TUIC через мобильную сеть: что проверить при проблемах LTE
Пошаговая диагностика проблем TUIC при подключении через LTE: проверка UDP, QUIC, MTU, DNS и настроек сервера/клиента.
Содержание
Что такое TUIC и почему он зависит от UDP
TUIC (Tunnel UDP over HTTPS) — это протокол проксирования, который использует QUIC в качестве транспорта. QUIC, в свою очередь, работает поверх UDP. Поэтому для стабильной работы TUIC критично, чтобы UDP-трафик между вашим устройством и сервером не блокировался и не деградировал. Мобильные операторы часто ограничивают или тарифицируют UDP-трафик, используют CGNAT и применяют политики QoS, что напрямую сказывается на работе TUIC через LTE. В этой статье мы разберём, что именно проверить и как исправить типичные проблемы.
С чего начать диагностику: быстрые проверки
Прежде чем менять конфигурацию, убедитесь, что проблема именно в TUIC, а не в общем доступе в интернет. Сделайте следующее:
- Проверьте, работает ли обычный UDP-трафик. Например, загрузите любое приложение, использующее UDP (видеозвонок, игры), или выполните
ping -U(если поддерживается). Если UDP не проходит — дело в сети или файрволе. - Переключитесь между LTE и Wi-Fi. Если на Wi-Fi TUIC работает, а на LTE нет — почти точно проблема в мобильном операторе.
- Попробуйте другой порт сервера. Операторы могут блокировать не весь UDP, а только некоторые порты (например, 443, 500 и т.д.). Настройте TUIC на нестандартный порт.
- Проверьте IP-адрес сервера через
pingиtraceroute— это покажет, достижим ли сервер вообще.
Проверка настроек сервера TUIC
На стороне сервера убедитесь, что TUIC запущен с корректными параметрами и все необходимые порты открыты в файрволе. Основные поля конфигурации TUIC:
port— UDP-порт, на котором слушает сервер. Он должен быть доступен извне.token— ключ для авторизации клиента. Убедитесь, что он совпадает с клиентским.certificateиprivate_key— обязательные параметры, если вы используете TLS. Проверьте, что пути к файлам корректны и сертификат не истёк.congestion_control— алгоритм контроля перегрузки (например,cubicилиbbr). Для мобильных сетей часто рекомендуютbbr, но его поддерживает только Linux.
Проверьте, что на сервере не блокируется UDP: firewall-cmd --list-ports или iptables. Если TUIC работает через nginx или другой реверс-прокси, убедитесь, что они не перехватывают UDP.
Настройки клиента: QUIC, MTU и UDP
Клиентские параметры зависят от используемого приложения (sing-box, NekoRay и др.). Важные поля:
server— IP или домен сервера. Если используется домен, убедитесь, что DNS-запись резолвится в нужный IP, и что сервер доступен по этому адресу.uuidилиpassword— учётные данные. В TUIC используется единыйtoken.udp_relay— режим ретрансляции UDP. В TUIC это включено по умолчанию, но проверьте, что не отключено.mtu— максимальный размер пакета. Насколько известно, в QUIC по умолчанию MTU 1200 байт для IPv6 и 1350 для IPv4. На LTE часто рекомендуется устанавливать MTU в 1200-1280, чтобы избежать фрагментации. В некоторых клиентах (например, sing-box) есть параметрmtuдля интерфейса, а в конфиге TUIC — нет, но вы можете уменьшить MTU на системном уровне или на клиенте.
Также проверьте, что приложение-клиент не блокирует UDP. На Android, например, некоторые VPN-клиенты требуют явного разрешения на UDP.
Специфика мобильной сети: NAT, QoS и блокировки
Если простые проверки не выявили проблем, копните глубже. Мобильные операторы используют CGNAT (Carrier-grade NAT), поэтому сервер не может входящие подключения — но TUIC и не требует входящих, так как клиент сам инициирует соединение. Однако CGNAT может ограничивать количество одновременных UDP-соединений или создавать проблемы с трансляцией адресов.
QoS (Quality of Service) — операторы могут автоматически замедлять или блокировать трафик, который похож на VPN или протокол QUIC по определённым портам. Решения:
- Используйте нестандартный порт (например, 8443, 10000).
- Маскируйте трафик под обычный HTTPS с помощью альтернативных транспортов (например, TUIC c TLS over QUIC по порту 443).
- Обратите внимание на настройки «MTU discovery»: если на пути есть блокировка ICMP, Path MTU Discovery может не работать, и большие пакеты будут молча отбрасываться.
Также учитывайте, что в мобильных сетях UDP-таймаут может быть очень коротким (30–60 секунд). Если соединение TUIC разрывается после короткого простоя, это нормально для UDP. Некоторые клиенты имеют функцию keep-alive, чтобы отправлять пакеты каждые 10–15 секунд. Проверьте, поддерживает ли ваш клиент такую настройку.
Роль DNS в работе TUIC
Если вы подключаетесь по домену, DNS может быть источником проблем. Оператор может перехватывать DNS-запросы или отдавать неверные адреса. Используйте защищённый DNS (DNS over HTTPS/TLS) или захардкодьте IP-адрес сервера в клиенте. В sing-box можно указать предустановленный DNS-сервер в параметре dns и настроить стратегию резолвинга.
Также проверьте, что на устройстве не включён DNS-прокси, который может конфликтовать.
Инструменты для глубокой диагностики
Когда логика не помогает, переходим к инструментам. На сервере и клиенте:
tcpdump udp port <порт>— посмотрите, приходят ли QUIC-пакеты на сервер и уходят ли с клиента.ss -uap— покажет активные UDP-соединения.- Логи TUIC — включите verbose-логирование как на сервере, так и на клиенте. Ошибки вроде 'timeout' или 'refused' укажут на направление.
Что ещё стоит проверить
Наконец, пройдитесь по чек-листу, который мы подготовили ниже. Скорее всего, проблема в одном из пунктов.
Проверено на практике
- Дата проверки: 2024-06-15
- Среда: LTE/мобильная сеть
- Версии: TUIC (актуальная), sing-box (актуальная)
Мини-чеклист
- Убедитесь, что UDP-трафик в сети работает (попробуйте другое UDP-приложение).
- Сравните работу TUIC на LTE и Wi-Fi.
- Проверьте, что порт, используемый TUIC, не блокируется оператором.
- Проверьте настройки сервера: порт, token, сертификаты, firewall.
- Проверьте клиентские параметры: UUID/токен, MTU, настройки UDP.
- Используйте защищённый DNS или укажите IP сервера напрямую.
- Проверьте логи клиента и сервера на ошибки.
Частые ошибки
- Игнорирование проверки UDP-трафика как такового: если UDP заблокирован, TUIC работать не будет.
- Использование стандартного порта 443: такие порты часто блокируются или троттлятся.
- Неправильная настройка MTU: слишком большой MTU приводит к фрагментации и потере пакетов.
- Забывают про keep-alive: в мобильной сети UDP-соединение без активности быстро обрывается.
- Использование DNS от оператора, который подменяет резолвинг домена сервера.
Источники и документация
FAQ
Почему TUIC работает через Wi-Fi, но не работает через LTE?
Скорее всего, оператор блокирует или ограничивает UDP-трафик. Попробуйте сменить порт, переключить протокол на TCP (если поддерживается) или использовать маскировку трафика.
Какой MTU лучше использовать для TUIC в LTE?
Рекомендуется устанавливать MTU около 1200-1280 байт, так как это снижает риск фрагментации QUIC-пакетов в мобильных сетях. В QUIC MTU по умолчанию не может быть меньше 1200, поэтому попробуйте значения 1200-1280.
Нужно ли настраивать keep-alive для TUIC?
Если оператор закрывает неактивные UDP-соединения, то да. Проверьте документацию вашего клиента — возможно, есть параметр keep-alive (например, в sing-box это interval в outbound).
Может ли DNS влиять на работу TUIC?
Да, если оператор подменяет DNS-ответы, клиент подключится к неверному IP. Используйте DoH/DoT или укажите IP адрес сервера напрямую.
Нужен быстрый рабочий доступ?
Если сейчас важнее вернуть подключение, чем продолжать ручную диагностику, переходите к прямому сценарию оформления доступа.
Получить доступ