Диагностика и исправление Диагностика Обновлено 8 Cross-platform

Как проверить TUIC-конфигурацию перед подключением: чек-лист

Пошаговый чек-лист по проверке TUIC-конфигурации: от синтаксиса до сетевой диагностики. Избегайте типичных ошибок и быстрее настраивайте подключение.

TUICQUICконфигурацияпроверкадиагностикаUDPTLS
Содержание
КороткоКороткий план: 1) проверьте синтаксис и версию JSON; 2) сверьте UUID/токен и порт; 3) убедитесь, что сервер слушает QUIC; 4) проверьте UDP-проброс; 5) на клиенте включите корректный UDP-режим; 6) настройте DNS и маршрутизацию; 7) тестируйте с помощью curl или ping через TUN.

Зачем проверять конфигурацию TUIC?

TUIC — это современный прокси-протокол, работающий поверх QUIC. Даже при стабильном интернете неправильно указанный параметр может полностью заблокировать обход блокировок. Проверка конфигурации до подключения экономит время и нервы: вы сразу находите причину, а не перебираете настройки вслепую.

Из чего состоит TUIC-конфигурация

В самом простом виде конфигурация TUIC содержит адрес сервера, порт, токен или UUID и параметры TLS. Чаще всего используется синтаксис sing-box, NekoRay или Clash Meta. Типичные поля:

  • server — IP или домен;
  • server_port — UDP-порт для QUIC;
  • token или uuid — секрет для аутентификации;
  • congestion_control — bbr или cubic;
  • zero_rtt_handshake — разрешить 0-RTT;
  • udp_relay_mode — native, quic или disabled;
  • tls — с полями sni, insecure, alpn.

Обратите внимание: в старых версиях TUIC использовался token, в новых — uuid. Не перепутайте их при импорте ссылки.

Чек-лист для сервера

Начните с того, что находится «на той стороне». Если сервер не настроен, клиент никогда не подключится.

  1. Проверьте JSON. Сервер не запустится при ошибке синтаксиса. Используйте python -m json.tool config.json.
  2. Откройте порт. TUIC слушает UDP. На Linux проверьте ss -ulpn | grep порт.
  3. Совпадение UUID. Убедитесь, что токен/UUID на сервере и клиенте идентичны. Разница в регистре или пробел — частая ошибка.
  4. TLS-сертификат. Если вы используете доменное имя, сертификат должен быть валидным. Для IP обычно применяют самоподписанные сертификаты, и тогда на клиенте устанавливают insecure.
  5. QUIC-ответ. Отправьте тестовый пакет с другого устройства. Можно использовать openssl s_client -quic, если версия OpenSSL поддерживает QUIC.

Чек-лист для клиента

Клиент — это ваша программа для подключения. Проверяйте поля не глазами, а поштучно.

  • Тип протокола: должен быть TUIC. В ссылках это схема tuic://.
  • Адрес и порт: вводите без лишних символов. Следите за двоеточием и слэшем.
  • UUID: должен быть в формате UUID (например, 8-4-4-4-12).
  • TLS: SNI — это домен сервера, не IP. ALPN часто нужен h3, если сервер за CDN.
  • UDP-режим: Для обхода блокировок используйте quic или native. Если UDP не нужен, можно отключить.
  • Контроль перегрузки: bbr даёт большую скорость, но на некоторых сетях вызывает проблемы. В таком случае откатитесь на cubic.

Сеть и фаервол

QUIC — это UDP. Многие фаерволы блокируют UDP по умолчанию.

  • Проверьте, открыт ли UDP-порт на сервере с внешней стороны. Используйте nc -u или онлайн-сервисы.
  • Убедитесь, что ваш провайдер не режет QUIC. Команда nc -u -v 1.1.1.1 53 покажет, проходит ли UDP до DNS.
  • Конфликт портов: если на 443-м порту работает веб-сервер, TUIC может не запуститься. Выберите другой порт.

DNS и маршрутизация

Если сервер указан доменом, клиент должен его разрешить.

  • Проверьте резолвинг домена: dig @8.8.8.8 ваш-домен.
  • Настройте DNS в клиенте. Для обхода блокировок используйте DoH (например, Cloudflare).
  • Проверьте маршрутизацию: в TUN-режиме трафик должен идти через виртуальный интерфейс. Исключите локальные подсети из проксирования, если нужно.

Типичные ошибки

  • invalid token — старый токен или неправильный формат UUID.
  • handshake failed — ошибка TLS. Проверьте SNI, сертификат, ALPN.
  • connection timeout — UDP заблокирован или порт закрыт.
  • UDP relay disabled — в параметрах сервера не включён UDP.
  • protocol not supported — клиент не понимает версию TUIC. Обновите клиент.

После исправления этих пунктов TUIC обычно подключается с первой попытки. Если нет — используйте логи клиента и сервера: они покажут точную причину.

Проверено на практике

  • Дата проверки: 2025-04-14
  • Среда: Windows 11 + sing-box 1.11.0
  • Версии: TUIC v1.0.0,QUIC v1,uTLS 0.4.0

Мини-чеклист

  • Проверьте синтаксис файла конфигурации на сервере и клиенте
  • Сверьте UUID или token между сервером и клиентом
  • Убедитесь, что UDP-порт открыт на сервере и доступен извне
  • Проверьте TLS: SNI, сертификат, ALPN, insecure при самоподписе
  • Подтвердите, что QUIC работает (например, через openssl s_client -quic или qlog)
  • Выберите корректный udp_relay_mode для вашего сценария
  • Проверьте DNS: домен резолвится, DoH настроен при необходимости
  • Убедитесь, что клиент использует TUIC и не перепутан с другим протоколом
  • Проверьте логи на клиенте и сервере для поиска точной ошибки

Частые ошибки

  • Использование token вместо uuid в новых версиях TUIC
  • Неправильный SNI: указан IP вместо домена
  • Забывчивость про ALPN h3 при использовании CDN
  • Блокировка UDP на фаерволе или у провайдера
  • Конфликт порта с другим сервисом
  • Отсутствие права на прослушивание порта меньше 1024
  • Некорректный udp_relay_mode: native при недоступном UDP

Источники и документация

FAQ

Что делать, если TUIC-клиент зависает на Handshake?

Проверьте SNI и сертификат TLS. Убедитесь, что порт UDP открыт. Попробуйте отключить 0-RTT или сменить congestion control на cubic.

Как проверить, что QUIC работает на сервере?

Используйте команду openssl s_client -quic -host домен -port порт. Если сервер отвечает, вы увидите сертификат. Также можно установить qlog и посмотреть статус соединения.

Нужен ли публичный IP для TUIC?

Не обязательно. Можно использовать домен, указывающий на ваш сервер. Для сервера за NAT потребуется проброс портов UDP на виртуальную машину.

Могу ли я использовать TUIC на порту 443, если там уже работает веб-сервер?

Технически можно, но веб-сервер и TUIC будут конфликтовать за UDP. QUIC и HTTPS используют UDP 443, поэтому лучше выбрать другой порт для TUIC.

Нужен быстрый рабочий доступ?

Если сейчас важнее вернуть подключение, чем продолжать ручную диагностику, переходите к прямому сценарию оформления доступа.

Получить доступ

Дальше по теме

Связанные статьи