Знања Једноставна упутства за рад са услугом Профитсервер
главни Знања Подешавање Hysteria2 и TUIC-а

Подешавање Hysteria2 и TUIC-а


Данас су VPN и прокси технологије све траженије. Корисници их користе за безбедан приступ интернету, заобилажење цензуре и заштиту од спољних претњи. Када се повежете на такав сервер, сав ваш саобраћај путује кроз шифровани тунел, а сервер постаје ваша капија ка мрежи.

Класични протоколи попут OpenVPN-а или WireGuard-а добро функционишу у стабилним условима, али често пате од пада брзине на лошим везама са великим губитком пакета (мобилне мреже, јавни Wi-Fi, земље са строгом цензуром). Ту долазе до изражаја модерни протоколи попут Hysteria2 и TUIC-а. Они су изграђени на QUIC-у, нудећи велику брзину, малу латенцију и ефикасно замагљивање саобраћаја као и обичан HTTPS (HTTP/3).

Хистерија2 користи „Брутални“ алгоритам, који агресивно користи расположиви пропусни опсег. TUIC (верзија 5) карактерише минимално оптерећење, одлична UDP подршка и успостављање везе без препорученог времена (0-RTT).

У овом чланку ћемо објаснити подешавање сервера на Ubuntu/Debian-у и повезивање са Windows-а.

Шта вам је потребно: VPS са Ubuntu 22.04/24.04 или Debian 12, root приступ и IP адреса сервера. Домен није потребан.

Повезивање са сервером

Windows (PuTTY): отворите PuTTY, унесите YOUR_SERVER_IP као хост, 22 као порт и пријавите се као root са лозинком из имејла вашег VPS провајдера.

Линукс/макОС (терминал):

ssh root@YOUR_SERVER_IP

Све команде испод се извршавају на серверу, у истој сесији.

Припрема сервера (Ubuntu / Debian)

Омогућите ИП прослеђивање

Ово омогућава серверу да даље прослеђује клијентске пакете на интернет.

nano /etc/sysctl.conf

Унесите или креирајте лозинку (користите само енглеска слова и бројеве, без размака).

Отварање /etc/sysctl.conf у nano на серверу.

Пронађите и одкоментирајте (уклоните # на почетку) или додајте следећи ред:

net.ipv4.ip_forward=1
Како би требало да изгледа након уноса команде.

Сачувајте датотеку (Ctrl+O, Enter) и изађите (Ctrl+X). Примените измене без поновног покретања система:

sysctl -p

NAT подешавање (маскирање)

Ово подешавање омогућава клијентима приступ интернету преко вашег сервера користећи његову ИП адресу.

Пронађите име вашег екстерног мрежног интерфејса (оног који је окренут ка интернету):

ip link show
Приказује листу свих мрежних интерфејса (мрежних картица) на вашем Линук систему, заједно са њиховим тренутним статусом и основним подешавањима.

Обично је то eth0, ens3 или enp1s0. Копирајте га или запамтите, а затим додајте правило маскирања у iptables — замените eth0 својим именом интерфејса:

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Додавање правила маскирања са стварним именом интерфејса сервера.

Чување iptables правила

Да бисте спречили ресетовање правила након поновног покретања сервера, потребно их је сачувати.

apt update
apt install iptables-persistent -y
netfilter-persistent save
Инсталирање и чување правила заштитног зида (iptables) на Linux систему.

Током инсталације можете видети захтев за чување тренутних IPv4/IPv6 правила — одговорите са „Да“ оба пута.

Подешавање заштитног зида (UFW)

Све потребне портове отварамо одмах, тако да нема потребе да се касније враћамо на овај корак: 22 за SSH (прескакање овога би вас блокирало ван сервера), 443/удп за Hysteria2 и 8443/удп за TUIC.

apt install ufw -y
ufw allow 22/tcp
ufw allow 443/udp
ufw allow 8443/udp
ufw --force enable
ufw status
Инсталирање и конфигурисање UFW-а.

Излаз ufw status-а требало би да наведе сва три правила као активна.

Хистерија2

Инсталирање Hysteria2 сервера

chmod +x hysteria-linux-amd64
mv hysteria-linux-amd64 /usr/local/bin/hysteria
hysteria version
Премешта (и преименује) датотеку у системски директоријум. Излаз верзије Хистерије.

Уверите се да се излаз верзије појављује без грешака — ово потврђује да бинарна датотека исправно ради.

Креирање самопотписаног SSL сертификата

Потребни су нам сопствени кључеви за шифровање како бисмо заштитили саобраћај између вашег рачунара и сервера. Пошто немамо домен, генерисаћемо самопотписани сертификат који важи 365 дана. Због тога ћете касније морати да омогућите опцију „Прескочи проверу сертификата“ у клијенту.

mkdir -p /etc/hysteria
chmod 755 /etc/hysteria
 
openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
  -keyout /etc/hysteria/private.key \
  -out /etc/hysteria/cert.crt \
  -subj "/CN=YOUR_SERVER_IP"
Креирање радног директоријума и самопотписаног сертификата.
ls -la /etc/hysteria/

И cert.crt и private.key треба да буду наведени.

Креирање конфигурационе датотеке

nano /etc/hysteria/config.yaml

Налепите следеће, замењујући YOUR_PASSWORD својом лозинком (само енглеска слова и бројеви, без размака):

listen: :443
 
tls:
  cert: /etc/hysteria/cert.crt
  key: /etc/hysteria/private.key
 
auth:
  type: password
  password: "YOUR_PASSWORD"
 
masquerade:
  type: proxy
  proxy:
    url: https://cloudflare.com
    rewriteHost: true
 Подешавање Hysteria VPN сервера.

Блок маскирања чини да сервер изгледа као обична веб страница ако неко отвори његову ИП адресу у прегледачу, уместо да открива знаке проксија.

Сачувај (Ctrl+O, Enter) и изађи (Ctrl+X).

Подешавање аутоматског покретања

nano /etc/systemd/system/hysteria.service
Отвара (или креира) датотеку системског сервиса за Hysteria2 у nano уређивачу текста.

Системска јединична датотека за аутоматско покретање Hysteria2. 

[Unit]
Description=Hysteria2 Server
After=network.target
 
[Service]
Type=simple
ExecStart=/usr/local/bin/hysteria server --config /etc/hysteria/config.yaml
Restart=on-failure
RestartSec=5
 
[Install]
WantedBy=multi-user.target
systemctl daemon-reload
systemctl enable --now hysteria.service
systemctl status hysteria.service
Овај блок креира системски сервис за Хистерију и покреће га. Демонстрација активације хистерије.

Статус би требало да приказује активно (покреће се). Ако је конзола „заглављена“ у приказу дневника, притисните Q да бисте је изашли.

TUIC v5

Преузимање и инсталирање TUIC-а

mkdir -p /usr/local/sbin/tuic

Проверите доступна издања:

curl -s https://api.github.com/repos/tuic-protocol/tuic/releases | grep -Po '"tag_name": "\K[^"]*' | head -10
Провера доступних TUIC издања помоћу curl-а

Преузмите бинарну датотеку сервера — замените тренутни број верзије са 1.0.0:

wget https://github.com/tuic-protocol/tuic/releases/download/1.0.0/tuic-server-1.0.0-x86_64-unknown-linux-gnu \
  -O /usr/local/sbin/tuic/tuic-server
chmod +x /usr/local/sbin/tuic/tuic-server
/usr/local/sbin/tuic/tuic-server --version
Преузмите, инсталирајте и тестирајте Туиц серверску страну.

Креирање самопотписаног сертификата за TUIC

openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
  -keyout /usr/local/sbin/tuic/privkey.pem \
  -out /usr/local/sbin/tuic/fullchain.pem \
  -subj "/CN=YOUR_SERVER_IP"
 
ls -la /usr/local/sbin/tuic/
Генерисање самопотписаног сертификата за TUIC

Генерисање UUID-а

apt install uuid-runtime -y
Инсталира пакет uuid-runtime, скуп услужних програма за генерисање универзално јединствених идентификатора (UUID-ова).
uuidgen
Генеришите и прикажите један универзално јединствени идентификатор (UUID).

Копирајте резултујући UUID — биће вам потребан и у конфигурацији сервера испод и у подешавањима клијента.

Креирање конфигурационе датотеке

Завршена датотека config.json за TUIC сервер:

nano /usr/local/sbin/tuic/config.json
{
    "server": "[::]:8443",
    "users": {
        "YOUR_UUID": "YOUR_TUIC_PASSWORD"
    },
    "certificate": "/usr/local/sbin/tuic/fullchain.pem",
    "private_key": "/usr/local/sbin/tuic/privkey.pem",
    "congestion_control": "bbr",
    "alpn": ["h3"],
    "log_level": "warn"
}
Направите конфигурациони фајл за Tuic сервер на /usr/local/sbin/tuic/config.json

Овде користимо порт 8443 јер је 443 већ заузет од стране Hysteria2. Замените YOUR_UUID вредношћу из корака 4.3 и YOUR_TUIC_PASSWORD својом лозинком.

Сачувај (Ctrl+O, Enter) и изађи (Ctrl+X).

Тестирање ручног покретања

/usr/local/sbin/tuic/tuic-server -c /usr/local/sbin/tuic/config.json
Покретање Tuic сервера са наведеном конфигурационом датотеком.

Ако се не појаве грешке, конфигурација је валидна. Зауставите је помоћу Ctrl+C и пређите на подешавање аутоматског покретања.

Подешавање аутоматског покретања

nano /etc/systemd/system/tuic-server.service
Отворите (или креирајте) датотеку системског сервиса за Туиц сервер у нано уређивачу текста.
[Unit]
Description=TUIC Server
After=network.target nss-lookup.target
 
[Service]
User=root
WorkingDirectory=/usr/local/sbin/tuic
ExecStart=/usr/local/sbin/tuic/tuic-server -c config.json
Restart=on-failure
RestartPreventExitStatus=1
RestartSec=5
 
[Install]
WantedBy=multi-user.target
systemctl daemon-reload
systemctl enable --now tuic-server.service
systemctl status tuic-server.service
Хајде да направимо верзију системске услуге за Туиц и покренемо је.

Статус би требало да приказује активно (у покрету).

Сада два најбоља и најбржа модерна протокола раде паралелно на серверу, оба маскирана као редован QUIC/HTTPS саобраћај: Hysteria2 на стандардном порту 443/udp и TUIC v5 на порту 8443/udp.

Повезивање из Windows-а

Инсталирање Hiddify-а

Преузмите и инсталирајте Hiddify за Windows са званичне веб странице: https://hiddify.com. Кликните на инсталатер помоћу „Даље“ / „Инсталирај“. Ако се појави Windows SmartScreen, изаберите „Више информација“ → „Покрени свеједно“.

Профил корисника Hysteria2

Кликните на + (Нови профил) → „Ручни унос“ → протокол Hysteria2 и попуните:

Поље

Vrednost

Име профила

Мој сервер Hysteria2

Adresa

ВАША_ИП_АДРЕСА_СЕРВЕРА

лука

443

лозинка

лозинка из корака 3.3

СНИ

ВАША_ИП_АДРЕСА_СЕРВЕРА

Прескочи проверу сертификата

On

Опција „Прескочи проверу сертификата“ мора бити омогућена јер је сертификат самопотписан — иза њега не стоји поуздани ауторитет за сертификате.

TUIC v5 профил

Кликните на + (Нови профил) → „Ручни унос“ → протокол TUIC и попуните:

Поље

Vrednost

Име профила

Мој TUIC сервер

Adresa

ВАША_ИП_АДРЕСА_СЕРВЕРА

лука

8443

УУИД

UUID из корака 4.3

лозинка

лозинка из корака 4.4

Контрола загушења

ббр

СНИ

ВАША_ИП_АДРЕСА_СЕРВЕРА

Прескочи проверу сертификата

On

Повезивање и верификација

Изаберите профил, а затим кликните на велико округло дугме „Повежи се“. Статус би требало да се промени у „Повезано“.

Да бисте потврдили да се саобраћај заиста усмерава преко вашег сервера, отворите било коју услугу за проверу ИП адресе у прегледачу — приказана адреса треба да се подудара са ВАШОМ_ИП_АДРЕСОМ_СЕРВЕРА.

Закључак

Завршетком овог водича, имаћете два брза протокола следеће генерације која раде паралелно на вашем серверу: Hysteria2 на порту 443/UDP и TUIC v5 на порту 8443/UDP. Оба протокола прикривају пренети саобраћај као стандардну шифровану QUIC везу (HTTP/3), осигуравајући стабилну везу чак и на изузетно нестабилним каналима.

Конфигурисани профили могу се користити не само на Windows-у, већ и увести у мобилну апликацију Hiddify за Android или iOS са сличним подешавањима.

Ако наиђете на потешкоће са повезивањем, прво проверите статусе сервиса користећи команду systemctl status hysteria.service (или tuic-server.service), уверите се да су правила заштитног зида активна (ufw status) и двапут проверите да ли су IP адреса, UUID и лозинке исправно унети. Напомена: издати самопотписани сертификати важе 365 дана, тако да ће их након тачно годину дана морати обновити користећи исту openssl req команду.

❮ Претходни чланак СПФ, ДКИМ и ДМАРЦ конфигурација
Следећи чланак ❯ Водич за имплементацију AmneziaWG сервера

Питајте нас за ВПС

Увек смо спремни да одговоримо на ваша питања у било које доба дана и ноћи.