全站智能检索

直接说出你的问题

AI 会理解问题含义,并从本站机场档案和实用文章中找出最相关的内容。

试试:

输入问题后按回车搜索。

客户端指南

代理客户端要求安装根证书正常吗?哪些情况应立即拒绝

普通节点订阅和 TUN 不需要用户信任新的根证书。根证书可让签发的站点证书获得系统信任,只应在可核实的企业、学校或开发调试场景使用。

先看重点普通机场订阅、Clash 节点连接和系统 VPN 权限通常不需要安装根证书。若来源不明的客户端要求“完全信任”证书才能上网,先拒绝并退出;只有你明确加入的公司/学校管理、自己的调试环境或可审计安全产品,才可能有合理用途。

根证书是信任链的起点。系统信任某个根 CA 后,它签发或下级签发的站点证书可以被浏览器和部分 App 接受。因此“安装证书文件”和“对根证书启用 TLS 完全信任”是高权限操作,不应被包装成普通订阅步骤。

普通机场使用不需要根证书

导入订阅、连接 SS/Trojan/VLESS 等节点、开启系统代理或授予 VPN/TUN 权限,都不要求让机场成为系统证书颁发机构。客户端可能用自己的 TLS 连接节点,但那是验证服务器证书,不是让你安装一个新根。

看到以下话术应暂停:

  • “不开完全信任就不能代理 HTTPS”;
  • “忽略安全提示,证书只是加速”;
  • 证书来自网盘、群文件或短链,无法核对组织;
  • 要求关闭浏览器证书验证或长期保留调试证书;
  • 证书名称、指纹、用途和移除方法都没有说明。

合理场景有哪些

公司、学校可能通过 MDM 部署组织根证书,用于访问内部服务或执行已告知的 TLS 检查;开发者也会在自己的测试设备上信任本地调试 CA。Cloudflare 的企业 TLS decryption 就明确包含解密、检查、再加密过程。

这些场景应具备:可核实的组织责任人、明确使用范围、设备管理政策、证书指纹与有效期、退出组织后的移除流程。个人机场一句“必须装”不满足这些条件。

iPhone 上“已下载描述文件”还不等于已信任

Apple 说明,手动安装的证书描述文件不会自动受 SSL 信任;用户还需到“设置 → 通用 → 关于本机 → 证书信任设置”开启根证书完全信任。这个额外步骤正说明影响重大。

若你不认识列表中的证书,不要开启。受公司或学校管理的设备则先联系管理员,不要自行删除工作所需配置。

Android App 可能拒绝用户根证书

Android 的 Network Security Configuration 允许 App 明确选择系统 CA、自定义 CA 或限制信任范围。新应用不一定信任用户自行添加的 CA,采用证书锁定的 App 也可能拒绝中间检查。

因此,安装根证书后“有些 App 仍打不开”不代表还要关闭更多安全项。它可能是应用在保护自己的 TLS 边界。

已经安装了怎么办

  1. 停止使用要求该证书的陌生客户端;
  2. 记录证书名称、颁发者、指纹和安装来源;
  3. 从系统证书/描述文件管理中移除,并重启相关 App;
  4. 检查代理开启期间登录过的高价值账户;
  5. 若无法确认是否发生拦截,从可信设备修改重要密码并复核登录记录。

不要只删除证书文件本身,需确认系统信任存储和描述文件中都已移除。公司设备交给管理员处理。

最简单的原则

能用标准 VPN/代理权限完成的需求,不额外授予根证书信任。证书警告是安全边界,不是安装向导里需要随手点过的一页。

资料来源

以下来源于 2026/8/8 复核。版本、支持平台和发布状态以后续官方页面为准。

  1. Apple 支持:手动安装根证书需要启用完全信任
  2. Apple 部署指南:证书管理与信任边界
  3. Android Developers:自定义受信任 CA
  4. Cloudflare One:TLS 解密、检查与重新加密
  5. RFC 8446:TLS 1.3

持续更新

收到新教程,也欢迎纠错

想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。