Trojan 是什麼,先排除一個誤會:它和「特洛伊木馬」病毒同名,但毫無關係。Trojan 是一種代理協議,思路是讓代理流量在網絡看來和普通 HTTPS 一模一樣:伺服器上跑一個真正的網站,持有真正的證書,普通人訪問它看到網頁,持有密碼的客戶端訪問它才被轉到代理。它出現得比 VLESS + Reality 早,是「偽裝成 HTTPS」這條路線的老前輩;今天它仍然能用,但需要域名和證書,而後來者把這兩樣也省掉了。
這篇講它怎麼工作、為什麼設計成這樣、和現在的主流協議差在哪,以及什麼情況下選它仍然合理。
它怎麼工作
客戶端和伺服器建立一條標準的 TLS 連接,和瀏覽器訪問任何 HTTPS 網站的握手沒有區別。握手完成後,客戶端在加密通道里先發一段密碼,密碼對了,伺服器把後續流量當作代理請求轉發;密碼不對或者根本沒有密碼,伺服器把連接交給後面真正的網站,返回一個普通網頁。在網絡中間的任何設備看來,這就是一條到某個域名的 HTTPS 連接,內容加密,沒有額外的協議頭,沒有特徵字段。
為什麼需要域名和證書
因為偽裝要像。一個真實的 HTTPS 站點必然有域名和有效證書,瀏覽器會校驗,過濾系統也會看。Trojan 要求你在伺服器上部署真證書,通常用免費證書自動簽發,並且把一個能正常開啟的網頁放在後面,這樣主動探測也只會看到一個普通網站。代價是多了兩件要維護的東西:域名的續費和解析,證書的到期和更新。證書一過期,節點整個失效,這是 Trojan 用戶最常見的翻車原因。
和 VLESS + Reality 比差在哪
Reality 走的是同一條思路,但把域名和證書都省了:握手時伺服器借用某個真實大站的 TLS 特徵,網絡看到的是「到那個大站的 HTTPS」,客戶端憑密鑰識別後面是節點。省掉域名和證書,就省掉了兩個維護點和兩個可被關聯的特徵;空殼網站這個 Trojan 的弱點也不存在了。另外 Reality 常配的 vision 流控減少了 TLS 套 TLS 的特徵。原理在VLESS 與 Reality:為什麼它比傳統 VPN 更難被識別,搭建在VLESS Reality 搭建教程。
Trojan 的優勢也有:協議簡單,實現多,幾乎所有客戶端都支持,排錯容易;伺服器上那個真網站可以是你本來就有的站,一舉兩得。
什麼情況下仍然值得用
- 你本來就有域名和網站,順手加個 Trojan 入站成本幾乎為零。
- 客戶端老舊,不支持 Reality,而更新受限。
- 機場提供的節點裏 Trojan 表現好,那就用,協議本身沒有過時到不能用。
- 你需要一個「第二種協議」作備用:主用 Reality,備用 Trojan,特徵不同,被同時識別的概率更低。為什麼要備用見為什麼最近梯子不穩定。
什麼情況下不該用
證書沒自動續期的伺服器,遲早失效;沒有真網站在後面的空殼配置,主動探測一眼就穿;把 Trojan 跑在非 443 的奇怪端口上,和「普通 HTTPS」的偽裝自相矛盾;還有把它和「Trojan 病毒」混為一談而不敢用,這是純粹的誤會。
名字的來歷
協議作者取這個名字,取的正是「木馬」的比喻:外表是一座普通網站,裏面藏着代理。殺毒軟件報的 Trojan 是惡意程式分類,和這個協議沒有任何關係;如果哪個「Trojan 客戶端」安裝包被殺毒軟件攔截,先確認下載來源是不是官方發佈頁,而不是因為名字放鬆警惕。
客戶端裏怎麼用
導入 trojan:// 連結或二維碼即可,Windows 的 v2rayN、Android 的 v2rayNG、iOS 的 Shadowrocket 和 Hiddify 都支持。連結裏的字段用節點連結解析器可以拆開看:地址、端口、密碼、SNI。連上後照例檢查我的 IP 是什麼和 DNS 是否進了隧道。客戶端之間的區別在V2Ray、v2rayN、v2rayNG 到底什麼區別。
法律層面需要知道的事實
在中內地地,國際聯網須使用國家公用電信網提供的國際出入口信道,個人使用未經批准的渠道屬於違反相關規定,實踐中的處理以行政處罰為主,公開報道的案例多涉及經營和傳播行為。在香港、台灣、新加坡、馬來西亞以及海外,使用代理和 VPN 本身不受限制。使用與否由你自己判斷並承擔責任,本文是技術説明,不構成法律意見。
404 VPN 提供 VLESS + Reality 和 WireGuard,沒有選擇 Trojan,原因就是上面説的:同一條偽裝路線,Reality 少兩個維護點、少兩個特徵。DNS 在隧道內解析,帶 Kill Switch,私隱政策寫明不保存訪問記錄。我們不承諾從中內地地任何網絡都能連上。開始使用請到首頁。