Codex中自由切换Claude/DeepSeek等AI模型:CPA部署实战

想在OpenAI的Codex中使用Claude、DeepSeek、Grok、Gemini等其他厂商的AI模型?开源项目CLI Proxy API(CPA)配合Codex++,可以将多家AI厂商的模型统一聚合,实现在Codex中一键切换任意模型。本文基于B站UP主Ray King的保姆级教程,梳理完整的部署流程。
方案原理:为什么需要CPA?
核心思路
CPA(CLI Proxy API)的本质是一个AI模型聚合网关。它将Claude、Grok、DeepSeek、Gemini等多家AI厂商的模型统一聚合成同一个入口和同一个API Key。再通过Codex++这个工具,将统一的API Key导入Codex,就能在Codex界面中随时切换不同厂商的模型。
AI模型聚合网关是近年来随着大模型百花齐放而兴起的一类中间件工具。由于OpenAI、Anthropic、Google、xAI等厂商各自维护独立的API接口规范——例如OpenAI使用 /v1/chat/completions 端点,Anthropic使用 /v1/messages 端点,两者在请求体结构、角色定义、流式响应格式等方面都存在显著差异——开发者在切换模型时往往需要修改代码中的endpoint、认证方式和请求格式。聚合网关通过统一适配层,将不同厂商的私有协议转换为标准化的OpenAI兼容格式(即Chat Completions API),从而实现一个入口调用多家模型。这一思路与微服务架构中的API Gateway模式异曲同工——就像Nginx或Kong网关将后端多个微服务统一暴露为一组标准化接口一样,CPA将多家AI服务统一暴露为一个标准化的模型调用接口,核心价值在于降低集成复杂度和运维成本。目前业界类似的工具还有LiteLLM、One API等,CPA的特色在于同时支持OAuth回调反代和API Key两种接入方式,灵活性更高。
整体流程可以概括为:
- 准备各家AI厂商的账号或API Key
- 在VPS上部署CPA,将所有模型聚合到一个统一入口
- 通过Codex++将CPA的统一API Key填入Codex
- 在Codex中自由切换使用各家模型
为什么部署在VPS上?
教程推荐将CPA部署在VPS而非本地电脑,有两个实际好处:
- 持续运行:电脑关机不影响服务,VPS相当于一台24小时运行的云服务器
- 多设备共享:公司电脑和家用电脑都能直接连接,无需重复配置环境
VPS(Virtual Private Server,虚拟专用服务器)是通过虚拟化技术在物理服务器上划分出的独立计算实例,用户拥有完整的root权限和独立IP。常见的虚拟化方案包括KVM(Kernel-based Virtual Machine)和OpenVZ,其中KVM提供完全隔离的硬件虚拟化,性能和稳定性更优,也是目前主流VPS商的首选方案。选择海外VPS还有一个隐含优势:部分AI厂商的API服务对中国大陆IP存在访问限制(例如OpenAI和Anthropic的API均不对中国大陆开放),通过海外VPS中转可以规避这一问题,确保所有模型的API调用稳定可达。此外,海外VPS到各大AI厂商API服务器的网络延迟通常也更低,因为这些服务大多托管在美国的数据中心。
第一步:准备VPS和连接工具
购买VPS
教程中推荐使用Racknerd的VPS,支持支付宝付款,操作系统选择Ubuntu 22.04,地区建议选择洛杉矶(西海岸离中国大陆较近,跨太平洋光缆的物理距离最短,网络延迟相对较低)。

购买完成后,邮箱会收到一封包含三个关键信息的邮件:
- VPS的IP地址
- VPS的root用户名和密码
- VPS控制面板的登录信息(暂时不需要)
SSH连接VPS
下载MobaXterm作为SSH连接工具。打开后点击Session → SSH,填入VPS的IP地址和root密码即可连接。注意MobaXterm中输入密码时不会显示字符,直接回车确认即可。
SSH(Secure Shell)是一种加密的网络协议,用于在不安全的网络中安全地远程操作服务器。它通过非对称加密进行身份验证,再通过对称加密保护会话数据,默认使用22端口。相比早期的Telnet协议(明文传输所有数据),SSH从根本上解决了远程管理的安全问题。MobaXterm是Windows平台上功能丰富的终端模拟器,除了SSH连接外还内置了SFTP文件传输(可以像拖拽文件一样上传下载服务器文件)、X11转发(远程运行图形界面程序)、多标签会话管理等功能,非常适合服务器管理场景。Mac用户则可以直接使用系统自带的Terminal通过 ssh root@IP地址 命令连接。
第二步:安装Docker环境
连接VPS后,需要依次执行以下操作:
- 切换到root用户(Racknerd默认已经是root)
- 升级系统并安装常用工具
- 安装Docker和Docker Compose

Docker是目前最主流的容器化技术,它将应用程序及其所有依赖(运行时、系统库、配置文件等)打包成轻量级、可移植的容器镜像,确保在任何环境中都能一致运行。与传统虚拟机不同,Docker容器共享宿主机的操作系统内核,因此启动速度极快(通常在秒级),资源占用也远低于虚拟机。Docker Compose是Docker的多容器编排工具,通过一个 docker-compose.yml 文件定义多容器应用的服务、网络和存储卷,用一条 docker compose up 命令即可完成整个应用栈的启动和管理。这种部署方式相比传统的手动安装依赖、配置环境变量的方式,大幅降低了环境配置的复杂度和出错概率——即使对Linux命令不太熟悉的用户,也能按照配置文件一键完成部署。
安装完成后,可以通过 docker -v 和 docker compose version 验证是否安装成功。如果正常显示版本号,说明环境已就绪。别忘了设置Docker开机自启动(systemctl enable docker),确保VPS重启后服务能自动恢复。
第三步:部署CPA项目
创建目录并下载配置
通过 mkdir 命令创建项目目录,再用 cd 进入该目录。然后下载CPA的配置文件,使用nano编辑器进行修改。
配置文件中只需修改两处:
- remote_management:将
false改为true,开启远程管理面板 - secret_key:设置一个管理密钥,务必保存好(建议微信发给自己备份)
编辑完成后按 Ctrl+X 退出,输入 Y 确认保存。
启动服务
配置好Docker Compose文件后,执行 docker compose up -d 启动项目。其中 -d 参数表示以守护进程(detached)模式运行,即容器在后台持续运行,不会因为终端关闭而停止。这与Linux中 nohup 命令的作用类似,但Docker的守护进程管理更加完善——它会自动处理容器的日志收集、资源限制和异常重启。通过 docker compose ps 可以查看运行状态,确认服务正常监听。如果需要查看实时日志排查问题,可以使用 docker compose logs -f 命令。
如果使用腾讯云等厂商的VPS,还需要在后台开放8317端口的防火墙。这是因为国内云厂商默认启用安全组策略,仅放行少量端口(如22用于SSH、80用于HTTP、443用于HTTPS),所有其他端口的入站流量都会被拦截。安全组本质上是一种虚拟防火墙,在云平台的网络层面对流量进行过滤,与服务器内部的iptables/firewalld防火墙是两层独立的安全机制。Racknerd作为海外小型VPS商则不需要这一步,默认所有端口开放。
第四步:配置CPA管理面板
登录面板
在浏览器中访问 http://你的VPS_IP:8317,即可进入CPA管理面板。

切换语言为中文,输入之前设置的secret_key登录。进入后先到「管理密钥 → 认证配置」,删除默认的三个密钥,重新生成一个专属API Key。这个API Key是后续所有客户端连接CPA的唯一凭证,相当于一把万能钥匙,通过它可以调用CPA背后接入的所有模型。出于安全考虑,建议定期轮换这个API Key,并避免在公开场合(如截图、代码仓库)中暴露它。
接入AI模型:两种方式
方式一:OAuth回调反代(推荐已有订阅的用户)
适用于已登录ChatGPT、Claude、Gemini、Grok等账号的用户。在CPA面板点击对应平台的登录按钮,生成授权链接,在浏览器中完成授权,将回调URL粘贴回CPA即可。各平台的操作步骤基本一致。
OAuth(Open Authorization)是一种开放授权协议,目前广泛使用的是OAuth 2.0版本。它允许用户在不暴露账号密码的前提下,授权第三方应用访问其在特定平台上的资源。整个流程遵循「授权码模式」:用户被重定向到AI平台的登录页面,完成身份验证后,平台生成一个短期有效的授权码,通过回调URL传递给第三方应用,第三方应用再用授权码换取访问令牌(Access Token)。CPA中的OAuth回调反代利用了这一机制:当用户点击授权链接并在AI平台完成登录后,平台会将包含授权令牌的回调URL重定向回CPA服务。CPA拦截并存储这些令牌,后续以用户身份调用对应平台的API。这种方式的核心优势在于,即使用户没有购买独立的API额度,也可以复用其已有订阅(如ChatGPT Plus每月20美元、Claude Pro每月20美元)的配额来进行API调用,本质上是将网页端的会话能力转化为了程序可调用的接口。需要注意的是,这种方式可能不符合部分平台的服务条款,使用时应了解相关风险。
方式二:直接填入API Key
以DeepSeek为例:
- 前往DeepSeek开放平台充值并创建API Key
- 回到CPA,选择「AI提供商 → OpenAI兼容 → 新建」
- 填写名称(如DeepSeek),URL填
https://api.deepseek.com - 粘贴API Key,点击「从端点拉取」自动获取可用模型
- 勾选需要的模型,测试通过后点击创建

这里「OpenAI兼容」的含义是,DeepSeek等许多AI厂商采用了与OpenAI相同的API接口规范(即 /v1/chat/completions 格式的请求端点,以及包含 model、messages、temperature 等标准字段的JSON请求体)。这一规范已经成为大模型API的事实标准(de facto standard),国内的DeepSeek、智谱AI、月之暗面(Kimi)、零一万物等厂商,以及开源模型托管平台如Together AI、Fireworks AI等,都选择兼容这一格式。因此CPA可以用统一的方式对接这些服务,无需为每家厂商编写专门的适配代码。这也是为什么CPA的配置中只需要填写一个URL和API Key就能完成接入——底层的请求格式已经是标准化的。
测试通过后显示绿色对勾,说明模型已成功接入。
第五步:配置Codex++并使用
安装Codex++
下载Codex++后直接打开。如果未正常启动,可以选择Codex++ Manager进行打开。
OpenAI Codex是OpenAI于2025年推出的云端AI编程代理(Cloud Coding Agent),它能在云端沙箱环境中自主完成代码编写、调试、测试、重构等任务。与GitHub Copilot的实时行内补全不同,Codex更偏向于接收一个完整的任务描述后独立执行一系列操作,类似于一个异步工作的AI开发者——你可以同时提交多个任务,Codex会并行处理并在完成后通知你审查结果。每个任务都在一个独立的沙箱中运行,拥有完整的代码仓库副本,可以安装依赖、运行测试、执行shell命令。Codex原生仅支持OpenAI自家的模型(如GPT-4.1、o3等),而Codex++作为社区开发的增强工具,通过修改Codex的模型配置接口,使其能够连接任意兼容OpenAI API格式的后端服务,从而打破了厂商锁定(vendor lock-in)。这意味着用户可以在Codex强大的任务编排和沙箱执行能力之上,自由选择最适合的底层模型。
连接CPA
在Codex++左侧点击「供应商配置 → 添加供应商」:
- 接入模式改为纯API
- URL填写:
http://VPS_IP:端口/v1 - Key填写CPA面板中认证配置里的API Key
保存后选中该供应商并点击「使用」。
实际体验
通过Codex++启动Codex后,等待右上角状态变绿、右下角显示模型列表,就可以自由切换了。教程中实测了GPT-4.5和DeepSeek模型,均能正常回复,切换过程流畅无障碍。
这种多模型切换的实际价值在于:不同模型各有所长。Claude(尤其是Claude 3.5/4系列)擅长长文本理解、细致推理和遵循复杂指令,在代码审查和文档生成方面表现突出;DeepSeek在代码生成方面性价比极高,其API定价仅为OpenAI同级模型的几分之一,适合大量代码生成任务;Gemini拥有高达100万token的超长上下文窗口,特别适合需要分析整个代码库或大量文档的场景;Grok则依托X平台的实时数据,在获取最新信息方面有独特优势。用户可以根据具体任务特点——比如用DeepSeek处理日常编码、用Claude进行复杂架构设计、用Gemini分析大型项目——选择最适合的模型来完成工作,实现成本和效果的最优平衡。
关闭MobaXterm后VPS上的CPA服务仍在持续运行,不影响正常使用。这正是Docker守护进程模式和VPS持续在线的优势所在。
后续优化建议
目前这套方案通过IP+端口的HTTP方式访问,存在两个可优化的方向:
- 绑定域名:购买并托管域名,将域名指向CPA项目,方便记忆和访问
- 配置HTTPS:申请SSL证书,提升数据传输安全性
HTTP协议以明文方式传输数据,这意味着API Key、对话内容等敏感信息在网络传输过程中可能被中间人(Man-in-the-Middle)截获。尤其是在公共Wi-Fi等不安全的网络环境下,攻击者可以通过ARP欺骗或DNS劫持等手段轻松拦截HTTP流量。HTTPS在HTTP基础上加入了TLS(Transport Layer Security)加密层,通过非对称加密(RSA/ECDSA)进行密钥协商,再通过对称加密(AES)保护实际数据传输,确保数据在客户端和服务器之间不可被窃听或篡改。对于承载AI API密钥的服务,配置HTTPS尤为重要——一旦API Key泄露,攻击者可以消耗用户的付费额度(DeepSeek、OpenAI等按token计费的服务可能产生大额账单),甚至访问用户的对话历史等敏感数据。常见的免费SSL证书方案包括Let's Encrypt配合Certbot自动续签(证书有效期90天,Certbot可设置定时任务自动更新),或通过Cloudflare等CDN服务实现自动HTTPS(同时还能获得DDoS防护和全球加速等额外收益)。配置HTTPS通常还需要搭配Nginx或Caddy等反向代理服务器,将443端口的加密流量转发到CPA的8317端口。
这两个步骤属于进阶配置,后续教程中会继续覆盖。对于日常个人使用,当前的HTTP方案已经完全可用。
相关开源项目地址可在GitHub上搜索 CLI Proxy API 和 Codex++,感兴趣的读者也可以前往Star支持。
相关推荐

AI编程进阶:从Vibe Coding到工程化开发的完整路径
深入解析AI编程从Vibe Coding到工程化开发的进阶方法,涵盖Brainstorming、SubAgent协同、插件定制三大核心技能,以及如何搭建可部署的完整项目,帮助零基础用户和开发者掌握人机协同的AI编程工作流。

Pi MCP Adapter:让Pi Agent无缝接入MCP生态的桥接工具
Pi MCP Adapter是一个开源适配层工具,解决Pi Agent无法直接调用MCP协议服务的问题。本文介绍其核心定位、接入流程及使用场景,帮助开发者快速将Pi Agent连接到MCP生态中的丰富工具资源。

Meta Muse Glimmer vs 通义千问:30B开源模型高考数学实测对比
Meta新发布的30B开源模型Muse Glimmer与通义千问3.6 27B在高考数学题上的实测对比,从语义正确率、格式规范性等多维度评测,揭示两款模型的真实实力差距与开源生态竞争格局。