操作步驟
- 在現有設定中查找 allowInsecure 或“跳過證書驗證”,记錄哪些伺服器依賴它,不要直接批量關閉後才發現全部中斷。
- 優先在服務端部署由受信 CA 簽發、域名匹配且未過期的證書,並確保客戶端系統時間正確。
- 無法使用公開 CA 的受控場景,可按 v2rayN 文檔使用證書 SHA-256 固定,並透過獨立可信渠道核對指紋。
- 關閉跳過驗證後逐個測試,查看 TLS 記錄;為證書續期建立提醒,固定證書變化時需要安全更新指紋。
為什麼值得這樣做
加密但不驗證身份仍可能遭遇中間人攻擊。有效證書或經過核對的固定指紋,才能同時提供機密性與伺服器身份確認。
完成後如何確認
設定在關閉 allowInsecure 後仍能連接;錯誤證書、錯誤域名或被替換的證書會被客戶端拒絕。
注意事項
v2rayNG 曾公告從 2026-08-01 起移除相關選項,具體進度以最新發行說明為准。不要把證書錯誤簡單歸因於客戶端。