Skip to content
FunCoding

Search

Search docs, Skills and MCP

网络、代理与内网连接

分别排查客户端接入、托管电脑出站和 Team Setup 私网连接。

This page has not been translated into English yet. The original Chinese version is shown below.

Grok Bot 有三段独立网络路径:成员设备到 Cursor、托管电脑到外部目的地、托管电脑经桌面或网络客户端访问内网。先确定失败发生在哪段,避免把网络 allowlist 与客户端代理例外混用。

客户端连接到电脑

聊天可以连接 api2.cursor.sh 而电脑初始化仍失败,因为电脑使用 <computer>.<cluster>.cursorvm.com。官方要求网关及 DNS 允许:

模式用途
*.cursor.shAPI、聊天、登录与审批
*.cursor-cdn.com静态资源
*.cursorapi.com扩展市场等 API
*.cursorvm.com 与 *.*.cursorvm.com电脑与控制平面,嵌套模式不可遗漏
cursor.com、downloads.cursor.com安装与更新

同一批域名应豁免 TLS inspection 和响应缓冲。办公网络、漫游与 off-network 配置都要应用,Zscaler 等客户端离开公司后仍可能生效。若必须检查流量,需满足 HTTP/2 或兼容回退、无缓冲 SSE 以及长连接要求,具体按官方企业网络文档验证。

在受影响设备上执行官方检查:

curl -v https://api2.cursor.sh |& grep -C1 issuer:
nslookup test.us9.cursorvm.com

官方示例预期证书签发者 Amazon RSA;出现网关厂商通常表示仍在重新签发证书。DNS 失败时比较 nslookup test.us9.cursorvm.com 1.1.1.1,再检查本地解析和嵌套模式。DNS 成功不等于流式连接成功,应在应用中验证电脑连接和实时输出。

电脑出站

默认使用客户共享的静态 IP,不能把这些 IP 当作仅代表本团队的身份;当前范围由账号团队提供,不支持独享 IP。Enterprise Network Controls 限制目的地,和客户端网关不是同一个设置。

成员可在 Settings > Computer > Network 开启通过当前桌面路由 Web 流量,使目标看到桌面 IP 并可达其网络;Enterprise Allow Local Egress 可禁止该选项。

企业内网客户端

Enterprise 可通过 Team Setup 安装自己的 Linux 网络客户端。Cursor 不负责运行、监控或展示它的状态;管理员负责内部网关、认证、访问规则及供应商版本变化。严格目的地策略仍须允许客户端协调服务、中继和网关。

官方演练过 Tailscale 配合内网 exit node 的模式;subnet router 应另行试点验证。交互认证在电脑浏览器完成,自动认证可用 Team Secret:

tailscale up --auth-key "$TS_AUTHKEY"

共享 tagged key 会让各电脑使用该 key 与标签,而非成员身份,应据此限制 ACL。确认供应商控制台中的电脑及 exit node 权限,再测试内部主机名。

Cloudflare Tunnel 方案把 connector 留在内网,通过 Access 发布具体服务;电脑按需安装客户端。官方明确其验证程度不同于 Tailscale,需先试点。HTTP 服务用受保护主机名访问,TCP 使用 cloudflared access tcp 本地监听,监听不跨会话持久存在。

Grok Bot 委派到 Cloud Agents 后,后者使用 Cloud Agent 自己的网络设置,不继承这里的电脑客户端。