v2rayNG 2.3.2 于 2026 年 8 月 2 日发布,仍标记为预发布版;它更新到 Xray-core v26.7.28,并延续了对旧 TLS 参数 allowInsecure 的移除。受影响的是使用 Xray 内核、且节点或订阅仍写入“跳过证书验证”、insecure=1 或 allowInsecure=true 的 Android 用户。合理动作不是反复重连,而是先备份配置,确认错误日志,再让有效证书恢复正常验证,或由服务器管理员提供可核对的证书 SHA-256 指纹。
如果现有版本连接正常,不必仅因版本号立即安装 v2rayNG 2.3.2,因为官方发布页明确把它标为 Pre-release。如果升级后内核不能启动,或订阅刷新后节点集中失效,则应优先检查证书验证字段。2dust 的2.3.2 发布页列出了新版功能;其维护者说明和 XTLS 发行说明则共同确认了 allowInsecure 的迁移方向。
先看结论:哪些用户需要处理
- 日志出现
allowInsecure has been removed:需要修改配置,单纯换网络通常无效。 - 节点使用受信任的公有 TLS 证书:关闭“跳过证书验证”,并核对域名、SNI 与证书名称。
- 节点使用自签名证书:不要继续无条件跳过验证,应从可信管理员渠道取得并核验
pinnedPeerCertSha256。 - 使用 Hysteria/Hysteria2:它们走 QUIC/UDP,不能把 TCP 的
openssl s_client命令机械套用。 - 没有故障且重视稳定性:保留备份,等待正式版或客户端分发渠道更新,是合理选择。
v2rayNG 2.3.2 到底改了什么
官方发布页列出的主要变化包括:界面迁移到 Jetpack Compose;订阅分组更新可组合“更新、测试、删除无效、排序”等后台任务;增加带并发控制的 TCP ping;支持导入 v2rayN 内部分享格式 v2rayn://;订阅请求可配置 JSON 格式的自定义 HTTP headers;内置核心更新到 Xray-core v26.7.28。发布页同时提醒此次版本修复了部分 UI 迁移问题。
这些是官方事实,但“界面迁移后一定更快”或“TCP ping 等于真实网速”都不是发布说明支持的结论。TCP ping 只适合帮助判断端口握手是否可达,不能替代网页加载、吞吐量和 DNS 路径检查。需要补足基础概念时,可先阅读站内的TLS、SNI 和 ALPN 握手排查指南。
订阅自定义 headers 适合由订阅服务明确要求的鉴权或设备标识。不要从陌生教程复制 Authorization 值,也不要把长期密钥发给第三方排障。该功能改变的是订阅请求,不会自动修复节点 TLS 证书。
为什么 allowInsecure 会让节点在新版失效
XTLS 在 Xray-core v26.2.6 发行说明中写明:TLS 配置移除 allowInsecure,应改用 pinnedPeerCertSha256 与 verifyPeerCertByName。发行说明还说明该旧项曾被延时禁用,为配置提供迁移期。换句话说,以前“能连上”并不能证明证书身份验证正确。
2dust 的维护者说明进一步列出受影响输入:TLS 设置中含旧字段的节点,以及订阅链接带 insecure=1 或 allowInsecure=true 后由客户端生成的配置。这里的判断边界很重要:不是所有 v2rayNG 节点都会失效,也不是所有故障都由证书造成。
证书固定的意义是只接受预先认可的证书哈希。它比“任何证书都接受”更能约束对端身份,但也带来维护成本:证书更新后,固定值可能需要同步更新。固定错误或过期的指纹会导致连接失败;这是一种预期的拒绝,而不是绕过验证的理由。
迁移决策:按证书来源选择路径
路径一:服务器使用有效公有证书
先关闭节点中的“跳过证书验证”,保留正确的服务器域名和 SNI,再连接。若失败,检查系统时间、证书名称、完整证书链和 DNS 解析,不要直接重新打开不安全选项。对于订阅用户,应请提供方修正订阅模板,而不是每次更新后手工删除旧字段。
路径二:自建服务使用自签名证书
由有权限的服务器管理员从实际证书文件计算 SHA-256 指纹,并通过独立可信渠道交叉核对,再写入 pinnedPeerCertSha256。不要只从发生证书告警的同一网络会话中获取并信任指纹,否则无法排除对端被替换。站点管理员也应记录证书轮换日期,提前同步新指纹。
路径三:订阅节点由第三方管理
用户无法验证服务端证书文件时,应联系提供方确认其证书验证方案。不要接受聊天群里来源不明的指纹,也不要安装所谓“兼容版”APK。若要重新导入订阅,可结合订阅导入失败排查区分 URL、鉴权、响应格式与 TLS 问题;这些故障的处理路径不同。
升级与迁移核验清单
- 导出或记录现有订阅、分组、路由和 DNS 设置;不要在无备份时批量删除无效节点。
- 确认安装包来自 v2rayNG 官方 GitHub Releases 或可信应用分发渠道,并注意 2.3.2 是预发布版。
- 先看日志是否明确指向
allowInsecure;若是超时、DNS 或权限错误,转向对应排查路径。 - 在订阅文本或自定义配置中查找
allowInsecure、insecure=1,记录由谁生成,不要只改临时输出文件。 - 有效公有证书关闭跳过验证;自签名证书由管理员提供并核对指纹,同时核对 SNI/证书名称。
- 重新启动内核,确认不再出现旧字段错误,再做 TCP 连通、DNS 解析和实际应用访问测试。
- 刷新一次订阅后复测,确认上游没有再次写入旧参数。
如果你还在判断 Android VPN、代理客户端和节点配置各自负责什么,可先看Android VPN、代理客户端和 V2Ray 节点的区别;更完整的入口可参考Clash 与 V2Ray 使用指南。
常见问题
v2rayNG 2.3.2 是正式版吗?
不是。2026 年 8 月 2 日的 GitHub 发布页将 2.3.2 标记为预发布版。需要稳定性的用户应先评估回滚条件和配置备份;出现旧 TLS 字段故障时,配置迁移本身仍应完成,不能依赖长期停留在旧核心。
删除 allowInsecure 就一定能连接吗?
不一定。删除旧字段后,服务器证书还必须能通过正常验证,或匹配已核对的固定指纹。域名、SNI、系统时间、证书链、DNS、端口和路由任一错误仍可能导致失败。
可以随便填一个 pinnedPeerCertSha256 吗?
不可以。指纹必须来自实际服务端证书或证书链,并通过可信渠道核对。随便填写会导致不匹配;从不可信来源照抄则失去身份核验意义。
Hysteria2 能用 openssl s_client 取指纹吗?
不能直接对其 QUIC/UDP 监听端口使用这个 TCP 工具。2dust 的说明建议优先从服务端证书文件计算;若借用同域名的 HTTPS 端口,必须确认两项服务确实使用同一证书。无法确认时应交由服务器管理员处理。
升级后测速失败是否就是证书问题?
不是。只有日志、生成配置或订阅参数指向旧验证字段时,才有充分理由优先处理证书迁移。TCP ping、DNS、VPN 权限、路由规则与远端服务状态都可能造成测速失败。
官方来源与核验入口
- 2dust / v2rayNG,2.3.2,2026-08-02:核对预发布状态、功能列表与内置核心版本。
- 2dust / v2rayN,关于 跳过证书验证
allowInsecure参数被移除的说明,2026-06-03:核对受影响配置与迁移分支。 - XTLS / Xray-core,Xray-core v26.2.6,2026-02-06:核对 TLS 参数移除与替代字段。