操作步骤
- 在现有配置中查找 allowInsecure 或“跳过证书验证”,记录哪些服务器依赖它,不要直接批量关闭后才发现全部中断。
- 优先在服务端部署由受信 CA 签发、域名匹配且未过期的证书,并确保客户端系统时间正确。
- 无法使用公开 CA 的受控场景,可按 v2rayN 文档使用证书 SHA-256 固定,并通过独立可信渠道核对指纹。
- 关闭跳过验证后逐个测试,查看 TLS 日志;为证书续期建立提醒,固定证书变化时需要安全更新指纹。
为什么值得这样做
加密但不验证身份仍可能遭遇中间人攻击。有效证书或经过核对的固定指纹,才能同时提供机密性与服务器身份确认。
完成后如何确认
配置在关闭 allowInsecure 后仍能连接;错误证书、错误域名或被替换的证书会被客户端拒绝。
注意事项
v2rayNG 曾公告从 2026-08-01 起移除相关选项,具体进度以最新发行说明为准。不要把证书错误简单归因于客户端。