故障排查 · 教程
TLS 握手失败 / 证书错误怎么办:时间同步、杀毒软件与客户端版本
TLS 错误分两种:浏览器打开网站时的证书错误,和客户端连接节点时的握手失败。原因不同,处理方法也不同。
浏览器证书错误
常见提示:「您的连接不是私密连接」、ERR_CERT_DATE_INVALID、NET::ERR_CERT_AUTHORITY_INVALID。
原因 1:系统时间不准(最常见)
证书有有效期,电脑时间错了,所有证书都会被判定为「过期」或「未生效」。
- Windows:设置 → 时间和语言 → 日期和时间 → 立即同步;
- macOS:系统设置 → 通用 → 日期与时间 → 自动设置。
原因 2:杀毒软件的 HTTPS 扫描
部分杀毒软件会拦截并重新签发 HTTPS 证书,和代理一起使用时容易出错。在杀毒软件设置中关闭「HTTPS 扫描 / 加密连接扫描」后测试。
原因 3:公司或校园网络拦截
部分单位网络会检查加密流量,替换证书。这种情况换网络使用即可。
客户端 TLS 握手失败
客户端日志中出现 tls: handshake failure、certificate 等字样,或节点全部无法连接。
原因 1:系统时间不准
和浏览器一样,先同步系统时间。
原因 2:订阅过期或节点配置已更新
机场更换了证书或 SNI 后,旧配置就会握手失败。更新订阅获取最新配置。
原因 3:客户端版本不兼容
- 新协议(VLESS Reality 等)需要较新的内核;
- 2026 年部分客户端移除了「跳过证书验证(allowInsecure)」参数,依赖这个参数的旧节点在新版客户端中可能无法连接。遇到这种情况请联系机场更新节点配置。
更新客户端见 客户端官方下载。
原因 4:本地网络干扰
换手机热点测试,能连上说明原网络对 TLS 流量有干扰,可以尝试机场提供的其他协议节点。
排查顺序
- 同步系统时间;
- 更新订阅;
- 更新客户端;
- 关闭杀毒软件 HTTPS 扫描;
- 换网络测试。
其他问题见 梯子连不上万能排查流程。