Народный

§ протокол · 2017

Trojan-GFW

VPN через TLS-туннель с реальным fallback HTTPS-сайтом — DPI не отличает

работает в РФ

Описание

Trojan-GFW (Great FireWall) появился в 2017 году как ответ на блокировки в Китае. Идея: вместо имитации TLS-handshake (что делают Cloak, V2Ray-TLS), Trojan использует НАСТОЯЩИЙ HTTPS-сервер. Клиент устанавливает TLS-сессию с реальным доменом и сертификатом, и только после успешного TLS-handshake отправляет ключ-пароль (32 байта в начале первого application-data пакета). Если ключ совпадает — соединение проксируется в VPN; если нет — соединение перенаправляется на fallback HTTPS-сервер (обычно nginx с реальным сайтом). Снаружи это выглядит как обычный HTTPS-трафик: те же сертификаты, те же TLS-параметры, тот же ответ от веб-сервера для случайных подключений.

В России — работает в РФ

Работает в РФ. DPI видит обычный HTTPS-трафик к легитимному домену с реальным сертификатом. Неавторизованные запросы реально отдаются с web-сервера на том же порту.

Где используется

Self-host VPN с минимальной настройкой. Хорошая альтернатива Reality для тех, у кого уже есть HTTPS-сервер.

Поддерживаемые реализации

  • trojan
  • trojan-go
  • sing-box (trojan inbound)

плюсы

  • + Использует настоящий TLS-сертификат (Let's Encrypt) — не distinguishable от обычного HTTPS
  • + Fallback: неавторизованные запросы реально отдаются с веб-сервера на 443 порту
  • + Прост в настройке: nginx + trojan-server, всё на 443 порту
  • + Стабильная работа в Китае с 2017 года, в РФ — с 2022

минусы

  • Только TCP — на сетях с QoS на TCP может быть медленнее, чем UDP-протоколы
  • Нужен валидный домен и сертификат (бесплатно через Let's Encrypt)
  • Predesessor — менее активная разработка чем у Reality (но протокол стабильный)

сравнить с другими

похожие протоколы