Replies: 26 comments 78 replies
|
用singbox是不是就可以了 不影响 |
|
使用方案二后还是不可行。看不懂错误提示: |
|
经过实际测试方法2关闭证书验证也还是一样的错误提示.只能降低核心到26.1.23才正常用. |
|
为什么我更新完后是这个错误: |
|
|
v2rayN的参数设置:默认跳过证数验证 的选项应该在更新中取消掉这个选项,刚刚我折腾老半天才发现我之前勾选了这个选项,导致新导入的配置全部不能用 |
批量测试真连接时所有节点显示-1在批量测试“真连接”时, 这会导致:
目前新版 Xray 已完全移除 ✔ 建议在批量测试时:
目前带有 这样可以避免出现“所有节点都显示 -1”的情况,也能提升批量测试的稳定性和用户体验。 |
|
@2dust Build Core Config Context 做个获取核心版本是不是更好? |
|
哥,一劳永逸的是不是用这个Xray 26.1.23内核就不会提示,我想问下这个版本内核的xray版本是哪个,我回退下 |
|
Xhttp_reality会有这个影响吗? |
|
赶紧解决啊,只能使用sing-box和更新证书,但是也麻烦。 |
|
我用的singbox的hy2,获取证书指纹不太方便用这上面贴出来的那条命令,下面这个是我在其他地方找的: 希望能帮到一部分兄弟 |
|
误导人啊 照着方案三:使用 pinnedPeerCertSha256 固定证书 获取了证书指纹 怎么弄都不行 |
|
各位大佬,小白伸手党请教:你的服务器IP:端口、你的SNI域名,这几个参数在哪里获取?多谢! |
非自建服务器临时过渡方案小结由于上游依然在下发含有 Xray 核心降级将 xray 核心降级的到不会因为 下载后解压文件 复制文件夹内的所有文件 启动 v2rayN 检视运行日志查看 xray 版本 换用 sing_box如果降级不成功或者嫌麻烦 可以直接换用 sing_box 核心 从新安装如果使用上述两种方法后 测试节点延迟依然为 -1 无法连接 可以尝试从新安装 v2rayN 删除旧版本的 v2rayN 下载最新版的 v2rayN |
|
Please change to Arabic language |
|
Chance to English language |
|
|
机场主和机场用户请重点关注: 请机场尽快为使用 AllowInsecure 的订阅配置增加 pcs/vcn 参数,并完成证书配置整改。 如果机场客服给出的方案只是“换个客户端就能用”,而不愿修复证书配置和订阅内容,那么这并不是真正解决问题,同时也是不顾用户的信息安全;用户也应评估此类机场的安全维护水平,并考虑选择更重视用户安全的机场。 |
|
装好不要升级就好了。 不同人有不同的需求、不同的应用场景,有的场景注重方便、有的场景注重安全、有的场景注重快速。 |
|
您好,我已经通过 |
|
anytls 也警告提示了,到时候不会不能用了吧?anytls 是自动使用singbox,应该不受影响吧 anytls 是否支持 pinnedPeerCertSha256 |
|
用自签名证书才需要注意吧。正儿八经的证书不需要理会,配置分享链接中也不会有相关参数。 |
|
Google pixel 6A安装失败什么情况 |
|
用了CDN是不是用不了pinnedPeerCertSha256? |



Uh oh!
There was an error while loading. Please reload this page.
Uh oh!
There was an error while loading. Please reload this page.
关于 跳过证书验证
allowInsecure参数被移除的说明📌 原因
Xray-core 在 v26.2.6 版本(2026年2月发布)中,正式移除了 TLS 配置中的
allowInsecure参数。allowInsecure: true的本意是"跳过 TLS 证书验证",这种做法存在一定的安全风险,因此 Xray 官方决定用更安全、更明确的证书固定(Certificate Pinning)机制来替代它。🔴 现在的状况
自 2026 年 6 月 1 日 起,所有使用了新版 Xray 内核的用户,只要配置中存在
allowInsecure字段等于是true且没有设置pinnedPeerCertSha256的,会出现以下报错,导致内核无法启动:受影响的场景包括:
allowInsecure的节点配置insecure=1或allowInsecure=true参数时,v2rayN 会自动写入配置,从而触发此错误)✅ 解决方案
根据不同情况,有以下几种处理方式:
方案一:升级 v2rayN 至 7.22.5 / 升级 v2rayNG 至 2.2.3(临时应急)
v2rayN 7.22.5 版本已临时恢复对"跳过证书验证"功能的支持,可作为过渡期解决方案。
📥 v2rayN 下载地址:https://github.com/2dust/v2rayN/releases/tag/7.22.5
📥 v2rayNG 下载地址:https://github.com/2dust/v2rayNG/releases/tag/2.2.3
方案二:关闭跳过证书验证(推荐·最简单)
如果你开启
allowInsecure仅仅是为了"方便连接",而服务器证书实际上是有效的,请直接在节点编辑页面中将"跳过证书验证"关闭(设为 false / 不勾选),保存后重试即可。方案三:使用
pinnedPeerCertSha256固定证书(最安全·长期方案)这是官方推荐的替代方案。原理是预先计算并记录服务器证书的 SHA-256 指纹,Xray 连接时只要指纹匹配就放行,不依赖系统信任链,因此自签名证书也完全适用。
不同协议底层传输不同,获取证书指纹的方式不一样,请先对号入座:
🔵 TCP 协议获取方法(VLESS / VMess / Trojan 等)
在本地运行以下命令(需安装 OpenSSL,Windows 用户可使用 Git Bash 或 WSL):
示例输出:
🟠 Hysteria / Hysteria2 获取方法
由于 Hysteria/Hysteria2 使用 UDP,无法用
openssl s_client直接获取,有以下三种方式:方式 A:从服务端证书文件计算(最可靠,推荐联系服务端管理员)
请服务端管理员提供
cert.pem或fullchain.pem文件,在本地运行:方式 B:借助同域名的 443 TCP 端口(服务器同时开放了 HTTPS 时)
如果 Hysteria2 服务器的域名同时在 TCP 443 端口提供了 HTTPS 服务,且使用的是同一张证书,可以借道 443 获取:
方式 C:使用支持 QUIC 的工具(如 curl)
如果你的环境安装了支持 HTTP/3 的 curl:
🔧 第二步:将指纹填入 v2rayN 节点配置
在 v2rayN 的节点编辑页面中,找到 TLS 相关设置 证书指纹,将上面获取到的指纹值(等号后面的部分)填入
pinnedPeerCertSha256/证书指纹字段,保存后重新连接。⏰ 注意:证书续签后指纹会变化
固定叶证书指纹有时效性问题,证书续签后哈希值会改变,需要重新填入:
更稳定的进阶方案:固定中间 CA 的指纹
Xray-core 支持固定证书链中任意一张证书的哈希,包括中间 CA。中间 CA 通常数年才更换,稳定性远高于叶证书,适合不想频繁维护的用户:
📋 总结
allowInsecurepinnedPeerCertSha256allowInsecure的节点pinnedPeerCertSha256openssl s_client,需从证书文件计算或借助 443 端口All reactions