么。

客户端支持情况

客户端 Hysteria2 AnyTLS 说明
Clash Verge Rev(Mihomo) 支持 较新版本支持 原版 Clash 内核都不支持
sing-box 支持 较新版本支持 两个协议都较早接入
v2rayN 支持(通常调用 sing-box 内核) 较新版本支持(通常调用 sing-box 内核) 具体由哪个内核处理以实际版本为准
Shadowrocket 支持 较新版本支持 建议保持 App 更新

新协议的支持变化很快,上表只反映主流客户端的大致情况,以客户端实际版本与更新日志为准。

本站收录品牌的情况

本站收录的 8 个品牌中,公开的协议资料只涉及 Shadowsocks、VMess 和 VLESS,暂无品牌标注提供 Hysteria2 或 AnyTLS 节点,暮光网络与微风网络的协议未公开。如果你特别需要这两种协议,购买前应先向客服确认,或用短期套餐导入订阅后查看节点类型。

也要看到,这些品牌以 IEPL、IPLC 专线为主,专线节点的跨境段本身就不经过拥堵的公网出口,丢包率已经很低(本站 2026 年 9 月实测中丢包最低的光速云为 0.2%),Hysteria2 的弱网优势在这种线路上很难体现。所以没有 Hysteria2 节点,并不代表这类机场更慢。

适用场景建议

你的情况 建议
家用宽带,直连节点晚高峰丢包高 优先尝试 Hysteria2
公司网络、校园网 使用 AnyTLS 或其他 TCP 协议
手机移动网络 两种都可尝试,以实际测速为准
专线或中转节点 协议差异不大,保持默认即可
客户端较旧、不方便升级 选择 Shadowsocks、Trojan 等成熟协议

常见误区

  1. “Hysteria2 在任何网络下都更快”:它只在 UDP 畅通、线路丢包较高时有明显优势,UDP 被限速时可能不如 TCP 协议,丢包排查可参考丢包严重怎么解决。
  2. “带宽参数填得越大越快”:超出实际带宽只会制造更多丢包。
  3. “AnyTLS 是加速协议”:它的目标是减少特征,不是提速。
  4. “新协议节点消失是机场的问题”:多数是客户端内核太旧,订阅解析时被跳过,可参考订阅更新失败怎么办。
  5. “节点超时就是服务器坏了”:UDP 类节点超时时,先换到 TCP 节点对比,详见节点超时怎么解决。

使用任何网络服务时,请遵守当地法律法规与服务条款。

常见问题

Hysteria2 节点白天很快,晚上突然很慢是什么原因?

常见原因是运营商在高峰期对 UDP 流量做了限速或降低优先级,Hysteria2 完全依赖 UDP,所以受影响最明显。可以在晚高峰把同地区的 TCP 协议节点与它对比,如果 TCP 节点正常,基本就是 UDP 被限速。

Hysteria2 的带宽参数要怎么填?

如果机场订阅已经给出参数,保持默认即可。手动填写时应按你本地宽带的真实下行和上行速度填写,不要填得远高于实际带宽,否则会造成更多丢包,反而更慢。

AnyTLS 比 VLESS + Reality 更好吗?

两者思路不同,没有绝对优劣。AnyTLS 通过填充和复用降低 TLS in TLS 特征,Reality 通过借用真实网站握手提升抗探测能力。对普通用户而言,能稳定连接、客户端支持的那个就是更好的选择。

导入订阅后 AnyTLS 节点不见了怎么办?

这通常是客户端内核版本太旧,不认识 AnyTLS 类型,解析时直接跳过了。升级到最新版客户端和内核后重新更新订阅即可。

手机用 Hysteria2 会更费电吗?

QUIC 在用户态实现,加解密与重传都在客户端完成,在弱网环境下重传更频繁,耗电可能略高于 TCP 类协议。日常差异通常不大,可以两种节点各用一段时间对比。

本文最后更新于 。网络服务与 AI 平台政策变化较快,如发现信息过时,欢迎通过联系我们反馈。