服务对象与地域限制
PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。
代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。
本文要点
- 先确认账号能看到云环境的 Advanced → VPN 入口;Tailscale 10 月 6 日公告称功能分批开放,不代表所有账号已收到。
- Auth key 要同时开启 Reusable 与 Ephemeral,分别服务于新任务加入网络和离线临时设备清理。
- Tailscale 访问规则与 Codex 环境的目标域名规则必须同时允许,共享环境任务使用配置的 VPN 身份。
- 当前支持私有 IPv4 子网路由、MagicDNS 与 split DNS;内部服务的完整域名需要解析为 IPv4。
哪些任务值得接入私有网络?
如果云端任务需要访问公司的内部 API、私有包仓库或其他 HTTP/HTTPS 服务,可以在 Codex Cloud 环境中添加 Tailscale VPN。这让任务有机会连接已有私网服务,无需为了让代理访问而把这些服务开放到公网。
Tailscale 作者 Kevin Purdy 在 2026 年 10 月 6 日介绍了这个内置入口,并称 Codex Cloud 面向 ChatGPT Plus 及以上付费套餐逐步开放。截至本次核验,不能据此保证每个账号已有入口;先确认实际云环境和工作区权限。
密钥为什么要同时开 Reusable 和 Ephemeral?
在云环境设置的 Advanced 中找到 VPN,选择 Add,再配置 Tailscale 连接。OpenAI 要求 Auth key 同时开启 Reusable 和 Ephemeral:前者允许后续任务的虚拟机加入网络,后者让离线的临时设备由 Tailscale 自动清理。
Tailscale 公告建议给代理使用带标签的密钥,并用访问规则限制该身份能触达的资源。这样可以按代理的任务范围授权,避免直接沿用密钥创建者的全部访问范围;真实密钥应填入连接设置,不放进仓库、提示词或截图。
VPN 连上了,为什么服务仍打不开?
连接成功只是第一步。Tailscale 的访问规则要允许 VPN 身份访问目标,Codex 环境的互联网设置也要允许所需目标域名。两边任一拒绝,任务都可能无法访问;Enterprise 工作区的 Agent Security 要求还会同时生效。
假设任务要请求虚构的 api.corp.example.com:先在两边允许这个必要目标,再检查服务本身的身份认证。VPN 通路不会代替 API 权限;即使网络已通,缺少服务凭据也仍可能收到认证或权限错误。
MagicDNS 和 split DNS 现在支持吗?
支持。10 月 6 日的 Tailscale 博客仍写着 MagicDNS 和 split DNS 不可用,但本次打开的 OpenAI 当前云环境文档已明确支持两者,也支持私有 IPv4 子网路由。配置时采用当前产品文档,不能继续照搬旧博客的 DNS 限制。
MagicDNS 用于访问网络中的设备名称;需要公司内部 DNS 时,在 Tailscale 管理设置中配置 split DNS,把内部域名查询交给对应 DNS 服务器。OpenAI 要求服务的完整域名解析为 IPv4,并且任务能够到达该 DNS 服务器。
保存后,旧任务会立刻用上新配置吗?
完成 VPN 和目标访问规则后,保存环境,再选择 Publish 或 Republish,并启动新任务检查所需服务。云环境是可复用的配置和文件系统准备;每个新任务会从已发布环境启动自己的隔离工作区。
现有任务保留自身状态,不能拿一个早已运行的任务判断新发布配置是否生效。共享环境时,各任务使用的是环境中配置的 VPN 身份,因此应把这个身份的访问范围限制在团队确实需要的资源内。
新任务仍失败,先查哪一层?
按错误现象检查:VPN 身份未连接,先核连接与密钥;连接正常却打不开服务,查两层目标访问规则。若 IPv4 地址可用而域名失败,重点查 split DNS、内部 DNS 服务器可达性,以及完整域名是否解析为 IPv4。
OpenAI 还要求请求客户端使用环境配置的 HTTP/HTTPS 代理,使用 curl 检查时不要添加 --noproxy 绕开它。最后以新任务对所需服务的授权请求结果确认,而不是只看 VPN 显示已连接;本文没有执行真实账号或私网接入。
资料来源
常见问题
这是 OpenAI 与 Tailscale 联合开发的集成吗?
Tailscale 的 10 月 6 日公告明确表示并非双方联合集成项目,也没有专门合作协议。可以确认的是 Codex Cloud 提供了 Tailscale 连接入口,不能把内置支持写成合作发布或两边套餐权益互通。
旧版 Codex Cloud 环境也能直接照这些步骤配置吗?
当前 OpenAI 文档区分新的 Codex Cloud 环境与保留部分集成用途的旧版体验。这篇说明针对带 Advanced → VPN 设置的当前环境;如果入口不同,应先核对环境类型和实际可用设置,不能把缺少入口直接归因于网络故障。