Trojan
Trojan, VPN trafiğini gerçek sertifikalı standart bir TLS 1.3 bağlantısına gizler; dışarıdan HTTPS gibi görünür. Nasıl çalıştığı, sınırları ve Colitu'daki rolü.
Trojan, Colitu Adaptive Connect'in Android ve iOS'ta denediği dördüncü moddur; Windows ve Linux'ta ise bağlanma süresine göre sıralanan TCP modlarından biridir. Fikri basittir: yeni bir kılık icat etmek yerine gerçeğini kullanmak. Bir Trojan sunucusu geçerli sertifikalı bir TLS sunucusudur ve Trojan trafiği sıradan TLS'tir.
Nedir?
Trojan protokolü, açık kaynak trojan-gfw projesi tarafından ortaya konmuştur ve projenin belgelerinde eksiksiz anlatılır. Bugün birçok bağımsız uygulaması vardır; Colitu sunucularında Trojan, açık kaynak ve çok amaçlı bir proxy platformu olan sing-box ile çalışır. Trojan TLS'e, Colitu'da güncel sürümü olan TLS 1.3'e (RFC 8446) dayanır ve üzerine yalnızca çok küçük bir istek biçimi ekler.
Nasıl çalışır?
- Uygulama bir TCP bağlantısı açar ve sunucunun alan adıyla standart bir TLS el sıkışması yapar. Sunucunun gerçek sertifikasını, yani Hysteria2'nin de kullandığı ve ACME ile alınan sertifikayı doğrular.
- TLS içindeki ilk veride uygulama, parolasının onaltılık biçimdeki SHA-224 özetini, bir satır sonunu ve kısa bir isteği gönderir: komut (TCP bağlantısı aç ya da UDP aktar), hedef adres ve port, ardından bir satır sonu daha.
- Özet bilinen bir kullanıcıya aitse sunucu istenen bağlantıyı açar ve veriyi iki yönde aktarır.
- Değilse protokol, sunucunun kendini ele vermeyeceği şekilde tasarlanmıştır. Orijinal trojan-gfw uygulaması bu tür bağlantıları sıradan bir web sunucusuna devreder; yoklayan kişi herhangi bir HTTPS sitesinin göstereceği şeyi görür.
- UDP trafiği aynı TLS akışının içinde çerçevelenmiş paketler olarak taşınır.
Colitu neden kullanıyor?
- Farklı bir gizlenme yolu. Reality üçüncü taraf bir siteyi ödünç alır; Trojan ise sunucunun kendi alan adını ve gerçek bir sertifikayı kullanır. Reality tarzı el sıkışmaları hedefleyen bir filtrenin (örneğin ilgisiz bir IP adresinde tanınmış bir site adı) burada yakalayacağı bir şey yoktur.
- UDP engelliyken TLS yedeği. Hysteria2 bağlanamadığında ve Reality tabanlı modlar hedef alındığında Trojan düz TLS üzerinden bir yol daha sunar.
- Basit ve olgun. Protokol küçüktür, iyi anlaşılmıştır ve yaygın biçimde uygulanmıştır.
Güçlü olduğu yerler
- UDP'yi engelleyen ağlar, örneğin bazı otel, ofis ve kampüs ağları: Trojan'a yalnızca TCP yeter.
- Reality'yi hedef alan ağlar: el sıkışması, sunucunun kendi adı için herkese açık bir otoriteden alınmış sertifikayla yapılan normal bir TLS el sıkışmasıdır.
- Düz, standart TLS: TLS oturumunun önünde ya da çevresinde alışılmadık bir çerçeveleme yoktur.
Sınırları ve en iyi seçim olmadığı durumlar
- Kendi adı ve adresi. Alan adı ve sertifika sunucuya aittir. Tespit edildiklerinde ada ya da IP adresine göre engellenebilirler; Reality'de bu daha zordur.
- "TLS içinde TLS". Trojan'da XTLS Vision'ın bir karşılığı yoktur; iç içe TLS el sıkışmalarının desenleri gelişmiş DPI'a görünür kalabilir.
- İstemcinin TLS parmak izi. Trojan protokolü tarayıcıya benzeyen bir parmak izi tanımlamaz; el sıkışmanın nasıl göründüğü uygulamaya bağlıdır ve bazı filtreler tam olarak buna bakar.
- Kayıplı hatlarda TCP. Mobil veride ya da kötü Wi-Fi'da her TCP protokolü gibi yavaşlar; orada Hysteria2 genellikle daha hızlıdır.
- TCP üzerinde UDP. Bir TCP akışının içinde taşınan aramalar ve oyunlar paket kaybından etkilenir, çünkü sonraki paketler kaybolanı bekler.
Adaptive Connect nasıl kullanıyor?
Android ve iOS'ta Trojan; Hysteria2, VLESS Reality ve VLESS XHTTP'den sonra dördüncü sıradadır. UDP engelliyse ve Reality tabanlı iki mod da bağlanamıyor ya da trafik kontrolünü geçemiyorsa kullanılır. Trojan'dan sonra yalnızca Shadowsocks 2022 kalır. Windows ve Linux'ta Trojan, ölçülen bağlanma süresine göre diğer TCP modlarıyla birlikte sıralanır; bu yüzden bazı ağlarda Hysteria2'nin hemen ardından denenir.
Güvenlik ve şifreleme
- Şifreleme: TLS 1.3, parola özeti ve hedef adres dahil bütün oturumu korur.
- Sunucu doğrulaması: ACME ile otomatik alınıp yenilenen ve uygulama tarafından doğrulanan, herkese açık bir sertifika otoritesinden gerçek bir sertifika. Bu sertifika olmadan aradaki bir saldırgan sunucu kılığına giremez.
- İstemci doğrulaması: parola her cihazın kendi bağlantı bilgilerinin parçasıdır ve hiçbir zaman açık metin olarak değil, yalnızca TLS içinde özet olarak gönderilir.
- Anahtar yönetimi: bağlantı bilgileri uygulamaya şifreli olarak iletilir, hiçbir yerde yayınlanmaz.
- Erişim günlüğü yok: bkz. güvenlik sayfası.
Kaynaklar
Deneyin
Trojan, beş moddan biri olarak her Colitu uygulamasında hazırdır; sizin bir şey ayarlamanız gerekmez. Colitu'yu indirin ya da sunucu konumlarına bakın.