全站智能检索

直接说出你的问题

AI 会理解问题含义,并从本站机场档案和实用文章中找出最相关的内容。

试试:

输入问题后按回车搜索。

故障排查

TLS handshake timeout 和证书错误有什么区别?

握手超时表示 TLS 协商未在期限内完成;证书错误表示已经收到证书但验证失败。两者对应链路、协议与信任链的不同排查方向。

先看重点handshake timeout 是没能按时完成 TLS 协商,先查节点链路、端口、SNI、丢包和协议兼容;证书过期、域名不匹配或不受信任,则是已收到证书但校验未通过。不要用“跳过证书验证”同时掩盖两类问题,也不要安装陌生根证书。

TLS 在应用数据发送前协商版本、密码套件和密钥,并验证网站证书。超时与证书报错都发生在“安全连接”附近,但前者通常没有顺利走完握手,后者已经拿到了可检查的证书,只是信任判断失败。

Cloudflare 也将 525“握手失败”和 526“无效证书”分开处理,这个边界同样适合普通用户排障。

handshake timeout:握手没有按时完成

可能的停点包括:

  • 到节点或目标的 TCP/QUIC 连接不稳定;
  • 节点端口、协议或 SNI 配置不匹配;
  • 中间网络静默丢包;
  • 双方没有共同支持的 TLS 版本或密码套件;
  • 较大握手包遇到路径 MTU 问题;
  • 服务器负载过高,迟迟不响应。

先固定目标和节点,比较直连、另一个节点、另一网络。查看客户端日志是否已经连接节点、是否出现明确的 EOF/reset、TLS alert 或 timeout。只有超时文字时,不要臆测证书过期。

证书错误:握手拿到了可验证对象

常见提示包括:

  • certificate expired / not yet valid;
  • hostname mismatch;
  • unknown authority / untrusted issuer;
  • certificate revoked;
  • certificate chain incomplete。

此时应核对浏览器地址栏域名、系统日期、证书颁发给谁以及错误是否只在代理开启时出现。若代理开启后证书颁发者突然变成陌生软件或组织,应停止输入密码,检查本机根证书与 HTTPS 拦截。

系统时间错误的专门处理见时间不准导致 TLS 证书错误,本文不重复修改时钟步骤。

不要用跳过验证当“修复”

skip-cert-verify 或浏览器“继续访问”只能让客户端不再拒绝证书,无法解决域名被劫持、证书链错误或中间人风险。它也不能修复真正的 handshake timeout,因为双方可能根本没交换到证书验证阶段。

机场订阅中的节点若长期要求跳过验证,应向服务方索要原因和可验证的正确配置。不要为普通代理客户端安装陌生根证书;这会改变整台设备对 HTTPS 的信任边界。

用错误出现的位置缩小范围

现象 更优先检查
所有 HTTPS 都 handshake timeout 节点、协议、系统网络
只有一个网站超时 目标站、规则、出口限制
浏览器显示域名不匹配 当前访问域名、DNS、证书主体
仅代理开启时变成不受信任 本机拦截、代理链、根证书
HTTP 可开、HTTPS 全失败 TLS/SNI/时间,不是单纯 DNS

Cloudflare 525/526 是 Cloudflare 与源站之间的错误,访客看到它时不等于机场直接造成。先识别错误页面由谁生成,再决定联系网站、机场还是检查本机。

验收要恢复安全校验

修复后应在默认“验证证书”状态下成功,证书域名匹配、有效期正常,且切换另一个可信网络仍一致。若只能靠永久跳过验证才能使用,就还没有真正修好。

资料来源

以下来源于 2026/8/8 复核。版本、支持平台和发布状态以后续官方页面为准。

  1. RFC 8446:TLS 1.3 协议与握手
  2. Cloudflare 官方:Error 525 SSL handshake failed
  3. Cloudflare 官方:Error 526 invalid SSL certificate
  4. Mozilla 支持:网站证书安全错误

持续更新

收到新教程,也欢迎纠错

想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。