Trojan 是什麼,先排除一個誤會:它和「特洛伊木馬」病毒同名,但毫無關係。Trojan 是一種代理協議,思路是讓代理流量在網路看來和普通 HTTPS 一模一樣:伺服器上跑一個真正的網站,持有真正的證書,普通人訪問它看到網頁,持有密碼的客戶端訪問它才被轉到代理。它出現得比 VLESS + Reality 早,是「偽裝成 HTTPS」這條路線的老前輩;今天它仍然能用,但需要域名和證書,而後來者把這兩樣也省掉了。
這篇講它怎麼工作、為什麼設計成這樣、和現在的主流協議差在哪,以及什麼情況下選它仍然合理。
| Trojan | VLESS + Reality | |
|---|---|---|
| 偽裝成 HTTPS | ✓ | ✓ |
| 需要域名和證書 | ✓ | ✗ |
| 抗主動探測 | 一般 | 更強 |
| 部署難度 | 中 | 中 |
Trojan 協議怎麼工作
客戶端和伺服器建立一條標準的 TLS 連線,和瀏覽器訪問任何 HTTPS 網站的握手沒有區別。握手完成後,客戶端在加密通道里先發一段密碼,密碼對了,伺服器把後續流量當作代理請求轉發;密碼不對或者根本沒有密碼,伺服器把連線交給後面真正的網站,返回一個普通網頁。在網路中間的任何裝置看來,這就是一條到某個域名的 HTTPS 連線,內容加密,沒有額外的協議頭,沒有特徵欄位。
| 它怎麼工作 | 說明 |
|---|---|
| 外面看是普通 HTTPS | 走 443 埠 |
| 密碼不對 | 伺服器返回一個真網頁 |
| 密碼對 | 才進入隧道 |
為什麼需要域名和證書
因為偽裝要像。一個真實的 HTTPS 站點必然有域名和有效證書,瀏覽器會校驗,過濾系統也會看。Trojan 要求你在伺服器上部署真證書,通常用免費證書自動簽發,並且把一個能正常開啟的網頁放在後面,這樣主動探測也只會看到一個普通網站。代價是多了兩件要維護的東西:域名的續費和解析,證書的到期和更新。證書一過期,節點整個失效,這是 Trojan 使用者最常見的翻車原因。
| 為什麼需要域名和證書 | 原因 |
|---|---|
| 要裝成某個網站 | 就得有自己的域名 |
| 瀏覽器信任 | 要有正經簽發的證書 |
| 域名可被收錄 | 這正是它的弱點 |
和 VLESS + Reality 比差在哪
Reality 走的是同一條思路,但把域名和證書都省了:握手時伺服器借用某個真實大站的 TLS 特徵,網路看到的是「到那個大站的 HTTPS」,客戶端憑金鑰識別後面是節點。省掉域名和證書,就省掉了兩個維護點和兩個可被關聯的特徵;空殼網站這個 Trojan 的弱點也不存在了。另外 Reality 常配的 vision 流控減少了 TLS 套 TLS 的特徵。原理在VLESS 與 Reality:為什麼它比傳統 VPN 更難被識別,搭建在VLESS Reality 搭建教程。
Trojan 的優勢也有:協議簡單,實現多,幾乎所有客戶端都支援,排錯容易;伺服器上那個真網站可以是你本來就有的站,一舉兩得。
什麼情況下仍然值得用
- 你本來就有域名和網站,順手加個 Trojan 入站成本幾乎為零。
- 客戶端老舊,不支援 Reality,而更新受限。
- 機場提供的節點裡 Trojan 表現好,那就用,協議本身沒有過時到不能用。
- 你需要一個「第二種協議」作備用:主用 Reality,備用 Trojan,特徵不同,被同時識別的機率更低。為什麼要備用見為什麼最近梯子不穩定。
| 對比 | Trojan | VLESS + Reality |
|---|---|---|
| 需要自己的域名 | 需要 | 不需要 |
| 握手看起來是誰的 | 你的 | 某個真實網站的 |
| 域名被收錄的風險 | 有 | 無 |
| 部署難度 | 中 | 中 |
什麼情況下不該用
證書沒自動續期的伺服器,遲早失效;沒有真網站在後面的空殼配置,主動探測一眼就穿;把 Trojan 跑在非 443 的奇怪埠上,和「普通 HTTPS」的偽裝自相矛盾;還有把它和「Trojan 病毒」混為一談而不敢用,這是純粹的誤會。
名字的來歷
協議作者取這個名字,取的正是「木馬」的比喻:外表是一座普通網站,裡面藏著代理。防毒軟體報的 Trojan 是惡意程式分類,和這個協議沒有任何關係;如果哪個「Trojan 客戶端」安裝包被防毒軟體攔截,先確認下載來源是不是官方釋出頁,而不是因為名字放鬆警惕。
Trojan 在客戶端裡怎麼用
匯入 trojan:// 連結或QR Code即可,Windows 的 v2rayN、Android 的 v2rayNG、iOS 的 Shadowrocket 和 Hiddify 都支援。連結裡的欄位用節點連結解析器可以拆開看:地址、埠、密碼、SNI。連上後照例檢查我的 IP 是什麼和 DNS 是否進了隧道。客戶端之間的區別在V2Ray、v2rayN、v2rayNG 到底什麼區別。
| 這篇是什麼、不是什麼 | 判斷 |
|---|---|
| 對協議的技術說明 | 是 |
| 法律意見 | 不是 |
| 規定會變 | 是 |
涉及後果的事情,請以當前官方文字為準。
法律層面需要知道的事實
在中國大陸,國際聯網須使用國家公用電信網提供的國際出入口通道,個人使用未經批准的渠道屬於違反相關規定,實踐中的處理以行政處罰為主,公開報道的案例多涉及經營和傳播行為。在香港、臺灣、新加坡、馬來西亞以及海外,使用代理和 VPN 本身不受限制。使用與否由你自己判斷並承擔責任,本文是技術說明,不構成法律意見。
404 VPN 提供 VLESS + Reality 和 WireGuard,沒有選擇 Trojan,原因就是上面說的:同一條偽裝路線,Reality 少兩個維護點、少兩個特徵。DNS 在隧道內解析,帶 Kill Switch,隱私政策寫明不儲存訪問記錄。我們不承諾從中國大陸任何網路都能連上。開始使用請到首頁。
節點連結不要整條發出去,包括髮給 AI。下面這個提示詞已經把要刪的部分標出來了。
幫我看懂我的節點配置。
我已經把識別符號和地址刪掉,形如:
vless://XXX@XXX:443?security=(你的值)
&type=(你的值)&sni=(你的值)
&fp=(你的值)&flow=(你的值)
告訴我每個引數的含義、我處在哪種模式,
以及這種配置一般在什麼網路能通、什麼網路不能。
不要編造我配置裡沒有的引數,也不要在回答裡
重複任何地址或金鑰。