← 返回博客

不要再依赖 allowInsecure:迁移到正确的证书校验

跳过 TLS 证书校验会让客户端无法确认连到真正的服务器。项目已推进移除 allowInsecure,应改为有效证书或明确的证书固定。

操作步骤

  1. 在现有配置中查找 allowInsecure 或“跳过证书验证”,记录哪些服务器依赖它,不要直接批量关闭后才发现全部中断。
  2. 优先在服务端部署由受信 CA 签发、域名匹配且未过期的证书,并确保客户端系统时间正确。
  3. 无法使用公开 CA 的受控场景,可按 v2rayN 文档使用证书 SHA-256 固定,并通过独立可信渠道核对指纹。
  4. 关闭跳过验证后逐个测试,查看 TLS 日志;为证书续期建立提醒,固定证书变化时需要安全更新指纹。

为什么值得这样做

加密但不验证身份仍可能遭遇中间人攻击。有效证书或经过核对的固定指纹,才能同时提供机密性与服务器身份确认。

完成后如何确认

配置在关闭 allowInsecure 后仍能连接;错误证书、错误域名或被替换的证书会被客户端拒绝。

注意事项

v2rayNG 曾公告从 2026-08-01 起移除相关选项,具体进度以最新发行说明为准。不要把证书错误简单归因于客户端。

Official references

Latest security releaseUI security settings