网络、代理与内网连接
分别排查客户端接入、托管电脑出站和 Team Setup 私网连接。
This page has not been translated into English yet. The original Chinese version is shown below.
Grok Bot 有三段独立网络路径:成员设备到 Cursor、托管电脑到外部目的地、托管电脑经桌面或网络客户端访问内网。先确定失败发生在哪段,避免把网络 allowlist 与客户端代理例外混用。
客户端连接到电脑
聊天可以连接 api2.cursor.sh 而电脑初始化仍失败,因为电脑使用 <computer>.<cluster>.cursorvm.com。官方要求网关及 DNS 允许:
| 模式 | 用途 |
|---|---|
*.cursor.sh | API、聊天、登录与审批 |
*.cursor-cdn.com | 静态资源 |
*.cursorapi.com | 扩展市场等 API |
*.cursorvm.com 与 *.*.cursorvm.com | 电脑与控制平面,嵌套模式不可遗漏 |
cursor.com、downloads.cursor.com | 安装与更新 |
同一批域名应豁免 TLS inspection 和响应缓冲。办公网络、漫游与 off-network 配置都要应用,Zscaler 等客户端离开公司后仍可能生效。若必须检查流量,需满足 HTTP/2 或兼容回退、无缓冲 SSE 以及长连接要求,具体按官方企业网络文档验证。
在受影响设备上执行官方检查:
curl -v https://api2.cursor.sh |& grep -C1 issuer:
nslookup test.us9.cursorvm.com官方示例预期证书签发者 Amazon RSA;出现网关厂商通常表示仍在重新签发证书。DNS 失败时比较 nslookup test.us9.cursorvm.com 1.1.1.1,再检查本地解析和嵌套模式。DNS 成功不等于流式连接成功,应在应用中验证电脑连接和实时输出。
电脑出站
默认使用客户共享的静态 IP,不能把这些 IP 当作仅代表本团队的身份;当前范围由账号团队提供,不支持独享 IP。Enterprise Network Controls 限制目的地,和客户端网关不是同一个设置。
成员可在 Settings > Computer > Network 开启通过当前桌面路由 Web 流量,使目标看到桌面 IP 并可达其网络;Enterprise Allow Local Egress 可禁止该选项。
企业内网客户端
Enterprise 可通过 Team Setup 安装自己的 Linux 网络客户端。Cursor 不负责运行、监控或展示它的状态;管理员负责内部网关、认证、访问规则及供应商版本变化。严格目的地策略仍须允许客户端协调服务、中继和网关。
官方演练过 Tailscale 配合内网 exit node 的模式;subnet router 应另行试点验证。交互认证在电脑浏览器完成,自动认证可用 Team Secret:
tailscale up --auth-key "$TS_AUTHKEY"共享 tagged key 会让各电脑使用该 key 与标签,而非成员身份,应据此限制 ACL。确认供应商控制台中的电脑及 exit node 权限,再测试内部主机名。
Cloudflare Tunnel 方案把 connector 留在内网,通过 Access 发布具体服务;电脑按需安装客户端。官方明确其验证程度不同于 Tailscale,需先试点。HTTP 服务用受保护主机名访问,TCP 使用 cloudflared access tcp 本地监听,监听不跨会话持久存在。
Grok Bot 委派到 Cloud Agents 后,后者使用 Cloud Agent 自己的网络设置,不继承这里的电脑客户端。