网络故障排查网络故障排查
TLS 握手错误怎么办?证书错误、SNI 与时间不同步
客户端日志出现 TLS handshake failed、证书无效或浏览器提示证书错误,常见原因是系统时间不准、SNI 或伪装域名配置与服务端不符、校园网或公司网存在中间人证书、协议特征被干扰。本文按概率给出排查顺序。
TLS 握手错误先校准系统时间并开启自动同步,这是最常见的原因;其次检查节点配置里的 SNI / 伪装域名是否与订阅一致、是否误开了跳过证书验证;在校园网或公司网中出现证书错误,多为网络中间人设备所致,换网络或换协议即可确认。
目录
TLS 握手错误意味着客户端与节点在建立加密连接的阶段就失败了,还没有到传输数据这一步。按出现概率排序:系统时间不准、节点配置中的 SNI 或伪装域名与服务端证书不匹配、订阅过旧导致证书或域名已更换、当前网络存在中间人设备(校园网、公司网常见)、协议特征被识别并干扰。
排查的第一步永远是校准时间。这一步成本最低,却能解决相当大比例的握手失败,尤其是虚拟机、长期休眠后的电脑和刚换电池的设备。
排查清单(从最可能的原因开始)
- 校准系统时间并开启自动同步。Windows 在日期和时间设置中点击「立即同步」,macOS 在日期与时间中勾选自动设置。校准后重启客户端。
- 更新订阅。机场更换证书、域名或 SNI 后,旧订阅里的节点配置不再匹配。更新后删除旧节点重新导入。
- 检查 SNI / 伪装域名。Trojan、VLESS 等协议依赖 SNI 与服务端证书匹配,手动修改过节点配置、或从其他格式转换而来的配置常在这里出错。对照订阅原始内容逐字核对。
- 检查是否误开了跳过证书验证。有些教程建议开启 skip-cert-verify 来「解决」错误,这只是掩盖问题;反过来,如果机场节点使用自签证书却没有开启该选项,也会握手失败,以机场文档为准。
- 检查 DNS 解析。域名被污染后解析到错误 IP,握手时拿到的证书自然不匹配。排查方法见 DNS 错误怎么排查。
- 换一个网络环境。校园网、公司网常部署带证书替换的安全设备,会对 TLS 流量做中间人处理。切到手机热点测试,正常说明是网络环境问题。
- 换协议。某些协议的 TLS 特征被识别后会被干扰,表现为握手阶段被重置。切换到 Hysteria2、TUIC 或 Reality 类协议对比。
- 检查系统根证书与本地安全软件。过期或损坏的根证书、启用 HTTPS 扫描的杀毒软件都可能干扰握手。
原因、表现与处理对照表
| 原因 | 典型表现 | 处理方式 |
|---|---|---|
| 系统时间不准 | 所有 TLS 类节点同时失败,日志提示证书尚未生效或已过期 | 开启自动同步时间 |
| 订阅过旧 | 更新订阅后恢复正常 | 更新订阅并重新导入 |
| SNI / 伪装域名不匹配 | 日志提示证书域名不符或 handshake failure | 对照订阅原文修正配置 |
| 证书验证选项配置错误 | 开启或关闭 skip-cert-verify 后行为变化 | 按机场文档设置 |
| DNS 污染 | 同一节点换 DNS 后恢复 | 客户端接管 DNS,使用加密 DNS |
| 网络中间人设备 | 校园网 / 公司网报错,热点正常 | 换网络或换非 TLS 特征协议 |
| 协议被干扰 | 握手阶段被重置,某协议全部失败 | 切换 Hysteria2 / TUIC / Reality |
| 杀软 HTTPS 扫描 | 关闭杀软后恢复 | 关闭 HTTPS 扫描或加白名单 |
什么时候联系客服,什么时候换机场
联系客服的时机:系统时间准确、订阅已更新、多个网络环境下同一批节点仍然握手失败,而其他协议或其他节点正常。这通常是机场侧证书过期或配置下发错误,把节点名称与客户端日志中的错误行发给客服即可。
换机场的信号是证书与配置问题反复出现。证书到期未续、SNI 配置频繁出错,反映的是运维习惯问题,而不是偶发故障。如果握手能通过但节点依然不可用,转到节点全部超时怎么办。关于协议、SNI 等概念在节点配置中的位置,可以参考什么是节点,v2rayN 中手动核对节点配置的方法见 v2rayN 使用教程。
总结
- 先校准系统时间,这是 TLS 握手失败最常见也最容易修复的原因。
- 更新订阅并对照原文核对 SNI / 伪装域名,避免手动修改导致不匹配。
- 跳过证书验证只是排查手段,不是解决方案。
- 校园网、公司网中的证书错误多为中间人设备,换网络即可确认。
- 同一批节点在多网络下持续失败,属于机场侧配置问题,联系客服。
常见问题
系统时间只差几分钟也会导致 TLS 失败吗?
一般几分钟内不会,但部分协议对时间窗口要求较严,误差超过一定范围就会被服务端拒绝。虚拟机、长期休眠的电脑与电池耗尽的设备最容易出现时间漂移,建议统一开启自动同步。
开启「跳过证书验证」能解决问题吗?
有时能连上,但这相当于放弃对服务端身份的校验,在校园网或公司网这类可能存在中间人的环境里风险更高。只应作为临时排查手段,确认问题后应恢复验证并让机场修正配置。
浏览器访问普通网站也提示证书错误,和代理有关吗?
如果关闭代理后仍然提示,说明是系统时间、系统根证书或网络中间人问题,与机场无关;如果只在开启代理时出现,检查客户端是否启用了 HTTPS 解密或 MITM 类功能。
为什么只有某个节点报 TLS 错误,其他节点正常?
通常是该节点的证书过期、SNI 配置错误或域名解析被污染。先更新订阅,仍然如此就把节点名称反馈给客服,多数是机场侧配置问题。