机场实测室JICHANGTUIJIAN.MOM
搜索线路 / 教程/
客户端教程

Trojan 与 Hysteria 2 节点在 v2rayN 怎么填

一句话结论

Trojan 在 v2rayN 里只需地址、端口、密码与 SNI;Hysteria 2 则必须先把内核切到 sing-box 或安装对应内核,再填密码、obfs 混淆与上下行带宽。带宽参数填得离谱会直接拖垮实际速度,这是 Hysteria 2 与其他协议最不一样的地方。

同一份订阅里往往同时躺着 Trojan 和 Hysteria 2 两类节点,需要手动录入时,很多人会发现它们的表单长得完全不一样。Trojan 的字段少得可疑——地址、端口、密码、SNI,四项填完就没了;Hysteria 2 则一屏都排不下,还多出上下行带宽这种别处从没见过的东西。

字段多少和配置难度并不成正比。Trojan 的四个字段里,有三个是照抄就行,唯独 SNI 这一项决定成败,而它偏偏是最容易被当成"可选项"跳过的。Hysteria 2 的字段虽多,但大部分是照抄,真正需要你动脑的只有带宽那两格——而这两格填错不会报任何错,只会让你觉得"这个协议也没多快"。

两种协议在 v2rayN 里的定位也不同:Trojan 走 TCP,由默认的 Xray 内核处理;Hysteria 2 基于 QUIC 跑在 UDP 上,需要 sing-box 这类支持它的内核才能工作。下面按"先确认前提,再填字段,最后调参数"的顺序展开。

Trojan 字段最少,为什么反而常在 SNI 上出错

Trojan 的设计思路是把流量整体塞进标准 TLS 通道,让它看起来就是一次普通的 HTTPS 访问。这决定了它对 TLS 握手的正确性极其敏感——握手环节任何一处对不上,连接就在最开始被掐断。

SNI(Server Name Indication)是 TLS 握手时客户端告诉服务端"我要访问哪个域名"的字段。服务端据此返回对应的证书。三种常见填法的后果:

SNI 填法握手结果表现
留空部分实现会用地址栏的值兜底地址是域名时可能歪打正着,是 IP 时必然失败
填成节点 IP证书里没有该 IP 的条目直接握手失败,日志出现证书相关报错
填成正确的伪装域名正常连接建立

所以规则很直接:地址栏可以是 IP,SNI 一定要是域名。机场给的参数里,这一项有时叫 SNI,有时叫 peer、servername 或"伪装域名",名字不同但指的是同一件事。填完之后如果仍然报证书相关错误,按证书错误与握手失败的对照表逐项反查更快。

想用 Hysteria 2,v2rayN 需要先具备哪个内核

这一步不做,后面全白填。v2rayN 本身只是个界面,真正干活的是它调用的内核程序。默认的 Xray 内核不处理 Hysteria 2,必须由 sing-box 内核接管。

判断方法有两个:一是看你下载的是不是带内核的 with-core 完整包;二是新建服务器时看类型下拉里有没有 Hysteria2 这一项。没有这一项,说明版本太旧或内核不全,需要重新获取完整包,具体来源见下载安装时怎么认准官方版本

只有 Xray 内核时,Hysteria 2 节点在列表里可能仍然显示出来,测延迟会一直转圈或直接超时。这个现象容易被误判成节点失效,实际上是客户端根本没能力发起这种连接。

上下行带宽按机场标注填还是按自家宽带填

这是 Hysteria 2 最独特、也最容易填反的两格。它采用较为激进的拥塞控制策略,不像 TCP 那样靠丢包信号慢慢试探带宽上限,而是直接按你告诉它的数字发包。

所以这两个数字描述的是你本地这条宽带的实际能力,不是机场节点的规格。填法建议:

场景上行填法下行填法说明
家庭宽带,速率稳定实测上行的 80%实测下行的 80%留出余量避免持续超发
移动网络或 Wi-Fi 波动大保守取值保守取值波动大时高估的代价更明显
不确定实际带宽留空或填 0留空或填 0部分实现会转为自适应拥塞控制

以上比例是按常见做法给出的参考取值,不同链路和不同内核版本的表现会有差异,建议以本机实测为准。填得太高的后果是发送端持续超发、链路开始丢包,速度反而低于 TCP 系协议;填得太低则等于给自己设了个速度上限,再快的节点也跑不出来。为什么"换了最快的协议反而更卡",这一层原因在UDP 被限速的判断与回退里还有另一半解释。

obfs 混淆密码不填会出现什么现象

Hysteria 2 可以在 QUIC 之上再叠一层混淆,用来改变流量的表层特征。它是可选功能,但一旦服务端开了,客户端就必须跟上。

四种组合的结果:

  1. 两端都不开 — 正常连接,流量特征是标准 QUIC。
  2. 两端都开且密码一致 — 正常连接,多一层特征伪装。
  3. 服务端开、客户端不填 — 服务端无法识别你的握手包,通常表现为连接超时而非明确报错,最容易被误判成"节点挂了"。
  4. 两端都开但密码不一致 — 同上,现象和第三种几乎无法区分。

因此拿到参数时要特别留意有没有 obfs 或"混淆密码"这一栏,有就必须填,并且和密码字段一样区分大小写。

端口跳跃在客户端这一侧怎么写

端口跳跃(port hopping)是 Hysteria 2 常见的一项配置:服务端在一段端口范围内监听,客户端按规则轮换目标端口,以降低单端口被针对性限速的影响。

客户端侧一般写成端口范围而不是单个端口。结构示例如下(地址一律用 example.invalid,仅示意字段形状):

{
  "type": "hysteria2",
  "server": "example.invalid",
  "server_ports": "20000:30000",
  "password": "<机场提供的密码>",
  "obfs": {
    "type": "salamander",
    "password": "<混淆密码,没有则整段省略>"
  },
  "tls": {
    "server_name": "example.invalid",
    "insecure": false
  },
  "up_mbps": 20,
  "down_mbps": 100
}

在 v2rayN 的表单里,这个范围通常填在端口栏,写法是 起始-结束起始:结束,取决于内核版本。两点提醒:范围必须与机场服务端配置的完全一致,自己缩小范围可能落到没有监听的端口上;另外,部分家用路由器和公司网络对短时间内大量不同 UDP 目标端口的连接会有限制,跳跃范围过大反而不稳。

allowInsecure 打开之后,风险具体在哪

allowInsecure(界面上常写作"跳过证书验证")是排查时最容易被随手打开的开关。打开后连接确实通了,但通的原因是客户端不再检查对方证书是否可信。

从配置角度看,它取消的是三项检查:证书是否由可信机构签发、证书域名是否与 SNI 匹配、证书是否在有效期内。任何一项本来会拦下的异常,现在都会被放行——包括中间设备用自签证书接管你连接的情况。

把它当成临时诊断手段是合理的:打开后能连,说明问题出在证书链或 SNI 上,范围一下子缩小了。但确认完就该关掉并去修正真正的字段。长期开着,TLS 这一层就只剩加密、没有身份认证,伪装效果和安全性都打了折扣。

同一机场里 Trojan 和 Hysteria 2 节点怎么分工

同一批服务器同时开两种协议是常见做法,目的是覆盖不同的网络环境。选哪个不看"哪个更先进",看你的链路特征:

你的情况建议优先理由
家庭宽带,丢包低两者差别不大,按测速结果定低丢包链路上激进拥塞控制优势有限
链路丢包明显、看视频常卡Hysteria 2高丢包场景正是它的设计目标
校园网、公司网Trojan这类网络常对 UDP 做限速或阻断
需要长时间挂着不断线TrojanTCP 系连接在稳定链路上更可预期
移动网络频繁切换视情况实测切换时的恢复行为差异较大

实际操作上建议两类各留一个常用节点,遇到异常时互相当参照:Trojan 正常而 Hysteria 2 时快时断,基本可以判定是本地网络在限 UDP,而不是节点或参数的问题。至于选定之后怎么从一堆节点里挑出常用的那个,可以接着看测速结果怎么读与节点怎么挑

小结

Trojan 的四个字段里,SNI 是唯一需要动脑的一项:地址可以是 IP,SNI 必须是证书对应的域名。Hysteria 2 的前提是 sing-box 内核,没有内核的版本填得再对也连不上。上下行带宽描述的是本地宽带能力而不是节点规格,高估会触发超发丢包,不确定时留空比乱填安全。obfs 一旦服务端启用就必须填且大小写一致,否则现象是超时而非报错,极易误判为节点失效。allowInsecure 只适合当诊断开关,确认完就关掉。

常见问题

v2rayN 到底支不支持 Hysteria 2?

支持,但不是靠默认的 Xray 内核。较新版本的 v2rayN 内置了 sing-box 内核用于处理 Hysteria 2、TUIC 这类基于 QUIC 的协议,前提是你下载的是带内核的完整包,并且版本足够新。旧版本或只有 Xray 内核的精简包会直接把这类节点判为不支持。

带宽填错了会怎样,填 0 行不行?

填得远高于实际带宽会让发送端持续超发,触发链路丢包后反而更慢;填得过低则直接把速度锁死在这个数字上。部分实现允许留空或填 0 来启用 BBR 类的自适应拥塞控制,这通常比乱填一个数字更安全。

机场只给了订阅,还需要手动填这些字段吗?

正常情况下不需要,订阅导入后参数是自动解析的。手动填写主要用在三种场景:订阅里某个节点解析异常、机场单独给了一条节点信息、或者你想在原参数基础上改动某一项来做对比测试。

Trojan 节点连不上,先查哪个字段?

先查 SNI,其次查密码。Trojan 的失败绝大多数发生在 TLS 握手阶段,SNI 与服务端证书对不上就直接断在握手,表现和密码错完全不同——密码错通常是握手成功但连接立刻被关闭。