دانش محور دستورالعمل های ساده برای کار با سرویس Profitserver
اصلی دانش محور راه‌اندازی هیستریا۲ و توییک

راه‌اندازی هیستریا۲ و توییک


امروزه، فناوری‌های VPN و پروکسی به طور فزاینده‌ای مورد تقاضا هستند. کاربران از آنها برای دسترسی امن به اینترنت، دور زدن سانسور و محافظت در برابر تهدیدات خارجی استفاده می‌کنند. وقتی به چنین سروری متصل می‌شوید، تمام ترافیک شما از طریق یک تونل رمزگذاری شده عبور می‌کند و سرور به دروازه شما به شبکه تبدیل می‌شود.

پروتکل‌های کلاسیک مانند OpenVPN یا WireGuard در شرایط پایدار عملکرد خوبی دارند، اما اغلب در اتصالات ضعیف با از دست دادن بسته‌های زیاد (شبکه‌های تلفن همراه، Wi-Fi عمومی، کشورهایی با سانسور شدید) دچار افت سرعت می‌شوند. اینجاست که پروتکل‌های مدرن مانند Hysteria2 و TUIC وارد عمل می‌شوند. آن‌ها بر پایه QUIC ساخته شده‌اند و سرعت بالا، تأخیر کم و انسداد مؤثر ترافیک را مانند HTTPS معمولی (HTTP/3) ارائه می‌دهند.

Hysteria2 از الگوریتم "Brutal" استفاده می‌کند که به طور تهاجمی از پهنای باند موجود استفاده می‌کند. TUIC (نسخه ۵) با حداقل سربار، پشتیبانی عالی از UDP و برقراری اتصال 0-RTT مشخص می‌شود.

در این مقاله، نحوه راه‌اندازی سرور در اوبونتو/دبیان و اتصال از ویندوز را بررسی خواهیم کرد.

آنچه نیاز دارید: یک VPS با سیستم عامل Ubuntu 22.04/24.04 یا Debian 12، دسترسی روت و آدرس IP سرور. نیازی به دامنه نیست.

اتصال به سرور

ویندوز (PuTTY): PuTTY را باز کنید، YOUR_SERVER_IP را به عنوان میزبان و ۲۲ را به عنوان پورت وارد کنید و با رمز عبور ایمیل ارائه دهنده VPS خود به عنوان root وارد شوید.

لینوکس/مک او اس (ترمینال):

ssh root@YOUR_SERVER_IP

تمام دستورات زیر در همین جلسه روی سرور اجرا می‌شوند.

آماده‌سازی سرور (اوبونتو / دبیان)

فعال کردن انتقال IP

این به سرور اجازه می‌دهد تا بسته‌های کلاینت را به اینترنت ارسال کند.

nano /etc/sysctl.conf

یک رمز عبور وارد کنید یا ایجاد کنید (فقط از حروف و اعداد انگلیسی استفاده کنید، بدون فاصله).

باز کردن فایل /etc/sysctl.conf در nano روی سرور.

پیدا کنید و آن را از حالت کامنت خارج کنید (# را از ابتدا حذف کنید) یا خط زیر را اضافه کنید:

net.ipv4.ip_forward=1
بعد از وارد کردن دستور، چه شکلی باید داشته باشد.

فایل را ذخیره کنید (Ctrl+O، Enter) و خارج شوید (Ctrl+X). تغییرات را بدون راه‌اندازی مجدد اعمال کنید:

sysctl -p

تنظیم NAT (با نقاب)

این تنظیم به کلاینت‌ها اجازه می‌دهد تا از طریق سرور شما و با استفاده از آدرس IP آن به اینترنت دسترسی پیدا کنند.

نام رابط شبکه خارجی خود (همان که به اینترنت متصل است) را پیدا کنید:

ip link show
لیستی از تمام رابط‌های شبکه (کارت‌های شبکه) موجود در سیستم لینوکس شما، به همراه وضعیت فعلی و تنظیمات اولیه آنها را نشان می‌دهد.

معمولاً این eth0، ens3 یا enp1s0 است. آن را کپی کنید یا به خاطر بسپارید، سپس قانون ماسک‌گذاری را به iptables اضافه کنید - eth0 را با نام رابط خود جایگزین کنید:

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
اضافه کردن قانون تغییر ظاهر با نام رابط واقعی سرور.

ذخیره قوانین iptables

برای جلوگیری از ریست شدن قوانین پس از راه‌اندازی مجدد سرور، باید آنها را ذخیره کرد.

apt update
apt install iptables-persistent -y
netfilter-persistent save
نصب و ذخیره قوانین فایروال (iptables) در سیستم لینوکس.

در حین نصب، ممکن است از شما خواسته شود قوانین فعلی IPv4/IPv6 را ذخیره کنید - هر دو بار "بله" را پاسخ دهید.

تنظیم فایروال (UFW)

ما تمام پورت‌هایی که فوراً به آنها نیاز داریم را باز می‌کنیم، بنابراین نیازی به بازگشت به این مرحله بعداً نیست: ۲۲ برای SSH (پرش از این مرحله شما را از سرور خارج می‌کند)، ۴۴۳/udp برای Hysteria2 و ۸۴۴۳/udp برای TUIC.

apt install ufw -y
ufw allow 22/tcp
ufw allow 443/udp
ufw allow 8443/udp
ufw --force enable
ufw status
نصب و پیکربندی UFW

خروجی ufw status باید هر سه قانون را به عنوان فعال فهرست کند.

هیستری۲

نصب سرور Hysteria2

chmod +x hysteria-linux-amd64
mv hysteria-linux-amd64 /usr/local/bin/hysteria
hysteria version
یک فایل را به دایرکتوری سیستم منتقل (و تغییر نام) می‌کند. خروجی نسخه هیستریا.

مطمئن شوید که خروجی نسخه بدون خطا نمایش داده می‌شود - این تأیید می‌کند که فایل باینری به درستی کار می‌کند.

ایجاد گواهی SSL خودامضا

ما برای محافظت از ترافیک بین رایانه شما و سرور به کلیدهای رمزگذاری خودمان نیاز داریم. از آنجایی که دامنه‌ای نداریم، یک گواهی خودامضا با اعتبار ۳۶۵ روز ایجاد خواهیم کرد. به همین دلیل، بعداً باید گزینه «Skip Cert Verify» را در کلاینت فعال کنید.

mkdir -p /etc/hysteria
chmod 755 /etc/hysteria
 
openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
  -keyout /etc/hysteria/private.key \
  -out /etc/hysteria/cert.crt \
  -subj "/CN=YOUR_SERVER_IP"
ایجاد دایرکتوری کاری و گواهی خودامضا.
ls -la /etc/hysteria/

هر دو فایل cert.crt و private.key باید فهرست شده باشند.

ایجاد فایل پیکربندی

nano /etc/hysteria/config.yaml

عبارت زیر را وارد کنید و به جای YOUR_PASSWORD رمز عبور خودتان را قرار دهید (فقط حروف و اعداد انگلیسی، بدون فاصله):

listen: :443
 
tls:
  cert: /etc/hysteria/cert.crt
  key: /etc/hysteria/private.key
 
auth:
  type: password
  password: "YOUR_PASSWORD"
 
masquerade:
  type: proxy
  proxy:
    url: https://cloudflare.com
    rewriteHost: true
 راه اندازی سرور VPN هیستریا

بلاک ماسکِرید باعث می‌شود اگر کسی آدرس IP سرور را در مرورگر باز کند، آن را مانند یک وب‌سایت معمولی ببیند، به جای اینکه نشانه‌هایی از یک پروکسی را نشان دهد.

ذخیره کنید (Ctrl+O، Enter) و خارج شوید (Ctrl+X).

تنظیم شروع خودکار

nano /etc/systemd/system/hysteria.service
فایل سرویس سیستمی Hysteria2 را در ویرایشگر متن نانو باز می‌کند (یا ایجاد می‌کند).

فایل واحد systemd برای شروع خودکار Hysteria2. 

[Unit]
Description=Hysteria2 Server
After=network.target
 
[Service]
Type=simple
ExecStart=/usr/local/bin/hysteria server --config /etc/hysteria/config.yaml
Restart=on-failure
RestartSec=5
 
[Install]
WantedBy=multi-user.target
systemctl daemon-reload
systemctl enable --now hysteria.service
systemctl status hysteria.service
این بلوک یک سرویس سیستمی برای Hysteria ایجاد کرده و آن را راه‌اندازی می‌کند. نمایش فعال‌سازی هیستری.

وضعیت باید فعال (در حال اجرا) را نشان دهد. اگر کنسول در نمای گزارش "گیر کرده" است، برای خروج از آن، Q را فشار دهید.

توییک نسخه ۵

دانلود و نصب توییک

mkdir -p /usr/local/sbin/tuic

نسخه‌های موجود را بررسی کنید:

curl -s https://api.github.com/repos/tuic-protocol/tuic/releases | grep -Po '"tag_name": "\K[^"]*' | head -10
بررسی نسخه‌های موجود TUIC با curl

فایل باینری سرور را دانلود کنید — شماره نسخه فعلی را به جای ۱.۰.۰ قرار دهید:

wget https://github.com/tuic-protocol/tuic/releases/download/1.0.0/tuic-server-1.0.0-x86_64-unknown-linux-gnu \
  -O /usr/local/sbin/tuic/tuic-server
chmod +x /usr/local/sbin/tuic/tuic-server
/usr/local/sbin/tuic/tuic-server --version
سمت سرور توییک را دانلود، نصب و آزمایش کنید.

ایجاد گواهی خودامضا برای توییک

openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
  -keyout /usr/local/sbin/tuic/privkey.pem \
  -out /usr/local/sbin/tuic/fullchain.pem \
  -subj "/CN=YOUR_SERVER_IP"
 
ls -la /usr/local/sbin/tuic/
تولید گواهی خودامضا برای توییک

تولید UUID

apt install uuid-runtime -y
بسته uuid-runtime، مجموعه‌ای از ابزارها برای تولید شناسه‌های منحصر به فرد جهانی (UUID) را نصب می‌کند.
uuidgen
یک شناسه منحصر به فرد جهانی (UUID) تولید و نمایش دهید.

UUID حاصل را کپی کنید - هم در پیکربندی سرور زیر و هم در تنظیمات کلاینت به آن نیاز خواهید داشت.

ایجاد فایل پیکربندی

فایل config.json نهایی برای سرور TUIC:

nano /usr/local/sbin/tuic/config.json
{
    "server": "[::]:8443",
    "users": {
        "YOUR_UUID": "YOUR_TUIC_PASSWORD"
    },
    "certificate": "/usr/local/sbin/tuic/fullchain.pem",
    "private_key": "/usr/local/sbin/tuic/privkey.pem",
    "congestion_control": "bbr",
    "alpn": ["h3"],
    "log_level": "warn"
}
یک فایل پیکربندی برای سرور Tuic در /usr/local/sbin/tuic/config.json ایجاد کنید

ما در اینجا از پورت ۸۴۴۳ استفاده می‌کنیم زیرا پورت ۴۴۳ قبلاً توسط Hysteria2 اشغال شده است. YOUR_UUID را با مقدار مرحله ۴.۳ و YOUR_TUIC_PASSWORD را با رمز عبور خود جایگزین کنید.

ذخیره کنید (Ctrl+O، Enter) و خارج شوید (Ctrl+X).

آزمایش استارت دستی

/usr/local/sbin/tuic/tuic-server -c /usr/local/sbin/tuic/config.json
شروع سرور Tuic با فایل پیکربندی مشخص شده.

اگر هیچ خطایی ظاهر نشد، پیکربندی معتبر است. آن را با Ctrl+C متوقف کنید و به سراغ تنظیم راه‌اندازی خودکار بروید.

تنظیم شروع خودکار

nano /etc/systemd/system/tuic-server.service
فایل سرویس سیستمی سرور Tuic را در ویرایشگر متن nano باز کنید (یا ایجاد کنید).
[Unit]
Description=TUIC Server
After=network.target nss-lookup.target
 
[Service]
User=root
WorkingDirectory=/usr/local/sbin/tuic
ExecStart=/usr/local/sbin/tuic/tuic-server -c config.json
Restart=on-failure
RestartPreventExitStatus=1
RestartSec=5
 
[Install]
WantedBy=multi-user.target
systemctl daemon-reload
systemctl enable --now tuic-server.service
systemctl status tuic-server.service
بیایید یک نسخه از سرویس systemd را برای توییک ایجاد کنیم و آن را اجرا کنیم.

وضعیت باید فعال (در حال اجرا) را نشان دهد.

اکنون دو مورد از بهترین و سریع‌ترین پروتکل‌های مدرن به صورت موازی روی سرور اجرا می‌شوند که هر دو خود را به عنوان ترافیک معمولی QUIC/HTTPS جا می‌زنند: Hysteria2 روی پورت استاندارد ۴۴۳/udp و TUIC نسخه ۵ روی پورت ۸۴۴۳/udp.

اتصال از ویندوز

نصب Hiddify

Hiddify را برای ویندوز از وب‌سایت رسمی آن دانلود و نصب کنید: https://hiddify.com. برای نصب، روی «بعدی» / «نصب» کلیک کنید. اگر Windows SmartScreen ظاهر شد، «اطلاعات بیشتر» → «به هر حال اجرا کنید» را انتخاب کنید.

پروفایل هیستریا۲

روی + (پروفایل جدید) → «ورود دستی» → پروتکل Hysteria2 کلیک کنید و موارد زیر را پر کنید:

میدان

مقدار

نام پروفایل

سرور هیستریا۲ من

دفتر مرکزی و نشانی قانونی:

آی‌پی سرور شما

بندر

443

کلمه عبور

رمز عبور از مرحله ۴.۴

SNI

آی‌پی سرور شما

عبور از تأیید گواهی

On

گزینه Skip Cert Verify باید فعال باشد زیرا این گواهی خودامضا است - هیچ مرجع صدور گواهی معتبری پشت آن نیست.

پروفایل توییک نسخه ۵

روی + (پروفایل جدید) → «ورود دستی» → پروتکل TUIC کلیک کنید و موارد زیر را پر کنید:

میدان

مقدار

نام پروفایل

سرور توییک من

دفتر مرکزی و نشانی قانونی:

آی‌پی سرور شما

بندر

8443

UUID

UUID از مرحله ۴.۳

کلمه عبور

رمز عبور از مرحله ۴.۴

کنترل ازدحام

bbr

SNI

آی‌پی سرور شما

عبور از تأیید گواهی

On

اتصال و تأیید

یک پروفایل را انتخاب کنید، سپس روی دکمه گرد بزرگ "اتصال" کلیک کنید. وضعیت باید به "متصل" تغییر کند.

برای تأیید اینکه ترافیک واقعاً از طریق سرور شما هدایت می‌شود، هر سرویس بررسی IP را در مرورگر خود باز کنید - آدرس نشان داده شده باید با YOUR_SERVER_IP مطابقت داشته باشد.

نتیجه

با تکمیل این راهنما، شما دو پروتکل پرسرعت نسل بعدی دارید که به صورت موازی روی سرور شما اجرا می‌شوند: Hysteria2 روی پورت ۴۴۳/UDP و TUIC نسخه ۵ روی پورت ۸۴۴۳/UDP. هر دو پروتکل، ترافیک منتقل شده را به عنوان یک اتصال QUIC رمزگذاری شده استاندارد (HTTP/3) پنهان می‌کنند و اتصال پایدار را حتی در کانال‌های بسیار ناپایدار تضمین می‌کنند.

پروفایل‌های پیکربندی‌شده نه تنها در ویندوز قابل استفاده هستند، بلکه می‌توان آن‌ها را با تنظیمات مشابه به برنامه موبایل Hiddify برای اندروید یا iOS نیز وارد کرد.

اگر با مشکل اتصال مواجه شدید، ابتدا وضعیت سرویس را با استفاده از دستور systemctl status hysteria.service (یا tuic-server.service) بررسی کنید، مطمئن شوید که قوانین فایروال فعال هستند (ufw status) و دوباره بررسی کنید که آدرس IP، UUID و رمزهای عبور به درستی وارد شده باشند. لطفاً توجه داشته باشید: گواهی‌های خودامضای صادر شده به مدت ۳۶۵ روز معتبر هستند، بنابراین دقیقاً پس از یک سال، باید با استفاده از همان دستور openssl req تمدید شوند.

❮ مقاله قبلی پیکربندی SPF، DKIM و DMARC
مقاله بعدی ❯ راهنمای استقرار سرور AmneziaWG

VPS را از ما بخواهید

ما همیشه آماده پاسخگویی به سوالات شما در هر ساعت از شبانه روز هستیم.