Hysteria 2 的认证与传输模型:UDP 方案适合什么场景
Hysteria 2 常被贴上「暴力抢带宽」的标签,但它的设计里除了拥塞控制,认证模型和伪装机制同样值得说清楚。也需要明确它不适合的场景。
一、Brutal 拥塞控制:主动放弃「退让」
标准 TCP 的拥塞控制(Cubic、BBR 等)遇到丢包会主动降速,这个设计在共享链路上是必要的公平性保证。但在跨境长肥管道上,偶发丢包并不代表拥塞,降速反而造成带宽严重浪费。
Hysteria 的 Brutal 算法把发送速率交给用户配置:你告诉它链路有多少带宽,它就按这个速率发,不因丢包而退让。这确实能在高丢包链路上跑出可用速度,但要理解代价——它把公平性让渡给了你的配置。填得过高会挤占同链路其他流量,也可能引来运营商的针对性限速。如实填写你的实际带宽是使用前提。
二、认证与 QUIC 基础
Hysteria 2 构建在 QUIC 之上,因此原生具备 TLS 1.3 加密和多路复用能力——单条连接上的多个流互相独立,一个流丢包不会阻塞其他流,这正是 TCP 队头阻塞问题的解法。
认证方面,Hysteria 2 采用基于 HTTP/3 的认证流程,支持密码认证与外部认证服务对接。相比 v1 版本,它简化了配置项并统一了认证入口,端口跳跃(port hopping)等特性也在这一版中得到规范化支持。
三、Salamander 伪装与适用边界
UDP 流量在一些网络中会被整体限速或阻断。Salamander 是 Hysteria 2 提供的混淆层,对数据包做变换使其不呈现明显的 QUIC 特征。需要注意它是混淆而非加密——安全性由 QUIC 的 TLS 层保证,Salamander 只负责改变外观。
适合场景:链路丢包率高、以吞吐量为主要诉求,比如大文件传输、高码率视频。
不适合的场景同样明确:部分网络对 UDP 有严格 QoS,此时 UDP 方案的表现可能反而不如 TCP 系;企业网络和部分公共 Wi-Fi 会直接封禁非常规 UDP 端口。建议同时保留一条 TCP 系协议(如 VLESS-Reality)作为备用,而不是把所有节点押在单一传输层上。