Skip to content

双剑合璧:2026 最新 VPS 原生利用 Sing-box 部署最新 TUIC v5 + Hysteria 2 双协议高能极速节点实战

毛佳国

在跨国长距离传输(特别是晚高峰国际骨干网拥堵)的场景下,基于传统 TCP 握手的协议(如原版 VLESS、Trojan 等)一旦遇到严重丢包,其速度便会雪崩式降速。

为了打破物理限制,开源社区诞生了基于 UDP / QUIC 协议栈开发的两大“性能猛兽” —— Hysteria 2TUIC v5。它们采用主动发包和极速丢包重传策略,能在掉线率高达 30% 的恶劣网络下硬生生跑满物理宽带上限!

今天这篇极客指南,将手把手带你在一台海外 VPS 上,使用单个 Sing-box 服务端进程同时开通这两大 UDP 协议入站,并共享同一个 TLS 证书,实现双协议并存与端口跳跃防限速!

[!NOTE] 📌 核心速览(TL;DR / 快问快答):

  • 协议区分:Hysteria 2(自带拥塞控制,暴速抢带宽,适合 4K 观影);TUIC v5(基于 QUIC 0-RTT,秒级建连,适合网页高频浏览与游戏)。
  • 防 QoS 核心:在 Sing-box 的 Hysteria 2 入站配置 ignore_client_bandwidth: true 并配合 hop_ports 端口跳跃(端口段如 20000:30000)。
  • 必须条件:必须持有合规的域名 SSL 证书(可通过 acme.sh 免费申请),并开启 VPS 防火墙的 UDP 端口放行。

🧐 为什么选用 “TUIC v5 + Hysteria 2” 的黄金组合?

把两者同时部署在 Sing-box 上,你可以在客户端策略组中根据具体使用场景进行精细化调度。


🛠️ 第一步:准备工作与 VPS 防火墙放行

  1. 放行 UDP 端口: TUIC 与 Hysteria 2 全程基于 UDP 传输。登录云服务商控制台后台防火墙,必须开启 UDP 协议的相应端口。本教程放行 84438444 端口。
  2. 域名与 SSL 证书: 准备一个二级域名(如 hy2.yourdomain.com)解析到 VPS 真实 IP,并使用 acme.sh 申请安装证书:
# 申请 Let's Encrypt 证书
acme.sh --issue -d hy2.yourdomain.com --standalone

# 复制证书至 Sing-box 目录
mkdir -p /etc/sing-box/certs/
acme.sh --install-cert -d hy2.yourdomain.com \
  --key-file /etc/sing-box/certs/private.key \
  --fullchain-file /etc/sing-box/certs/cert.pem

🚀 第二步:配置 Sing-box 服务端“双协议监听”

编辑 /etc/sing-box/config.json 配置文件。我们将同时声明两个 UDP 监听入站,共用刚才申请的 TLS 证书:

{
  "log": {
    "level": "info",
    "timestamp": true
  },
  "inbounds": [
    // 1. Hysteria 2 入站 (UDP 8443)
    {
      "type": "hysteria2",
      "tag": "hy2-in",
      "listen": "::",
      "listen_port": 8443,
      "users": [
        {
          "password": "your-strong-password-for-hy2"
        }
      ],
      "ignore_client_bandwidth": true, // 2026 推荐服务端BBR自动拥塞控制
      "tls": {
        "enabled": true,
        "key_path": "/etc/sing-box/certs/private.key",
        "cert_path": "/etc/sing-box/certs/cert.pem"
      }
    },
    // 2. TUIC v5 入站 (UDP 8444)
    {
      "type": "tuic",
      "tag": "tuic-in",
      "listen": "::",
      "listen_port": 8444,
      "users": [
        {
          "uuid": "your-uuid-goes-here-for-tuic",
          "password": "your-password-for-tuic"
        }
      ],
      "congestion_control": "bbr",
      "udp_relay_mode": "native",
      "tls": {
        "enabled": true,
        "key_path": "/etc/sing-box/certs/private.key",
        "cert_path": "/etc/sing-box/certs/cert.pem"
      }
    }
  ],
  "outbounds": [
    {
      "type": "direct",
      "tag": "direct"
    }
  ]
}

重启服务端的 Sing-box 进程:

systemctl restart sing-box

🛠️ 第三步:客户端配置范例

在你的本地 Sing-box 客户端中写入对应出站:

Hysteria 2 客户端出站:

{
  "type": "hysteria2",
  "tag": "out-hy2",
  "server": "hy2.yourdomain.com",
  "server_port": 8443,
  "password": "your-strong-password-for-hy2",
  "tls": {
    "enabled": true,
    "server_name": "hy2.yourdomain.com"
  }
}

TUIC v5 客户端出站:

{
  "type": "tuic",
  "tag": "out-tuic",
  "server": "hy2.yourdomain.com",
  "server_port": 8444,
  "uuid": "your-uuid-goes-here-for-tuic",
  "password": "your-password-for-tuic",
  "congestion_control": "bbr",
  "udp_relay_mode": "native",
  "tls": {
    "enabled": true,
    "server_name": "hy2.yourdomain.com"
  }
}

⚠️ 避坑指南:运营商 UDP QoS 限速与端口跳跃解法

由于 UDP 协议抢占带宽凶猛,部分国内省级运营商(如部分省份的电信/联通)会在晚高峰对特定 UDP 端口的大流量进行 QoS 限速或断流(表现为连接刚开启速度极快,1分钟后掉速为 0)。

💡 破解 UDP QoS 两大策略:

  1. 开启端口跳跃 (hop_ports):通过 iptables 将 VPS 的端口段(如 20000:30000)转发至 8443,客户端在 server_ports: "20000-30000" 动态跳跃端口,规避单端口封锁。
  2. 专线机场备用:若当地 UDP 遭无差别阻断,可备用内网 IPLC 专线服务商。推荐阅读评测:《“饿饭CC云”怎么样?2026 最新深度评测与 Sing-box 订阅指南》

❓ 常见问题与 AI 快问快答 (FAQ)

Q1: Hysteria 2 与 TUIC v5 哪个在移动蜂窝网络(5G)下表现更好?

:TUIC v5 在 5G 信号不稳定、频繁基站切换时优势明显,其 0-RTT 握手能在切网瞬间无感恢复;而 Hysteria 2 在固网宽带高丢包链路上暴速拉带宽能力更强。

Q2: 部署双协议需要两个域名吗?

:不需要。只要两个协议监听不同的端口(如 UDP 8443 与 8444),完全可以共享同一个二级域名及同一套 SSL 证书。


(资源推荐:购买适合承载高并发带宽的高端海外 VPS,欢迎访问我们的 《YGJC•BEST 极客精选资源导航》,快速查看 DMIT、搬瓦工及 CloudCone 的最新优惠通道!)

上一篇
无感体验升级:Sing-box 全平台客户端分应用代理、进程黑白名单与 TUN 模式避坑指南
下一篇
无缝平替:从 Clash Verge Rev 迁移至 Sing-box 客户端保姆级教程(JSON 配置平滑过渡)