Диагностика и исправление troubleshooting Обновлено 6 мин TUIC, sing-box, NekoRay, Clash Meta

TUIC через мобильную сеть: что проверить при проблемах LTE

Пошаговая диагностика проблем TUIC при подключении через LTE: проверка UDP, QUIC, MTU, DNS и настроек сервера/клиента.

TUICLTEмобильный интернетQUICUDPMTUдиагностика
Содержание
КороткоTL;DR: Если TUIC не работает через LTE, проверьте UDP-трафик, MTU, настройки QUIC, DNS и блокировки оператора.

Что такое TUIC и почему он зависит от UDP

TUIC (Tunnel UDP over HTTPS) — это протокол проксирования, который использует QUIC в качестве транспорта. QUIC, в свою очередь, работает поверх UDP. Поэтому для стабильной работы TUIC критично, чтобы UDP-трафик между вашим устройством и сервером не блокировался и не деградировал. Мобильные операторы часто ограничивают или тарифицируют UDP-трафик, используют CGNAT и применяют политики QoS, что напрямую сказывается на работе TUIC через LTE. В этой статье мы разберём, что именно проверить и как исправить типичные проблемы.

С чего начать диагностику: быстрые проверки

Прежде чем менять конфигурацию, убедитесь, что проблема именно в TUIC, а не в общем доступе в интернет. Сделайте следующее:

  • Проверьте, работает ли обычный UDP-трафик. Например, загрузите любое приложение, использующее UDP (видеозвонок, игры), или выполните ping -U (если поддерживается). Если UDP не проходит — дело в сети или файрволе.
  • Переключитесь между LTE и Wi-Fi. Если на Wi-Fi TUIC работает, а на LTE нет — почти точно проблема в мобильном операторе.
  • Попробуйте другой порт сервера. Операторы могут блокировать не весь UDP, а только некоторые порты (например, 443, 500 и т.д.). Настройте TUIC на нестандартный порт.
  • Проверьте IP-адрес сервера через ping и traceroute — это покажет, достижим ли сервер вообще.

Проверка настроек сервера TUIC

На стороне сервера убедитесь, что TUIC запущен с корректными параметрами и все необходимые порты открыты в файрволе. Основные поля конфигурации TUIC:

  • port — UDP-порт, на котором слушает сервер. Он должен быть доступен извне.
  • token — ключ для авторизации клиента. Убедитесь, что он совпадает с клиентским.
  • certificate и private_key — обязательные параметры, если вы используете TLS. Проверьте, что пути к файлам корректны и сертификат не истёк.
  • congestion_control — алгоритм контроля перегрузки (например, cubic или bbr). Для мобильных сетей часто рекомендуют bbr, но его поддерживает только Linux.

Проверьте, что на сервере не блокируется UDP: firewall-cmd --list-ports или iptables. Если TUIC работает через nginx или другой реверс-прокси, убедитесь, что они не перехватывают UDP.

Настройки клиента: QUIC, MTU и UDP

Клиентские параметры зависят от используемого приложения (sing-box, NekoRay и др.). Важные поля:

  • server — IP или домен сервера. Если используется домен, убедитесь, что DNS-запись резолвится в нужный IP, и что сервер доступен по этому адресу.
  • uuid или password — учётные данные. В TUIC используется единый token.
  • udp_relay — режим ретрансляции UDP. В TUIC это включено по умолчанию, но проверьте, что не отключено.
  • mtu — максимальный размер пакета. Насколько известно, в QUIC по умолчанию MTU 1200 байт для IPv6 и 1350 для IPv4. На LTE часто рекомендуется устанавливать MTU в 1200-1280, чтобы избежать фрагментации. В некоторых клиентах (например, sing-box) есть параметр mtu для интерфейса, а в конфиге TUIC — нет, но вы можете уменьшить MTU на системном уровне или на клиенте.

Также проверьте, что приложение-клиент не блокирует UDP. На Android, например, некоторые VPN-клиенты требуют явного разрешения на UDP.

Специфика мобильной сети: NAT, QoS и блокировки

Если простые проверки не выявили проблем, копните глубже. Мобильные операторы используют CGNAT (Carrier-grade NAT), поэтому сервер не может входящие подключения — но TUIC и не требует входящих, так как клиент сам инициирует соединение. Однако CGNAT может ограничивать количество одновременных UDP-соединений или создавать проблемы с трансляцией адресов.

QoS (Quality of Service) — операторы могут автоматически замедлять или блокировать трафик, который похож на VPN или протокол QUIC по определённым портам. Решения:

  • Используйте нестандартный порт (например, 8443, 10000).
  • Маскируйте трафик под обычный HTTPS с помощью альтернативных транспортов (например, TUIC c TLS over QUIC по порту 443).
  • Обратите внимание на настройки «MTU discovery»: если на пути есть блокировка ICMP, Path MTU Discovery может не работать, и большие пакеты будут молча отбрасываться.

Также учитывайте, что в мобильных сетях UDP-таймаут может быть очень коротким (30–60 секунд). Если соединение TUIC разрывается после короткого простоя, это нормально для UDP. Некоторые клиенты имеют функцию keep-alive, чтобы отправлять пакеты каждые 10–15 секунд. Проверьте, поддерживает ли ваш клиент такую настройку.

Роль DNS в работе TUIC

Если вы подключаетесь по домену, DNS может быть источником проблем. Оператор может перехватывать DNS-запросы или отдавать неверные адреса. Используйте защищённый DNS (DNS over HTTPS/TLS) или захардкодьте IP-адрес сервера в клиенте. В sing-box можно указать предустановленный DNS-сервер в параметре dns и настроить стратегию резолвинга.

Также проверьте, что на устройстве не включён DNS-прокси, который может конфликтовать.

Инструменты для глубокой диагностики

Когда логика не помогает, переходим к инструментам. На сервере и клиенте:

  • tcpdump udp port <порт> — посмотрите, приходят ли QUIC-пакеты на сервер и уходят ли с клиента.
  • ss -uap — покажет активные UDP-соединения.
  • Логи TUIC — включите verbose-логирование как на сервере, так и на клиенте. Ошибки вроде 'timeout' или 'refused' укажут на направление.

Что ещё стоит проверить

Наконец, пройдитесь по чек-листу, который мы подготовили ниже. Скорее всего, проблема в одном из пунктов.

Проверено на практике

  • Дата проверки: 2024-06-15
  • Среда: LTE/мобильная сеть
  • Версии: TUIC (актуальная), sing-box (актуальная)

Мини-чеклист

  • Убедитесь, что UDP-трафик в сети работает (попробуйте другое UDP-приложение).
  • Сравните работу TUIC на LTE и Wi-Fi.
  • Проверьте, что порт, используемый TUIC, не блокируется оператором.
  • Проверьте настройки сервера: порт, token, сертификаты, firewall.
  • Проверьте клиентские параметры: UUID/токен, MTU, настройки UDP.
  • Используйте защищённый DNS или укажите IP сервера напрямую.
  • Проверьте логи клиента и сервера на ошибки.

Частые ошибки

  • Игнорирование проверки UDP-трафика как такового: если UDP заблокирован, TUIC работать не будет.
  • Использование стандартного порта 443: такие порты часто блокируются или троттлятся.
  • Неправильная настройка MTU: слишком большой MTU приводит к фрагментации и потере пакетов.
  • Забывают про keep-alive: в мобильной сети UDP-соединение без активности быстро обрывается.
  • Использование DNS от оператора, который подменяет резолвинг домена сервера.

Источники и документация

FAQ

Почему TUIC работает через Wi-Fi, но не работает через LTE?

Скорее всего, оператор блокирует или ограничивает UDP-трафик. Попробуйте сменить порт, переключить протокол на TCP (если поддерживается) или использовать маскировку трафика.

Какой MTU лучше использовать для TUIC в LTE?

Рекомендуется устанавливать MTU около 1200-1280 байт, так как это снижает риск фрагментации QUIC-пакетов в мобильных сетях. В QUIC MTU по умолчанию не может быть меньше 1200, поэтому попробуйте значения 1200-1280.

Нужно ли настраивать keep-alive для TUIC?

Если оператор закрывает неактивные UDP-соединения, то да. Проверьте документацию вашего клиента — возможно, есть параметр keep-alive (например, в sing-box это interval в outbound).

Может ли DNS влиять на работу TUIC?

Да, если оператор подменяет DNS-ответы, клиент подключится к неверному IP. Используйте DoH/DoT или укажите IP адрес сервера напрямую.

Нужен быстрый рабочий доступ?

Если сейчас важнее вернуть подключение, чем продолжать ручную диагностику, переходите к прямому сценарию оформления доступа.

Получить доступ

Дальше по теме

Связанные статьи