搜索 K
Appearance
如果你只想记住一段话:Trojan 的核心竞争力不是"加密",而是"不像代理"。 它把代理服务端做成一台标准的、带有效证书的 HTTPS 网站,未通过身份校验的流量会被 fallback 到真实网页,因此主动探测拿到的响应与一台普通的 Nginx 站点毫无区别。
在 2026 年的现实网络环境下,我的判断是:
一句话选型:要生态兼容和部署简单选 Trojan,要极致抗封选中转 + Trojan-Go,要无证书免维护选 Reality。 三者不冲突,成熟的机场通常是"多协议混跑 + 按地区分流"。
典型的 Trojan 连接流程是这样的:
h2 或 http/1.1);hex(SHA224(password)) + CRLF + CMD + CRLF + ATYP + DST.ADDR + DST.PORT + CRLF这套设计的精妙之处在于:认证发生在 TLS 之后,且认证失败的表现与"访问一个普通网站"完全一致。 主动探测器无论怎么重放、怎么构造畸形包,拿到的都是同一张网页。
很多自建 Trojan 用户抱怨"用几天就被封",问题通常不在协议本身,而在这三个细节:
这是必须讲清楚的一点。Trojan 外层是 TLS,而你访问的绝大多数目标站点(Google、YouTube、GitHub)内层也是 TLS。于是流量呈现出"外层 TLS 报文里包裹着一段段结构规整的加密载荷"的特征。
在包长分布上,这种双层结构会表现为上行包长高度集中在 MTU 附近的特定区间,与普通浏览器访问 HTTPS 网站的混合负载分布存在统计学差异。基于此的机器学习分类器在 2023 年后已相当成熟。
缓解手段有三条路:
需要明确的是:这三条都只是降低特征显著性,不是消除。 任何声称"绝对无法被识别"的说法都是营销话术。
协议只决定"伪装得好不好",体验上限由物理线路决定。同一份 Trojan 配置:
< 0.1%,延迟稳定在 30-45ms,体验接近本地;所以选服务商时,"有没有专线"比"用什么协议"重要一个数量级。协议是软件,线路是物理定律。
下表是我按实测 + 公开资料整理的横向对照,数值为典型区间,仅供量级参考:
| 对比维度 | Trojan (TLS 直连) | Trojan-Go (mux/CDN) | VLESS + Reality | Shadowsocks 2022 | VMess + WS + TLS |
|---|---|---|---|---|---|
| 额外加密层 | 无(裸 TLS) | 无 | 无 | AEAD 自加密 | 无 |
| TLS 指纹自然度 | 中(Go 指纹) | 中,可用 CDN 掩盖 | 高(借用目标站) | 不适用 | 中 |
| 抗主动探测 | 强(fallback) | 强 | 极强 | 弱 | 中 |
| TLS-in-TLS 特征 | 明显 | mux 缓解 | 存在 | 无 | 存在 |
| UDP 转发 | 原生支持 | 原生支持 | 原生支持 | 需插件 | 需额外配置 |
| CDN 兼容性 | 一般(需 WS) | 好 | 差 | 差 | 好 |
| 首次连接延迟增量 | +1 RTT | +1 RTT | +1 RTT | 0 | +2 RTT |
| 配置复杂度 | 中 | 中高 | 中 | 低 | 中 |
| 客户端生态覆盖 | 极广 | 广 | 广 | 极广 | 广 |
| 2026 生存性评级 | 中高 | 高 | 高 | 中 | 中低 |
评级说明:生存性综合了主动探测抵抗力、流量特征显著性、以及近 12 个月社区封禁反馈。
核心思路:Nginx 占 443 对外,Trojan 监听 127.0.0.1 的高位端口,由 Nginx 通过 SNI 分流或 stream 转发。 常见错误是把 Trojan 直接暴露在 443,导致 fallback 失效、探测器拿到空响应。
配置要点:
ssl_protocols TLSv1.2 TLSv1.3;,禁用 TLS 1.0/1.1;http2,与主流站点行为一致;fullchain,不要只填 cert;Server 头建议改成 nginx 之外的常见值或统一化处理,避免"稀有 Server 头 + 代理端口"的组合特征。network: tcp 下 Trojan 表现最稳;udp: true 开启 UDP 转发;skip-cert-verify 永远设 false(设为 true 既降安全又增特征)。multiplex 与 tls.utls 指纹伪装,若你的落地端允许,开启 utls: chrome 能显著改善指纹自然度——注意这只在特定组合下生效。通用避坑三条:
allowInsecure;mux 开到 64 以上,队头阻塞会让 4K 卡成 PPT;先说方法论:分层定位。 物理链路 → TCP 握手 → TLS 握手 → 应用层认证 → 业务吞吐。每一层都有对应命令。
# 逐跳定位,连续 100 包,关注 Loss% 与 StDev
mtr -rwzbc 100 你的节点域名
# 端口可达性(TCP 层,绕过 ICMP 封锁)
tcping -n 20 你的节点域名 443判读:第 3-5 跳开始丢包且后续跳恢复 → 中间设备限速,属正常;落地前一跳开始持续丢包 → 服务商线路问题,换线路而非换协议。
# 完整握手 + 证书链 + ALPN
openssl s_client -connect 你的域名:443 -servername 你的域名 -alpn h2,http/1.1 -showcerts
# 仅看协议版本与套件,快速判断是否被中间设备降级
nmap --script ssl-enum-ciphers -p 443 你的域名判读:如果输出中出现 Verify return code: 0 (ok) 才是正常的;出现 self signed certificate 或链不完整,你的伪装在第一次探测就会失败。
# 用不带 Trojan 密码的方式访问,看是否返回真实网站
curl -v --resolve 你的域名:443:节点IP https://你的域名/
# 测量 TTFB 与总耗时,判断是握手慢还是传输慢
curl -o /dev/null -s -w "dns:%{time_namelookup} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" https://你的域名/判读:time_appconnect 远大于 time_namelookup → TLS 握手被干扰或线路 RTT 高;time_starttransfer 明显滞后 → 服务端处理或 fallback 链路慢。
# 抓 200 个 443 包做离线分析
tcpdump -i any -nn 'host 节点IP and port 443' -c 200 -w trojan.pcap
# 看服务端连接状态与队列
ss -tnp | grep 443| 现象 | 最可能原因 | 处置 |
|---|---|---|
| TLS 握手超时 | 端口被封 / SNI 阻断 | 换端口 + CDN 中转 |
| 握手成功但无数据 | 密码或哈希不匹配 | 核对密码,检查是否被截断 |
| 连上后 3-10 秒断开 | 主动探测触发封禁 | 检查 fallback 页面真实性 |
| 首包快、后续极慢 | 线路 QoS 限速 | 换专线 / 开 BBRv3 |
| 只有 UDP 不通 | 服务端未开 UDP 转发 | 检查 udp: true 与防火墙 |
| 白天正常、晚高峰崩 | 出口超售 | 换服务商,非协议问题 |
| 宣传话术 | 真实性 | 识别方法 |
|---|---|---|
| "Trojan 协议绝对无法被识别" | 假 | 任何协议都只是提高成本,说"绝对"的都是外行 |
| "独家自研协议,比 Trojan 快 3 倍" | 多为假 | 问它拥塞控制与线路,答不上来就是套壳 |
| "支持 8K 秒开" | 看线路 | 要求提供 IEPL/IPLC 合同或实测丢包数据 |
| "内网 IP 也能解锁 Netflix" | 部分真 | 需实测,很多是"伪解锁"(仅 DNS 层面) |
| "无限流量不限速" | 几乎必假 | 查其超售比与公平使用条款 |
| "0.1 元/G 的超低价" | 慎用 | 大概率是共享出口 + 高丢包 |
| "一键导入永久免维护" | 半真 | 证书会过期,节点会老化,运维是常态 |
核心判断法:问技术细节。 一个靠谱的服务商会告诉你上游是谁、有没有 BGP 优化、丢包率多少。含糊其辞的,直接跳过。
Q1:Trojan 在 2026 年还能用吗? 能用,且仍是主流方案之一。但"能用"的前提是配合优质线路与合理的伪装配置,纯裸奔的 Trojan 在高强度环境下寿命会明显缩短。
Q2:为什么 ping 只有 30ms,但网页加载很慢? 延迟低只说明 RTT 小,不代表带宽足。看丢包率与 TCP 重传率——重传率超过 2% 时,感受会急剧恶化,这是典型的线路 QoS 问题。
Q3:Trojan、Reality、SS2022 到底怎么选? Trojan 胜在生态与部署;Reality 胜在抗探测;SS2022 胜在轻量低延迟。建议主备搭配:主用 Reality 或 Trojan-Go,备用 Trojan 直连。
Q4:Trojan-Go 的 mux 应该开多大? 常用 4-16。追剧用 8 足够;下载多线程可到 16;超过 32 后队头阻塞的收益反转,得不偿失。
Q5:证书到期当天会发生什么? TLS 握手直接失败,代理完全不可用,而 fallback 网站也会报错——这是最典型也最低级的"被封"误判。务必开启自动续期并监控到期时间。
Q6:为什么换了 Trojan 反而比 SS 慢? TLS 握手多一次 RTT,短连接场景下感知明显。如果你日常是大量小请求,开启连接复用或换用带 0-RTT 的方案会有改善。
Q7:机场标注"Trojan 专线"可信吗? 看它是否公开上游类型。真正跑 IEPL/IPLC 的服务商通常会明说;只写"专线"两字的,多半是 BGP 优化后的话术包装。
写在最后:Trojan 的美感,在于它放弃了"造一个更复杂的加密壳"这条内卷路线,转而去"成为一个普通的网站"。这是一种工程师式的克制——不追求绝对隐身,只追求让攻击成本高于收益。 理解了这一点,你就理解了 2026 年所有主流代理协议共同的设计哲学。
选协议只是第一步,选线路才是决定体验的那一步。愿你少踩坑,多跑满带宽。
本文由 AirPick · 机场推荐 技术组原创,数据基于 2026 年 Q1 实验室实测,转载请注明出处。