Clash REALITY authentication failed 表示客户端已经尝试连接节点,但 REALITY 握手认证没有成功。常见日志包括:

connect error: REALITY authentication failed
或者:
dial Proxy --> www.google.com:443 error:
node.example.com:443 connect error: REALITY authentication failed
这类报错通常与 VLESS/REALITY节点参数、订阅缓存、Mihomo内核版本或服务端兼容性有关,不等同于普通的节点延迟高,也不一定代表套餐已经到期。

Mihomo 的 REALITY 配置会涉及 public-keyshort-idservernameclient-fingerprint 等参数,其中部分字段需要与服务端完全对应;参数失效或客户端、服务端实现不兼容,都可能导致认证失败。

Clash稳定线路官网入口

如果 Clash 持续提示 REALITY authentication failed,可以先重新获取原始订阅,并检查 Mihomo 内核版本。若多个 REALITY 节点都无法连接,或者需要查看兼容 Clash Verge Rev、Mihomo 客户端的线路与导入教程,可以通过下面的官网入口进入。


👉查看 Clash 稳定线路与订阅入口

REALITY 认证失败通常与订阅参数、旧配置缓存或 Mihomo 内核兼容有关,不建议自行修改 public-keyshort-idservername。建议先删除旧配置并重新导入官网生成的原始订阅。

一、Clash REALITY authentication failed是什么意思?

REALITY是一种用于TLS连接伪装和认证的配置方式。Clash使用Mihomo内核连接VLESS/REALITY节点时,会根据订阅中的服务器地址、端口、UUID、SNI、公钥和Short ID等信息完成握手。

如果握手阶段无法通过认证,日志就可能显示:

REALITY authentication failed
简单理解就是:

Clash已经连接到了相应地址,但客户端携带的REALITY参数没有通过服务端认证。

常见原因包括:

  • 订阅中的REALITY参数已经更换;
  • 本地仍在使用旧配置缓存;
  • public-keyshort-id与服务端不一致;
  • servername或SNI配置错误;
  • 客户端指纹与当前配置不兼容;
  • Mihomo内核存在版本兼容问题;
  • 服务端升级后与当前客户端不兼容;
  • 第三方订阅转换遗漏了REALITY字段;
  • 单个节点的服务端配置异常。

Mihomo官方配置文档明确列出了REALITY使用的公钥和Short ID等字段,因此这些参数错误时,不建议普通用户自行猜测修改。

二、它和unsupported proxy type VLESS有什么区别?

虽然两种报错都可能出现在VLESS节点中,但发生阶段不同。

报错提示 发生阶段 主要排查方向
unsupported proxy type VLESS 配置解析阶段 客户端或内核不支持VLESS
REALITY authentication failed REALITY握手阶段 订阅参数、内核版本、服务端兼容
connection refused TCP端口连接阶段 节点端口关闭或本地服务未启动
i/o timeout 网络连接阶段 节点无响应、线路不通或丢包
no such host DNS解析阶段 DNS、IPv6或节点域名异常

如果节点根本无法导入,并显示 unsupported proxy type VLESS,应优先更新Mihomo内核。

如果配置可以正常加载、节点也能显示,但连接时出现 REALITY authentication failed,说明问题更可能出在认证参数或版本兼容,而不是客户端完全不支持VLESS。

三、先确认是单个节点还是所有节点报错

不要看到REALITY认证失败就立即重装客户端。先测试订阅中的不同节点,可以快速缩小问题范围。

只有一个REALITY节点失败

如果其他VLESS或REALITY节点正常,只有一个节点认证失败,通常更像是:

  • 单个节点正在维护;
  • 节点REALITY参数已经更新;
  • 该节点服务端配置异常;
  • 本地订阅仍保存旧节点信息。

这种情况下,可以暂时切换其他可用节点,再更新一次订阅。

同一批REALITY节点全部失败

如果普通Trojan、Shadowsocks节点正常,但所有REALITY节点都报错,应重点检查:

  • Mihomo内核版本;
  • 订阅是否经过第三方转换;
  • 服务商是否批量调整了REALITY参数;
  • 当前客户端与服务端版本是否兼容。

所有协议节点都无法连接

如果VLESS、Trojan、Shadowsocks等节点全部不可用,就不一定是REALITY认证问题,还需要检查:

  • 套餐是否到期;
  • 当前网络是否正常;
  • Clash内核是否运行;
  • 系统代理是否生效;
  • 订阅是否已经失效。

四、重新获取并导入原始订阅

REALITY节点参数调整后,旧配置可能继续保存在本地。即使点击“更新订阅”,客户端也可能因为缓存、更新失败或第三方转换而继续读取旧参数。

建议按照下面的顺序操作:

  1. 登录订阅官网检查套餐状态;
  2. 重新复制当前的Clash或Mihomo订阅;
  3. 完全退出Clash客户端;
  4. 删除本地报错的旧配置;
  5. 重新启动客户端;
  6. 导入刚复制的原始订阅;
  7. 选择一个REALITY节点重新测试;
  8. 查看日志是否仍然报错。

不要继续使用长期保存在第三方转换网站中的订阅地址。转换缓存可能没有及时同步节点的公钥、Short ID、SNI或其他参数。

如果重新导入后节点名称、数量和更新时间完全没有变化,也要确认客户端是否真正下载了新配置。

五、检查订阅格式是否正确

部分服务会提供多种订阅格式:

  • Clash订阅;
  • Mihomo订阅;
  • Sing-box订阅;
  • Shadowrocket订阅;
  • 通用订阅;
  • 路由器专用订阅。

使用Clash Verge Rev、Clash Party等Mihomo客户端时,应优先选择明确标注支持Clash或Mihomo的订阅。

错误转换可能导致以下字段缺失或变化:

tls: true
servername: www.example.com
client-fingerprint: chrome
reality-opts:
  public-key: xxxxxxxxx
  short-id: xxxxxxxx
Mihomo官方文档显示,REALITY配置会使用reality-opts.public-keyreality-opts.short-id,客户端指纹、SNI和TLS字段也会影响连接过程。

如果这些内容由第三方转换工具生成错误,配置可能仍然可以加载,但实际连接时会认证失败。

六、检查Mihomo内核版本

REALITY认证失败不一定都是订阅参数错误,也可能与Mihomo版本有关。

Mihomo项目曾出现过升级后,同一份VLESS/REALITY配置在新版本中持续报 REALITY authentication failed,而在前一个版本中可以正常连接的公开问题记录。

因此,可以按下面的方式检查:

  1. 进入客户端的设置或关于页面;
  2. 查看当前Mihomo内核版本;
  3. 确认客户端是否长期没有更新;
  4. 更新完整客户端和稳定版内核;
  5. 完全退出并重新启动;
  6. 再次确认实际运行的内核版本;
  7. 重新导入原始订阅测试。

如果问题正是在更新客户端或内核后出现,可以尝试:

  • 切回客户端提供的稳定内核;
  • 暂时回退到此前能正常使用的版本;
  • 等待客户端或内核发布修复版本;
  • 使用服务商推荐的客户端进行对比测试。

不要从来源不明的网站下载内核文件,也不要在不确认系统架构的情况下手动覆盖。

七、客户端更新后仍然报错怎么办?

客户端界面更新成功,不代表底层内核一定完成更新。

常见情况包括:

  • 打开的仍是旧版快捷方式;
  • 电脑中同时安装了多个Clash客户端;
  • 服务模式仍然调用旧内核;
  • 安全软件阻止内核文件替换;
  • 自定义内核路径仍指向旧文件;
  • 客户端更新后没有完全重启。

可以打开任务管理器,查看当前运行程序的安装路径,确认启动的是新版客户端。

同时只保留一个代理客户端运行,避免Clash for Windows、Clash Verge Rev、Clash Party或其他代理软件同时接管系统网络。

八、检查REALITY关键参数

REALITY节点能否通过认证,取决于客户端配置与服务端是否匹配。

需要重点关注以下参数。

1. public-key

public-key应对应服务端REALITY私钥生成的公钥。

如果服务端重新生成了密钥,但客户端仍使用旧公钥,就可能认证失败。

2. short-id

short-id需要与服务端允许的Short ID一致。

服务商调整Short ID后,旧订阅可能立即失效。

3. servername或SNI

servername一般用于REALITY握手中的服务器名称。

填写错误、为空或与服务端配置不匹配,都可能导致连接失败。

4. client-fingerprint

客户端指纹常见值包括:

  • chrome;
  • firefox;
  • safari;
  • edge;
  • android;
  • iOS;
  • random。

Mihomo官方文档列出了这些可用的客户端指纹类型。

普通用户不要为了尝试而频繁修改指纹。应优先使用订阅自动生成的值。

5. flow

部分VLESS/REALITY配置会使用:

xtls-rprx-vision
如果客户端和服务端对Flow的设置不一致,也可能无法正常连接。

6. UUID、服务器地址和端口

UUID、服务器地址和端口同样必须正确。

不过如果日志已经明确显示 REALITY authentication failed,通常应优先检查REALITY参数和版本兼容,而不是把问题当成普通DNS错误。

九、不要直接手动修改REALITY参数

普通用户看到公钥、Short ID或SNI后,可能会尝试从其他节点复制参数。

这种做法通常无效,因为不同节点对应的服务端配置不同。

例如,把A节点的:

public-key
short-id
servername
复制到B节点,不仅不能修复连接,还可能让原本正确的配置失效。

更稳妥的处理方式是:

  • 重新获取原始订阅;
  • 删除本地旧配置;
  • 使用服务商推荐的客户端;
  • 将完整错误日志交给订阅服务商;
  • 由服务端管理人员检查REALITY参数。

十、使用其他设备或客户端进行对比

对比测试可以判断问题发生在客户端还是服务端。

建议分别测试:

  1. 同一订阅在另一台电脑;
  2. 同一节点在新版Clash Verge Rev;
  3. 同一订阅在服务商推荐客户端;
  4. 相同设备上的其他协议节点;
  5. 相同节点通过另一种兼容客户端测试。

其他客户端可以连接

说明问题更可能与当前客户端、Mihomo内核或本地配置有关。

所有客户端都无法连接

更可能是:

  • 节点服务端异常;
  • REALITY参数已经变更;
  • 订阅尚未同步;
  • 服务端升级后出现兼容问题。

2026年已有公开案例显示,服务端面板或Xray版本升级后,Clash/Mihomo中的VLESS/REALITY节点开始出现认证失败,而同一参数在其他客户端仍可连接。这说明客户端与服务端的版本组合也可能影响结果。

十一、换网络测试是否有用?

REALITY authentication failed主要是认证或兼容问题,但更换网络仍然可以作为辅助判断。

可以使用手机热点进行对比:

  1. 断开当前Wi-Fi;
  2. 连接手机热点;
  3. 完全退出并重启Clash;
  4. 选择相同节点;
  5. 查看日志。

如果换网络后恢复,可能与原网络的防火墙、路由器或访问限制有关。

如果不同网络下都显示完全相同的认证失败,则更应检查订阅参数、内核和服务端配置。

十二、需要检查系统时间吗?

建议确认电脑的日期、时间和时区正确,特别是设备长期未联网、系统时间明显错误时。

可以开启系统自动设置时间和自动设置时区,然后重新启动Clash。

不过,如果日志明确显示 REALITY authentication failed,系统时间通常只是辅助排查项,优先级低于:

  • 重新获取订阅;
  • 检查REALITY参数;
  • 更新或回退Mihomo内核;
  • 对比其他客户端。

十三、REALITY认证失败和connection refused有什么区别?

两者都可能导致节点无法连接,但含义不同。

REALITY authentication failed

说明连接已经进入REALITY握手认证阶段,但认证未通过。

重点检查:

  • 公钥;
  • Short ID;
  • SNI;
  • 客户端指纹;
  • 内核版本;
  • 服务端兼容。

connection refused

说明TCP连接对应端口时被直接拒绝。

重点检查:

  • 节点端口;
  • 服务器是否在线;
  • 防火墙;
  • 旧订阅;
  • 本地代理端口。

如果日志显示 connection refused,不要优先修改REALITY公钥;如果显示REALITY认证失败,也不要只把它当成服务器端口关闭。

十四、REALITY认证失败和节点Timeout有什么区别?

节点Timeout表示连接长时间没有收到响应,常见原因包括:

  • 线路不通;
  • 网络丢包;
  • 节点服务器无响应;
  • 防火墙静默拦截;
  • DNS或路由异常。

REALITY authentication failed则表示连接过程已经推进到认证阶段,但握手验证失败。

简单理解:

Timeout是“长时间没有回应”,REALITY认证失败是“已经回应,但认证没有通过”。

十五、REALITY认证失败需要修改DNS吗?

通常不需要优先修改DNS。

如果节点服务器域名无法解析,日志更常见的是:

no such host
dns resolve failed
如果日志已经显示:
REALITY authentication failed
说明客户端通常已经能够连接到相应服务器地址,并进入认证阶段。

除非日志中同时出现DNS错误,否则不要一开始就修改Fake-IP、IPv6或所有DNS配置。

十六、OpenClash或梅林路由器出现认证失败怎么办?

如果相同订阅在电脑端正常,只有OpenClash或梅林路由器报错,应重点检查:

  • 路由器Mihomo内核版本;
  • 插件是否仍使用旧内核;
  • 路由器订阅转换是否完整;
  • 路由器系统时间是否正确;
  • 插件是否支持当前REALITY字段;
  • 订阅是否经过额外转换;
  • 路由器CPU架构与内核是否匹配。

建议先在电脑端导入同一份原始Mihomo订阅。

电脑端正常而路由器异常,通常不需要立即更换节点或套餐,应先升级路由器插件和内核。

十七、推荐的完整排查顺序

遇到Clash REALITY authentication failed,可以按照下面的顺序处理:

  1. 测试其他节点;
  2. 判断是否只有REALITY节点失败;
  3. 登录官网检查套餐状态;
  4. 重新复制原始Clash或Mihomo订阅;
  5. 删除旧配置并重新导入;
  6. 检查当前Mihomo内核版本;
  7. 更新到稳定版客户端和内核;
  8. 更新后出现问题时尝试回退稳定版本;
  9. 使用其他设备或客户端测试;
  10. 换手机热点进行对比;
  11. 不要自行猜测修改公钥和Short ID;
  12. 将完整日志发送给订阅服务商。

排查时一次只修改一项。不要同时更换DNS、内核、节点参数和代理模式,否则很难判断真正原因。

十八、常见问题

Clash REALITY authentication failed是密码错误吗?

不一定。它可能与公钥、Short ID、SNI、客户端指纹、UUID、内核版本或服务端兼容有关。

更新订阅能解决吗?

如果服务商已经更新REALITY参数,重新导入原始订阅通常有效。但如果问题来自内核版本,单纯更新订阅可能没有作用。

必须更换机场吗?

通常不需要立即更换。先测试其他节点、重新导入订阅并检查内核。如果多个客户端都无法连接,再联系服务商检查服务端。

为什么其他协议节点正常?

说明网络和Clash基本能够工作,问题更可能集中在REALITY节点参数或协议兼容上。

更新Mihomo内核一定能解决吗?

不一定。版本过旧时更新可能有效,但某些版本也可能出现兼容问题。已有公开问题记录显示,升级后可能出现同配置认证失败,因此更新后才发生异常时,也要考虑回退稳定版本。

修改skip-cert-verify有用吗?

REALITY认证失败通常不应只靠开启跳过证书验证解决。REALITY公钥、Short ID和服务端配置仍需正确匹配。

节点延迟正常为什么还是打不开网页?

延迟测试不一定完成完整的REALITY认证和实际网页连接。节点显示延迟,只能作为基础连通性参考,不能证明所有认证参数都正确。

总结

Clash提示 REALITY authentication failed,说明VLESS/REALITY节点在握手认证阶段没有通过验证。

优先排查顺序是:

重新获取原始订阅 → 删除旧配置 → 检查Mihomo内核 → 对比其他客户端 → 联系服务商检查REALITY参数。

如果只有单个节点失败,可以先切换其他节点;如果所有REALITY节点失败,但其他协议正常,应重点检查内核、订阅转换和服务端兼容。

不要随意猜测修改 public-keyshort-idservernameclient-fingerprint。这些参数需要与服务端保持一致,重新获取订阅通常比手动修改更可靠。

继续阅读

VLESS和REALITY节点连接失败,可能发生在配置解析、协议识别、认证握手或节点连接等不同阶段,可以根据具体报错继续查看: