⚡ 60秒快速了解 Trojan(TL;DR)
【一句话总评】:Trojan(特洛伊木马协议) 是代理技术史上划时代的里程碑。它抛弃了自创加密算法的旧思路,遵循“大隐隐于市”的哲学,将代理流量 100% 包装成互联网上最合法的 标准 HTTPS (TLS 1.3) 流量。配合合法的域名与真实的 Let’s Encrypt 证书,遇到非法探测时直接回显正常网页,兼容性极佳,是各大专线与中继机场使用最广泛的基石协议之一。
🚀 优质专线搭配推荐:搭配 光速云(2020老牌IEPL专线,优惠码 AMM 享 8 折)。
1. Trojan 的核心设计哲学与运作机制
Trojan 的核心逻辑非常纯粹:不做任何多余的二次加密,完全依赖标准 TLS 保护数据。
sequenceDiagram
participant Client as Trojan 客户端
participant GFW as GFW 审查系统
participant TrojanServer as Trojan 服务端 (监听 443 端口)
participant Nginx as 后端真实网站 (Nginx / Caddy)
Note over Client,TrojanServer: 1. 客户端发送携带 Password SHA224 密文的 HTTPS 请求
Client->>TrojanServer: 标准 TLS 1.3 握手并发送请求
TrojanServer->>TrojanServer: 校验密码正确
TrojanServer-->>Client: 建立代理转发通道
Note over GFW,Nginx: 2. 审查系统发起主动探测或浏览器普通访问
GFW->>TrojanServer: 发送普通 HTTP/HTTPS 探测 (无密码或密码错误)
TrojanServer->>Nginx: 将连接直接丢给本地 Nginx 网站服务
Nginx-->>GFW: 返回合法的 200 OK 博客网页或静态内容
Note over GFW: 审查系统认为这是一台普通合法网站!
核心运作流程:
- 真实域名与合法证书:服务器必须绑定一个合法的真实域名,并配置真实的 SSL 证书;
- 443 端口共存伪装:Trojan 服务端直接监听标准的 HTTPS
443端口; - 精准鉴权分流:
- 如果握手数据包第一段包含了正确的密码哈希(SHA224),则进入代理通道;
- 如果没有密码(如普通网友或 GFW 主动嗅探探测),则无缝将流量转发至后端的真实 Web 站点(如一个个人博客或英文静态站),返回真实的网页内容。
2. Trojan 协议的优缺点全景对比
| 优势 (Pros) | 局限性 (Cons) |
|---|---|
| 全平台客户端 100% 兼容:几乎任何客户端(Clash, 小火箭, Surge, Loon, v2rayN)均完美支持 | 需维护域名与 SSL 证书:自建节点需定期为域名自动续期证书 |
| 标准 HTTPS 流量:商场、公司内网只放行 443 端口时依然畅行无阻 | 公网直连抗封锁略逊于 Reality:若域名被大规模 SNI 污染,需要更换域名 |
| 无双重加密计算:CPU 开销小,速度高,低延迟 | 无法使用 CDN 免费救活脏 IP(需配合 WebSocket 模式) |
3. 标准客户端配置结构示例
在 Clash Verge Rev 中的 Trojan 节点配置示例:
proxies:
- name: "🇭🇰 香港 01 [Trojan 企业专线]"
type: trojan
server: hk01.your-domain.com
port: 443
password: "your_trojan_password"
udp: true
sni: hk01.your-domain.com
skip-cert-verify: false
4. 常见问题深度解答(FAQ)
Q1:Trojan 和 VLESS-Reality 相比哪个更好?
- 如果是 公网裸连自建节点:推荐 VLESS-Reality(无需购买域名与证书,抗主动探测能力更极致);
- 如果是 商业专线机场(如光速云):Trojan 和 Shadowsocks 配合 BGP 入口依然是稳定性与兼容性最无敌的组合。