Znalostnej bázy Jednoduchý návod na prácu so službou Profitserver
Hlavná Znalostnej bázy Nastavenie Hysteria2 a TUIC

Nastavenie Hysteria2 a TUIC


V súčasnosti sú technológie VPN a proxy čoraz viac žiadané. Používatelia ich využívajú na bezpečný prístup na internet, obchádzanie cenzúry a ochranu pred vonkajšími hrozbami. Keď sa pripojíte k takémuto serveru, všetka vaša prevádzka prechádza šifrovaným tunelom a server sa stane vašou bránou do siete.

Klasické protokoly ako OpenVPN alebo WireGuard fungujú dobre v stabilných podmienkach, ale často trpia poklesmi rýchlosti pri slabom pripojení s vysokou stratou paketov (mobilné siete, verejné Wi-Fi, krajiny s prísnou cenzúrou). Tu prichádzajú na rad moderné protokoly ako Hysteria2 a TUIC. Sú postavené na QUIC a ponúkajú vysokú rýchlosť, nízku latenciu a efektívne zahmlievanie prevádzky ako bežný HTTPS (HTTP/3).

Hysteria2 využíva algoritmus „Brutal“, ktorý agresívne využíva dostupnú šírku pásma. TUIC (verzia 5) sa vyznačuje minimálnou réžiou, vynikajúcou podporou UDP a nadväzovaním pripojenia 0-RTT.

V tomto článku si prejdeme nastavením servera v Ubuntu/Debiane a pripojením z Windowsu.

Čo budete potrebovať: VPS s Ubuntu 22.04/24.04 alebo Debian 12, root prístup a IP adresu servera. Doména nie je potrebná.

Pripojenie k serveru

Windows (PuTTY): otvorte PuTTY, zadajte VAŠU_IP_ADRESU_SERVERA ako hostiteľa, 22 ako port a prihláste sa ako root s heslom z e-mailu vášho poskytovateľa VPS.

Linux/macOS (terminál):

ssh root@YOUR_SERVER_IP

Všetky nižšie uvedené príkazy sa spúšťajú na serveri v tej istej relácii.

Príprava servera (Ubuntu / Debian)

Povoliť presmerovanie IP

To umožňuje serveru preposielať klientske pakety ďalej na internet.

nano /etc/sysctl.conf

Zadajte alebo vytvorte heslo (používajte iba anglické písmená a čísla, žiadne medzery).

Otvorenie súboru /etc/sysctl.conf v nano na serveri.

Nájdite a odkomentujte (odstráňte # na začiatku) alebo pridajte nasledujúci riadok:

net.ipv4.ip_forward=1
Ako by to malo vyzerať po zadaní príkazu.

Uložte súbor (Ctrl+O, Enter) a ukončite program (Ctrl+X). Zmeny aplikujte bez reštartu:

sysctl -p

Nastavenie NAT (masquerading)

Toto nastavenie umožňuje klientom prístup na internet cez váš server pomocou jeho IP adresy.

Zistite názov vášho externého sieťového rozhrania (toho, ktoré je pripojené k internetu):

ip link show
Zobrazuje zoznam všetkých sieťových rozhraní (sieťových kariet) vo vašom systéme Linux spolu s ich aktuálnym stavom a základnými nastaveniami.

Zvyčajne je to eth0, ens3 alebo enp1s0. Skopírujte alebo si ho zapamätajte a potom pridajte pravidlo maskovania do iptables – nahraďte eth0 vlastným názvom rozhrania:

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Pridanie pravidla maskovania so skutočným názvom rozhrania servera.

Ukladanie pravidiel iptables

Aby sa pravidlá po reštarte servera neobnovili, je potrebné ich uložiť.

apt update
apt install iptables-persistent -y
netfilter-persistent save
Inštalácia a uloženie pravidiel brány firewall (iptables) v systéme Linux.

Počas inštalácie sa môže zobraziť výzva na uloženie aktuálnych pravidiel IPv4/IPv6 – odpovedzte oba razy „Áno“.

Nastavenie brány firewall (UFW)

Všetky potrebné porty otvoríme hneď, takže sa k tomuto kroku nemusíme vracať neskôr: 22 pre SSH (preskočenie tohto kroku by vás zablokovalo zo servera), 443/udp pre Hysteria2 a 8443/udp pre TUIC.

apt install ufw -y
ufw allow 22/tcp
ufw allow 443/udp
ufw allow 8443/udp
ufw --force enable
ufw status
Inštalácia a konfigurácia UFW.

Výstup príkazu ufw status by mal všetky tri pravidlá uvádzať ako aktívne.

Hystéria2

Inštalácia servera Hysteria2

chmod +x hysteria-linux-amd64
mv hysteria-linux-amd64 /usr/local/bin/hysteria
hysteria version
Presunie (a premenuje) súbor do systémového adresára. Výstup verzie Hysteria.

Uistite sa, že výstup verzie sa zobrazuje bez chýb – tým sa potvrdí, že binárny súbor funguje správne.

Vytvorenie samopodpísaného SSL certifikátu

Na ochranu prenosu dát medzi vaším počítačom a serverom potrebujeme vlastné šifrovacie kľúče. Keďže nemáme doménu, vygenerujeme certifikát s vlastným podpisom platný 365 dní. Z tohto dôvodu budete musieť neskôr v klientovi povoliť možnosť „Preskočiť overenie certifikátu“.

mkdir -p /etc/hysteria
chmod 755 /etc/hysteria
 
openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
  -keyout /etc/hysteria/private.key \
  -out /etc/hysteria/cert.crt \
  -subj "/CN=YOUR_SERVER_IP"
Vytvorenie pracovného adresára a certifikátu s vlastným podpisom.
ls -la /etc/hysteria/

Mali by byť uvedené súbory cert.crt aj private.key.

Vytvorenie konfiguračného súboru

nano /etc/hysteria/config.yaml

Vložte nasledujúce heslo a nahraďte ho vlastným heslom (iba anglické písmená a čísla, bez medzier):

listen: :443
 
tls:
  cert: /etc/hysteria/cert.crt
  key: /etc/hysteria/private.key
 
auth:
  type: password
  password: "YOUR_PASSWORD"
 
masquerade:
  type: proxy
  proxy:
    url: https://cloudflare.com
    rewriteHost: true
 Nastavenie VPN servera Hysteria.

Blok maskovania spôsobí, že server bude vyzerať ako bežná webová stránka, ak niekto otvorí jeho IP adresu v prehliadači, namiesto toho, aby odhalil známky proxy.

Uložiť (Ctrl+O, Enter) a ukončiť (Ctrl+X).

Nastavenie automatického spustenia

nano /etc/systemd/system/hysteria.service
Otvorí (alebo vytvorí) súbor systémovej služby pre Hysteria2 v textovom editore nano.

Súbor systémových jednotiek pre automatické spustenie Hysteria2. 

[Unit]
Description=Hysteria2 Server
After=network.target
 
[Service]
Type=simple
ExecStart=/usr/local/bin/hysteria server --config /etc/hysteria/config.yaml
Restart=on-failure
RestartSec=5
 
[Install]
WantedBy=multi-user.target
systemctl daemon-reload
systemctl enable --now hysteria.service
systemctl status hysteria.service
Tento blok vytvorí systémovú službu pre Hysteriu a spustí ju. Demonštrácia aktivácie hystérie.

Stav by mal ukazovať aktívne (spustené). Ak je konzola „zaseknutá“ v zobrazení protokolu, stlačte Q pre jej ukončenie.

TUIC v5

Stiahnutie a inštalácia TUIC

mkdir -p /usr/local/sbin/tuic

Skontrolujte dostupné vydania:

curl -s https://api.github.com/repos/tuic-protocol/tuic/releases | grep -Po '"tag_name": "\K[^"]*' | head -10
Kontrola dostupných vydaní TUIC pomocou curl

Stiahnite si binárny súbor servera — nahraďte aktuálne číslo verzie za 1.0.0:

wget https://github.com/tuic-protocol/tuic/releases/download/1.0.0/tuic-server-1.0.0-x86_64-unknown-linux-gnu \
  -O /usr/local/sbin/tuic/tuic-server
chmod +x /usr/local/sbin/tuic/tuic-server
/usr/local/sbin/tuic/tuic-server --version
Stiahnite, nainštalujte a otestujte serverovú časť Tuic.

Vytvorenie certifikátu s vlastným podpisom pre TUIC

openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
  -keyout /usr/local/sbin/tuic/privkey.pem \
  -out /usr/local/sbin/tuic/fullchain.pem \
  -subj "/CN=YOUR_SERVER_IP"
 
ls -la /usr/local/sbin/tuic/
Generovanie samopodpísaného certifikátu pre TUIC

Generovanie UUID

apt install uuid-runtime -y
Nainštaluje balík uuid-runtime, sadu nástrojov na generovanie univerzálne jedinečných identifikátorov (UUID).
uuidgen
Vygenerovať a zobraziť jeden univerzálne jedinečný identifikátor (UUID).

Skopírujte výsledný UUID – budete ho potrebovať v konfigurácii servera nižšie aj v nastaveniach klienta.

Vytvorenie konfiguračného súboru

Hotový súbor config.json pre server TUIC:

nano /usr/local/sbin/tuic/config.json
{
    "server": "[::]:8443",
    "users": {
        "YOUR_UUID": "YOUR_TUIC_PASSWORD"
    },
    "certificate": "/usr/local/sbin/tuic/fullchain.pem",
    "private_key": "/usr/local/sbin/tuic/privkey.pem",
    "congestion_control": "bbr",
    "alpn": ["h3"],
    "log_level": "warn"
}
Vytvorte konfiguračný súbor pre server Tuic v priečinku /usr/local/sbin/tuic/config.json

Používame tu port 8443, pretože port 443 je už obsadený aplikáciou Hysteria2. Nahraďte YOUR_UUID hodnotou z kroku 4.3 a YOUR_TUIC_PASSWORD vlastným heslom.

Uložiť (Ctrl+O, Enter) a ukončiť (Ctrl+X).

Testovanie manuálneho štartu

/usr/local/sbin/tuic/tuic-server -c /usr/local/sbin/tuic/config.json
Spustenie servera Tuic so zadaným konfiguračným súborom.

Ak sa nezobrazia žiadne chyby, konfigurácia je platná. Zastavte ju pomocou Ctrl+C a pokračujte nastavením automatického spustenia.

Nastavenie automatického spustenia

nano /etc/systemd/system/tuic-server.service
Otvorte (alebo vytvorte) súbor systémovej služby pre server Tuic v textovom editore nano.
[Unit]
Description=TUIC Server
After=network.target nss-lookup.target
 
[Service]
User=root
WorkingDirectory=/usr/local/sbin/tuic
ExecStart=/usr/local/sbin/tuic/tuic-server -c config.json
Restart=on-failure
RestartPreventExitStatus=1
RestartSec=5
 
[Install]
WantedBy=multi-user.target
systemctl daemon-reload
systemctl enable --now tuic-server.service
systemctl status tuic-server.service
Vytvorme si verziu služby systemd pre Tuic a spustíme ju.

Stav by mal ukazovať aktívne (spustené).

Teraz na serveri bežia paralelne dva z najlepších a najrýchlejších moderných protokolov, pričom oba sa maskujú ako bežná prevádzka QUIC/HTTPS: Hysteria2 na štandardnom porte 443/udp a TUIC v5 na porte 8443/udp.

Pripojenie z Windowsu

Inštalácia Hiddify

Stiahnite a nainštalujte si Hiddify pre Windows z oficiálnej webovej stránky: https://hiddify.com. Kliknite na inštalátor pomocou „Ďalej“ / „Inštalovať“. Ak sa zobrazí Windows SmartScreen, vyberte „Viac informácií“ → „Spustiť aj tak“.

Profil Hysteria2

Kliknite na + (Nový profil) → „Manuálne zadanie“ → protokol Hysteria2 a vyplňte:

Pole

Hodnota

Názov profilu

Môj server Hysteria2

adresa

VAŠA_IP_ADRESA_SERVERA

prístav

443

Heslo

heslo z kroku 3.3

SNI

VAŠA_IP_ADRESA_SERVERA

Preskočiť overenie certifikátu

On

Možnosť Skip Cert Verify musí byť povolená, pretože certifikát je podpísaný sám sebou – neexistuje za ním žiadna dôveryhodná certifikačná autorita.

Profil TUIC v5

Kliknite na + (Nový profil) → „Manuálne zadanie“ → protokol TUIC a vyplňte:

Pole

Hodnota

Názov profilu

Môj TUIC server

adresa

VAŠA_IP_ADRESA_SERVERA

prístav

8443

UUID

UUID z kroku 4.3

Heslo

heslo z kroku 4.4

Kontrola preťaženia

bbr

SNI

VAŠA_IP_ADRESA_SERVERA

Preskočiť overenie certifikátu

On

Pripájanie a overovanie

Vyberte profil a potom kliknite na veľké okrúhle tlačidlo „Pripojiť“. Stav by sa mal zmeniť na „Pripojené“.

Ak chcete overiť, či prevádzka skutočne prechádza cez váš server, otvorte v prehliadači ľubovoľnú službu na kontrolu IP adresy – zobrazená adresa by sa mala zhodovať s IP adresou VAŠEJ_SERVERA_.

Záver

Dokončením tejto príručky budete mať na svojom serveri paralelne spustené dva vysokorýchlostné protokoly novej generácie: Hysteria2 na porte 443/UDP a TUIC v5 na porte 8443/UDP. Oba protokoly maskujú prenášanú prevádzku ako štandardné šifrované QUIC pripojenie (HTTP/3), čím zabezpečujú stabilné pripojenie aj na extrémne nestabilných kanáloch.

Nakonfigurované profily je možné použiť nielen v systéme Windows, ale aj importovať do mobilnej aplikácie Hiddify pre Android alebo iOS s podobnými nastaveniami.

Ak narazíte na problémy s pripojením, najskôr skontrolujte stavy služieb pomocou príkazu systemctl status hysteria.service (alebo tuic-server.service), uistite sa, že pravidlá brány firewall sú aktívne (ufw status) a dvakrát skontrolujte, či sú IP adresa, UUID a heslá zadané správne. Upozornenie: vydané certifikáty s vlastným podpisom sú platné 365 dní, takže presne po jednom roku ich bude potrebné obnoviť pomocou rovnakého príkazu openssl req.

❮ Predchádzajúci článok Konfigurácia SPF, DKIM a DMARC
Ďalší článok ❯ Sprievodca nasadením servera AmneziaWG

Opýtajte sa nás na VPS

Sme vždy pripravení odpovedať na vaše otázky kedykoľvek počas dňa alebo v noci.