Blitz Hysteria 2: установка панели управления, настройка и обход блокировок

Подробное руководство по установке и настройке панели Blitz для Hysteria2: требования, пошаговая установка, маскировка, обфускация, работа с пользователями и ответы на частые вопросы.

Что такое Hysteria2 и зачем нужна панель Blitz

Hysteria2 — это современный прокси-протокол, построенный на модифицированном QUIC. Он обеспечивает высокую скорость передачи данных, низкую задержку и устойчивость к блокировкам благодаря маскировке под HTTP/3 и возможности обфускации трафика. Протокол поддерживает различные режимы работы (SOCKS5, HTTP-прокси, пересылка TCP/UDP), аутентификацию пользователей, статистику трафика и проброс портов.

Панель Blitz — это скрипт управления сервером Hysteria2, который автоматизирует установку, настройку и администрирование. Она предоставляет веб-интерфейс для управления пользователями, мониторинга трафика, генерации ссылок для подключения, а также интеграцию с Telegram-ботом. Blitz использует MongoDB в качестве базы данных и написан на Python, что обеспечивает гибкость и удобство использования.

Основные возможности панели Blitz:

  • Установка и настройка Hysteria2 в несколько команд.
  • Полное управление пользователями: добавление, редактирование, сброс, удаление.
  • Мониторинг трафика и статуса сервера.
  • Генерация URI для клиентов (Sing-box и обычные подписки).
  • Поддержка WARP и TCP Brutal для оптимизации соединений.
  • Интеграция с Telegram-ботом для автоматизации.
  • Управление портами, SNI, обфускацией и маскировкой.
  • Обновление гео-файлов для России, Китая, Ирана.

Панель Blitz подходит как новичкам, так и опытным администраторам благодаря простому установщику и расширенным настройкам.

Требования к серверу и подготовка к установке

Перед установкой панели Blitz необходимо подготовить сервер и домен. Рекомендуемые требования:

  • Операционная система: Ubuntu 24.04 (на других дистрибутивах Linux команды могут отличаться, но общий принцип сохраняется).
  • VPS с правами root и доступом по SSH.
  • Домен, который будет использоваться для SNI и веб-панели. Желательно, чтобы два поддомена были направлены на IP вашего VPS: один для Hysteria-сервера (например, hy.example.com), другой для веб-панели (например, panel.example.com).
  • Открытые порты: 443 (UDP) для Hysteria, 8443 (TCP) для веб-панели (порт можно изменить).

Перед началом установки рекомендуется обновить систему:

sudo apt update && sudo apt full-upgrade -y && sudo apt autoremove -y && sudo apt install curl -y

После обновления желательно перезагрузить VPS, чтобы применить обновления ядра.

Также убедитесь, что у вас есть доступ к DNS-панели вашего домена для создания поддоменов и настройки A-записей.

Пошаговая установка панели Blitz

Установка панели Blitz выполняется с помощью официального скрипта. Для этого выполните команду:

bash <(curl https://raw.githubusercontent.com/ReturnFI/Blitz/main/install.sh)

Скрипт автоматически установит все необходимые компоненты, включая Hysteria2, MongoDB и веб-панель.

После завершения установки запустите меню управления командой hys2. В главном меню выберите пункт Hysteria2 Menu (обычно пункт 1), затем:

  • Укажите SNI (Server Name Indication) — это поддомен, который будет использоваться для маскировки под HTTPS. Например, hy.example.com.
  • Укажите порт для Hysteria-сервера — по умолчанию 443.

Затем перейдите в Advance Menu (пункт 2) и выберите Web Panel (пункт 8), чтобы настроить веб-панель:

  • Укажите домен для SSL-сертификата (второй поддомен, например, panel.example.com).
  • Укажите порт для веб-панели (по умолчанию 8443).
  • Задайте имя администратора и пароль для входа в панель.

После завершения настройки панель будет доступна по адресу https://panel.example.com:8443. Для автоматического получения SSL-сертификата убедитесь, что поддомен правильно указывает на IP вашего VPS.

Настройка маскировки (Masquerade) для устойчивости к блокировкам

Одним из ключевых преимуществ Hysteria2 является возможность маскировки трафика под стандартный HTTP/3. Это делает протокол сложным для обнаружения и блокировки. Панель Blitz позволяет настроить маскировку через меню Advance MenuMasquerade Configuration.

Существует несколько режимов маскировки:

  • file — сервер отдаёт статические файлы из указанной директории.
  • proxy — сервер работает как обратный прокси, передавая содержимое с другого сайта.
  • string — сервер всегда возвращает заданную строку (например, "hello world").

Для максимальной правдоподобности рекомендуется использовать режим proxy и указать URL реального сайта, желательно расположенного в той же подсети, что и ваш VPS. Например, можно использовать https://news.ycombinator.com/ или сайт, который находится на том же хостинг-провайдере. Это сделает ваш сервер неотличимым от обычного веб-сервера для внешних наблюдателей.

При настройке маскировки важно указать параметр rewriteHost: true, чтобы сервер подменял заголовок Host на целевой домен. Это обеспечит корректную работу обратного прокси.

Обфускация Salamander: дополнительный уровень защиты

Если ваша сеть блокирует QUIC или HTTP/3 (но не UDP в целом), вы можете использовать обфускацию трафика. В Hysteria2 реализована обфускация под названием Salamander, которая преобразует пакеты в случайные байты без какой-либо закономерности. Это делает трафик неотличимым от случайного шума.

Для включения обфускации в панели Blitz перейдите в меню Hysteria2 MenuObfuscation Management и укажите пароль для Salamander. Пароль должен быть одинаковым на стороне сервера и клиента.

Важно: при включении обфускации сервер перестаёт быть совместимым со стандартными QUIC-соединениями и больше не выглядит как HTTP/3. Это может привлечь внимание, если цензор анализирует трафик на предмет нестандартных протоколов. Поэтому обфускацию следует использовать только в том случае, если QUIC блокируется напрямую.

В клиентской ссылке параметр обфускации добавляется как obfs=salamander&obfs-password=ваш_пароль.

Управление пользователями и генерация ссылок для подключения

Панель Blitz предоставляет удобный веб-интерфейс для управления пользователями. Вы можете добавлять, редактировать, сбрасывать и удалять пользователей, а также просматривать подробную информацию о каждом из них: объём использованного трафика, дату последнего подключения и статус.

Для каждого пользователя панель генерирует URI для подключения в формате hy2://. Пример ссылки:

hy2://1111111:pWqxBT4NSHkYK2z97v3qYnktd4BpW67V@IP_VPS:443?insecure=1&sni=hy.example.com&obfs=salamander&obfs-password=vCwQZouapHOViP6GCbMFwZjRhbyeXG8M&pinSHA256=02:32:90:C9:19:B7:FE:88:36:3A:A6:68:3C:7A:75:72:59:48:E0:28:F5:91:C4:A1:58:47:36:1F:CD:42:C5:B2#1111111-IPv4

В этой ссылке:

  • 1111111 — имя пользователя.
  • pWqxBT4NSHkYK2z97v3qYnktd4BpW67V — пароль.
  • IP_VPS — IP-адрес вашего сервера.
  • sni=hy.example.com — SNI-домен.
  • obfs=salamander — параметры обфускации (если включена).
  • pinSHA256 — отпечаток сертификата для дополнительной безопасности.

Эти ссылки можно раздавать пользователям, они поддерживаются большинством клиентов Hysteria2 (например, Sing-box, NekoBox, Hiddify). Также панель поддерживает генерацию подписок в форматах Sing-box и Normal-Sub, что упрощает массовое подключение.

Интеграция с Telegram-ботом и автоматизация

Панель Blitz включает встроенную поддержку Telegram-бота, что позволяет автоматизировать управление пользователями. Вы можете настроить бота для:

  • Добавления и удаления пользователей по командам.
  • Просмотра статистики трафика.
  • Генерации ссылок для подключения.
  • Уведомлений о событиях.

Для настройки бота необходимо создать бота в Telegram через @BotFather, получить токен и указать его в настройках панели. Также можно настроить доступ по ID администратора.

Кроме того, панель предоставляет API для автоматизации. Документация API доступна по адресу https://ваш_домен:8443/ваш_секретный_ключ/docs. С помощью API можно программно управлять пользователями, получать статистику и выполнять другие операции. Это удобно для интеграции с биллинговыми системами или собственными скриптами.

Мониторинг, обслуживание и устранение неполадок

Панель Blitz предоставляет информацию о состоянии сервера, загрузке, трафике и статусе служб. Вы можете отслеживать работу Hysteria2 и веб-панели через системные команды:

systemctl status hysteria-server.service
systemctl status hysteria-webpanel.service

Для перезапуска служб используйте:

systemctl restart hysteria-server.service hysteria-webpanel.service

Если возникли проблемы с подключением, проверьте:

  • Правильность указания SNI и порта в клиентской ссылке.
  • Открыты ли порты 443/udp и 8443/tcp на файрволе.
  • Совпадают ли пароли обфускации на сервере и клиенте.
  • Корректность DNS-записей для поддоменов.

Логи Hysteria можно посмотреть командой journalctl -u hysteria-server.service -f. Если вы используете Docker, логи контейнера доступны через docker logs hysteria.

Также панель позволяет обновлять гео-файлы для России, Китая и Ирана, что улучшает точность определения местоположения пользователей и может быть полезно для настройки правил доступа.

Проброс портов и расширенные настройки сети

В некоторых сетях провайдеры блокируют или ограничивают постоянные UDP-соединения на определённых портах. Чтобы обойти это, можно использовать проброс портов (port hopping). Клиент Hysteria2 поддерживает указание нескольких портов или диапазона портов в адресе сервера, например:

example.com:1234,5678,9012
example.com:20000-50000

Клиент будет случайным образом выбирать порт для первоначального соединения и периодически переключаться на другой.

На стороне сервера необходимо настроить перенаправление портов с помощью iptables. Например, чтобы перенаправить диапазон портов 20000-50000 на порт 443:

iptables -t nat -A PREROUTING -i eth0 -p udp --dport 20000:50000 -j DNAT --to-destination :443
ip6tables -t nat -A PREROUTING -i eth0 -p udp --dport 20000:50000 -j DNAT --to-destination :443

Это позволит клиентам подключаться к любому порту из диапазона, что затрудняет блокировку.

Панель Blitz также поддерживает настройку TCP Brutal — механизма, который улучшает производительность при нестабильных соединениях, и интеграцию с WARP для дополнительного шифрования и обхода блокировок.

Сравнение с другими протоколами и рекомендации по выбору

Hysteria2 — не единственный протокол для обхода блокировок. Среди популярных альтернатив — Shadowsocks, XTLS-Reality, VLESS, Trojan. Каждый из них имеет свои особенности:

  • Shadowsocks — простой и быстрый, но легко обнаруживается DPI.
  • XTLS-Reality — использует TLS-шифрование и маскировку под реальные сайты, но требует тщательной настройки.
  • VLESS — гибкий, но менее устойчив к блокировкам без дополнительных обфускаций.
  • Trojan — маскируется под HTTPS, но может быть заблокирован при анализе трафика.

Hysteria2 выделяется высокой скоростью благодаря QUIC и встроенной маскировке под HTTP/3. Однако в России QUIC часто блокируется, поэтому важно использовать обфускацию Salamander. Панель Blitz упрощает настройку всех этих параметров, что делает её отличным выбором для администраторов, которые хотят быстро развернуть надёжный прокси-сервер.

Рекомендуется использовать несколько протоколов одновременно для резервирования: если один будет заблокирован, другие продолжат работать. Панель Blitz позволяет легко управлять несколькими серверами и протоколами, хотя и ориентирована в первую очередь на Hysteria2.

Вопросы и ответы

Какие минимальные требования для установки панели Blitz?

Для установки панели Blitz потребуется VPS с Ubuntu 24.04, права root, доступ по SSH, домен с двумя поддоменами, направленными на IP сервера, и открытые порты 443/udp и 8443/tcp. Рекомендуется минимум 1 ГБ ОЗУ и 10 ГБ дискового пространства.

Как включить обфускацию Salamander в панели Blitz?

В меню панели выберите Hysteria2 MenuObfuscation Management, укажите пароль для Salamander и сохраните настройки. Убедитесь, что тот же пароль указан в клиентской ссылке (параметр obfs-password). После включения обфускации сервер перестанет выглядеть как HTTP/3, поэтому используйте её только при необходимости.

Что делать, если клиент не подключается к серверу?

Проверьте: 1) правильность SNI и порта в клиентской ссылке; 2) открыты ли порты на файрволе; 3) совпадают ли пароли обфускации; 4) корректность DNS-записей. Также посмотрите логи сервера командой journalctl -u hysteria-server.service -f.

Можно ли использовать панель Blitz с другими протоколами, кроме Hysteria2?

Панель Blitz ориентирована на управление Hysteria2, но вы можете установить другие протоколы (например, Shadowsocks или XTLS-Reality) отдельно и использовать их параллельно. Панель не предоставляет для них интерфейс управления, но вы можете настроить их вручную.

Как автоматически продлевать SSL-сертификаты для Hysteria2?

Hysteria2 имеет встроенную поддержку ACME-протокола. В конфигурации сервера укажите домен и email, и сертификаты будут автоматически получаться и продлеваться. Панель Blitz также автоматически настраивает SSL для веб-панели при установке.

Безопасно ли использовать Hysteria2 с обфускацией Salamander?

Обфускация Salamander делает трафик неотличимым от случайных байтов, что затрудняет его обнаружение. Однако использование обфускации может привлечь внимание, если цензор анализирует трафик на предмет нестандартных протоколов. Рекомендуется комбинировать обфускацию с маскировкой под HTTP/3 для максимальной устойчивости.

Как добавить нового пользователя через Telegram-бота?

Настройте Telegram-бота в панели Blitz, указав токен и ID администратора. Затем отправьте боту команду /adduser и следуйте инструкциям. Бот создаст пользователя и вернёт ссылку для подключения.