Skip to content

Trojan ​

Trojan проверяет каждого пользователя по паролю, а во всём остальном полагается на TLS. Его широко поддерживают, его просто настроить, и он хорошо подходит вторым протоколом рядом с VLESS, особенно поверх WebSocket за CDN.

Для чего он нужен ​

  • Приложения, у которых он по умолчанию. Многие приложения предлагают Trojan первым, и почти все его читают.
  • Инбаунд за CDN. Входящие → Из пресета → Trojan + WebSocket + TLS даёт инбаунд, готовый для доменного фронта.

Создание ​

Начните с пресета выше или выберите Входящие → Добавить и тип trojan. Общая форма описана в Инбаунды.

ВкладкаЧто задать
BasicPort
Transporttcp (none) или ws, grpc, httpupgrade, xhttp…
TLSTLS с сертификатом (обычно Сертификат узла) или REALITY
Multiplexпо желанию, для приложений sing-box и Clash, которые умеют мультиплексирование

Каждый пользователь входит с Пароль со своей вкладки Учётные данные, который панель создаёт для каждой учётной записи.

Защиту даёт TLS ​

Безопасность самого Trojan — это TLS. Форма позволяет выбрать Нет, и это уместно ровно в двух случаях:

  • За ingress, который завершает TLS за него.
  • За CDN, который завершает TLS и говорит с вашим узлом по обычному HTTP.

В любом другом месте инбаунд без TLS передаёт пароли и трафик ваших пользователей открытым текстом.

С самоподписанным сертификатом (например, собственным сертификатом узла) панель вставляет отпечаток (pin) сертификата в каждую ссылку и каждый файл подписки, поэтому приложения доверяют ему без публичного центра сертификации. См. Сертификаты.

За CDN ​

С транспортом ws, grpc, httpupgrade, xhttp или http и с TLS или без TLS (но не с REALITY) его может нести фронт. См. Доменный фронтинг.

Клиентские приложения ​

Формат
Ссылка (trojan://)да
Приложения Clashда, кроме транспортов quic, xhttp и mkcp
Приложения sing-boxда, кроме xhttp и mkcp
Приложения на базе Xrayда, кроме http (HTTP/2) и quic

Текст и изображения — CC BY 4.0.