3x-ui配置Trojan节点:回落网站怎么设置

面板部分假设已经按3x-ui安装教程装好。Trojan 是比较经典的伪装类协议,思路是让代理流量看起来跟访问一个正常 HTTPS 网站没有区别,核心机制是回落(Fallback)——探测流量不是合法的 Trojan 连接时,服务端会把它转发到一个真实网站,而不是直接报错暴露自己是个代理端口。

进入 3x-ui 面板,点入站列表,点添加入站,协议选 Trojan。密码这一栏面板会自动生成一串随机字符串,不需要手动填,这就是客户端连接时用的认证凭据,Trojan 不像 VMess/VLESS 那样用 UUID,用的是密码认证。

Trojan 必须配 TLS,面板里安全选项这一栏没有 none 可选,直接就是 TLS 相关配置。需要先有一个解析好的域名并申请好证书,具体申请步骤参考3x-ui配置TLS证书教程,证书路径填法跟其他协议用 TLS 时完全一样。

回落(Fallback)怎么配

这是 Trojan 配置里最容易被忽略、但也最关键的一步。入站配置展开之后能看到回落设置这一项,这里填的是一个"挡箭牌"——当有人(不管是随手拿浏览器访问这个端口的普通用户,还是网络审查系统的主动探测)发起的连接不符合 Trojan 协议的握手格式时,流量会被转发到回落设置里填的这个目标,而不是让服务端直接报错断开。

常见的回落目标有两种:

  • 转发到本机的一个静态网站:先在服务器上用 Nginx 或者随便一个静态文件服务器起一个看起来正常的网页,监听在一个本地端口(比如 8080),回落地址填 127.0.0.1:8080
  • 转发到一个真实的外部网站:直接填一个正常网站的地址,效果类似 VLESS Reality 里的 dest 伪装,但实现层面不完全一样,具体选哪种网站的思路可以参考3x-ui配置VLESS Reality节点教程里对 dest 伪装网站的选择建议。

回落这一步不是可选项,不配的话安全性会打折扣——探测方虽然拿不到你的密码,但能通过"连接被异常断开"这个反应本身判断出这个端口有问题,间接暴露了这是个代理端口。

获取分享链接并导入客户端

保存入站配置之后,在入站列表找到这条记录,点二维码图标查看分享链接,格式是 trojan:// 开头的。主流客户端(NekoBox、Clash Meta、Shadowrocket 等)都支持 Trojan 协议,导入链接之后基本不需要额外配置。

连不上的时候按这个顺序排查:

  1. 域名解析和证书是否正常,参考 TLS 那篇文章里的排查方法;
  2. 客户端里的密码是否跟面板一致,Trojan 认证只看密码,填错了直接连不上;
  3. 回落配置本身有没有把真正的 Trojan 流量也错误转发出去——回落只应该拦截"不符合协议格式"的流量,正常的 Trojan 握手不会被误判,如果配置有问题导致正常流量也走了回落,客户端会显示连接成功但实际不通。

如果不想折腾域名和证书,可以考虑换成 VLESS Reality,不需要自己的证书,配置思路更简单。多用户管理可以参考3x-ui多用户管理