開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Trojan 協議是一種代理協議,透過真實 TLS 連接傳送經認證的轉發請求。它採用 HTTPS 同樣使用的受保護連接,但應用訊息是要求遠端伺服器聯絡指定目標;它與惡意軟件分類中的「木馬」並非同一概念。[1]
關鍵要點:
- 客戶端先建立 TLS 保護通道,再進行代理認證。
- 證書可信與代理憑據獲接納,各自回答不同問題。
- 回落處理 TLS 建立後未被識別的輸入,不能挽救握手失敗。
- 一次代理請求成功只證明該路徑,不等於全裝置覆蓋或無法識別。
你可以將連接分為三段:應用向本地代理客戶端提出請求,客戶端聯絡遠端 Trojan 伺服器,伺服器再聯絡要求的目標。客戶端與伺服器先完成 TLS,成功後才傳送憑據、目標請求及應用負載。[1]
圖中的判斷發生在 TLS 端點內部。上方分支把獲識別並獲准的代理流量送往請求目標,下方分支則將未識別輸入交予設定的回落服務。即使兩者都是網頁伺服器,目標服務與回落服務仍有不同職責。
協議告訴伺服器應轉發甚麼,客戶端的整合方式決定哪些應用流量會進入代理。瀏覽器設定了代理,不代表另一個應用的連接、DNS 查詢或 UDP 流量也經相同路徑。採用 TUN 的客戶端可以收集更廣泛流量,但那是額外整合層,並非 Trojan 的定義。
VPN 的整體連接模型將流量收集與遠端轉發分開。閱讀客戶端畫面時,應區分進程運作中、設定檔已選取,以及應用確實使用該設定檔這三種觀察;其中一項成立,不能代替另外兩項的證據。
Trojan TLS 保護客戶端與伺服器之間交換的數據。實作及身份驗證正確時,TLS 提供通道機密性與完整性;它不會為端點訂立私隱政策,也不會將每種應用協議變成 HTTPS。現行 TLS 1.3 標準為 RFC 9846,已取代 RFC 8446。[3]
應用的 HTTPS 網站連接可以在代理通道內通過。瀏覽器仍會與網站建立自己的加密工作階段,代理只轉發當中的位元組。若應用向目標傳送明文,Trojan 的 TLS 並不會自動把保護延伸至伺服器以外的路段。
網絡觀察者未必能讀取加密應用負載,但仍可能看到時間、數據包大小、地址與連接模式。因此,真實 TLS 握手能支持的結論,比「絕對無法識別」狹窄。協議的偽裝設計不能證明能抵抗所有被動分類、主動探測、端點封鎖或日後網絡政策。
協議與偽裝的分層說明有助判斷這些說法。分清哪些性質來自標準、哪些屬某個實作、哪些需要實際網絡上附日期的測試,才能避免把設計目標當成效果保證。
Trojan 證書驗證讓客戶端在傳送代理憑據前核實遠端 TLS 身份。證書鏈要符合客戶端的信任政策,伺服器出示的服務身份亦須匹配預期名稱。另一個正常網站的證書,不能用來驗證你原本打算聯絡的端點。[2][4]
證書回答你是否連上預期 TLS 對端,代理憑據則回答該對端會否授權轉發。兩者都不能證明日誌政策是否合適、所有目標是否可達,或接收憑據的軟件是否獲安全維護。
為了消除警告而關閉驗證,會失去第一個問題的重要依據。證書過期、名稱異常、缺乏信任錨或時鐘錯誤都需要解釋;關閉檢查後連接成功,不代表原本的檢查沒有必要。未能確立端點身份時,不應向它傳送憑據。
評估 AethoVPN 這類託管服務時,應查看網絡連接中公開說明的客戶端及服務信任界線,而非把協議名稱視為證書保證;協議選擇總覽提供了比較各種連接方法實際證據的思路。即使低層細節被藏在連接按鈕後,這個區分仍然有用。
Trojan 協議在類似 SOCKS 的請求前放置由密碼計算的 SHA-224 十六進制值,請求包含命令與目標地址。伺服器驗查輸入,接納後按要求的操作轉發。這些訊息位於 TLS 內部,密碼衍生值不能代替通道保護。[1]
Trojan 回落把未識別或無效的握手後輸入送往預設端點。普通網頁流量因此可得到正常網頁回應,而非代理專用拒絕提示。回落目標由伺服器設定決定,並不是未認證訪客任意要求的代理目標。[1]
TLS 握手失敗發生得更早。存在回落網站,不會將失敗的 TLS 連接變成成功的認證代理請求。同樣,收到網頁可能只是回落分支有回應,不能證明代理憑據已獲接納。
排查時,「地址有回應」「TLS 驗證通過」「認證成功」「目標有回應」是依次增加的證據。記錄觀察真正支持的最強階段,在取得證據前把下一階段視為未證實;不要將所有失敗一概歸為「Trojan 被封鎖」。
官方協議定義了 TCP CONNECT 及 UDP ASSOCIATE。UDP 負載在受保護連接內有自己的目標地址及長度封裝。名稱雖然像 SOCKS,遠端 Trojan 交換卻有獨立規則,並非直接將本地裸 SOCKS 連接公開到互聯網。[1]
規範支援某操作,不等於所有客戶端版本或本地應用接口都支援。程式可能只使用 TCP 代理、在代理以外查詢 DNS,或者根本沒有把 UDP 交予客戶端。反過來,目標端出問題,也未必代表客戶端與伺服器之間的保護通道失效。
瀏覽器能開網頁,不能用來推斷通話或遊戲行為。它們可能使用不同流量類型、目標與路由規則。評估效能排名亦要有可比較的裝置、網絡、伺服器、方向及工作負載,不能混用不同條件的結果。
你可以參考另一種加密應用代理的Shadowsocks 定義與覆蓋界線,理解哪些事項仍屬整合問題。這是術語參考,並非轉換協議必然能解決某次故障的證據。
下表是一張證據地圖,不是診斷命令清單。每種觀察有自己的界線,多個原因亦可能造成相同現象。判斷來自前文對 TLS、代理認證、轉發與流量收集的區分。
| 觀察 | 可以支持的結論 | 不能證明的結論 |
|---|---|---|
| 伺服器地址接受連接 | 測試路徑上有可達監聽端點 | 預期 TLS 身份正確或代理憑據獲接納 |
| 開啟身份驗證時 TLS 成功 | 在該政策下身份驗證與保護通道成立 | 日誌行為、代理權限或所有目標可達 |
| 傳回普通網頁 | 網頁或回落路徑能回應 | 經認證的 Trojan 請求成功 |
| 認證請求到達一個目標 | 該應用請求通過已測轉發路徑 | 其他應用、DNS、UDP 或全裝置覆蓋 |
| 一條連接緩慢或失敗 | 特定路徑或負載有問題 | 通用效能排名或蓄意過濾的證明 |
客戶端可運行同時實作多種協議的核心。Xray 與 V2Ray 的組件職責說明為何核心名稱不能告訴你所選設定檔的實際線上協議。應核對現用設定的文件及身份,不要由應用名稱猜測。
若你的任務是選擇不同保護連接模型,Trojan 與 VLESS/REALITY 的比較處理的是另一個決策問題。這裏的定義提供比較詞彙,並不認可某種部署、承諾地區可用性或提供繞過參數。
Trojan 協議是網絡代理協議,惡意軟件語境的木馬則是假扮合法軟件的惡意程式。同名不代表兩者有安全關係。安裝任何客戶端時,你仍要評估軟件來源和實際行為是否可信。
Trojan 使用真實 TLS,HTTPS 亦使用 TLS,但 Trojan 的認證應用訊息要求代理轉發,而 HTTPS 承載 HTTP 語義。共用保護傳輸不會令上層協議相同,也不保證可觀察行為一致。
採用證書的部署,需要客戶端按信任政策驗證預期服務身份。持有任何一張證書並不足夠。關閉檢查以接納意外身份,會在代理憑據傳送前削弱保護。
回落網站有回應,只證明該網頁路徑能傳回內容,不代表認證代理請求獲接納或目標可達。TLS 失敗早於正常握手後回落判斷,不能依靠網頁回落來修復。
官方協議包含 UDP ASSOCIATE 與 UDP 負載封裝。流量是否實際使用它,取決於實作及本地應用整合。TCP 網頁請求成功,不能證明同一客戶端正確轉發 UDP。
Trojan 定義代理交換,不會自動收集裝置上的每個數據包。客戶端可以加入 TUN 接口及系統路由,但覆蓋由這些組件決定。應分別核對應用流量、名稱解析及政策,而非只看協議標籤。
協議定義不能證明對識別或封鎖完全免疫。TLS 保護負載,但地址、時間、連接模式、端點及實作行為仍可能影響結果。可用性說法需要特定網絡、日期、客戶端與伺服器的證據。
免責聲明: 本文解釋概念,並非部署指南或經測試的可用性承諾。請遵守適用法律及網絡政策,並參閱實際實作的官方文件。
Sources checked 2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。