Trojan 是什麼,先排除一個誤會:它和「特洛伊木馬」病毒同名,但毫無關係。Trojan 是一種代理協議,思路是讓代理流量在網路看來和普通 HTTPS 一模一樣:伺服器上跑一個真正的網站,持有真正的證書,普通人訪問它看到網頁,持有密碼的客戶端訪問它才被轉到代理。它出現得比 VLESS + Reality 早,是「偽裝成 HTTPS」這條路線的老前輩;今天它仍然能用,但需要域名和證書,而後來者把這兩樣也省掉了。

這篇講它怎麼工作、為什麼設計成這樣、和現在的主流協議差在哪,以及什麼情況下選它仍然合理。

TrojanVLESS + Reality
偽裝成 HTTPS
需要域名和證書
抗主動探測一般更強
部署難度

Trojan 協議怎麼工作

客戶端和伺服器建立一條標準的 TLS 連線,和瀏覽器訪問任何 HTTPS 網站的握手沒有區別。握手完成後,客戶端在加密通道里先發一段密碼,密碼對了,伺服器把後續流量當作代理請求轉發;密碼不對或者根本沒有密碼,伺服器把連線交給後面真正的網站,返回一個普通網頁。在網路中間的任何裝置看來,這就是一條到某個域名的 HTTPS 連線,內容加密,沒有額外的協議頭,沒有特徵欄位。

它怎麼工作說明
外面看是普通 HTTPS走 443 埠
密碼不對伺服器返回一個真網頁
密碼對才進入隧道

為什麼需要域名和證書

因為偽裝要像。一個真實的 HTTPS 站點必然有域名和有效證書,瀏覽器會校驗,過濾系統也會看。Trojan 要求你在伺服器上部署真證書,通常用免費證書自動簽發,並且把一個能正常開啟的網頁放在後面,這樣主動探測也只會看到一個普通網站。代價是多了兩件要維護的東西:域名的續費和解析,證書的到期和更新。證書一過期,節點整個失效,這是 Trojan 使用者最常見的翻車原因。

為什麼需要域名和證書原因
要裝成某個網站就得有自己的域名
瀏覽器信任要有正經簽發的證書
域名可被收錄這正是它的弱點

和 VLESS + Reality 比差在哪

Reality 走的是同一條思路,但把域名和證書都省了:握手時伺服器借用某個真實大站的 TLS 特徵,網路看到的是「到那個大站的 HTTPS」,客戶端憑金鑰識別後面是節點。省掉域名和證書,就省掉了兩個維護點和兩個可被關聯的特徵;空殼網站這個 Trojan 的弱點也不存在了。另外 Reality 常配的 vision 流控減少了 TLS 套 TLS 的特徵。原理在VLESS 與 Reality:為什麼它比傳統 VPN 更難被識別,搭建在VLESS Reality 搭建教程

Trojan 的優勢也有:協議簡單,實現多,幾乎所有客戶端都支援,排錯容易;伺服器上那個真網站可以是你本來就有的站,一舉兩得。

什麼情況下仍然值得用

  • 你本來就有域名和網站,順手加個 Trojan 入站成本幾乎為零。
  • 客戶端老舊,不支援 Reality,而更新受限。
  • 機場提供的節點裡 Trojan 表現好,那就用,協議本身沒有過時到不能用。
  • 你需要一個「第二種協議」作備用:主用 Reality,備用 Trojan,特徵不同,被同時識別的機率更低。為什麼要備用見為什麼最近梯子不穩定
對比TrojanVLESS + Reality
需要自己的域名需要不需要
握手看起來是誰的你的某個真實網站的
域名被收錄的風險
部署難度

什麼情況下不該用

證書沒自動續期的伺服器,遲早失效;沒有真網站在後面的空殼配置,主動探測一眼就穿;把 Trojan 跑在非 443 的奇怪埠上,和「普通 HTTPS」的偽裝自相矛盾;還有把它和「Trojan 病毒」混為一談而不敢用,這是純粹的誤會。

名字的來歷

協議作者取這個名字,取的正是「木馬」的比喻:外表是一座普通網站,裡面藏著代理。防毒軟體報的 Trojan 是惡意程式分類,和這個協議沒有任何關係;如果哪個「Trojan 客戶端」安裝包被防毒軟體攔截,先確認下載來源是不是官方釋出頁,而不是因為名字放鬆警惕。

Trojan 在客戶端裡怎麼用

匯入 trojan:// 連結或QR Code即可,Windows 的 v2rayN、Android 的 v2rayNG、iOS 的 Shadowrocket 和 Hiddify 都支援。連結裡的欄位用節點連結解析器可以拆開看:地址、埠、密碼、SNI。連上後照例檢查我的 IP 是什麼和 DNS 是否進了隧道。客戶端之間的區別在V2Ray、v2rayN、v2rayNG 到底什麼區別

這篇是什麼、不是什麼判斷
對協議的技術說明
法律意見不是
規定會變

涉及後果的事情,請以當前官方文字為準。

法律層面需要知道的事實

在中國大陸,國際聯網須使用國家公用電信網提供的國際出入口通道,個人使用未經批准的渠道屬於違反相關規定,實踐中的處理以行政處罰為主,公開報道的案例多涉及經營和傳播行為。在香港、臺灣、新加坡、馬來西亞以及海外,使用代理和 VPN 本身不受限制。使用與否由你自己判斷並承擔責任,本文是技術說明,不構成法律意見。

404 VPN 提供 VLESS + Reality 和 WireGuard,沒有選擇 Trojan,原因就是上面說的:同一條偽裝路線,Reality 少兩個維護點、少兩個特徵。DNS 在隧道內解析,帶 Kill Switch,隱私政策寫明不儲存訪問記錄。我們不承諾從中國大陸任何網路都能連上。開始使用請到首頁

節點連結不要整條發出去,包括髮給 AI。下面這個提示詞已經把要刪的部分標出來了。

給 AI 的提示詞
幫我看懂我的節點配置。

我已經把識別符號和地址刪掉,形如:

vless://XXX@XXX:443?security=(你的值)
&type=(你的值)&sni=(你的值)
&fp=(你的值)&flow=(你的值)

告訴我每個引數的含義、我處在哪種模式,
以及這種配置一般在什麼網路能通、什麼網路不能。
不要編造我配置裡沒有的引數,也不要在回答裡
重複任何地址或金鑰。