开启代理软件或 TUN 模式后,访问部分网站时浏览器突然弹出红色警告:“您的连接不是私密连接”或 NET::ERR_CERT_AUTHORITY_INVALID,导致网页彻底无法打开。
一、报错产生的根本原因
HTTPS 加密依赖根证书颁发机构(CA)的信任链。产生该错误的常见原因有两个:
- 代理软件开启了 HTTPS 抓包 / 证书解密(MitM):
- 诸如 Stash、Quantumult X 或安全软件为了进行 URL 广告重写,会在本地生成自签名的 CA 证书,试图解密 HTTPS 流量。
- 如果该自签名 CA 证书没有被安装到操作系统的受信任的根证书颁发机构存储区中,浏览器就会拦截并报错。
- 系统时间不准确:
- 电脑或手机时间比真实时间慢了数小时,导致浏览器认为网站的 SSL 证书尚未生效或已经过期。
二、排查与修复步骤
步骤 1:校准系统时间(首要检查)
按 Win + I 打开设置 -> 时间和语言 -> 自动设置时间 -> 点击“立即同步”。
步骤 2:在客户端关闭无用的 MitM / 证书解密功能
在代理客户端设置中,查找 MitM 或 HTTPS Decryption 开关。如非必要,切勿开启此功能。
步骤 3:重新安装并信任根证书(如需使用抓包重写)
若必须使用抓包或广告过滤:
- 从代理软件导出 CA 证书(文件格式通常为
.crt或.pem)。 - 按
Win + R运行certmgr.msc(Windows 证书管理器)。 - 展开“受信任的根证书颁发机构” -> 右键“所有任务” -> “导入”。
- 选择导出的证书完成导入,重启浏览器。
* 点击复制包含绝对主地址的分享链接