当你需要一台"不花钱、不动 VPS、还能全球可用"的代理节点时,Cloudflare Workers 几乎是绕不过去的选择。

Cloudflare-vless-trojan(项目主页:yonggekkk/Cloudflare-vless-trojan)是国内社区里广受好评的一键脚本项目,特点是一键部署、一键更新、支持 VLESS/Trojan 两大协议,还附带 Socks5/HTTP 本地代理模式,可切换 ECH-TLS 加密

⚠️ 重要提醒
本指南仅用于技术研究与学习用途。请确认你了解并遵守所在地区的相关法律法规。建议测试完成后及时清理配置和数据,不要在公共场合泄露节点订阅链接。

一、项目定位与核心特点

这个项目由 GitHub 用户 yonggekkk 维护,提供两条主要能力:

  • VLESS/Trojan 节点:部署在 CF Workers/Pages 上,通过域名访问,客户端直接导入订阅使用。
  • Socks5/HTTP 本地代理:在本地设备上运行脚本,通过 CF 边缘节点做中转,获得"CF 出口 IP"的 SOCKS5/HTTP 代理服务。

1.1 与同类项目的区别

维度yonggekkk 一键脚本edgetunnel3x-UI (VPS)
协议支持VLESS + TrojanVLESS / Trojan / SSVLESS / VMess / Trojan / Hysteria2
代理类型节点 + Socks5/HTTP节点为主节点为主
部署方式一键脚本手动 / Pages 上传Docker 或脚本
ECH-TLS✅ 支持三种模式❌ 不支持❌ 不支持
管理面板命令行驱动内置 Web 面板自带面板
分流策略✅ 国内外分流开关部分支持
ProxyIP✅ 支持自定义✅ 支持自定义✅ 支持自定义
上手难度⭐⭐ 中低⭐ 低⭐⭐ 中
💡 核心亮点
三种 TLS 模式:ECH-TLS(加密增强,隐私性最佳)、普通 TLS、无 TLS,按需切换。
Socks5/HTTP 本地代理:脚本自动在本地起代理,把流量通过 CF 边缘节点透传,获得 CF 出口 IP。
国内外分流:cnrule=y 一键开启,国内站点直连,海外站走 CF,减少 CF 节点绕路。
优选 IP 集成:脚本内置 13 个 CF 标准端口 + CDN 优选域名字典,一键切换。

二、前置条件

  • 一个 Cloudflare 账号(免费 Plan 即可)。
  • 一个已托管到 CF DNS 的域名(推荐使用 CF Nameserver 解析,方便自动配置 DNS 记录)。
  • 一台安装了 curlbash 的设备(可以是本地电脑、VPS、软路由)。

三、一键部署脚本

项目提供一条命令即可完成部署:

curl -sSL https://raw.githubusercontent.com/yonggekkk/Cloudflare_vless_trojan/main/s5http_wkpgs/cfsh.sh \
  -o cfsh.sh && chmod +x cfsh.sh && bash cfsh.sh

脚本下载后你会看到一个交互式安装界面,按提示操作即可。整个过程从下载到可用,熟练操作约 5 分钟

3.1 三种代理模式说明

脚本在初始化时会让你选择一种模式,这是项目的核心差异点:

模式变量特点适用场景
ECH-TLS enable_ech=y ECH(Encrypted Client Hello)加密,客户端连接隐藏 SNI,隐私性最强 追求最高隐私安全
普通 TLS enable_ech=n 标准 TLS 1.3,兼容性最好,所有客户端均支持 日常使用,推荐默认
无 TLS 不支持 ECH 无 TLS 加密,通过原生 HTTP 连接,最低延迟风险最低 特殊网络环境调试
📌 端口使用注意
443 系端口(推荐):443、2053、2083、2087、2096、8443
80 系端口(推荐):80、8080、8880、2052、2082、2086、2095
ECH-TLS 模式必须使用 443 系端口;无 TLS 模式只能使用 80 系端口;普通 TLS 两种端口均可。

四、环境变量说明

脚本通过环境变量控制所有行为。以下是完整参数表:

4.1 VLESS 模式变量

变量名必填默认值说明
uuid✅ 建议预置万能 UUID节点 UUID,用于 VLESS 验证。建议自行生成 UUIDv4
proxyip脚本自带全局 ProxyIP,格式见下方说明。为空时使用脚本默认值
ip1 ~ ip13CF 官方域名订阅节点优选 IP / 域名(共 13 个,支持 CF 官方 / 反代 IP / 优选域名)
pt1 ~ pt13CF 标准端口对应优选 IP 的端口(ip1~ip7 对应 80 系,ip8~ip13 对应 443 系)

4.2 Trojan 模式变量

变量名必填默认值说明
pswd✅ 建议trojanTrojan 节点密码,建议自行设置
proxyip脚本自带全局 ProxyIP(同 VLESS 模式)
ip1 ~ ip13CF 官方域名订阅节点优选 IP / 域名
pt1 ~ pt13CF 标准端口对应优选 IP 的端口

4.3 通用变量

变量名必填默认值说明
cf_domainCF Workers/Pages 域名,形式如 xxx.workers.devproxy.example.com
tokenCF 服务端密钥,与服务端保持一致
client_ip30000本地客户端端口,范围 10000-65000
cf_cdnipyg(1-13).ygkkk.dpdns.orgCF 优选 IP 或域名,中国移动通常落地香港,电信联通通常落地日本新加坡
pyip服务端 ProxyIP自定义 ProxyIP,支持 IPv4 / IPv6 / 域名
dnsdns.alidns.com/dns-queryDNS-over-HTTPS 服务器地址
enable_echyY=开启 ECH-TLS,N=关闭(普通 TLS 或无 TLS)
cnruleyY=国内外分流,N=全局代理

ProxyIP 格式说明

ProxyIP 是决定目标站点能否正常访问的关键。格式因端口类型而异:

  • 443 端口:IPv4 地址 / [IPv6地址] / 域名(无需带 :443
  • 非 443 端口:IPv4:端口 / [IPv6]:端口 / 域名:端口

支持两种设置方式:

  • 全局节点:直接设 pyip=xxx 变量,影响所有未单独指定 path 的节点。
  • 单节点 path:通过节点 URL 加 /pyip=xxx,仅影响该节点,不影响其他节点。

当节点的 path 包含 /pyip= 时,全局代理IP对该节点无效,path 优先。

五、Socks5/HTTP 本地代理模式详解

这是本项目区别于其他 CF Workers 代理项目的一个重要特性。脚本部署完成后,你在本地设备上也能通过 CF 边缘节点获得一个可用的Socks5 或 HTTP 代理服务

5.1 三种模式的端口分配

模式cf_domain 端口ECH 开关
ECH-TLS443 系端口(443 推荐)y 开启
普通 TLS443 系端口(443 推荐)n 关闭
无 TLS80 系端口(80 推荐)y/n 均可,一般关

5.2 连接方式

部署后,本地客户端按以下地址格式连接:

  • VLESS:在浏览器或客户端输入 https://你的域名/你的UUID
  • Trojan:在浏览器或客户端输入 https://你的域名/你的密码

注意:如果 Workers 域名或 Pages 域名本身被封,需要开代理才能访问管理界面。自定义域名不存在此问题(因为 CF 已代理解析)。

六、优选 IP 体系与订阅机制

项目对 CF 优选 IP 体系做了非常完整的梳理,这也是甬哥项目的核心优势之一。

6.1 CF 官方 IP vs 反代 IP vs 优选域名

类型代表特点适用场景
官方 IP104.16.0.0 ~ 104.27.0.0CF 自有 IP,稳定免费,13 个标准端口日常通勤,快速使用
反代 IP自建 ProxyIP(VPS 反代)自己维护,稳定可控,消耗 VPS 流量需要对出口 IP 有控制权
优选域名yg1.ygkkk.dpdns.org(1~11 可换)CDN 智能解析,自动选最优 CP 节点对中国用户延迟优化
💡 懒人推荐:官方 IP 快速清单
无需任何配置,直接使用以下 CF 官方 IP(支持 13 个标准端口):
104.16.0.0 / 104.17.0.0 / 104.18.0.0 / 104.19.0.0 / 104.20.0.0
104.21.0.0 / 104.22.0.0 / 104.24.0.0 / 104.25.0.0 / 104.26.0.0
104.27.0.0 / 172.66.0.0 / 172.67.0.0 / 162.159.0.0
(IPv6 环境用 2606:4700::0

6.2 订阅节点设置要点

  • ip1~ip7 + pt1~pt7:在订阅中仅提供 80 系端口 + 无 TLS 节点。
  • ip8~ip13 + pt8~pt13:在订阅中仅提供 443 系端口 + TLS 节点。
  • 设置官方 IP 时,无需设置端口变量(默认已包含 13 个标准端口)。
  • 设置反代 IP 时,必须同时设置端口变量,且注意匹配 TLS 开关。

七、客户端配置指南

7.1 支持平台

平台推荐客户端
Androidv2rayNG · NekoBox · Karing · v2box
Windowsv2rayN · Hiddify · Karing
iOSShadowrocket · Karing · Hiddify · Streisand · v2box
软路由passwall · ssr-plus · homeproxy

7.2 客户端注意事项

  • Shadowrocket / v2rayN / v2rayNG / NekoBox:对 Trojan+ws 有强制开启 TLS 的问题,会导致 Trojan+ws 无 TLS 时不通。Clash 订阅格式也没有 Trojan+ws 节点,请注意协议兼容性。
  • 分片功能:非 CF 站点查询 IP(显示 CF 的 104.28/2a09 段 IP)用 whatismyip.com;CF 站点查询(显示 ProxyIP)用 ip.sb
  • 负载均衡:多 CF 节点在客户端使用负载均衡时,建议所有节点属于同一地区,避免跨国 IP 频繁跳变影响体验。

八、ProxyIP 与反代 IP 搭建

ProxyIP 决定了用户访问 CF 网站(如 CF 官网、X、ChatGPT 等)时显示什么 IP。如果 ProxyIP 无效,将无法访问这些站点。

8.1 自建 ProxyIP 的推荐 VPS 规格

  • 推荐:IPv6 专属 VPS(离中国近、价格低、流量大),避免使用 IPv4(容易被扫描收录进公共反代 IP 库)。
  • IPv4 注意事项:若使用 IPv4 VPS,要经常关注 VPS 流量消耗,ProxyIP 和客户端优选 IP 都会消耗源站流量。

8.2 推荐的一键代理脚本

详细搭建教程可参考项目配套视频教程(高阶 1 和进阶 2)。

九、常见问题与排除

Q1:What's the difference between Workers 域名和 Pages 域名?

两者功能上基本相同,都可在 CF 边缘上运行代码。部署路径和变量配置略有不同,但访问方式一致:https://[workers|pages]域名/。自定义域名则需要在 CF DNS 中添加 CNAME 记录。

Q2:自定义域名 CF 线路应该怎么选?

建议在 CF DNS 设置中将自定义域名的代理状态设为 "仅 DNS"(灰云),避免 CF 对请求做额外缓存或改写,保证代理透传的纯净性。

Q3:订阅中的优选 IP 不生效?

检查:① ip1~ip13pt1~pt13 是否配对设置;② 443 系节点是否配对了 443 系端口;③ 反代 IP 是否健康且端口开放。修改后需重新运行脚本或重新部署。

Q4:节点被墙/Error 1101 怎么办?

① 检查 Workers/Pages 域名是否被封(直接访问域名能否打开);② 如被封则考虑改用自定义域名;③ 开启 DEBUG 或查看 CF Workers 控制台日志,定位具体是 Workers 代码报错还是请求超时。

Q5:Socks5 代理模式下如何判断 ProxyIP 是否生效?

本地启动代理后,浏览器配置为使用该代理,然后访问 ip.sb,显示的是你的 ProxyIP 即为有效;如果显示 CF 的 104.x IP,说明 ProxyIP 未生效,需要检查 pyip 变量配置。

Q6:不同客户端对 Trojan+ws 的支持情况?

客户端Trojan+ws(无 TLS)Trojan+ws(有 TLS)
Shadowrocket❌ 强制开 TLS 导致不通
v2rayN / v2rayNG❌ 强制开 TLS
NekoBox❌ 强制开 TLS
Clash 系列❌ 订阅无此格式❌ 无 Trojan+ws 格式
Hiddify
🔒 安全提醒
建议使用自建 UUID 和密码,不要长期使用脚本默认的"万人骑"UUID/密码。IPv6 VPS 作为 ProxyIP 比 IPv4 更安全,不容易被公共 IP 库收录。订阅链接仅限个人使用,请勿在公开场合分享。

十、总结

Cloudflare-vless-trojan 项目在"免费做代理节点"这个方向上做到了比较高的完成度:一键脚本降低了部署门槛,三种 TLS 模式覆盖了不同网络环境,Socks5/HTTP 代理模式拓展了使用场景,ECT-TLS 加持让隐私性更进一步。

如果你需要一个即开即用、每月零成本、配置灵活的 CF 代理节点,这个项目是目前社区里最成熟的选择之一。配合自建 IPv6 ProxyIP,可以获得非常稳定的使用体验。

项目地址:github.com/yonggekkk/Cloudflare-vless-trojan

推荐阅读(项目自带视频教程)

📋 快速检查清单
□ CF 账号 + 域名已托管到 CF DNS
□ 运行一键脚本:bash cfsh.sh
□ 填写 CF 域名(cf_domain
□ 选择代理模式(ECH-TLS / 普通 TLS / 无 TLS)
□ (可选)自建或借用 ProxyIP,填写 pyip
□ (可选)设置 cnrule=y 开启国内外分流
□ 在客户端导入订阅 / 手动配置节点测试连通性
□ 访问 ip.sb 确认 ProxyIP 生效