当你需要一台"不花钱、不动 VPS、还能全球可用"的代理节点时,Cloudflare Workers 几乎是绕不过去的选择。
Cloudflare-vless-trojan(项目主页:yonggekkk/Cloudflare-vless-trojan)是国内社区里广受好评的一键脚本项目,特点是一键部署、一键更新、支持 VLESS/Trojan 两大协议,还附带 Socks5/HTTP 本地代理模式,可切换 ECH-TLS 加密。
一、项目定位与核心特点
这个项目由 GitHub 用户 yonggekkk 维护,提供两条主要能力:
- VLESS/Trojan 节点:部署在 CF Workers/Pages 上,通过域名访问,客户端直接导入订阅使用。
- Socks5/HTTP 本地代理:在本地设备上运行脚本,通过 CF 边缘节点做中转,获得"CF 出口 IP"的 SOCKS5/HTTP 代理服务。
1.1 与同类项目的区别
| 维度 | yonggekkk 一键脚本 | edgetunnel | 3x-UI (VPS) |
|---|---|---|---|
| 协议支持 | VLESS + Trojan | VLESS / Trojan / SS | VLESS / VMess / Trojan / Hysteria2 |
| 代理类型 | 节点 + Socks5/HTTP | 节点为主 | 节点为主 |
| 部署方式 | 一键脚本 | 手动 / Pages 上传 | Docker 或脚本 |
| ECH-TLS | ✅ 支持三种模式 | ❌ 不支持 | ❌ 不支持 |
| 管理面板 | 命令行驱动 | 内置 Web 面板 | 自带面板 |
| 分流策略 | ✅ 国内外分流开关 | ❌ | 部分支持 |
| ProxyIP | ✅ 支持自定义 | ✅ 支持自定义 | ✅ 支持自定义 |
| 上手难度 | ⭐⭐ 中低 | ⭐ 低 | ⭐⭐ 中 |
Socks5/HTTP 本地代理:脚本自动在本地起代理,把流量通过 CF 边缘节点透传,获得 CF 出口 IP。
国内外分流:
cnrule=y 一键开启,国内站点直连,海外站走 CF,减少 CF 节点绕路。优选 IP 集成:脚本内置 13 个 CF 标准端口 + CDN 优选域名字典,一键切换。
二、前置条件
- 一个 Cloudflare 账号(免费 Plan 即可)。
- 一个已托管到 CF DNS 的域名(推荐使用 CF Nameserver 解析,方便自动配置 DNS 记录)。
- 一台安装了
curl和bash的设备(可以是本地电脑、VPS、软路由)。
三、一键部署脚本
项目提供一条命令即可完成部署:
curl -sSL https://raw.githubusercontent.com/yonggekkk/Cloudflare_vless_trojan/main/s5http_wkpgs/cfsh.sh \
-o cfsh.sh && chmod +x cfsh.sh && bash cfsh.sh
脚本下载后你会看到一个交互式安装界面,按提示操作即可。整个过程从下载到可用,熟练操作约 5 分钟。
3.1 三种代理模式说明
脚本在初始化时会让你选择一种模式,这是项目的核心差异点:
| 模式 | 变量 | 特点 | 适用场景 |
|---|---|---|---|
| ECH-TLS | enable_ech=y |
ECH(Encrypted Client Hello)加密,客户端连接隐藏 SNI,隐私性最强 | 追求最高隐私安全 |
| 普通 TLS | enable_ech=n |
标准 TLS 1.3,兼容性最好,所有客户端均支持 | 日常使用,推荐默认 |
| 无 TLS | 不支持 ECH | 无 TLS 加密,通过原生 HTTP 连接,最低延迟风险最低 | 特殊网络环境调试 |
80 系端口(推荐):80、8080、8880、2052、2082、2086、2095
ECH-TLS 模式必须使用 443 系端口;无 TLS 模式只能使用 80 系端口;普通 TLS 两种端口均可。
四、环境变量说明
脚本通过环境变量控制所有行为。以下是完整参数表:
4.1 VLESS 模式变量
| 变量名 | 必填 | 默认值 | 说明 |
|---|---|---|---|
uuid | ✅ 建议 | 预置万能 UUID | 节点 UUID,用于 VLESS 验证。建议自行生成 UUIDv4 |
proxyip | ❌ | 脚本自带 | 全局 ProxyIP,格式见下方说明。为空时使用脚本默认值 |
ip1 ~ ip13 | ❌ | CF 官方域名 | 订阅节点优选 IP / 域名(共 13 个,支持 CF 官方 / 反代 IP / 优选域名) |
pt1 ~ pt13 | ❌ | CF 标准端口 | 对应优选 IP 的端口(ip1~ip7 对应 80 系,ip8~ip13 对应 443 系) |
4.2 Trojan 模式变量
| 变量名 | 必填 | 默认值 | 说明 |
|---|---|---|---|
pswd | ✅ 建议 | trojan | Trojan 节点密码,建议自行设置 |
proxyip | ❌ | 脚本自带 | 全局 ProxyIP(同 VLESS 模式) |
ip1 ~ ip13 | ❌ | CF 官方域名 | 订阅节点优选 IP / 域名 |
pt1 ~ pt13 | ❌ | CF 标准端口 | 对应优选 IP 的端口 |
4.3 通用变量
| 变量名 | 必填 | 默认值 | 说明 |
|---|---|---|---|
cf_domain | ✅ | 无 | CF Workers/Pages 域名,形式如 xxx.workers.dev 或 proxy.example.com |
token | ❌ | 无 | CF 服务端密钥,与服务端保持一致 |
client_ip | ❌ | 30000 | 本地客户端端口,范围 10000-65000 |
cf_cdnip | ❌ | yg(1-13).ygkkk.dpdns.org | CF 优选 IP 或域名,中国移动通常落地香港,电信联通通常落地日本新加坡 |
pyip | ❌ | 服务端 ProxyIP | 自定义 ProxyIP,支持 IPv4 / IPv6 / 域名 |
dns | ❌ | dns.alidns.com/dns-query | DNS-over-HTTPS 服务器地址 |
enable_ech | ❌ | y | Y=开启 ECH-TLS,N=关闭(普通 TLS 或无 TLS) |
cnrule | ❌ | y | Y=国内外分流,N=全局代理 |
ProxyIP 格式说明
ProxyIP 是决定目标站点能否正常访问的关键。格式因端口类型而异:
- 443 端口:IPv4 地址 /
[IPv6地址]/ 域名(无需带:443) - 非 443 端口:
IPv4:端口/[IPv6]:端口/域名:端口
支持两种设置方式:
- 全局节点:直接设
pyip=xxx变量,影响所有未单独指定 path 的节点。 - 单节点 path:通过节点 URL 加
/pyip=xxx,仅影响该节点,不影响其他节点。
当节点的 path 包含 /pyip= 时,全局代理IP对该节点无效,path 优先。
五、Socks5/HTTP 本地代理模式详解
这是本项目区别于其他 CF Workers 代理项目的一个重要特性。脚本部署完成后,你在本地设备上也能通过 CF 边缘节点获得一个可用的Socks5 或 HTTP 代理服务。
5.1 三种模式的端口分配
| 模式 | cf_domain 端口 | ECH 开关 |
|---|---|---|
| ECH-TLS | 443 系端口(443 推荐) | y 开启 |
| 普通 TLS | 443 系端口(443 推荐) | n 关闭 |
| 无 TLS | 80 系端口(80 推荐) | y/n 均可,一般关 |
5.2 连接方式
部署后,本地客户端按以下地址格式连接:
- VLESS:在浏览器或客户端输入
https://你的域名/你的UUID - Trojan:在浏览器或客户端输入
https://你的域名/你的密码
注意:如果 Workers 域名或 Pages 域名本身被封,需要开代理才能访问管理界面。自定义域名不存在此问题(因为 CF 已代理解析)。
六、优选 IP 体系与订阅机制
项目对 CF 优选 IP 体系做了非常完整的梳理,这也是甬哥项目的核心优势之一。
6.1 CF 官方 IP vs 反代 IP vs 优选域名
| 类型 | 代表 | 特点 | 适用场景 |
|---|---|---|---|
| 官方 IP | 104.16.0.0 ~ 104.27.0.0 等 | CF 自有 IP,稳定免费,13 个标准端口 | 日常通勤,快速使用 |
| 反代 IP | 自建 ProxyIP(VPS 反代) | 自己维护,稳定可控,消耗 VPS 流量 | 需要对出口 IP 有控制权 |
| 优选域名 | yg1.ygkkk.dpdns.org(1~11 可换) | CDN 智能解析,自动选最优 CP 节点 | 对中国用户延迟优化 |
104.16.0.0 / 104.17.0.0 / 104.18.0.0 / 104.19.0.0 / 104.20.0.0104.21.0.0 / 104.22.0.0 / 104.24.0.0 / 104.25.0.0 / 104.26.0.0104.27.0.0 / 172.66.0.0 / 172.67.0.0 / 162.159.0.0(IPv6 环境用
2606:4700::0)
6.2 订阅节点设置要点
ip1~ip7+pt1~pt7:在订阅中仅提供 80 系端口 + 无 TLS 节点。ip8~ip13+pt8~pt13:在订阅中仅提供 443 系端口 + TLS 节点。- 设置官方 IP 时,无需设置端口变量(默认已包含 13 个标准端口)。
- 设置反代 IP 时,必须同时设置端口变量,且注意匹配 TLS 开关。
七、客户端配置指南
7.1 支持平台
| 平台 | 推荐客户端 |
|---|---|
| Android | v2rayNG · NekoBox · Karing · v2box |
| Windows | v2rayN · Hiddify · Karing |
| iOS | Shadowrocket · Karing · Hiddify · Streisand · v2box |
| 软路由 | passwall · ssr-plus · homeproxy |
7.2 客户端注意事项
- Shadowrocket / v2rayN / v2rayNG / NekoBox:对 Trojan+ws 有强制开启 TLS 的问题,会导致 Trojan+ws 无 TLS 时不通。Clash 订阅格式也没有 Trojan+ws 节点,请注意协议兼容性。
- 分片功能:非 CF 站点查询 IP(显示 CF 的 104.28/2a09 段 IP)用 whatismyip.com;CF 站点查询(显示 ProxyIP)用 ip.sb。
- 负载均衡:多 CF 节点在客户端使用负载均衡时,建议所有节点属于同一地区,避免跨国 IP 频繁跳变影响体验。
八、ProxyIP 与反代 IP 搭建
ProxyIP 决定了用户访问 CF 网站(如 CF 官网、X、ChatGPT 等)时显示什么 IP。如果 ProxyIP 无效,将无法访问这些站点。
8.1 自建 ProxyIP 的推荐 VPS 规格
- 推荐:IPv6 专属 VPS(离中国近、价格低、流量大),避免使用 IPv4(容易被扫描收录进公共反代 IP 库)。
- IPv4 注意事项:若使用 IPv4 VPS,要经常关注 VPS 流量消耗,ProxyIP 和客户端优选 IP 都会消耗源站流量。
8.2 推荐的一键代理脚本
- x-ui-yg 脚本:基于 x-ui 面板,一键搭建 ProxyIP 反代服务。
- sing-box-yg 脚本:基于 sing-box,轻量级单二进制反代方案。
详细搭建教程可参考项目配套视频教程(高阶 1 和进阶 2)。
九、常见问题与排除
Q1:What's the difference between Workers 域名和 Pages 域名?
两者功能上基本相同,都可在 CF 边缘上运行代码。部署路径和变量配置略有不同,但访问方式一致:https://[workers|pages]域名/。自定义域名则需要在 CF DNS 中添加 CNAME 记录。
Q2:自定义域名 CF 线路应该怎么选?
建议在 CF DNS 设置中将自定义域名的代理状态设为 "仅 DNS"(灰云),避免 CF 对请求做额外缓存或改写,保证代理透传的纯净性。
Q3:订阅中的优选 IP 不生效?
检查:① ip1~ip13 和 pt1~pt13 是否配对设置;② 443 系节点是否配对了 443 系端口;③ 反代 IP 是否健康且端口开放。修改后需重新运行脚本或重新部署。
Q4:节点被墙/Error 1101 怎么办?
① 检查 Workers/Pages 域名是否被封(直接访问域名能否打开);② 如被封则考虑改用自定义域名;③ 开启 DEBUG 或查看 CF Workers 控制台日志,定位具体是 Workers 代码报错还是请求超时。
Q5:Socks5 代理模式下如何判断 ProxyIP 是否生效?
本地启动代理后,浏览器配置为使用该代理,然后访问 ip.sb,显示的是你的 ProxyIP 即为有效;如果显示 CF 的 104.x IP,说明 ProxyIP 未生效,需要检查 pyip 变量配置。
Q6:不同客户端对 Trojan+ws 的支持情况?
| 客户端 | Trojan+ws(无 TLS) | Trojan+ws(有 TLS) |
|---|---|---|
| Shadowrocket | ❌ 强制开 TLS 导致不通 | ✅ |
| v2rayN / v2rayNG | ❌ 强制开 TLS | ✅ |
| NekoBox | ❌ 强制开 TLS | ✅ |
| Clash 系列 | ❌ 订阅无此格式 | ❌ 无 Trojan+ws 格式 |
| Hiddify | ✅ | ✅ |
十、总结
Cloudflare-vless-trojan 项目在"免费做代理节点"这个方向上做到了比较高的完成度:一键脚本降低了部署门槛,三种 TLS 模式覆盖了不同网络环境,Socks5/HTTP 代理模式拓展了使用场景,ECT-TLS 加持让隐私性更进一步。
如果你需要一个即开即用、每月零成本、配置灵活的 CF 代理节点,这个项目是目前社区里最成熟的选择之一。配合自建 IPv6 ProxyIP,可以获得非常稳定的使用体验。
项目地址:github.com/yonggekkk/Cloudflare-vless-trojan
推荐阅读(项目自带视频教程)
- 2025.9.8 更新:半混淆文件使用说明 + 1101 报错总结
- 优选官方IP / 反代IP / 优选域名 的关系与特点
- 不用自定义域名 + 不用频繁优选 IP + 不用订阅器
- 真正"固定 IP" + 自制反代IP 与 ProxyIP
□ 运行一键脚本:
bash cfsh.sh□ 填写 CF 域名(
cf_domain)□ 选择代理模式(ECH-TLS / 普通 TLS / 无 TLS)
□ (可选)自建或借用 ProxyIP,填写
pyip□ (可选)设置
cnrule=y 开启国内外分流□ 在客户端导入订阅 / 手动配置节点测试连通性
□ 访问 ip.sb 确认 ProxyIP 生效