2026 年 8 月 5 日,SagerNet 发布预览版 sing-box 1.14.0-beta.7,Hysteria2 客户端开始默认采用 Chrome 风格的 QUIC 握手。受影响的是使用这一预览版连接 Hysteria2、且服务端证书为 Ed25519 的用户:官方明确指出这种组合会握手失败。遇到 sing-box Hysteria2 连接失败时,合理动作不是立即重建节点,而是先核对版本、证书公钥算法和日志,再决定换用 ECDSA/RSA 证书、临时关闭新行为,或暂缓使用预览版。
如果现有 Hysteria2 连接在升级前正常、升级到 1.14.0-beta.7 后才失败,证书算法应排在排查清单前列。官方首选方向是让服务器改用 ECDSA 或 RSA 证书;只有暂时不能换证书、并且管理员能够承担配置回退影响时,才考虑把客户端出站中的 disable_chrome_parrot 设为 true。这不是通用提速参数,也不代表所有 QUIC 故障都由本次更新引起。
这次更新的关键点
- 版本与日期:sing-box 1.14.0-beta.7,发布于 2026 年 8 月 5 日,属于预发布版本。
- 默认变化:Hysteria2 客户端的 QUIC 握手默认采用 Chrome 风格;官方发布说明同时更新了 quic-go、Tailscale 和 gVisor 依赖。
- 明确的不兼容条件:Chrome 不声明支持 Ed25519,因此使用 Ed25519 证书的服务端会发生握手失败。
- 官方处理方向:使用 ECDSA 或 RSA 证书;官方文档还说明 ACME 签发的证书不受这一特定条件影响。
- 配置回退:
disable_chrome_parrot是 1.14.0 新增字段,设为true会关闭这项 Chrome QUIC 握手行为。
上述版本、默认行为与 Ed25519 限制均来自 SagerNet 的 1.14.0-beta.7 发布页。配置字段、被覆盖的 QUIC 参数以及证书建议则见 sing-box Hysteria2 官方配置文档。
为什么升级后会出现证书握手失败
这里需要区分“证书有效”与“客户端握手声明支持该算法”。Ed25519 证书可能仍在有效期内,域名也可能匹配,但 1.14.0-beta.7 默认模仿 Chrome 的 QUIC 握手参数。根据 sing-box 官方文档,Chrome 不声明支持 Ed25519;服务端只有这类证书可选时,双方无法为本次握手选出可用的证书签名算法,于是连接在进入正常代理传输前就失败。
因此,重新导入同一份订阅、反复改密码或调整分流规则通常不能修复这一特定问题。它发生在 TLS/QUIC 握手层,与应用是否命中代理规则不是同一层。不了解这些层次时,可先阅读站内的 TLS、SNI 和 ALPN 握手排查指南;需要检查 Hysteria2 基础服务端配置时,再对照 Hysteria2 部署教程,但不要在没有备份的情况下直接重装。
三种处理路径怎么选
路径一:管理员更换为 ECDSA 或 RSA 证书
这是官方文档给出的正向兼容方案。适合你管理 Hysteria2 服务端、能够核对证书链并安排变更窗口的情况。换证前应确认域名、完整证书链、私钥权限和自动续期任务;换证后先在测试客户端验证,再逐步恢复用户流量。官方还写明 ACME 签发的证书不受该特定限制,但这句话不能外推为“任意 ACME 配置都一定正确”:域名、链和部署路径仍需单独核验。
路径二:客户端临时关闭 Chrome QUIC 行为
如果无法立即变更服务端,可在明确属于 1.14.0 配置的 Hysteria2 出站对象中加入:
{
"type": "hysteria2",
"tag": "hy2-out",
"disable_chrome_parrot": true
}
示例只展示相关字段,不是一份可直接部署的完整配置;地址、端口、认证和 TLS 字段仍须保留。先复制原配置并使用官方 Schema 校验,具体方法可参考 sing-box JSON Schema 配置校验指南。关闭后若恢复连接,只能说明结果与该默认行为高度相关,不能单凭一次成功证明证书链和网络路径没有其他问题。
路径三:生产环境暂缓升级预览版
1.14.0-beta.7 明确标记为预发布版本。没有新功能刚需、又不能同时控制客户端和服务端时,暂缓把它用于生产环境是低风险选择。应保留已验证版本、配置备份和升级记录,等待稳定版或后续说明;不要从非官方渠道寻找所谓“修复版”二进制。这里的“暂缓”是编辑建议,不是 SagerNet 对所有部署给出的强制要求。
升级与核验清单
- 记录升级前后 sing-box 的完整版本号,确认问题是否从 1.14.0-beta.7 开始。
- 确认失败出站的类型确实是
hysteria2,避免把普通 HTTP/3、其他 QUIC 应用或路由错误混在一起。 - 由服务端管理员使用可信工具查看当前证书的公钥/签名算法、域名和有效期,不要把私钥复制到在线检测网站。
- 保存客户端与服务端在同一时间窗口的日志,重点识别 TLS 或 QUIC 握手错误;日志对外分享前删除地址、令牌和密码。
- 能换证书时优先测试 ECDSA 或 RSA;不能换时,在配置备份后仅对一个测试出站设置
disable_chrome_parrot: true。 - 使用配置校验后重启测试实例,分别验证域名解析、UDP 路径、握手和实际请求,不要只看界面上的“已连接”。
- 确认测试结果后再决定推广变更;失败则恢复原配置,并继续检查 UDP、防火墙、SNI、时间同步和证书链。
如果日志显示 UDP 完全不可达,证书改动不会解决底层网络问题。需要把 QUIC 与普通 UDP 故障分开时,可参考 UDP、QUIC 与 HTTP/3 兼容性排查中的分层思路;不同客户端的界面和字段位置可能不同,应以其自身文档为准。
常见问题
所有 sing-box 1.14.0-beta.7 用户都会连接失败吗?
不会。官方明确指出的失败条件是 Hysteria2 客户端采用默认 Chrome QUIC 行为,同时服务端使用 Ed25519 证书。其他协议、其他证书算法或未使用该预览版的部署不能直接套用这一结论。
disable_chrome_parrot 应该设为 true 还是 false?
默认值为 false,即不关闭 Chrome 风格握手。若已确认服务端使用 Ed25519 且暂时不能换证,可在受控测试中设为 true;长期方案应优先评估官方建议的 ECDSA 或 RSA 证书,而不是不加判断地复制回退字段。
换成 ACME 证书就一定能连接吗?
不能作绝对保证。官方文档只说明 ACME 签发的证书不受“Chrome 不声明 Ed25519 支持”这一特定条件影响。DNS、UDP 可达性、域名匹配、证书链、认证信息和系统时间仍可能分别导致失败。
这项变化会让 Hysteria2 更快吗?
官方没有给出性能提升或基准数据。文档说明,为匹配 Chrome,空闲超时固定为 30 秒,并会替换并发流、初始包大小和接收窗口的部分参数;这些是握手与参数行为变化,不能据此宣称速度一定提升。
普通订阅用户无法查看服务端证书算法怎么办?
先保留升级前后版本和已脱敏错误日志,向服务管理员询问证书算法与兼容计划。不要索要或上传服务器私钥。若无法获得确认,最稳妥的做法是回到已验证客户端版本或等待稳定版,而不是盲目修改所有节点。
官方来源与核验入口
- SagerNet,Release 1.14.0-beta.7 · SagerNet/sing-box,发布于 2026 年 8 月 5 日,访问于 2026 年 8 月 11 日:核对版本状态、发布日期与发布说明。
- SagerNet,Hysteria2 - sing-box,文档访问于 2026 年 8 月 11 日:核对 disable_chrome_parrot 字段、默认行为与证书兼容条件。