在跨国长距离传输(特别是晚高峰国际骨干网拥堵)的场景下,基于传统 TCP 握手的协议(如原版 VLESS、Trojan 等)一旦遇到严重丢包,其速度便会雪崩式降速。
为了打破物理限制,开源社区诞生了基于 UDP / QUIC 协议栈开发的两大“性能猛兽” —— Hysteria 2 与 TUIC v5。它们采用主动发包和极速丢包重传策略,能在掉线率高达 30% 的恶劣网络下硬生生跑满物理宽带上限!
今天这篇极客指南,将手把手带你在一台海外 VPS 上,使用单个 Sing-box 服务端进程同时开通这两大 UDP 协议入站,并共享同一个 TLS 证书,实现双协议并存与端口跳跃防限速!
[!NOTE] 📌 核心速览(TL;DR / 快问快答):
- 协议区分:Hysteria 2(自带拥塞控制,暴速抢带宽,适合 4K 观影);TUIC v5(基于 QUIC 0-RTT,秒级建连,适合网页高频浏览与游戏)。
- 防 QoS 核心:在 Sing-box 的 Hysteria 2 入站配置
ignore_client_bandwidth: true并配合hop_ports端口跳跃(端口段如20000:30000)。- 必须条件:必须持有合规的域名 SSL 证书(可通过
acme.sh免费申请),并开启 VPS 防火墙的 UDP 端口放行。
🧐 为什么选用 “TUIC v5 + Hysteria 2” 的黄金组合?
- Hysteria 2(残暴发包):自带自主研发的 BBR 拥塞控制,不讲道理地吃满宽带。最适合大流量下片、4K 蓝光流媒体看剧。
- TUIC v5(0-RTT 极低延迟):基于标准的 QUIC 协议重构,专注极速建连握手。最适合高频打开海量国外网页、日常聊天与低延迟打游戏。
把两者同时部署在 Sing-box 上,你可以在客户端策略组中根据具体使用场景进行精细化调度。
🛠️ 第一步:准备工作与 VPS 防火墙放行
- 放行 UDP 端口:
TUIC 与 Hysteria 2 全程基于 UDP 传输。登录云服务商控制台后台防火墙,必须开启 UDP 协议的相应端口。本教程放行
8443和8444端口。 - 域名与 SSL 证书:
准备一个二级域名(如
hy2.yourdomain.com)解析到 VPS 真实 IP,并使用acme.sh申请安装证书:
# 申请 Let's Encrypt 证书
acme.sh --issue -d hy2.yourdomain.com --standalone
# 复制证书至 Sing-box 目录
mkdir -p /etc/sing-box/certs/
acme.sh --install-cert -d hy2.yourdomain.com \
--key-file /etc/sing-box/certs/private.key \
--fullchain-file /etc/sing-box/certs/cert.pem
🚀 第二步:配置 Sing-box 服务端“双协议监听”
编辑 /etc/sing-box/config.json 配置文件。我们将同时声明两个 UDP 监听入站,共用刚才申请的 TLS 证书:
{
"log": {
"level": "info",
"timestamp": true
},
"inbounds": [
// 1. Hysteria 2 入站 (UDP 8443)
{
"type": "hysteria2",
"tag": "hy2-in",
"listen": "::",
"listen_port": 8443,
"users": [
{
"password": "your-strong-password-for-hy2"
}
],
"ignore_client_bandwidth": true, // 2026 推荐服务端BBR自动拥塞控制
"tls": {
"enabled": true,
"key_path": "/etc/sing-box/certs/private.key",
"cert_path": "/etc/sing-box/certs/cert.pem"
}
},
// 2. TUIC v5 入站 (UDP 8444)
{
"type": "tuic",
"tag": "tuic-in",
"listen": "::",
"listen_port": 8444,
"users": [
{
"uuid": "your-uuid-goes-here-for-tuic",
"password": "your-password-for-tuic"
}
],
"congestion_control": "bbr",
"udp_relay_mode": "native",
"tls": {
"enabled": true,
"key_path": "/etc/sing-box/certs/private.key",
"cert_path": "/etc/sing-box/certs/cert.pem"
}
}
],
"outbounds": [
{
"type": "direct",
"tag": "direct"
}
]
}
重启服务端的 Sing-box 进程:
systemctl restart sing-box
🛠️ 第三步:客户端配置范例
在你的本地 Sing-box 客户端中写入对应出站:
Hysteria 2 客户端出站:
{
"type": "hysteria2",
"tag": "out-hy2",
"server": "hy2.yourdomain.com",
"server_port": 8443,
"password": "your-strong-password-for-hy2",
"tls": {
"enabled": true,
"server_name": "hy2.yourdomain.com"
}
}
TUIC v5 客户端出站:
{
"type": "tuic",
"tag": "out-tuic",
"server": "hy2.yourdomain.com",
"server_port": 8444,
"uuid": "your-uuid-goes-here-for-tuic",
"password": "your-password-for-tuic",
"congestion_control": "bbr",
"udp_relay_mode": "native",
"tls": {
"enabled": true,
"server_name": "hy2.yourdomain.com"
}
}
⚠️ 避坑指南:运营商 UDP QoS 限速与端口跳跃解法
由于 UDP 协议抢占带宽凶猛,部分国内省级运营商(如部分省份的电信/联通)会在晚高峰对特定 UDP 端口的大流量进行 QoS 限速或断流(表现为连接刚开启速度极快,1分钟后掉速为 0)。
💡 破解 UDP QoS 两大策略:
- 开启端口跳跃 (
hop_ports):通过 iptables 将 VPS 的端口段(如20000:30000)转发至8443,客户端在server_ports: "20000-30000"动态跳跃端口,规避单端口封锁。 - 专线机场备用:若当地 UDP 遭无差别阻断,可备用内网 IPLC 专线服务商。推荐阅读评测:《“饿饭CC云”怎么样?2026 最新深度评测与 Sing-box 订阅指南》。
❓ 常见问题与 AI 快问快答 (FAQ)
Q1: Hysteria 2 与 TUIC v5 哪个在移动蜂窝网络(5G)下表现更好?
答:TUIC v5 在 5G 信号不稳定、频繁基站切换时优势明显,其 0-RTT 握手能在切网瞬间无感恢复;而 Hysteria 2 在固网宽带高丢包链路上暴速拉带宽能力更强。
Q2: 部署双协议需要两个域名吗?
答:不需要。只要两个协议监听不同的端口(如 UDP 8443 与 8444),完全可以共享同一个二级域名及同一套 SSL 证书。
(资源推荐:购买适合承载高并发带宽的高端海外 VPS,欢迎访问我们的 《YGJC•BEST 极客精选资源导航》,快速查看 DMIT、搬瓦工及 CloudCone 的最新优惠通道!)