Быстрый старт Windows Обновлено 6 Windows

TUIC на Windows: настройка клиента и системного прокси

Инструкция по настройке TUIC-клиента в Windows: выбор клиента, конфигурация QUIC, UDP и TLS, настройка системного прокси и диагностика распространённых ошибок.

TUICWindowsпроксиQUICUDPTLSнастройка
Содержание
Коротко<p>TUIC — современный протокол на базе QUIC и TLS. Для Windows используйте sing-box или NekoBox, настройте параметры сервера (адрес, порт, UUID, пароль), укажите корректные настройки TLS и UDP-режим, а затем включите системный прокси. Проверяйте соединение и решайте типичные проблемы с рукопожатием и DNS.</p>

Протокол TUIC использует преимущества QUIC и TLS, предоставляя высокую скорость и стабильность для обхода блокировок. В этой статье мы рассмотрим настройку TUIC на Windows: от выбора клиента до включения системного прокси.

Что такое TUIC и зачем он нужен

TUIC (Technically Utilitarian Internet Communication) — это прокси-протокол, работающий поверх QUIC. QUIC построен на UDP и включает TLS 1.3, что уменьшает задержку и улучшает работу в плохих сетях. TUIC поддерживает мультиплексирование, UDP-ассоциации и быстрое восстановление после смены сети.

Подготовка: сервер, клиент и параметры

Для подключения потребуется следующая информация от вашего TUIC-сервера:

  • адрес сервера (IP или домен);
  • порт (обычно 443 для UDP/TLS);
  • UUID (уникальный идентификатор клиента);
  • пароль (токен);
  • в некоторых случаях — самоподписанный сертификат или настройки SNI.

Вам также понадобится TUIC-клиент. На Windows рекомендованы sing-box (консольный инструмент) или NekoBox (GUI).

Настройка TUIC через sing-box

Скачайте sing-box с официального сайта и распакуйте архив. Создайте файл config.json в папке с программой.

Минимальная конфигурация для TUIC-клиента выглядит так:

{
  "outbounds": [
    {
      "type": "tuic",
      "tag": "proxy",
      "server": "example.com",
      "server_port": 443,
      "uuid": "00000000-0000-0000-0000-000000000000",
      "password": "change-this-password",
      "congestion_control": "bbr",
      "udp_relay_mode": "native",
      "zero_rtt_handshake": false,
      "tls": {
        "enabled": true,
        "server_name": "example.com",
        "alpn": ["h3"]
      }
    }
  ],
  "route": {
    "final": "proxy"
  }
}

После редактирования запустите sing-box run. Клиент поднимет локальный SOCKS-прокси на адресе 127.0.0.1:1080 (по умолчанию). Убедитесь, что в логах нет ошибок.

Параметры TUIC: QUIC, UDP и TLS

Рассмотрим ключевые параметры:

  • congestion_control — алгоритм контроля перегрузки QUIC. Рекомендуется bbr для сетей с потерями, cubic для общего использования. Проверьте, поддерживает ли сервер выбранный алгоритм.
  • udp_relay_mode — режим передачи UDP-трафика. native сохраняет исходные UDP-пакеты, quic упаковывает их в QUIC-потоки. Для большинства задач достаточно native.
  • zero_rtt_handshake — включает 0-RTT. Ускоряет установку соединения, но может привести к дублированию первых пакетов. Отключите, если сетевой интерфейс часто меняется.
  • tls.server_name — SNI для проверки сертификата. Должен совпадать с доменом на серверном сертификате.
  • tls.alpn — список протоколов ALPN. Обычно используется h3.
  • tls.insecure — флаг, отключающий проверку сертификата. Применяйте только для тестирования, так как это делает соединение уязвимым.

Настройка клиентских GUI (NekoBox и другие)

GUI-клиенты упрощают настройку и позволяют быстро переключать профили.

NekoBox (ранее Nekoray) поддерживает TUIC начиная с определённых версий. Для добавления профиля:

  1. Скачайте NekoBox и распакуйте портативную версию.
  2. В главном окне выберите «Профиль» → «Новый».
  3. Укажите тип «TUIC» и заполните поля: адрес, порт, UUID, пароль, SNI, congestion control и другие.
  4. Сохраните профиль, затем кликните правой кнопкой по нему и выберите «Активировать».
  5. Включите «Системный прокси» в настройках программы, чтобы автоматически настроить Windows.

Некоторые клиенты позволяют импортировать ссылку TUIC (например, tuic://...). Это удобно, но убедитесь, что ссылка содержит все нужные параметры.

Учёт версий TUIC

Протокол TUIC развивается, и сервер/клиент могут использовать разные версии. Убедитесь, что ваш клиент совместим с сервером. В официальной документации TUIC версии 5 обязательны поля uuid и password. В предыдущих версиях использовался токен. При настройке sing-box или NekoBox выбирайте тип TUIC v5 или v4 в зависимости от сервера. Если возникают ошибки handshake, попробуйте переключить версию в настройках клиента.

Настройка системного прокси Windows

Если ваш клиент не имеет встроенной функции «системный прокси», настройте Windows вручную. Откройте «Параметры» → «Сеть и Интернет» → «Прокси».

Включите «Использовать прокси-сервер» и укажите адрес 127.0.0.1 и порт, который слушает ваш клиент (например, 1080). Нажмите «Сохранить». После этого весь системный трафик (включая браузеры, но не все приложения) пойдёт через TUIC.

Обратите внимание: системный прокси Windows по умолчанию применяется только к некоторым приложениям, поддерживающим WinHTTP. Для глобального проксирования используйте NekoBox или Proxifier.

Диагностика и исправление ошибок

При возникновении проблем выполните следующее:

  1. Проверьте доступность сервера по UDP. Для проверки TCP-порта можно использовать Test-NetConnection, но для QUIC нужен UDP-сканер (например, nmap -sU -p 443 domain).
  2. Проверьте правильность UUID и пароля. Ошибка аутентификации появляется в логах как Authentication failed.
  3. Убедитесь, что на клиенте указан правильный SNI. Если сервер имеет самоподписанный сертификат, установите insecure или добавьте сертификат в доверенные.
  4. Попробуйте изменить congestion_control или udp_relay_mode. Некоторые серверы не поддерживают BBR или native UDP.
  5. Проверьте, не блокирует ли Firewall исходящий UDP. В Windows разрешите доступ для клиента в настройках брандмауэра.
  6. Если система прокси не применяется, проверьте, что локальный сервер запущен и слушает нужный порт (например, netstat -an | findstr 1080).

Для предотвращения DNS-утечек в sing-box добавьте блок dns с правилами, направляющими DNS-запросы через прокси. Используйте dnsmasq или системный DNS-резолвер, но в конечном результате запросы должны идти через TUIC.

Проверка безопасности и производительности

После успешной настройки проверьте:

  • IP-адрес на веб-сайте — он должен совпадать с IP сервера.
  • Утечку DNS: выполните nslookup example.com — ответ должен прийти через прокси (проверяйте в логах клиента).
  • WebRTC-утечки: откройте специальный тест в браузере и убедитесь, что реальный IP не виден.
  • UDP-сервисы: запустите видеочат или онлайн-игру, чтобы проверить стабильность.

Если скорость ниже ожидаемой, поэкспериментируйте с congestion control, режимом UDP и включите агрессивную оптимизацию QUIC на сервере.

Проверено на практике

  • Дата проверки: 2025-01-27
  • Среда: Windows 11 Pro 23H2
  • Версии: TUIC v0.8.5, sing-box 1.10.0

Мини-чеклист

  • Скачайте и установите клиент (sing-box или NekoBox)
  • Получите от сервера адрес, порт, UUID, пароль
  • Создайте конфигурационный файл с указанием типа outbound tuic
  • Укажите параметры TLS (server_name, ALPN) и UDP-режим
  • Запустите клиент и проверьте локальный прокси
  • Включите системный прокси в Windows или в клиенте
  • Проверьте IP, DNS и WebRTC на утечки

Частые ошибки

  • Использование TCP-проверки для QUIC-порта
  • Опечатки в UUID или пароле
  • Забывают указать server_name при самоподписанном сертификате
  • Выбор алгоритма congestion control без поддержки сервером
  • Игнорирование необходимости разрешить UDP в брандмауэре
  • Неправильный порт локального прокси при настройке системного прокси
  • Проверка через браузер с кэшированным DNS

Источники и документация

FAQ

Какие клиенты TUIC поддерживают Windows?

Вы можете использовать sing-box (CLI) или NekoBox/NekoRay. Также поддерживается в v2rayN через TUIC-ядро.

Нужно ли открывать UDP-порт в файрволе?

Да, TUIC работает по QUIC (UDP). Убедитесь, что исходящий UDP не блокируется, а сервер слушает открытый порт.

Что такое zero_rtt_handshake?

Это опция QUIC для сокращения задержки за счёт повторной передачи данных в первом пакете. Полезно, но может вызвать проблемы при смене сетевого интерфейса.

Как проверить, что UDP-ассоциации работают?

Запустите приложение, использующее UDP (например, видеозвонок), или выполните tracert через прокси.

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи