← 返回網誌

不要再依賴 allowInsecure:遷移到正確的證書校驗

跳過 TLS 證書校驗會让客戶端無法確認連到真正的伺服器。專案已推進移除 allowInsecure,應改為有效證書或明確的證書固定。

操作步驟

  1. 在現有設定中查找 allowInsecure 或“跳過證書驗證”,记錄哪些伺服器依賴它,不要直接批量關閉後才發現全部中斷。
  2. 優先在服務端部署由受信 CA 簽發、域名匹配且未過期的證書,並確保客戶端系統時間正確。
  3. 無法使用公開 CA 的受控場景,可按 v2rayN 文檔使用證書 SHA-256 固定,並透過獨立可信渠道核對指紋。
  4. 關閉跳過驗證後逐個測試,查看 TLS 記錄;為證書續期建立提醒,固定證書變化時需要安全更新指紋。

為什麼值得這樣做

加密但不驗證身份仍可能遭遇中間人攻擊。有效證書或經過核對的固定指紋,才能同時提供機密性與伺服器身份確認。

完成後如何確認

設定在關閉 allowInsecure 後仍能連接;錯誤證書、錯誤域名或被替換的證書會被客戶端拒絕。

注意事項

v2rayNG 曾公告從 2026-08-01 起移除相關選項,具體進度以最新發行說明為准。不要把證書錯誤簡單歸因於客戶端。

官方參考資料

Latest security releaseUI security settings