GFW 封锁 UDP 影响 Hysteria2/TUIC:为什么直连 UDP 协议集体失效
2024 年 7 月 16 日下午,大量使用 Hysteria2 协议的机场节点突然失效。 经验证,这是 GFW 对海外发往国内的 UDP 流量做了统一封锁——与协议无关, 同为 UDP 的 TUIC 协议也一并受影响。
发生了什么
综合频道 7 月 16 日的两条消息,事件的技术特征很清晰:
- 封锁对象是 UDP 流量,不是某个具体协议:
- hy2(Hysteria2)、TUIC 都基于 UDP,全部受影响;
- 所有端口的 UDP 都被丢弃,不分端口、不分协议;
- 方向是单向的:被标记的海外机器,发往国内的 UDP 包会被立即丢弃 (UDP 没有”阻断”一说,直接丢包);
- TCP 和 ICMP 正常:被标记的机器 TCP、ICMP 均无拦截,国内也能正常向其发 UDP;
- 与协议、证书、端口、端口跳跃均无关。
频道的原因分析
频道的判断很有参考价值:这大概率不是”某协议被识别”,而是针对 UDP 的粗放策略。
理由是:UDP 流量在公网数量级太大,且应用层协议通常靠端口而非字节特征识别, 深度识别 UDP 的成本很高。更可能的解释是——GFW 为应对海外 DDoS 网络攻击 (UDP Flood)做了策略,“顺便”把翻墙的 UDP 协议一起宰了。
结论:UDP 翻墙协议目前更适合自用,不适合作为机场的唯一依赖。
对普通用户的影响
- 只用 hy2/TUIC 的用户:封锁期这些节点会集体失效,需要 TCP 协议兜底;
- 协议选择:这印证了我们在协议对比里的建议—— UDP 类协议(Hysteria2)适合弱网提速,但要搭配 TCP 类协议(Trojan、SS、VLESS) 作为封锁期的备选;
- 机场选择:优先选择同时提供 TCP 和 UDP 协议的机场,遇到 UDP 封锁能一键切换。
应对建议
- 遇到 UDP 节点集体失效时,先切换到同机场的 TCP 类协议节点;
- 如果机场只有 UDP 节点,联系客服确认是否有 TCP 备选,没有就考虑增加备用机场;
- 日常在客户端里熟悉协议切换操作(Clash Verge 教程), 封锁来临时能快速反应。
风险提示
UDP 封锁往往在敏感时期或应对攻击时出现,可能是临时的,也可能反复。 不要因为一次 UDP 封锁就否定 Hysteria2——它在正常时期的弱网提速能力依然有价值, 关键是不要把它作为唯一协议。
后续应该关注什么
- UDP 封锁是否常态化或季节性反复;
- QUIC(同为 UDP)相关协议的抗封锁演进;
- 2025 年 11 月后 hy2 直连节点再度被墙的关联性。