第一幕 · 混淆的死胡同:未知即罪的审查深渊
在 2017 年前后,翻墙生态正经历着一场空前深刻的技术信任危机。此前无论是 Shadowsocks 赖以成名的纯随机对称加密流,还是各类外挂的 HTTP/TLS 简单混淆插件(如 simple-obfs),在防火长城日益精进的流量分析系统面前开始频频失效。审查设备不再尝试去暴力破解你的密钥,而是采取了一种冷酷的全新判定逻辑——“未知即罪”(Drop unrecognized traffic)。
在国际出口的大流量通道上,如果一个长连接表现出极其高熵的加密随机度,却在传输层完全没有任何符合标准协议规范的握手协商与明文证书交互,防火长城便会直接将其判定为疑似翻墙隧道,施加精准的高延迟、重置或者静默丢包。开发者们陷入了一场疲惫不堪的修补死循环:每当设计出一套自认为精巧的“伪装”协议,审查方很快就能通过数据包分布、交互时序或主动探测找到破绽。[1]
第二幕 · 特洛伊木马:伪装成最普通合规的 HTTPS
在这场对抗陷入僵局的历史关头,开发者 GreaterFire 提出了一个极具颠覆性的哲学转向:不要再去发明任何带有自定义特征的混淆协议,也不要试图与审查者在特征伪装上斗智斗勇;最安全、最无懈可击的掩体,就是整个现代互联网赖以运转的骨干协议本身——标准 HTTPS。
2017 年末,GreaterFire 在 GitHub 建立了 trojan-gfw/trojan 项目,其名字直接取材于古希腊神话中的“特洛伊木马”。Trojan 的核心设计极其纯粹:在流量最外层,它百分之百使用标准且被全球信任的 TLS 1.2/1.3 协议,拥有合法的机构签发域名证书,进行标准而合规的握手协商。在审查者的监控仪表盘上,这条连接与成千上万个访问海外新闻、电商或企业服务的普通用户没有任何一丁点差别。所有的代理指令与密码验证被安全地包裹在 TLS 加密隧道的最深处,彻底避开了任何基于外层流量特征的匹配与过滤。[2][3]
第三幕 · Fallback 回落革命:让真实世界替你作答
如果仅仅是采用了标准 TLS 握手,Trojan 还不足以封神;GreaterFire 对后世翻墙技术最深远的贡献,在于他在系统设计中创造性地发明了“Fallback(请求回落)”机制。
以往的代理服务端一旦遭遇审查设备的主动探测(Active Probing),由于收到的是非法或无认证的探测数据,往往会直接挂断连接或返回无响应,这在审查方看来本身就是一个极度可疑的异常信号。而 GreaterFire 在 Trojan 中给出了天才般的解决方案:Trojan 服务端内置了请求路由逻辑,只有当客户端发来的首个数据包经过校验、确认为拥有正确密码的合法翻墙请求时,服务端才会将其接入代理隧道;而一旦收到任何非法、畸形、或者未经授权的外部探测,Trojan 绝不报错或断开,而是不动声色地将整条连接“回落”转交给本地运行的真实 Web 服务器(如 Nginx、Caddy 或 Apache),并向探测者完整展示一个极其真实的个人博客或静态官网。探测者无论如何试探,得到的都只是一个货真价实、毫无破绽的普通合法网站。[3]
第四幕 · 现代代理防御体系的通用基石
GreaterFire 的特洛伊木马哲学与 Fallback 回落机制,彻底终结了“自制混淆”的原始时代,开启了现代代理“全真拟态与回落防御”的全新代际。此后,无论是 V2Ray 社区引入的 VLESS 协议及其经典的 Fallback 架构,还是后续 Xray 围绕 XTLS 与 REALITY 展开的革命性演进,其核心防御骨架全部承袭自 GreaterFire 在 2017 年奠定的特洛伊范式。
GreaterFire 用极其克制的代码诠释了抗审查最高境界的东方智慧:大隐隐于市。要想在浩瀚的互联网数据洪流中立于不败之地,最好的方式从来不是造一把更奇怪的锁,而是将自己变成这片浩瀚海洋中最普通、最坚固的一滴水。[1][2]