Trojan
Цель
Объяснить роль Trojan в Xray-конфигурациях и показать, почему корректный TLS является обязательной частью его практического применения.
Теория
Trojan рассчитан на работу поверх правильно настроенного TLS. В Xray он описывается как inbound/outbound protocol с пользователями, паролями и optional fallback-механизмом.
Главная идея для документации: Trojan нельзя рассматривать отдельно от TLS, сертификатов, SNI, firewall и reverse proxy-сценариев.
История
Trojan получил распространение как proxy-подход, который делает соединение похожим на обычный TLS-трафик при корректной настройке. В Xray он интегрирован как один из поддерживаемых inbound/outbound-протоколов.
Архитектура
Типовая цепочка:
1. Клиент устанавливает TLS-соединение. 2. Сервер проверяет Trojan-пароль. 3. При успешной проверке трафик попадает в Xray routing. 4. При неподходящем трафике может применяться fallback, если он настроен. 5. Далее трафик уходит через выбранный outbound.
Настройка
Для учебного стенда можно объяснять protocol: trojan, users, password, email, level и fallbacks. Для production нужно отдельно проверить TLS, сертификаты, SNI, доступ к приватным ключам и поведение fallback.
Разбор параметров
password— секрет пользователя, required для допуска клиента.email— метка пользователя для различения в логах и статистике.level— уровень пользователя для policy.fallbacks— optional-перенаправление трафика, не прошедшего ожидаемую
обработку.
tls— обязательная часть практического безопасного сценария.
Типовые ошибки
- настраивать Trojan без корректного TLS;
- использовать слабые или одинаковые пароли;
- забывать проверить права на приватный ключ сертификата;
- неправильно понимать fallback как security-механизм;
- не диагностировать TLS отдельно от Trojan-auth.
Безопасность
Trojan зависит от качества TLS-настройки. Нужно защищать приватные ключи, использовать уникальные пароли, ограничивать доступ к панели и проверять логи на утечки чувствительных данных.
Чек-лист
- Сверена актуальная документация Xray.
- TLS настроен и проверен.
- Пароли уникальны и не публикуются.
- Проверены права на TLS-ключи.
- Понятно поведение fallback.
- Диагностика разделяет TLS, auth и routing.
Источники для сверки
- Project X: Trojan inbound configuration — https://xtls.github.io/en/config/inbounds/trojan.html