GFW 封锁 UDP 影响 Hysteria2/TUIC:为什么直连 UDP 协议集体失效

2024 年 7 月 16 日下午,大量使用 Hysteria2 协议的机场节点突然失效。 经验证,这是 GFW 对海外发往国内的 UDP 流量做了统一封锁——与协议无关, 同为 UDP 的 TUIC 协议也一并受影响。

发生了什么

综合频道 7 月 16 日的两条消息,事件的技术特征很清晰:

  • 封锁对象是 UDP 流量,不是某个具体协议:
    • hy2(Hysteria2)、TUIC 都基于 UDP,全部受影响;
    • 所有端口的 UDP 都被丢弃,不分端口、不分协议;
  • 方向是单向的:被标记的海外机器,发往国内的 UDP 包会被立即丢弃 (UDP 没有”阻断”一说,直接丢包);
  • TCP 和 ICMP 正常:被标记的机器 TCP、ICMP 均无拦截,国内也能正常向其发 UDP;
  • 与协议、证书、端口、端口跳跃均无关

频道的原因分析

频道的判断很有参考价值:这大概率不是”某协议被识别”,而是针对 UDP 的粗放策略

理由是:UDP 流量在公网数量级太大,且应用层协议通常靠端口而非字节特征识别, 深度识别 UDP 的成本很高。更可能的解释是——GFW 为应对海外 DDoS 网络攻击 (UDP Flood)做了策略,“顺便”把翻墙的 UDP 协议一起宰了

结论:UDP 翻墙协议目前更适合自用,不适合作为机场的唯一依赖

对普通用户的影响

  • 只用 hy2/TUIC 的用户:封锁期这些节点会集体失效,需要 TCP 协议兜底;
  • 协议选择:这印证了我们在协议对比里的建议—— UDP 类协议(Hysteria2)适合弱网提速,但要搭配 TCP 类协议(Trojan、SS、VLESS) 作为封锁期的备选;
  • 机场选择:优先选择同时提供 TCP 和 UDP 协议的机场,遇到 UDP 封锁能一键切换。

应对建议

  1. 遇到 UDP 节点集体失效时,先切换到同机场的 TCP 类协议节点;
  2. 如果机场只有 UDP 节点,联系客服确认是否有 TCP 备选,没有就考虑增加备用机场;
  3. 日常在客户端里熟悉协议切换操作(Clash Verge 教程), 封锁来临时能快速反应。

风险提示

UDP 封锁往往在敏感时期或应对攻击时出现,可能是临时的,也可能反复。 不要因为一次 UDP 封锁就否定 Hysteria2——它在正常时期的弱网提速能力依然有价值, 关键是不要把它作为唯一协议

后续应该关注什么

  • UDP 封锁是否常态化或季节性反复;
  • QUIC(同为 UDP)相关协议的抗封锁演进;
  • 2025 年 11 月后 hy2 直连节点再度被墙的关联性。