宴清 YANQING

Trojan

trojan-gfw

把代理流量放进标准 TLS 连接、外观接近普通 HTTPS 网站的协议,服务端需要域名和证书。

校准于 2026.10.01

一句话

Trojan 让代理流量看起来像在访问一个普通 HTTPS 网站:先完成标准 TLS 握手,再在加密通道里用密码认证。

展开

服务端要有一个域名和有效证书。客户端在 TLS 里发送密码的 SHA224 哈希,服务端核对通过才转发。

认证失败或格式不对的连接,会被转给预设的普通网站。主动探测的一方看到的是一个正常站点,这是 Trojan 抗探测的核心设计。

协议本身不另做加密,安全性全部来自外层 TLS。它支持 UDP 转发,已停止维护的原版 Clash 内核也支持 Trojan,兼容面广。

另有派生实现 Trojan-Go,加了 WebSocket、多路复用等功能,与原版的参数不完全通用。

本站首期在册 19 家档案里,官网写明支持 Trojan 的一家都没有:写明协议的 5 家中,4 家只列了 VLESS,1 家只列了 Shadowsocks,其余 14 家没有公开协议。

机场说「Trojan」时,你应该核实什么

  • 是否要求开「跳过证书验证」。 在客户端里通常叫 skip-cert-verify 或 allowInsecure。开启后 TLS 挡不住中间人,Trojan 的安全前提就不成立了。
  • SNI 与证书域名是否一致。 不一致时往往只能靠跳过验证来连,问题同上。
  • 证书到期后谁来续。 证书没续上,用这张证书的节点会同时连不上。出现这种情况先看官方频道,再看航班动态。
  • 有没有不依赖同一域名的备用节点。 多个节点共用一个域名时,域名被封或解析出错,这些节点会一起失效。