网络故障排查网络故障排查

TLS 握手错误怎么办?证书错误、SNI 与时间不同步

客户端日志出现 TLS handshake failed、证书无效或浏览器提示证书错误,常见原因是系统时间不准、SNI 或伪装域名配置与服务端不符、校园网或公司网存在中间人证书、协议特征被干扰。本文按概率给出排查顺序。

直接答案

TLS 握手错误先校准系统时间并开启自动同步,这是最常见的原因;其次检查节点配置里的 SNI / 伪装域名是否与订阅一致、是否误开了跳过证书验证;在校园网或公司网中出现证书错误,多为网络中间人设备所致,换网络或换协议即可确认。

目录

TLS 握手错误意味着客户端与节点在建立加密连接的阶段就失败了,还没有到传输数据这一步。按出现概率排序:系统时间不准、节点配置中的 SNI 或伪装域名与服务端证书不匹配、订阅过旧导致证书或域名已更换、当前网络存在中间人设备(校园网、公司网常见)、协议特征被识别并干扰。

排查的第一步永远是校准时间。这一步成本最低,却能解决相当大比例的握手失败,尤其是虚拟机、长期休眠后的电脑和刚换电池的设备。

排查清单(从最可能的原因开始)

  1. 校准系统时间并开启自动同步。Windows 在日期和时间设置中点击「立即同步」,macOS 在日期与时间中勾选自动设置。校准后重启客户端。
  2. 更新订阅。机场更换证书、域名或 SNI 后,旧订阅里的节点配置不再匹配。更新后删除旧节点重新导入。
  3. 检查 SNI / 伪装域名。Trojan、VLESS 等协议依赖 SNI 与服务端证书匹配,手动修改过节点配置、或从其他格式转换而来的配置常在这里出错。对照订阅原始内容逐字核对。
  4. 检查是否误开了跳过证书验证。有些教程建议开启 skip-cert-verify 来「解决」错误,这只是掩盖问题;反过来,如果机场节点使用自签证书却没有开启该选项,也会握手失败,以机场文档为准。
  5. 检查 DNS 解析。域名被污染后解析到错误 IP,握手时拿到的证书自然不匹配。排查方法见 DNS 错误怎么排查。
  6. 换一个网络环境。校园网、公司网常部署带证书替换的安全设备,会对 TLS 流量做中间人处理。切到手机热点测试,正常说明是网络环境问题。
  7. 换协议。某些协议的 TLS 特征被识别后会被干扰,表现为握手阶段被重置。切换到 Hysteria2、TUIC 或 Reality 类协议对比。
  8. 检查系统根证书与本地安全软件。过期或损坏的根证书、启用 HTTPS 扫描的杀毒软件都可能干扰握手。

原因、表现与处理对照表

原因典型表现处理方式
系统时间不准所有 TLS 类节点同时失败,日志提示证书尚未生效或已过期开启自动同步时间
订阅过旧更新订阅后恢复正常更新订阅并重新导入
SNI / 伪装域名不匹配日志提示证书域名不符或 handshake failure对照订阅原文修正配置
证书验证选项配置错误开启或关闭 skip-cert-verify 后行为变化按机场文档设置
DNS 污染同一节点换 DNS 后恢复客户端接管 DNS,使用加密 DNS
网络中间人设备校园网 / 公司网报错,热点正常换网络或换非 TLS 特征协议
协议被干扰握手阶段被重置,某协议全部失败切换 Hysteria2 / TUIC / Reality
杀软 HTTPS 扫描关闭杀软后恢复关闭 HTTPS 扫描或加白名单

什么时候联系客服,什么时候换机场

联系客服的时机:系统时间准确、订阅已更新、多个网络环境下同一批节点仍然握手失败,而其他协议或其他节点正常。这通常是机场侧证书过期或配置下发错误,把节点名称与客户端日志中的错误行发给客服即可。

换机场的信号是证书与配置问题反复出现。证书到期未续、SNI 配置频繁出错,反映的是运维习惯问题,而不是偶发故障。如果握手能通过但节点依然不可用,转到节点全部超时怎么办。关于协议、SNI 等概念在节点配置中的位置,可以参考什么是节点,v2rayN 中手动核对节点配置的方法见 v2rayN 使用教程。

总结

  • 先校准系统时间,这是 TLS 握手失败最常见也最容易修复的原因。
  • 更新订阅并对照原文核对 SNI / 伪装域名,避免手动修改导致不匹配。
  • 跳过证书验证只是排查手段,不是解决方案。
  • 校园网、公司网中的证书错误多为中间人设备,换网络即可确认。
  • 同一批节点在多网络下持续失败,属于机场侧配置问题,联系客服。

常见问题

系统时间只差几分钟也会导致 TLS 失败吗?

一般几分钟内不会,但部分协议对时间窗口要求较严,误差超过一定范围就会被服务端拒绝。虚拟机、长期休眠的电脑与电池耗尽的设备最容易出现时间漂移,建议统一开启自动同步。

开启「跳过证书验证」能解决问题吗?

有时能连上,但这相当于放弃对服务端身份的校验,在校园网或公司网这类可能存在中间人的环境里风险更高。只应作为临时排查手段,确认问题后应恢复验证并让机场修正配置。

浏览器访问普通网站也提示证书错误,和代理有关吗?

如果关闭代理后仍然提示,说明是系统时间、系统根证书或网络中间人问题,与机场无关;如果只在开启代理时出现,检查客户端是否启用了 HTTPS 解密或 MITM 类功能。

为什么只有某个节点报 TLS 错误,其他节点正常?

通常是该节点的证书过期、SNI 配置错误或域名解析被污染。先更新订阅,仍然如此就把节点名称反馈给客服,多数是机场侧配置问题。

搜索文章、品牌、AI 工具、客户端与问题

提示:直接输入 Claude、Codex、IEPL、订阅失败 等关键词。也可以打开 搜索页。