在防火墙(GFW)进行全流量深度包检测(DPI)、对未知加密流量进行积极封锁阻断的 2026 年,除了借用证书的 VLESS Reality 和 UDP 发包的 Hysteria 2 之外,经典的 Trojan 协议 依然因其极其严密的“HTTPS 网站以假乱真”伪装机制,在科学上网自建领域占有极其重要的主导地位。Trojan 协议最大的优势就在于它彻底将所有的代理行为无感伪装成标准的安全 HTTPS 网站访问,如果国家防火墙进行主动探测,它会返回一个完全真实合法的、包含合规证书和正常内容的普通网站,从而无漏洞地实现网络自由。本文将为您带来 2026 最新、最完整的自建 Trojan 节点及 3X-UI 回落(Fallback)配置保姆级教程。
🛠️ 墙妈妈推荐:全平台科学上网客户端极速配置系列教程
在选购好心仪的机场或自建好服务器节点后,挑选一款兼容性强、稳定且省电的客户端至关重要。请参阅我们的保姆级配置指南:
- 💻 Windows/macOS/Linux 首选:2026年最新 Clash Verge Rev 极速上手配置教程(功能最强大、中文界面美观,Mihomo多协议核心)
- 📱 Android/iOS 极速省电首选:2026年最新 Sing-box 客户端极速上手配置教程(全协议通用底层,运行效率极高,极为省电不发热)
- 🚀 iOS 独立付费神品首选:2026年最新 Shadowrocket (小火箭) 客户端使用教程(苹果手机最易用、最全能的规则分流客户端)
💡 墙妈妈专属:极客自建节点系列教程(100%自主掌控)
如果您拥有一定的技术基础,追求极致隐私并希望完全掌控自己的数据流量,拒绝第三方商业机场审计,推荐阅读我们精心撰写的自建系列指南:
- 🔒 防探测安全天花板:2026年最新自建 VLESS Reality 节点保姆级教程(无视 GFW 主动探测,借用全球知名域名,省心免维护)
- 🚀 晚高峰丢包拯救者:2026年最新自建 Hysteria 2 节点保姆级教程(UDP狂暴发包,极速抗丢包,完美拯救垃圾线路 VPS)
- 🎭 经典HTTPS完美伪装:2026年最新自建 Trojan 节点保姆级教程(完美伪装成真实网站,自带 Nginx Nginx 回落防探测防封锁)
一、 什么是 Trojan 协议?为什么它是 HTTPS 伪装之王?
Trojan 是一种极其高明的伪装协议。它与传统协议(如普通 VMess)的工作机制有着本质的区别:
- 完全模拟 HTTPS 握手特征:Trojan 发起的所有数据通信在协议报文上都与标准的 HTTPS 流量 100% 保持一致,中间任何流量分析节点、甚至 GFW 都无法通过特征指纹来识别出这是一个代理通道。
- 完美的回落(Fallback)防御机制:当非您本人的其他客户端、或者 GFW 的主动探测器直接访问您的节点 IP/端口时,服务器的 Trojan 核心不会拒绝连接,而是自动且极其隐蔽地将该连接“回落”转发至一个真实的普通网站(也就是伪装博客或普通静态页)。GFW 看到的完全是一台真实的 HTTPS 网站主机,因而不会对该 IP 实施标记和黑禁。
- 支持标准合法证书:Trojan 使用您自己购买和解析的真实域名,向全球可信的 CA 机构(如 Let’s Encrypt 或 Cloudflare)申请正规的免费或付费 SSL 证书。证书真实有效,无任何可疑特征。
二、 自建 Trojan 节点的前置条件
- 优化线路 VPS 选购:依然建议优先选择大带宽、低延迟的精品优化线路(如 DMIT 或 搬瓦工 的美西 CN2 GIA/CMIN2,或是香港中港直连优化线)。由于 Trojan 具有真实的网页回落,也可以租用其他中转或者普通线路。如果您想获取 VPS 详细的线路、价格及 IP 政策对比,请参阅我们的:自建机场 VPS 选型推荐指南。
- 域名与 DNS 解析:您需要准备一个属于自己的二级域名(例如
blog.yourdomain.com),并在您的 DNS 服务商(如 Cloudflare, GoDaddy)处将 A 记录直接解析并指向您的 VPS IP 地址。 - 真实的伪装站点模板:准备一个轻量级的 HTML 静态网站(比如一个个人博客、静态说明书页或简约小游戏),用来在回落时欺骗 GFW。
三、 服务端 3X-UI 与 Nginx 回落完美部署
为了让回落显得天衣无缝,最专业的架构是:Nginx 作为前端服务器并监听真实的 443 端口提供伪装博客服务,而 3X-UI 中的 Trojan 核心监听本地特殊端口(或利用反向代理机制),进行精准分流。以下是极简配置步骤:
步骤一:一键安装 3X-UI 核心面板
使用 SSH 工具连接您的 Debian/Ubuntu 服务器,运行一键安装:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
步骤二:安装并运行 Nginx 作为伪装站点
1. 运行安装命令:
apt update && apt install -y nginx
2. 将您的伪装 HTML 文件上传至 /var/www/html/ 目录。此时,在浏览器直接访问您的域名,即可看到真实的普通网站,这就是我们用来抵御 GFW 主动探针的终极防线。
步骤三:申请 SSL 证书并配置 3X-UI 面板中的 Trojan
- 使用 acme.sh 脚本为您的解析域名一键申请 Let’s Encrypt 证书。
- 登录您的 3X-UI 面板,进入 入站列表 (Inbounds),点击 添加 (Add):
- 备注 (Remark):Trojan-Node
- 协议 (Protocol):选择
trojan - 端口 (Port):输入一个特殊的端口,如
12345
- 拉到下方,开启 安全 (Security) 选项,切换为
tls:- Server Name (SNI):输入您的域名。
- 证书路径 (Cert Path) / 私钥路径 (Key Path):填入您申请成功的
.cer和.key物理路径。
- 在 Trojan 配置/回落 (Fallback) 属性中:
- 回落地址 (Fallback Dest):填入
127.0.0.1:80(这是关键!任何错误的、非您的密钥探测和连接,都会直接被无感转交至 Nginx 监听的本地网页,向对方展示真实的普通伪装网站!)
- 回落地址 (Fallback Dest):填入
- 点击底部的 添加 (Add) 按钮。
- 在列表中,点击该节点旁边的“二维码/链接”标志,获取以
trojan://...开头的一键配置链接。
四、 全平台客户端极速配置指南
Trojan 作为极其经典的防探测协议,对各客户端的适配度达到了完美:
1. Windows / macOS:Clash Verge Rev
直接在左侧 订阅 (Profiles) 中贴入您的 trojan:// 链接进行导入并单选启用。在代理节点列表中,直接勾选您解析域名所对应的节点,打开系统代理,即可尽情畅想极速。由于使用了真实的域名和 TLS 握手,对各种网页分流极其友好。
2. iOS 苹果手机端:Shadowrocket (小火箭)
复制 trojan:// 节点链接,小火箭(Shadowrocket)会自动检测并一键添加。小火箭原生完美兼容 Trojan,开启代理服务即可安全冲浪。
3. Android 安卓手机端:Sing-box / NekoBox
在 Android 平台上,无论是 NekoBox 还是通用型的 Sing-box 都能极其省电、顺畅地承载自建 Trojan 协议的流量。由于其对底层 TLS 的高效率优化,基本感觉不到后台运行的耗电。关于 Sing-box 的完整操作配置,可阅读我们的:2026年最新 Sing-box 客户端极速配置保姆级教程。
五、 相关推荐与延伸阅读
为了全面提升您的科学上网架构认知,欢迎参阅我们其他的权威技术指南:
- 不想折腾、选择商业级节点:如果您没有精力去每天维护服务器,觉得域名解析和 Nginx 回落过于繁琐,建议直接购买我们推荐的原生支持 Trojan 和 Reality 协议的优质中转专线机场:优质Clash机场推荐与详细评测。
- 追求防探测天花板:如果您想了解不依赖个人域名、直接“借用”全球高知名度官网证书的最新 Reality 隐蔽技术,请参考:2026年最新 VLESS Reality 机场推荐与深度解析。
- 自建极速抗丢包:如果自建节点遇到晚高峰丢包延迟,建议结合搭建基于 UDP 拥塞控制的高速 Hysteria 2 协议跑满物理宽带:2026年最新 Hysteria 2 机场购买推荐。