clash verge 传输层加密参数说明

本文把配置文件中的加密相关字段与它们对应的实际含义对应起来,并明确哪些字段不建议手工修改。

分类:协议配置 · 发布 2026-02-27 · 更新 2026-09-11 · 阅读约 5 分钟 · 适用版本 v1.16.0 及以上

一句话结论

加密相关字段由服务端下发的配置决定,客户端保持默认即可。手工修改这些字段不会提升安全性,反而可能导致连接失败。

字段与含义对应

常见加密相关字段(字段名示例,需按实际配置核验)
字段含义是否建议修改
cipher对称加密套件,如 AES-256-GCM不建议
tls是否启用 TLS 传输不建议
sniTLS 握手使用的域名标识按服务端要求填写
skip-cert-verify是否跳过证书校验保持关闭

关于 AES-256

对称加密在客户端完成,密钥为 256 位。这一层负责内容本身的机密性,中转节点不具备解密材料。

关于 TLS 1.3

TLS 1.3 在握手阶段提供前向保密,并减少握手往返次数。它保护的是握手与传输通道,与上面的对称加密是两层独立机制。

不建议修改的项目

  • skip-cert-verify:开启后无法发现中间人替换证书的情况,务必保持关闭。
  • cipher:手工更换加密套件可能与服务端不匹配,导致连接失败。
  • tls:关闭后会退化为明文传输,不应出于「提速」目的关闭。
文中数据供参考,字段名与默认值需按客户端实际版本核验。

相关阅读