
| 类型 | 加密代理协议 |
| 伪装 | HTTPS / TLS |
| 认证 | 密码 |
| 要求 | 域名 + TLS 证书 |
Trojan 是一种以伪装成正常 HTTPS 流量为核心理念的代理协议,首个实现于 2019 年前后由开发者 trojan-gfw 发布。它的基本思想是:不发明新的加密混淆,而是直接使用真实的 TLS,让代理服务器看起来就是一台普通的 HTTPS 网站。合法用户用预共享密码通过 TLS 通道发起代理请求;而探测者、扫描器或使用错误密码的访问,则会被服务器回落(fallback)到一个真实网页,表现得与普通网站别无二致,从而极大降低被主动探测识别的概率。Trojan 把抗封锁的赌注押在与真实 HTTPS 不可区分上,代表了代理思路从模仿混淆转向真 TLS 伪装的关键一步。
在 Trojan 出现前,主流抗封锁思路是不断设计新的混淆来掩盖流量特征,但这与审查方形成持续的军备竞赛,且模拟式混淆(如 SSR 的 tls1.2_ticket_auth)容易被一致性检测识破——检测方只需验证这个看似 TLS 的连接能否完成标准 TLS 交互即可。Trojan 反其道而行:不去模仿 TLS,而是就用 TLS 本身。只要服务器配有合法证书(可来自正规 CA,如 Let's Encrypt),代理流量与访问该域名的正常 HTTPS 流量在握手、证书、加密层面几乎完全一致,审查方难以仅凭流量特征区分,封锁的误伤成本与技术成本大幅提高。
Trojan 的工作流程大致如下:
正因为机密性与完整性完全由 TLS 提供,Trojan 协议本身不再做任何额外加密,其头部仅是密码摘要与寻址信息(在 TLS 内部传输)。这意味着它的安全性几乎等同于一次正常的 HTTPS 会话,而其抗探测能力的关键在于回落:探测者无论发送什么,只要不带正确密码,得到的都是一个真实网站的正常响应,无从判定这台服务器是代理。因此一个像样、可信、内容合理的回落网站对 Trojan 的隐蔽性至关重要。
Trojan 基于 TCP + TLS,默认走 443 端口以贴近常规 HTTPS。它支持 UDP relay(通过在 TLS 通道内封装 UDP 报文)以承载 DNS 等 UDP 应用。原始 Trojan 不强调多路复用,追求与单个 HTTPS 会话一致;但其继承者与变体引入了更多能力:
需要指出的是,Trojan 与正常 HTTPS 的不可区分性是有边界的:在 TLS 握手与证书层面二者确实一致,但代理流量在会话内部仍是 TLS-in-TLS(当用户访问 HTTPS 网站时,代理隧道里又套了一层 TLS),其握手位置、包长与时序模式可能与该域名真实网站的访问模式不同。审查方若对疑似 IP 做长期流量画像或针对 TLS-in-TLS 做统计分析,理论上仍有识别空间。这也是为何后续会发展出 XTLS-Vision(修整内层 TLS 特征)与 Reality(连证书与主动探测都借真站)等进一步压低暴露面的技术。
服务端实现包括原始 trojan(C++)、Trojan-Go、以及 Xray-core 内置的 Trojan 入站。客户端覆盖 trojan 各平台版、v2rayN、v2rayNG、Clash/Clash.Meta、sing-box、NekoBox 等,分享链接以 trojan:// 形式携带密码、域名、端口与 TLS 参数。其部署通常需要一个真实域名与证书(可用 ACME 自动签发续期),并搭配一个内容合理的回落网站以增强伪装,常见架构是 Nginx/Caddy 在前、Trojan 作为后端或共用 443。一种典型部署是让 Web 服务器正常对外提供网站,同时把符合 Trojan 特征的连接交给 Trojan 处理、其余交给网站,从而在同一域名同一端口上既是真网站又是代理入口,伪装度更高。
Trojan 的影响力还体现在它确立了一套被后来者广泛沿用的设计语汇:以预共享密码摘要做鉴权、以真实 TLS 提供机密性、以回落到真网站对抗主动探测。VLESS 的极简头部、Reality 的借证书回落,都可视为这一思路在不同维度上的延伸与强化。可以说 Trojan 是代理协议从自造混淆对抗转向融入真实 HTTPS 生态这一范式转变的关键节点。
Trojan 适合拥有域名、希望以最接近正常 HTTPS 的方式自建抗封锁节点的用户,部署相对成熟、文档丰富。其局限在于:严重依赖正确的 TLS、证书与回落配置,任何疏漏(如缺少合理回落、证书过期或不匹配、SNI 暴露真实域名)都可能削弱甚至破坏伪装;单纯 Trojan 在面对 TLS-in-TLS 指纹分析等更高级检测时,仍需配合 XTLS/Vision 等手段;且使用自有域名也带来域名被关联封锁的风险。总体而言,Trojan 是把真 TLS 伪装与回落理念发扬光大的代表性协议,深刻影响了此后的 VLESS、Reality 等设计。

| 类型 | 加密代理协议 |
| 伪装 | HTTPS / TLS |
| 认证 | 密码 |
| 要求 | 域名 + TLS 证书 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧