Trojan
Trojan проверяет каждого пользователя по паролю, а во всём остальном полагается на TLS. Его широко поддерживают, его просто настроить, и он хорошо подходит вторым протоколом рядом с VLESS, особенно поверх WebSocket за CDN.
Для чего он нужен
- Приложения, у которых он по умолчанию. Многие приложения предлагают Trojan первым, и почти все его читают.
- Инбаунд за CDN. Входящие → Из пресета → Trojan + WebSocket + TLS даёт инбаунд, готовый для доменного фронта.
Создание
Начните с пресета выше или выберите Входящие → Добавить и тип trojan. Общая форма описана в Инбаунды.
| Вкладка | Что задать |
|---|---|
| Basic | Port |
| Transport | tcp (none) или ws, grpc, httpupgrade, xhttp… |
| TLS | TLS с сертификатом (обычно Сертификат узла) или REALITY |
| Multiplex | по желанию, для приложений sing-box и Clash, которые умеют мультиплексирование |
Каждый пользователь входит с Пароль со своей вкладки Учётные данные, который панель создаёт для каждой учётной записи.
Защиту даёт TLS
Безопасность самого Trojan — это TLS. Форма позволяет выбрать Нет, и это уместно ровно в двух случаях:
- За ingress, который завершает TLS за него.
- За CDN, который завершает TLS и говорит с вашим узлом по обычному HTTP.
В любом другом месте инбаунд без TLS передаёт пароли и трафик ваших пользователей открытым текстом.
С самоподписанным сертификатом (например, собственным сертификатом узла) панель вставляет отпечаток (pin) сертификата в каждую ссылку и каждый файл подписки, поэтому приложения доверяют ему без публичного центра сертификации. См. Сертификаты.
За CDN
С транспортом ws, grpc, httpupgrade, xhttp или http и с TLS или без TLS (но не с REALITY) его может нести фронт. См. Доменный фронтинг.
Клиентские приложения
| Формат | |
|---|---|
Ссылка (trojan://) | да |
| Приложения Clash | да, кроме транспортов quic, xhttp и mkcp |
| Приложения sing-box | да, кроме xhttp и mkcp |
| Приложения на базе Xray | да, кроме http (HTTP/2) и quic |
Связанные страницы
- Протоколы — сравнение всех протоколов
- Доменный фронтинг — как поставить его за CDN
