机场推荐

Trojan 协议是什么?原理、2026 现状与机场清单

30 秒结论:Trojan 不是木马病毒,是 2019 年开源的科学上网协议。它的思路和「伪装」相反——不模仿 HTTPS,它干脆就是一台真的 HTTPS 服务器:密码对,给你代理;密码不对(比如防火墙来探测),给你看一个正常网站。凭这一手加上几乎所有客户端都支持的兼容性,它成了机场界的事实标准。2026 年的现状要分两头看:自建直连党确实该换了——TLS-in-TLS 包长识别让裸 Trojan 压力越来越大,新方向是 VLESS+Reality 和 AnyTLS机场用户则完全不用慌,机场的中转/专线架构避开了识别的主战场,今年反而是机场集中迁入 Trojan 的一年(Gsou Cloud 全面切换、Gatern 混跑都是案例)。挑机场别看协议新旧,看运营记录——本文末尾有本站核实过的 Trojan 机场清单。

Trojan 是什么:不伪装成 HTTPS,它干脆就是 HTTPS

先把最大的误会拆了:Trojan 和杀毒软件说的「木马病毒」没有任何关系,只是重名。它是 2019 年在 GitHub 开源的代理协议(项目名 trojan-gfw),名字致敬的是特洛伊木马的思路——不硬闯城门,混在人群里进城。

它的原理用一个场景就能讲明白。一台 Trojan 服务器对外就是一台普普通通的 HTTPS 网站服务器:443 端口、真实域名、有效证书,浏览器直接访问它,能打开一个正常网页。区别发生在 TLS 握手完成之后的第一个数据包:

  • 你的客户端发来的首包里带着密码的哈希——验证通过,这条连接转入代理模式,后面所有流量都在这条 TLS 隧道里进出;
  • 防火墙的主动探测(假装成普通访客来试探这台服务器是不是代理)没有密码——服务器把它转交给背后挂着的真实网站,探测者看到的就是一个再正常不过的 HTTPS 站点,查无此协议

这套设计的聪明之处在于它对「伪装」的理解:SSR 时代的混淆是「把代理流量打扮成 HTTPS」,打扮总有破绽;Trojan 是「让 HTTPS 服务器顺便干代理」,流量本身就是标准 TLS,没有需要打扮的部分。加密也不自造,全部交给 TLS——这个「不发明轮子」的取向后来被 AnyTLS 等新协议继承了下来。

工程上的谱系简单交代:原版 trojan-gfw/trojan 是 C++ 实现,后来的 trojan-go 补上了连接复用、WebSocket 过 CDN 等能力;两个原始项目如今都已久未更新,但协议本身被 Xray、mihomo(Clash Meta)、sing-box 全部原生实现,主流机场面板(V2Board/SSPanel 系)开箱即用——原项目退休、协议成了行业基础设施,这是开源世界的常见结局。

和 Shadowsocks 比:一个隐身,一个藏进人群

搜「trojan 和 ss 区别」的人最多,两者的分野值得说透,因为它决定了各自的命运。

ShadowsocksTrojan
藏身思路隐身:流量是无特征的随机字节流,赌墙认不出「这是什么」藏进人群:流量就是标准 TLS,和亿万条 HTTPS 连接长得一样
加密自带(AEAD)不自造,全靠 TLS
需要域名/证书不需要需要(真域名 + 有效证书)
抗主动探测AEAD 后较好好(探测者只能看到一个正常网站)
已知软肋「全加密流量」整类被识别TLS-in-TLS 包长特征、域名被墙连坐

关键转折发生在 2021 年底:GFW 部署了针对「全加密流量」的整类识别——不再纠结「这是 SS 还是别的什么」,而是「一段完全无特征的随机流本身就可疑」。这件事后来被 USENIX Security 2023 的论文从测量上证实。裸奔直连的 SS 从那之后敏感期存活率肉眼可见地下降,这就是近年机场把 SS 节点成批迁往 Trojan 的直接原因——Gsou Cloud 2026 年 4 月在拔线潮后全面迁移 Trojan 时,公告里写的理由就是「旧有协议近期频繁出现断连」。

但别急着给 SS 开死亡证明:走专线/中转的机场 SS 节点,跨境段跑在专线里或由入口服务器代拆,并不以裸奔姿态过墙,受这轮识别影响小得多。所以你会看到 SS 和 Trojan 在机场里长期并存——决定存活率的是架构,不是协议名。这个逻辑马上还会用到。

2026 年还能用吗:TLS-in-TLS 识别与「自建 vs 机场」的分野

Trojan 自己的软肋这几年也被研究透了,如实列出:

  1. TLS-in-TLS 包长特征。你通过 Trojan 访问 HTTPS 网站时,流量结构是「TLS 里面又套一层 TLS」,嵌套握手的包长和方向序列有固定模式,防火墙不解密也能统计出来。这套识别从 2022 年起被大量封锁案例证实,是近年裸 Trojan 直连被精准掐断的头号推手;
  2. 针对实现的主动探测。学术界 2024 年发表过 TrojanProbe 一类研究:构造特制请求,利用各家 Trojan 实现细节上的差异做指纹识别——「密码不对就转发真网站」的防线并非无懈可击;
  3. 域名依赖。Trojan 必须绑定真域名真证书,域名一旦被墙或被污染,节点连坐,还得换域名重来。

看起来很糟?关键在于分清战场。上面三条的主要受害者是自建直连:你的家宽直连一台海外 VPS,跨境链路全程暴露在 GFW 视野里,包长特征、主动探测都冲着这条链路来——所以自建圈这两年集中转向了 VLESS+Reality(借真站握手,免域名)和 AnyTLS(动态填充抹包长特征)。

机场的架构天然避开了主战场:主流机场的节点要么经国内入口中转(你连的是国内服务器,跨境段是机场的隧道/专线),要么直接走 IEPL/IPLC 专线出境(物理上不过墙)。在这种架构里,Trojan 承担的角色是「你的设备到入口」这一段的传输层——这段路在境内,识别压力完全不同。于是出现了 2026 年这个看似矛盾的现象:自建党在逃离 Trojan,机场却在集中迁入 Trojan——Gsou Cloud 全面切换、Gatern 六月起 Trojan 与 AnyTLS 按线路混跑,原因下一节讲。

和新一代协议比:各管一段,没有全能王

TrojanVLESS + RealityHysteria2AnyTLS
出生年代2019202320232025
传输层TCP + TLSTCP + TLSUDP + QUICTCP + TLS
主打就是 HTTPS,抗主动探测偷真站握手,免域名、抗 SNI 封锁暴力抢带宽、抗丢包动态填充,专治 TLS-in-TLS 包长识别
短板包长无填充、要域名证书不管包长特征UDP 易被限速/掐断客户端必须够新
客户端兼容性几乎全支持Xray/mihomo/sing-box 系主流新版支持新版 mihomo/sing-box 系,老客户端全灭
典型用户机场大盘自建直连求速度/烂线路抗识别优先的机场与自建

注意「客户端兼容性」那一行,它解释了机场的选择。机场是服务业,最怕的不是协议不够先进,而是换协议逼死存量用户:切 AnyTLS 意味着教几千个用户升级内核、换客户端(参考本站 AnyTLS 一文里那一长串报错对照表);切 Trojan 则只需要发一条「请更新订阅」——连停更多年的老客户端都认识它。所以 2026 年的机场协议迁移潮里,Trojan 吃下了「求稳求兼容」的大盘,AnyTLS 承接「抗识别优先」的增量,不少机场干脆像 Gatern 一样按线路混跑,两头都要。

客户端支持:Trojan 最大的优点是「什么都能连」

与其列支持的,不如说不支持 Trojan 的现代客户端几乎不存在:

客户端平台Trojan 支持
mihomo(Clash Meta)/ Clash Verge Rev / FlClash / Stash全平台
老版 Clash for Windows / ClashX(停更原版内核)Win/Mac✅ 老内核也支持
sing-box / Karing / NekoBox全平台
Xray 系:v2rayN / v2rayNG / v2rayAWin/安卓等
Shadowrocket 小火箭 / Quantumult X / Surge / LooniOS/Mac
OpenClash / passwall2 / fancyss路由器✅ 老内核多可用(fancyss 视核心版本)

这张表和 AnyTLS 那张(半壁 ❌ 和 ⚠️)放在一起看,就明白机场为什么爱它。连不上时按这个顺序排查,基本都不是协议的锅:

  • 更新订阅——机场换域名/端口是常态,九成「突然全挂」是订阅过期;
  • 对系统时间——TLS 证书校验对时间敏感,设备时间偏差大会直接握手失败,开自动同步;
  • 别乱动 skip-cert-verify——正规机场用真实证书,订阅里怎么配就怎么用;手动勾「跳过证书验证」等于自废 TLS 的身份校验,只在机场明确要求时才开;
  • 都排除了再找客服,那就真是节点问题。

哪些机场在用 Trojan:本站核实过的清单

Trojan 是本站已评机场里普及率最高的协议之一(25 家上下在用)。下面只列逐家评测核实过、且本站给正常或推荐评级的,按定位分层:

机场Trojan 使用方式价位与定位本站评价
WgetCloud主力协议¥79/月起,高端 IEPL 专线标杆推荐,求稳首选
大哥云主力协议¥19.8/100G,平价老牌推荐
魔戒机场 MojieTrojan/V2Ray 双协议¥1 起按量付费、流量永不过期推荐,轻量用户首选
糖果云主力协议¥18/100G 起,IPLC 高端向可选,建议月付
Bitznet主力协议季付 ¥69.99 起,老牌 IPLC可选
Gsou Cloud2026-04 全面迁入¥30/100G,2022 有档可查的老店可选,先月付观察
Gatern与 AnyTLS 按线路混跑¥24/120G,40 国小众节点推荐,注意 Surge 连不了它的 VLESS 那批
GLaDOSSS/Trojan/V2Ray 并存¥15/200G 起,知名度高可选
龙猫云Trojan/SS 双协议¥15/100G 起,平价专线可选
红杏云Trojan/Hysteria2 双轨¥20/200G 起可选,建议月付

在用 Trojan 但本站不列入推荐的也如实交代,免得你从别处看到:CyberGuard老猫云花云YToo(歪兔)、跑路云——各有存疑记录或待观察事项,详见各篇评测。老规矩:协议只是及格线,不是推荐理由,跑路的机场用什么协议都照样跑路。完整的挑选方法在机场防骗指南

想自建的看这里(简版)

本站定位是机场评测,不写部署教程,方向给到:

  • 原版 trojan/trojan-go 都已久未维护,今天自建 Trojan 直接用 Xray 或 sing-box 的 trojan 入站,配真域名 + acme 自动证书;
  • 但要诚实说:2026 年自建直连的首选已经不是 Trojan——同样的部署成本,VLESS+Reality 免域名还抗 SNI 封锁,AnyTLS 抗包长识别,裸 Trojan 直连属于「能用,但特征在被重点关照」的一档;
  • 自建 vs 机场的老逻辑不变:自建 IP 被封没人帮你换,机场的价值是一堆入口和节点帮你扛封锁轮换。多数人「机场月付 + 一条备用」仍然比维护自建省心。

常见问题

Trojan 是木马病毒吗?

不是,只是重名。它是 2019 年开源的代理协议,名字致敬特洛伊木马「混进去」的思路——把代理流量藏进标准 HTTPS 人群里。个别代理客户端安装包被杀软报毒,多为打包器触发启发式误报,认准官方渠道下载即可,与协议本身无关。

Trojan 和 Shadowsocks 哪个好?

思路不同:SS 是无特征随机流的「隐身」,Trojan 是标准 TLS 的「藏进人群」。2021 年底 GFW 上线全加密流量识别后,裸奔 SS 存活率下降,机场把直连节点批量迁往 Trojan;但专线/中转架构里的 SS 不受此影响,两者长期并存。用户侧无需纠结:机场给什么用什么,客户端两个都认。

2026 年 Trojan 会被识别吗?还安全吗?

自建直连有真实压力:TLS-in-TLS 包长识别 + TrojanProbe 类主动探测,让裸 Trojan 直连被重点关照。机场场景基本不受影响:节点经国内中转或专线出境,识别的主战场根本不在这一段。数据安全层面它就是标准 TLS,截至 2026 年 7 月无公开的加密破解;和所有协议一样,机场能看到你的访问目标,协议不提供匿名。

用 Trojan 需要换客户端吗?

大概率不用,这正是它的招牌:Clash 全系(含停更老版)、Xray 系(v2rayN/v2rayNG)、sing-box 系、Surge、小火箭、Quantumult X、Loon 以及主流路由器插件全部支持。对比 AnyTLS 要求新版 mihomo/sing-box 内核,Trojan 是兼容性公约数。

Trojan 节点连不上怎么排查?

三板斧:更新订阅(机场换域名端口是常态)→ 核对系统时间(TLS 证书校验对时间敏感)→ 检查 skip-cert-verify 是否与订阅配置一致(别手动乱勾)。都排除后找机场客服。

哪些机场用 Trojan?

本站核实过的推荐档:WgetCloud大哥云、魔戒、Gatern、糖果云Bitznet、Gsou Cloud、GLaDOS龙猫云红杏云等;完整 25 家上下。协议只是及格线,先看运营记录再看协议。


信息更新于 2026-07-31。协议原理与谱系取自 trojan-gfw/trojan-go 官方文档;全加密流量识别引 USENIX Security 2023 测量研究,TLS-in-TLS 与主动探测现状综合公开技术分析与 TrojanProbe(2024)等学术工作;机场协议状态取自本站各篇评测的核实结果,以各家官网最新公告为准。