Trojan
Trojan строится на приёме, который отличает его от прочих: у сервера есть запасной ответ. Соединение идёт по обычному TLS, с настоящим доменом и настоящим сертификатом — то есть выглядит как самый заурядный HTTPS-сайт. Пароль передаётся внутри уже зашифрованного канала. Если он верный, сервер работает как прокси. Если неверный или его нет вовсе — сервер отдаёт обычную веб-страницу, как сделал бы любой сайт. Проверяющий, который решил выяснить, что это за адрес, увидит именно сайт: не отказ, не тишину, не подозрительное поведение, а страницу.
Коротко
Сильная сторона Trojan — в поведении при проверке: активное прощупывание не отличает его от обычного сервера. Слабая — в требованиях: нужен свой домен, настоящий сертификат и работающий сайт-заглушка, который не выглядел бы пустым. Reality решает ту же задачу без домена и сертификата, поэтому в новых установках чаще берут его, а Trojan остаётся там, где сайт-прикрытие уже есть.
Частые вопросы
Что увидит тот, кто откроет адрес сервера в браузере?
Обычную веб-страницу — ту, что настроена как заглушка. Именно в этом смысл схемы: сервер не выдаёт себя нестандартной реакцией. Поэтому важно, чтобы заглушка выглядела правдоподобно: пустая страница или стандартное приветствие веб-сервера сами по себе выделяются.
Trojan и VLESS с Reality — в чём разница?
В том, чей домен и сертификат используются. Trojan требует собственных: домен нужно купить, сертификат выпустить, сайт наполнить. Reality использует чужие, проводя рукопожатие с настоящим популярным сайтом. Trojan при этом проще устроен и дольше существует, поэтому поддерживается почти везде.