在Mac Intel芯片上为Codex配置域名白名单需先升级完整版、创建allowed_domains.txt文件、复制到防火墙配置路径并重载规则,最后通过codex ping验证;若失败需检查SIP是否阻止ipset。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你在Mac Intel芯片上运行Codex,但发现它默认只允许访问api.openai.com,其他开发依赖域名(比如github.com、npmjs.org)被防火墙拦截,需要快速配置域名级别白名单。
确认Codex防火墙脚本位置
打开终端,执行以下命令验证防火墙初始化脚本是否存在:
ls ~/.codex-cli/scripts/init_firewall.sh
如果返回“No such file or directory”,说明你安装的是精简版Codex CLI,需先升级到完整版:
codex upgrade --full
【注意:Intel芯片Mac必须使用--full参数,否则init_firewall.sh不会被部署】
创建自定义域名白名单文件
在Codex项目根目录下新建一个文本文件:
touch allowed_domains.txt
用nano编辑该文件:
nano allowed_domains.txt
逐行输入你需要放行的域名,每行一个,不带协议、不加端口、不加路径:
github.com
npmjs.org
registry.npmjs.org
gitlab.com
保存退出(Ctrl+O → Enter → Ctrl+X)。这一步不能用TextEdit等图形程序编辑,否则可能引入不可见的BOM或换行符,导致防火墙加载失败。
启用自定义域名白名单
第一步:停止当前正在运行的Codex服务
codex stop
第二步:将allowed_domains.txt复制到Codex防火墙配置路径
cp allowed_domains.txt ~/.codex-cli/config/firewall/
第三步:重新加载防火墙规则
~/.codex-cli/scripts/init_firewall.sh --reload
第四步:启动Codex并验证网络连通性
codex start → codex ping github.com
如果返回“PONG”,说明域名白名单已生效;若仍超时,请检查Intel Mac是否启用了“系统完整性保护(SIP)”——它会阻止ipset命令写入内核模块,此时需临时禁用SIP再重试。


















