管理与保护
连接私有网络
Grok Bot 计算机运行在 Cursor 云端,并通过共享静态出口 IP 地址访问互联网。如果 Bot 所需的内部 API、源代码管理系统、数据库或预发布环境等系统位于私有网络中,可以通过成员的桌面电脑路由流量,或通过 Team Setup(团队设置) 在每台团队电脑上安装组织的网络客户端。Tailscale 和 Cloudflare Tunnel 是常见选择,本页分别给出了配置示例。其他可在 Linux 上运行的 VPN、零信任或网状网络客户端也遵循相同模式。你的服务无需暴露在公共互联网上,访问仍由现有的访问控制和身份提供商管理。
Team Setup 仅适用于 Enterprise,其他套餐中不会显示。Network Controls 同样仅适用于 Enterprise。该网络策略是仍然适用的独立控制层;连接到私有网络不能替代目的地址允许列表。
您可以做什么
将某位成员的流量通过其桌面电脑路由,让 Bot 访问该设备可访问的服务,并让目标服务看到该设备的 IP 地址。
通过一份由管理员管理的清单,在每台团队计算机上自动安装网络客户端,无需逐台设置。
让 Bot 访问私有网络上的服务,而无需将这些服务暴露到互联网,也无需将共享出口 IP 加入允许列表。
始终由您掌控:使用您的网络、访问规则和身份提供商。您随时可以从自己的管理控制台撤销某台计算机的访问。
选择连接方式
| 方式 | 适用场景 |
|---|---|
| 通过桌面电脑路由出站流量 | 某位成员需要通过其设备已能连接的网络进行访问 |
| 通过 Team Setup 安装网络客户端 | Enterprise 团队需要在每台托管电脑上使用一致的连接方式 |
通过成员的桌面电脑路由
在 Grok Bot 桌面应用中,打开 Settings → Computer 并开启 Route egress through this desktop。该路由使用当前设备的网络和 IP 地址。关闭此设置或 Enterprise 管理员禁用以下选项时,路由会停止:Allow Local Egress。
每位成员控制自己的桌面路由。Enterprise 管理员可以为整个团队移除此选项,入口位于Cursor 控制台中的 Grok Bot。参见通过桌面电脑路由流量。
通过 Team Setup 安装网络客户端
此模式由您运营,并非 Cursor 管理的网络模式。Cursor 提供接入点:团队设置在每台团队计算机上运行您的安装脚本。其余工作由您负责,包括安装和配置客户端、验证计算机身份、维护访问规则,以及跟进供应商变更。Cursor 默认不安装任何软件,不运营或监控您的网络客户端,控制台也不显示客户端状态。安装和配置供应商软件应以其文档为准;本页介绍 Cursor 一侧的设置。
开始之前
您是 Enterprise 套餐的团队管理员。其他套餐不显示团队设置。
您的网络客户端可在基于 Debian 的 Linux 上运行,并可通过 shell 脚本安装和启动。团队计算机运行 Linux,脚本以计算机用户身份运行,并可使用
sudo。您的网络为该客户端提供了入口:按照供应商架构,在需要访问的 VPC 或内网中部署网关、出口节点或隧道连接器。
您已确定计算机如何向网络进行身份验证。不要将凭据放入设置脚本。
团队设置如何运行脚本
团队设置位于Grok Bot页面,所属控制台为Cursor 控制台:其中的安装脚本清单会在每台团队计算机上运行。每份清单包含一个或多个脚本条目,每个条目都有ID、Setup Script(设置脚本),以及可选的Check Script(检查脚本)。
脚本在每台团队计算机上以计算机用户身份运行;需要特权的安装请使用
sudo。脚本在计算机启动时运行,并在计算机运行期间定期刷新时运行,频率约为每天一次。
如果存在检查脚本且退出码为 0,则跳过设置脚本;可借此避免每次都重新安装。设置运行后会再次执行检查,以验证是否成功。
条目按顺序逐个运行。每个脚本的超时时间为 30 分钟。脚本失败不会阻止计算机运行;会在后续刷新时重试。
创建清单
前往Cursor 控制台中的 Grok Bot并打开Team Setup(团队设置)。
在Manifests(清单)旁选择+以创建New Manifest(新清单),然后输入Manifest ID(清单 ID),例如
private-network。在脚本条目中设置ID(例如
install-network-client),并编写Setup Script(设置脚本):按照供应商的 Linux 安装文档安装客户端,再按您的配置启动客户端并连接网络。可选:添加Check Script(检查脚本)(例如
command -v <your-client>),让已安装客户端的计算机跳过安装。选择Save(保存)。
如果更喜欢编辑 JSON,可在编辑器顶部从Form(表单)切换到JSON。清单结构如下:
{
"manifestId": "private-network",
"entries": [
{
"id": "install-network-client",
"setup": "#!/usr/bin/env bash\nset -euo pipefail\n# 1) Install your networking client per your provider's Linux install docs\n# 2) Start the client and connect it to your network per your configuration",
"check": "command -v <your-client>"
}
]
}不要包含密钥。设置脚本以计算机用户身份在每台团队计算机上运行,清单是应用于整个计算机群的明文内容。不要嵌入身份验证密钥、令牌或其他凭据。请让成员在计算机浏览器中交互式验证身份,此时您的身份提供商策略适用;或者使用供应商文档中不会将长期凭据放入脚本的机制。
设置网络客户端
无论使用哪种工具,最后一步都相同:每台计算机向您的网络验证身份,在供应商控制台中确认连接,再让 Bot 访问先前无法访问的内部主机名来验证。交互式登录在计算机浏览器中进行,与成员现有的操作方式相同:在其中登录公司工具。先用一两台试点计算机验证,再向整个团队推广。
Tailscale
在每台计算机上运行 Tailscale,并通过网络内的出口节点进行路由。此模式已使用该配置验证过。Tailscale 还提供子网路由器,用于开放特定私有地址范围;依赖这种配置前,请先在试点计算机上验证。
开始之前:您运营的 tailnet 在需要访问的 VPC 或内网中包含一个出口节点。
团队设置清单:
设置脚本:按照Tailscale 安装文档安装适用于 Linux 的 Tailscale,再按您的配置将计算机加入 tailnet。
检查脚本:
command -v tailscale。
连接并验证:
对每台计算机进行身份验证。Tailscale 会打印登录 URL,在计算机浏览器中打开后,您的身份提供商策略适用。不要将身份验证密钥放入脚本。
确认计算机出现在 Tailscale 管理控制台中,并被允许使用出口节点。
让 Bot 访问内部主机名。
如果无法正常工作:
客户端已安装,但没有人完成身份验证。登录步骤刻意设计为手动操作,因为脚本不能保存密钥。请检查 Tailscale 管理控制台中的计算机列表。
团队的网络策略仅允许许可名单中的地址,阻止了 Tailscale 的协调服务器或中继。请放行 Tailscale 文档中列出的端点。运行中的电脑约一分钟内会应用更改,休眠中的电脑则在下次唤醒时应用。
tailnet 中未公布或批准出口节点。请检查管理控制台中的路由设置。
计算机已重建,例如在镜像更新或重置后,会话未保留。请重新验证身份。
Cloudflare Tunnel
相同的团队设置机制也适用于Cloudflare Tunnel:网络内的 cloudflared 连接器通过 Cloudflare 边缘网络发布私有服务,并由 Cloudflare Access 保护,计算机通过主机名访问这些服务。这种配置尚未像 Tailscale 配置一样在团队计算机上验证过,因此推广前请先在试点计算机上验证。
开始之前:您在私有网络内部运行 Cloudflare Tunnel 连接器,所需服务通过该连接器路由,并已选定 Cloudflare Access 策略。基于身份的策略很适合此模式,因为成员通过浏览器登录。Access 服务令牌属于密钥,不要放入设置脚本。
团队设置清单:
设置脚本:安装
cloudflared,参照Cloudflare 下载文档。计算机上只安装客户端;连接器仍位于您的网络内部。检查脚本:
command -v cloudflared。
连接并验证:
私有 HTTP 服务:通过已路由至隧道的主机名访问。Cloudflare Access 执行您的策略;采用基于身份的策略时,成员通过计算机浏览器登录。
私有 TCP 服务,例如数据库或 SSH:运行
cloudflared access tcp,在计算机上开启本地监听器,并让工具连接该监听器。Cloudflare 文档介绍了此流程。Bot 需要服务时,可在 shell 中启动监听器。让 Bot 访问私有主机名或服务。
如果无法正常工作:
您网络内部的连接器已停止运行。请在 Cloudflare 控制台检查隧道健康状况;故障发生在您这一侧,而非计算机一侧。
Cloudflare Access 拒绝请求。请检查 Access 日志,并确认成员已完成身份验证。
团队的网络策略仅允许许可名单中的地址,阻止了隧道主机名或 Cloudflare 的端点。请放行这些地址。运行中的电脑约一分钟内会应用更改,休眠中的电脑则在下次唤醒时应用。
设置脚本中嵌入了服务令牌。不要这样做;清单是明文。请使用基于身份的 Access,或在使用时提供令牌。
所需的
cloudflared access tcp监听器在 Bot 需要时未运行。监听器不会跨会话持久存在;请在需要时启动。
选择依据:Tailscale 让计算机获得网络级访问能力,配合出口节点还可从您的网络出口发送流量。Cloudflare Tunnel 则通过 Cloudflare 边缘网络发布受 Access 保护的特定服务,作用范围是单个服务而非整个网络,其他服务看到的出口地址不会改变。
其他能在基于 Debian 的 Linux 上安装运行的客户端遵循相同的团队设置步骤;推广前请先在试点计算机上验证。
推广到现有计算机
新电脑在启动时应用清单。
运行中的电脑会在定期刷新时获取清单更改,频率约为每天一次。
要立即应用清单更改,请重新创建电脑,或让成员在桌面应用中重置电脑。组织管理员可在仪表板中重新创建或终止成员的电脑。持久磁盘会保留,新电脑将在启动时应用当前清单。
镜像更新会自动重建计算机,脚本也会重新应用。计算机重建后,登录会话(包括网络客户端登录)可能需要重新建立。
配合网络策略使用
Grok Bot 的网络策略是独立的控制层,决定团队计算机可以访问哪些目的地址。如果团队使用Team allowlist only(仅团队允许列表),请根据供应商文档添加网络客户端所需的目标,例如协调服务器、中继和网关。运行中的电脑约一分钟内会应用策略更改,休眠中的电脑则在下次唤醒时应用。无需重新创建电脑。
限制
此模式由您运营,并非 Cursor 管理的网络模式。Cursor 不安装、运营或监控您的网络客户端,客户端本身的支持由供应商提供。
除非将流量路由经过自己的网络,否则普通互联网流量仍从 Cursor 的共享静态 IP 范围出口发送。不提供每位客户专用的出口 IP。
目前没有整个计算机群的脚本结果视图。向整个团队推广前,请先验证试点计算机。
这不是 Cloud Agents 的设置。Cloud Agents 文档有独立的Tailscale和Cloudflare Tunnel配置指南,针对的是另一种产品功能;Grok Bot 计算机通过本页所述的团队设置进行配置。如果 Grok Bot 将工作委派给 Cloud Agents,这些智能体遵循 Cloud Agent 网络设置,而非您的计算机网络客户端配置。
常见问题
能否在设置脚本中放入身份验证密钥或凭据?
不能。设置脚本不是密钥存储,控制台也会警告不要包含密钥。请交互式验证计算机身份,或使用供应商文档中无需在脚本嵌入长期凭据的机制。
可以使用哪些网络工具?
任何团队能通过 shell 脚本在基于 Debian 的 Linux 上安装并运行的客户端。Tailscale 和 Cloudflare Tunnel 是本页提供的示例。请先在试点计算机上验证您的客户端。
现有计算机会获得新清单吗?
会。运行中的电脑会定期刷新清单,频率约为每天一次。要立即应用清单更改,请重新创建电脑,或让成员在桌面应用中重置电脑。
这会改变我的服务看到的 IP 地址吗?
对于经过您网络路由的流量,会。发往私有网络的流量通过出口节点、网关或隧道连接器,从网络内部抵达。其他流量仍从 Cursor 的共享静态 IP 范围出口发送。
我们使用严格的网络允许列表,客户端还能工作吗?
只有放行其端点后才可以。将客户端所需的目标添加到团队许可名单。运行中的电脑约一分钟内会应用更改,休眠中的电脑则在下次唤醒时应用。
这与 Cloud Agents 文档中的 Tailscale 和 Cloudflare Tunnel 章节相同吗?
不同。那些配置指南专用于 Cloud Agent VM,其中 Tailscale 需要用户空间网络和代理变量。Grok Bot 计算机使用本页所述的团队设置及您自己的网关或连接器。
哪些套餐包含团队设置?
Team Setup 仅适用于 Enterprise。清单由团队管理员管理。如果仪表板的 Grok Bot 页面中没有此选项,说明你不在 Enterprise 套餐上,或需要客户团队为组织启用 Grok Bot。
如果设置脚本在部分计算机上失败,会怎样?
计算机仍会启动。失败的条目会在后续刷新时重试。请确保脚本可重复运行,并使用检查脚本,让状态正常的计算机跳过安装。
相关页面
配置 TLS 检查代理,适用于成员设备到 Cursor 之间的连接
最后更新:2026 年 9 月 17 日