跳到正文
Clash 使用手册clash-meta.cc

CONFIGURATION / 配置阅读

读懂 trojan://:地址、认证与传输参数

沿着链接结构依次查看认证信息、服务器地址和查询参数。导入失败时,先定位缺少或格式异常的字段。

链接结构

trojan://password@server:port?sni=example.com&type=tcp#节点名称

四段:

  • trojan:// —— 协议标识
  • password —— 密码。注意这里是密码不是 UUID,可以是任意字符串,这点和 VLESS/VMess 不同。
  • @server:port —— 服务器和端口,通常是 443,因为要伪装成 HTTPS。
  • ?参数 —— 主要是 TLS 相关配置

和 VLESS 一样是明文的,不做 Base64 编码。

参数说明

sni —— TLS 握手时使用的服务器名。Trojan 节点通常绑定真实域名和真实证书,所以这里一般就填服务器域名。填错会导致证书校验失败。

peer —— 部分客户端里的写法,作用和 sni 相同。看到哪个用哪个。

type —— 传输方式,tcp(默认)、wsgrpc。走 CDN 时会用 ws,那时候还会带 pathhost

allowInsecure —— 跳过 TLS 证书校验。这个参数值得单独说:设成 1 意味着不验证服务器证书,中间人可以伪装成你的服务器。只在自建服务器用自签证书时才应该开,用别人给的节点时看到这个参数要留个心眼。

顺带一提,Xray 已经在新版本里移除了这个参数,方向是往更严格走。

alpn —— 应用层协议协商,常见 h2http/1.1。一般不用管。

连不上怎么查

  1. 密码里有特殊字符。密码中的 @:#? 必须做 URL 编码,否则链接会被解析错位。如果服务商给的密码含这些字符而链接没编码,那是链接本身的问题。
  2. sni 和证书不匹配。日志里会出现证书校验相关的错误。确认 sni 填的是证书对应的域名。
  3. 端口不是 443。Trojan 依赖 TLS 伪装,非标准端口有时会被针对性处理。这不是配置错误,但值得注意。
  4. 证书过期。服务端证书到期后所有连接都会失败,这是服务商那边的问题。

Trojan 的一个特点是密码错误时服务端不会返回明确错误 —— 它会把连接当成普通 HTTPS 请求处理,你看到的可能只是超时或者一个正常网页。所以「连不上」时先确认密码。

常见问题

Trojan 用的是 UUID 吗?
不是,是密码,可以是任意字符串。这点和 VLESS、VMess 不同。
allowInsecure=1 安全吗?
不安全。它跳过证书校验,中间人可以伪装成你的服务器。只有自建服务器用自签证书时才有理由开启。
密码里有 @ 符号导入失败?
特殊字符需要 URL 编码。@ 在链接里是分隔符,不编码会导致解析错位。
为什么连不上也没有报错?
Trojan 的设计就是密码错误时不返回明确错误,把连接当普通 HTTPS 处理。所以先确认密码是否正确。

相关页面

本站整理开源项目的下载与使用说明,与 Clash、Mihomo、Clash Verge Rev、FlClash 等项目没有隶属关系,也不转存任何安装包。 版本号、文件名、体积与系统要求以各项目官方发布页为准;本页数据的人工核对日期为 2026-09-01。