TUIC на Windows: настройка клиента и системного прокси
Инструкция по настройке TUIC-клиента в Windows: выбор клиента, конфигурация QUIC, UDP и TLS, настройка системного прокси и диагностика распространённых ошибок.
Содержание
Протокол TUIC использует преимущества QUIC и TLS, предоставляя высокую скорость и стабильность для обхода блокировок. В этой статье мы рассмотрим настройку TUIC на Windows: от выбора клиента до включения системного прокси.
Что такое TUIC и зачем он нужен
TUIC (Technically Utilitarian Internet Communication) — это прокси-протокол, работающий поверх QUIC. QUIC построен на UDP и включает TLS 1.3, что уменьшает задержку и улучшает работу в плохих сетях. TUIC поддерживает мультиплексирование, UDP-ассоциации и быстрое восстановление после смены сети.
Подготовка: сервер, клиент и параметры
Для подключения потребуется следующая информация от вашего TUIC-сервера:
- адрес сервера (IP или домен);
- порт (обычно 443 для UDP/TLS);
- UUID (уникальный идентификатор клиента);
- пароль (токен);
- в некоторых случаях — самоподписанный сертификат или настройки SNI.
Вам также понадобится TUIC-клиент. На Windows рекомендованы sing-box (консольный инструмент) или NekoBox (GUI).
Настройка TUIC через sing-box
Скачайте sing-box с официального сайта и распакуйте архив. Создайте файл config.json в папке с программой.
Минимальная конфигурация для TUIC-клиента выглядит так:
{
"outbounds": [
{
"type": "tuic",
"tag": "proxy",
"server": "example.com",
"server_port": 443,
"uuid": "00000000-0000-0000-0000-000000000000",
"password": "change-this-password",
"congestion_control": "bbr",
"udp_relay_mode": "native",
"zero_rtt_handshake": false,
"tls": {
"enabled": true,
"server_name": "example.com",
"alpn": ["h3"]
}
}
],
"route": {
"final": "proxy"
}
}
После редактирования запустите sing-box run. Клиент поднимет локальный SOCKS-прокси на адресе 127.0.0.1:1080 (по умолчанию). Убедитесь, что в логах нет ошибок.
Параметры TUIC: QUIC, UDP и TLS
Рассмотрим ключевые параметры:
congestion_control— алгоритм контроля перегрузки QUIC. Рекомендуетсяbbrдля сетей с потерями,cubicдля общего использования. Проверьте, поддерживает ли сервер выбранный алгоритм.udp_relay_mode— режим передачи UDP-трафика.nativeсохраняет исходные UDP-пакеты,quicупаковывает их в QUIC-потоки. Для большинства задач достаточноnative.zero_rtt_handshake— включает 0-RTT. Ускоряет установку соединения, но может привести к дублированию первых пакетов. Отключите, если сетевой интерфейс часто меняется.tls.server_name— SNI для проверки сертификата. Должен совпадать с доменом на серверном сертификате.tls.alpn— список протоколов ALPN. Обычно используетсяh3.tls.insecure— флаг, отключающий проверку сертификата. Применяйте только для тестирования, так как это делает соединение уязвимым.
Настройка клиентских GUI (NekoBox и другие)
GUI-клиенты упрощают настройку и позволяют быстро переключать профили.
NekoBox (ранее Nekoray) поддерживает TUIC начиная с определённых версий. Для добавления профиля:
- Скачайте NekoBox и распакуйте портативную версию.
- В главном окне выберите «Профиль» → «Новый».
- Укажите тип «TUIC» и заполните поля: адрес, порт, UUID, пароль, SNI, congestion control и другие.
- Сохраните профиль, затем кликните правой кнопкой по нему и выберите «Активировать».
- Включите «Системный прокси» в настройках программы, чтобы автоматически настроить Windows.
Некоторые клиенты позволяют импортировать ссылку TUIC (например, tuic://...). Это удобно, но убедитесь, что ссылка содержит все нужные параметры.
Учёт версий TUIC
Протокол TUIC развивается, и сервер/клиент могут использовать разные версии. Убедитесь, что ваш клиент совместим с сервером. В официальной документации TUIC версии 5 обязательны поля uuid и password. В предыдущих версиях использовался токен. При настройке sing-box или NekoBox выбирайте тип TUIC v5 или v4 в зависимости от сервера. Если возникают ошибки handshake, попробуйте переключить версию в настройках клиента.
Настройка системного прокси Windows
Если ваш клиент не имеет встроенной функции «системный прокси», настройте Windows вручную. Откройте «Параметры» → «Сеть и Интернет» → «Прокси».
Включите «Использовать прокси-сервер» и укажите адрес 127.0.0.1 и порт, который слушает ваш клиент (например, 1080). Нажмите «Сохранить». После этого весь системный трафик (включая браузеры, но не все приложения) пойдёт через TUIC.
Обратите внимание: системный прокси Windows по умолчанию применяется только к некоторым приложениям, поддерживающим WinHTTP. Для глобального проксирования используйте NekoBox или Proxifier.
Диагностика и исправление ошибок
При возникновении проблем выполните следующее:
- Проверьте доступность сервера по UDP. Для проверки TCP-порта можно использовать
Test-NetConnection, но для QUIC нужен UDP-сканер (например,nmap -sU -p 443 domain). - Проверьте правильность UUID и пароля. Ошибка аутентификации появляется в логах как
Authentication failed. - Убедитесь, что на клиенте указан правильный SNI. Если сервер имеет самоподписанный сертификат, установите
insecureили добавьте сертификат в доверенные. - Попробуйте изменить
congestion_controlилиudp_relay_mode. Некоторые серверы не поддерживают BBR или native UDP. - Проверьте, не блокирует ли Firewall исходящий UDP. В Windows разрешите доступ для клиента в настройках брандмауэра.
- Если система прокси не применяется, проверьте, что локальный сервер запущен и слушает нужный порт (например,
netstat -an | findstr 1080).
Для предотвращения DNS-утечек в sing-box добавьте блок dns с правилами, направляющими DNS-запросы через прокси. Используйте dnsmasq или системный DNS-резолвер, но в конечном результате запросы должны идти через TUIC.
Проверка безопасности и производительности
После успешной настройки проверьте:
- IP-адрес на веб-сайте — он должен совпадать с IP сервера.
- Утечку DNS: выполните
nslookup example.com— ответ должен прийти через прокси (проверяйте в логах клиента). - WebRTC-утечки: откройте специальный тест в браузере и убедитесь, что реальный IP не виден.
- UDP-сервисы: запустите видеочат или онлайн-игру, чтобы проверить стабильность.
Если скорость ниже ожидаемой, поэкспериментируйте с congestion control, режимом UDP и включите агрессивную оптимизацию QUIC на сервере.
Проверено на практике
- Дата проверки: 2025-01-27
- Среда: Windows 11 Pro 23H2
- Версии: TUIC v0.8.5, sing-box 1.10.0
Мини-чеклист
- Скачайте и установите клиент (sing-box или NekoBox)
- Получите от сервера адрес, порт, UUID, пароль
- Создайте конфигурационный файл с указанием типа outbound tuic
- Укажите параметры TLS (server_name, ALPN) и UDP-режим
- Запустите клиент и проверьте локальный прокси
- Включите системный прокси в Windows или в клиенте
- Проверьте IP, DNS и WebRTC на утечки
Частые ошибки
- Использование TCP-проверки для QUIC-порта
- Опечатки в UUID или пароле
- Забывают указать server_name при самоподписанном сертификате
- Выбор алгоритма congestion control без поддержки сервером
- Игнорирование необходимости разрешить UDP в брандмауэре
- Неправильный порт локального прокси при настройке системного прокси
- Проверка через браузер с кэшированным DNS
Источники и документация
FAQ
Какие клиенты TUIC поддерживают Windows?
Вы можете использовать sing-box (CLI) или NekoBox/NekoRay. Также поддерживается в v2rayN через TUIC-ядро.
Нужно ли открывать UDP-порт в файрволе?
Да, TUIC работает по QUIC (UDP). Убедитесь, что исходящий UDP не блокируется, а сервер слушает открытый порт.
Что такое zero_rtt_handshake?
Это опция QUIC для сокращения задержки за счёт повторной передачи данных в первом пакете. Полезно, но может вызвать проблемы при смене сетевого интерфейса.
Как проверить, что UDP-ассоциации работают?
Запустите приложение, использующее UDP (например, видеозвонок), или выполните tracert через прокси.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ