2026-10-04 来源核验:本文依据官方资料独立整理,未执行客户端 GUI、真实节点或设备实测。文中的验收步骤是操作建议。
指纹固定为何会在续签后失败
正式版 2.2.6 移除了已弃用的 allowInsecure 首选项,发行说明要求使用 pinnedPeerCertSha256,并增加手动获取证书 SHA-256 的能力。固定的是证书内容的指纹;服务端换证书后,即使域名未变,原指纹也可能不再匹配。 因此“之前可用、今天证书错误”需要检查证书更新,但不能据此认定是续签。中间人、错连服务器、配置抄错和系统时间等也应根据具体错误排除。
通过可信渠道取得预期值
先与服务端维护者核对域名、连接端口、协议和证书变更时间,再取得新的预期指纹。客户端手动获取到的值描述当前网络看到的证书,并不能单独证明它属于正确服务器。不要未经身份核对就把当前看到的指纹保存为可信值。 开发者说明还指出,TCP 的 OpenSSL 连接方法不能直接用于只监听 UDP 的 Hysteria/Hysteria2。需要区分传输,不能从同域名网页随便取得一张证书就假设代理服务使用相同证书。
修改时只更新已确认的项
保留原指纹、变更时间及来源记录。在对应配置的证书固定字段填写已核对的值,遵循当前核心支持的格式。开发者说明支持纯十六进制或 OpenSSL 冒号分隔格式;不要把 SHA256 Fingerprint= 前缀一并填写。 保存后重建连接,先看证书错误是否消失,再测试实际目标。TLS 检查通过也不证明认证、路由与 DNS 全部正确。失败时保留具体错误,避免通过恢复“跳过验证”来掩盖身份问题。
为下次换证书留下记录
如果该配置由订阅管理,还需确认后续更新是否覆盖手工字段,并请提供者同步正确配置。记录固定的是哪一张证书及维护责任,方便下次轮换时核对。 本文未取得任何真实服务证书,也未执行 TLS 实测;排查建议依据官方迁移说明和正式版记录。