sing-box 1.14.0-beta.7 Hysteria2 连接失败:QUIC 与 Ed25519 排查指南

sing-box 1.14.0-beta.7 改变 Hysteria2 的默认 QUIC 握手行为;本文说明 Ed25519 证书为何可能导致连接失败,以及如何在换证书、临时关闭新行为和暂缓升级之间选择。

2026 年 8 月 5 日,SagerNet 发布预览版 sing-box 1.14.0-beta.7,Hysteria2 客户端开始默认采用 Chrome 风格的 QUIC 握手。受影响的是使用这一预览版连接 Hysteria2、且服务端证书为 Ed25519 的用户:官方明确指出这种组合会握手失败。遇到 sing-box Hysteria2 连接失败时,合理动作不是立即重建节点,而是先核对版本、证书公钥算法和日志,再决定换用 ECDSA/RSA 证书、临时关闭新行为,或暂缓使用预览版。

如果现有 Hysteria2 连接在升级前正常、升级到 1.14.0-beta.7 后才失败,证书算法应排在排查清单前列。官方首选方向是让服务器改用 ECDSA 或 RSA 证书;只有暂时不能换证书、并且管理员能够承担配置回退影响时,才考虑把客户端出站中的 disable_chrome_parrot 设为 true。这不是通用提速参数,也不代表所有 QUIC 故障都由本次更新引起。

这次更新的关键点

  • 版本与日期:sing-box 1.14.0-beta.7,发布于 2026 年 8 月 5 日,属于预发布版本。
  • 默认变化:Hysteria2 客户端的 QUIC 握手默认采用 Chrome 风格;官方发布说明同时更新了 quic-go、Tailscale 和 gVisor 依赖。
  • 明确的不兼容条件:Chrome 不声明支持 Ed25519,因此使用 Ed25519 证书的服务端会发生握手失败。
  • 官方处理方向:使用 ECDSA 或 RSA 证书;官方文档还说明 ACME 签发的证书不受这一特定条件影响。
  • 配置回退:disable_chrome_parrot 是 1.14.0 新增字段,设为 true 会关闭这项 Chrome QUIC 握手行为。

上述版本、默认行为与 Ed25519 限制均来自 SagerNet 的 1.14.0-beta.7 发布页。配置字段、被覆盖的 QUIC 参数以及证书建议则见 sing-box Hysteria2 官方配置文档

为什么升级后会出现证书握手失败

这里需要区分“证书有效”与“客户端握手声明支持该算法”。Ed25519 证书可能仍在有效期内,域名也可能匹配,但 1.14.0-beta.7 默认模仿 Chrome 的 QUIC 握手参数。根据 sing-box 官方文档,Chrome 不声明支持 Ed25519;服务端只有这类证书可选时,双方无法为本次握手选出可用的证书签名算法,于是连接在进入正常代理传输前就失败。

因此,重新导入同一份订阅、反复改密码或调整分流规则通常不能修复这一特定问题。它发生在 TLS/QUIC 握手层,与应用是否命中代理规则不是同一层。不了解这些层次时,可先阅读站内的 TLS、SNI 和 ALPN 握手排查指南;需要检查 Hysteria2 基础服务端配置时,再对照 Hysteria2 部署教程,但不要在没有备份的情况下直接重装。

三种处理路径怎么选

路径一:管理员更换为 ECDSA 或 RSA 证书

这是官方文档给出的正向兼容方案。适合你管理 Hysteria2 服务端、能够核对证书链并安排变更窗口的情况。换证前应确认域名、完整证书链、私钥权限和自动续期任务;换证后先在测试客户端验证,再逐步恢复用户流量。官方还写明 ACME 签发的证书不受该特定限制,但这句话不能外推为“任意 ACME 配置都一定正确”:域名、链和部署路径仍需单独核验。

路径二:客户端临时关闭 Chrome QUIC 行为

如果无法立即变更服务端,可在明确属于 1.14.0 配置的 Hysteria2 出站对象中加入:

{
  "type": "hysteria2",
  "tag": "hy2-out",
  "disable_chrome_parrot": true
}

示例只展示相关字段,不是一份可直接部署的完整配置;地址、端口、认证和 TLS 字段仍须保留。先复制原配置并使用官方 Schema 校验,具体方法可参考 sing-box JSON Schema 配置校验指南。关闭后若恢复连接,只能说明结果与该默认行为高度相关,不能单凭一次成功证明证书链和网络路径没有其他问题。

路径三:生产环境暂缓升级预览版

1.14.0-beta.7 明确标记为预发布版本。没有新功能刚需、又不能同时控制客户端和服务端时,暂缓把它用于生产环境是低风险选择。应保留已验证版本、配置备份和升级记录,等待稳定版或后续说明;不要从非官方渠道寻找所谓“修复版”二进制。这里的“暂缓”是编辑建议,不是 SagerNet 对所有部署给出的强制要求。

升级与核验清单

  1. 记录升级前后 sing-box 的完整版本号,确认问题是否从 1.14.0-beta.7 开始。
  2. 确认失败出站的类型确实是 hysteria2,避免把普通 HTTP/3、其他 QUIC 应用或路由错误混在一起。
  3. 由服务端管理员使用可信工具查看当前证书的公钥/签名算法、域名和有效期,不要把私钥复制到在线检测网站。
  4. 保存客户端与服务端在同一时间窗口的日志,重点识别 TLS 或 QUIC 握手错误;日志对外分享前删除地址、令牌和密码。
  5. 能换证书时优先测试 ECDSA 或 RSA;不能换时,在配置备份后仅对一个测试出站设置 disable_chrome_parrot: true
  6. 使用配置校验后重启测试实例,分别验证域名解析、UDP 路径、握手和实际请求,不要只看界面上的“已连接”。
  7. 确认测试结果后再决定推广变更;失败则恢复原配置,并继续检查 UDP、防火墙、SNI、时间同步和证书链。

如果日志显示 UDP 完全不可达,证书改动不会解决底层网络问题。需要把 QUIC 与普通 UDP 故障分开时,可参考 UDP、QUIC 与 HTTP/3 兼容性排查中的分层思路;不同客户端的界面和字段位置可能不同,应以其自身文档为准。

常见问题

所有 sing-box 1.14.0-beta.7 用户都会连接失败吗?

不会。官方明确指出的失败条件是 Hysteria2 客户端采用默认 Chrome QUIC 行为,同时服务端使用 Ed25519 证书。其他协议、其他证书算法或未使用该预览版的部署不能直接套用这一结论。

disable_chrome_parrot 应该设为 true 还是 false?

默认值为 false,即不关闭 Chrome 风格握手。若已确认服务端使用 Ed25519 且暂时不能换证,可在受控测试中设为 true;长期方案应优先评估官方建议的 ECDSA 或 RSA 证书,而不是不加判断地复制回退字段。

换成 ACME 证书就一定能连接吗?

不能作绝对保证。官方文档只说明 ACME 签发的证书不受“Chrome 不声明 Ed25519 支持”这一特定条件影响。DNS、UDP 可达性、域名匹配、证书链、认证信息和系统时间仍可能分别导致失败。

这项变化会让 Hysteria2 更快吗?

官方没有给出性能提升或基准数据。文档说明,为匹配 Chrome,空闲超时固定为 30 秒,并会替换并发流、初始包大小和接收窗口的部分参数;这些是握手与参数行为变化,不能据此宣称速度一定提升。

普通订阅用户无法查看服务端证书算法怎么办?

先保留升级前后版本和已脱敏错误日志,向服务管理员询问证书算法与兼容计划。不要索要或上传服务器私钥。若无法获得确认,最稳妥的做法是回到已验证客户端版本或等待稳定版,而不是盲目修改所有节点。

官方来源与核验入口

关于作者

下一步怎么用?

需要节点、客户端或稳定 VPN 方案,可以直接从下面入口继续。

查看免费节点 下载客户端 VPN 试用优惠 检测泄露
客户端技术教程

v2rayN 7.24.6 修复 TUN 高 CPU 与重启失败:升级和核验指南

2026-8-10 12:48:43

Trojan搭建

Trojan Mac客户端下载安装及使用教程,全自动配置参数

2021-10-2 15:14:20

搜索