HTTPS 拟态协议 · 稳健抗探测 协议层架构
Trojan / Trojan-Go (标准 HTTPS 行为模拟)
围绕真实 TLS 握手设计的代理方案之一,流量特征与访问常规 HTTPS 网站高度一致,在验证失败时自动回落到真实 Web 服务。
标准 HTTPS 流量拟态 真实域名与 CA 证书 主动探测 Web 回落机制 Trojan-Go 多路复用
快速答案与核心结论
通过将自身伪装成互联网最常见的 HTTPS 443 端口流量,在防火墙主动探测时将请求回落到真正的 Nginx/Caddy 网站页面,从而彻底避免暴露代理服务器属性。
关键判定: 默认端口/加密:标准 443 端口 · 标准 TLS 1.3 / TLS 1.2 加密通道
适用场景: 跨平台桌面客户端与移动端代理连接
一、核心技术规格与工作机制
| 协议技术层级 | 应用层协议 (基于 TLS/HTTPS) |
| 常用默认端口 | 标准 443 端口 |
| 数据加密体系 | 标准 TLS 1.3 / TLS 1.2 加密通道 |
二、技术优势与适用边界
主要技术优势 (Strengths)
- • 特征极低:与常规银行、电商网站的 HTTPS 握手流量完全一致
- • 主动探测防御:非授权客户端连接时,服务端直接返回真实正常网页,不暴露代理特征
- • 中转与专线通用:性能开销适中,在中转机场和自建节点中应用广泛
局限性与注意事项 (Limitations)
- • 必须自备合法域名并申请有效的 SSL/TLS 证书(不能使用自签名证书)
- • 若域名 SNI 遭受运营商级黑名单阻断,节点将整体不可达
三、主流客户端兼容支持表
| 客户端名称 | 适用操作系统 | 对 Trojan 的支持状态 | 配置教程 |
|---|---|---|---|
| Clash Verge Rev | Windows / macOS / Linux | ✅ 完整支持 | 配置教程 → |
| v2rayN | Windows | ✅ 原生支持 (Xray/sing-box/Trojan-Go) | 配置教程 → |
| Shadowrocket (小火箭) | iOS / iPadOS / Mac (M芯片) | ✅ 原生支持 | 配置教程 → |
| sing-box | 全平台 (Win/Mac/iOS/Android/OpenWrt) | ✅ 原生支持 | 配置教程 → |
四、常见连接报错与排查方案
⚠️ Trojan 连接提示 certificate verify failed / 证书校验错误
可能原因:服务端证书过期、证书域名与客户端配置中的 peer/sni 不匹配,或本地系统时间偏差。
排查方案:检查客户端节点中的 SNI 设置是否与证书域名一致;同步系统时间。
下一步行动与实战落地 (Topic Bridge)
在移动端 Shadowrocket 中配置 Trojan 节点
掌握 iOS 小火箭下的 Trojan 协议一键导入与分流。
Trojan 常见疑问解答
Trojan 和 VLESS-Reality 相比各有什么特点?
Trojan 必须使用自己真实拥有的域名和申请的合法 CA 证书;而 VLESS-Reality 可以直接借用苹果、微软等大站的真实证书,免去了自己购买和维护域名的繁琐步骤。