La mayoría de los artículos sobre Hysteria 2 lo describen como rápido. Eso es lo menos interesante que tiene. Lo que merece entenderse es que apila tres disfraces distintos, cada uno resolviendo un problema diferente, y que su propia documentación te dice cuándo dejarlos desactivados.
Primera capa: parecerse a la web
Hysteria 2 funciona sobre QUIC y, por defecto, el protocolo Hysteria imita HTTP/3.
Este es el disfraz de base y no cuesta nada. Una red que hace inspección superficial ve tráfico UDP con la forma de la navegación web moderna, porque eso es cada vez más lo que parece la navegación web moderna. Ninguna configuración, ninguna contraseña, ningún coste de rendimiento.
También tiende la trampa de la que existen para escapar las dos capas siguientes.
Segunda capa: cuando el problema es el propio QUIC
Si te pareces a HTTP/3, entonces una red que bloquea HTTP/3 te bloquea. La documentación es precisa sobre este caso estrecho: si tu red bloquea específicamente el tráfico QUIC o HTTP/3 (pero no UDP en general), se puede utilizar la ofuscación para sortearlo.
Se ofrecen dos implementaciones, Salamander y Gecko, y ambas necesitan una contraseña coincidente en el cliente y en el servidor.
Lee la condición con atención, porque contiene un pero. La ofuscación ayuda cuando QUIC está bloqueado y UDP no lo está. Si la red descarta UDP por completo, ofuscar el handshake de QUIC no cambia nada y necesitas un transporte totalmente distinto. Activar la ofuscación porque suena más seguro es la forma de pasarse una tarde depurando un túnel que nunca iba a funcionar.

Tercera capa: sobrevivir a una visita de verdad
Las dos primeras capas se ocupan del tráfico que se observa. El masquerade se ocupa del tráfico que se sondea.
Con él configurado, el servidor también responde a las peticiones HTTP como un servidor web corriente. La documentación da la razón sin eufemismos: tu servidor debe servir realmente algún contenido para parecer auténtico ante posibles censores.
Esa palabra realmente es todo el asunto. Un censor que prueba una dirección no analiza los tiempos de los paquetes, abre una conexión y pide una página. Un servidor que no devuelve nada ha suspendido la prueba más simple posible, y una dirección que se niega a comportarse como un sitio web mientras habla algo con forma de HTTP resulta más llamativa que una que nunca intentó esconderse.
La frase que debería decidir tu configuración
Enterrada en la referencia está la línea que más tiempo ahorra:
Si la censura no es una preocupación, puedes omitir por completo la sección
masquerade.
Esto te dice lo que el masquerade no es. No es cifrado, ni autenticación, ni una medida de fortalecimiento. Es una contramedida frente al sondeo activo por parte de un censor y, fuera de ese modelo de amenaza, añade superficie de configuración para nada.
La misma lógica recorre todo el diseño. Cada capa responde a un adversario concreto: inspección superficial, bloqueo de protocolo, sondeo activo. Activar las tres por reflejo significa mantener defensas contra amenazas a las que quizá no te enfrentes, y cada opción innecesaria es una cosa más que configurar mal.
Los ajustes de ancho de banda, ya que confunden a todo el mundo
Son límites, no promesas. Los valores del servidor actúan como límites de velocidad, limitando la tasa máxima a la que el servidor enviará y recibirá datos (por cliente), y pueden omitirse o ponerse a cero para no aplicar ningún límite.
En la denominación es donde se tropieza: la velocidad de subida del servidor es la velocidad de bajada del cliente, y viceversa. Fijar en el servidor lo que crees que es un tope de bajada generoso cuando en realidad estás limitando la subida es un cuello de botella habitual y enteramente autoinfligido.
Hysteria solo tiene sentido en un servidor propio, porque el masquerade exige que la máquina sirva contenido real bajo tu propio dominio. Un VPS pequeño basta para el tráfico que la mayoría hace pasar por él.
El resumen honesto
Hysteria 2 son tres disfraces dentro de una gabardina, y eso es un cumplido. QUIC imitando HTTP/3 por defecto, ofuscación para el caso estrecho en el que QUIC en concreto está bloqueado pero UDP no, y masquerade para que el servidor sobreviva a que lo visiten y no solo a que lo observen.
Ajusta la capa al adversario que realmente tienes. La propia documentación te dice que te saltes el masquerade si la censura no es una preocupación, y tomar ese consejo al pie de la letra te dará una configuración más sencilla que falla en menos sitios.
La descripción del transporte, la afirmación de que el protocolo imita HTTP/3 por defecto, la condición de ofuscación relativa a que QUIC o HTTP/3 estén bloqueados pero no UDP en general, las opciones Salamander y Gecko, el comportamiento del masquerade y su propósito declarado de parecer auténtico ante posibles censores, el permiso para omitir el masquerade cuando la censura no es una preocupación y la semántica del ancho de banda incluida la inversión entre subida y bajada, están tomados de la documentación de configuración del servidor de Hysteria 2, consultada en el momento de la redacción. Las opciones de configuración cambian entre versiones; verifícalas frente a la versión que despliegues. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste adicional para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Un VPS que controlas para túnel y ofuscación → ContaboAcceso root · abre cualquier puerto · tu propia stack→

