下载与首次使用独立中文指南 · 来源可追溯
v2rayNG 下载指南

下载与首次使用

v2rayNG allowInsecure 移除后:证书指纹与服务器名称怎么核对

依据 2.2.6 发布说明和 2.3.10 证书获取实现,区分可信证书、SHA-256 固定指纹与 SNI,避免照抄过期应急方案。

v2rayNG 下载指南编辑部 · 发布 2026-10-04 · 更新 2026-10-04 · 5 分钟阅读

旧节点依赖“跳过证书验证”时,升级后的连接错误需要先核对证书配置。不要为了恢复访问,把陌生文章中的指纹写入自己的节点;指纹必须对应实际服务器证书,并通过可信渠道确认。

先确认版本与错误类型

2026-10-04 直读原始发布页:2.2.6 标记为稳定的 Latest,2.3.10 标记为 Pre-release。2.2.6 说明已移除 allowInsecure 首选项,提示使用 pinnedPeerCertSha256,并增加 verifyPeerCertByName 和手动获取证书 SHA-256 功能。

开发者迁移说明中的早期临时方案有时间限制。今天不能照搬“恢复旧跳过验证选项”当作长期修复。先保留完整报错,区分不再支持旧字段、证书验证失败和普通连接超时。

三个值回答不同的问题

项目 需要核对什么
服务器地址与端口 实际连接哪台服务
SNI / 服务器名称 TLS 握手使用什么名称,是否与服务方配置一致
SHA-256 证书指纹 是否固定到已确认的那张对端证书

不能用 APK 文件的 SHA-256 代替服务器证书指纹。也不能把域名字符串填进指纹字段。verifyPeerCertByName 是名称相关的验证配置,不能理解为“自动信任服务器”。

先处理正常受信证书

如果服务器使用有效、可受信的证书,先由服务方确认服务器名称、证书有效期、系统时间与证书链。删除或修正过期的跳过验证配置后再试。地址采用 IP 时,仍应核对服务方要求的 TLS 名称,不随意将 IP 复制为 SNI。

只有服务方明确要求固定证书时,才按当前内核文档和客户端字段使用 pinnedPeerCertSha256。获取指纹以后仍需用可信渠道比对;从正在出错的网络中自动读到一个值,只能说明拿到了某张证书,不能单独证明它就是预期服务器。

获取方式要匹配协议

TCP TLS 与 QUIC 使用不同的获取路径。开发者迁移说明特别指出,普通 TCP 的 openssl s_client 不能直接用来查询仅监听 UDP 的 Hysteria/Hysteria2 服务。

2.3.10 固定版本的证书获取实现,对 Hysteria2 使用 QUIC 获取接口,对普通 TLS 使用 TLS 接口,并带入地址、端口与可用的服务器名称。本文据此说明协议边界,不保证所有旧版本界面都具有相同按钮。

修改后的检查和维护

保存修改前的节点副本,记录指纹的确认来源与日期;只修改证书相关字段后建立一次新连接,核对日志中的结果。不要同时更换节点、网络和客户端来判断哪个改动有效。

固定指纹以后,服务端更换证书可能需要同步更新客户端。再次出现验证失败时先向服务方核对证书变更,不自动接受任何新值。配置来自订阅时,也要确认后续订阅刷新是否保留或更新该字段。

原始来源

本站核对公开发布记录和固定标签源码,未实测服务器或客户端 GUI。本文不提供可直接套用的真实证书指纹。