管理与保护

连接私有网络

查看 Markdown

Grok Bot 计算机运行在 Cursor 云端,并通过共享静态出口 IP 地址访问互联网。如果 Bot 所需的内部 API、源代码管理系统、数据库或预发布环境等系统位于私有网络中,可以通过成员的桌面电脑路由流量,或通过 Team Setup(团队设置) 在每台团队电脑上安装组织的网络客户端。Tailscale 和 Cloudflare Tunnel 是常见选择,本页分别给出了配置示例。其他可在 Linux 上运行的 VPN、零信任或网状网络客户端也遵循相同模式。你的服务无需暴露在公共互联网上,访问仍由现有的访问控制和身份提供商管理。

Team Setup 仅适用于 Enterprise,其他套餐中不会显示。Network Controls 同样仅适用于 Enterprise。该网络策略是仍然适用的独立控制层;连接到私有网络不能替代目的地址允许列表。

您可以做什么

  • 将某位成员的流量通过其桌面电脑路由,让 Bot 访问该设备可访问的服务,并让目标服务看到该设备的 IP 地址。

  • 通过一份由管理员管理的清单,在每台团队计算机上自动安装网络客户端,无需逐台设置。

  • 让 Bot 访问私有网络上的服务,而无需将这些服务暴露到互联网,也无需将共享出口 IP 加入允许列表。

  • 始终由您掌控:使用您的网络、访问规则和身份提供商。您随时可以从自己的管理控制台撤销某台计算机的访问。

选择连接方式

方式适用场景
通过桌面电脑路由出站流量某位成员需要通过其设备已能连接的网络进行访问
通过 Team Setup 安装网络客户端Enterprise 团队需要在每台托管电脑上使用一致的连接方式

通过成员的桌面电脑路由

在 Grok Bot 桌面应用中,打开 Settings → Computer 并开启 Route egress through this desktop。该路由使用当前设备的网络和 IP 地址。关闭此设置或 Enterprise 管理员禁用以下选项时,路由会停止:Allow Local Egress

每位成员控制自己的桌面路由。Enterprise 管理员可以为整个团队移除此选项,入口位于Cursor 控制台中的 Grok Bot。参见通过桌面电脑路由流量

通过 Team Setup 安装网络客户端

此模式由您运营,并非 Cursor 管理的网络模式。Cursor 提供接入点:团队设置在每台团队计算机上运行您的安装脚本。其余工作由您负责,包括安装和配置客户端、验证计算机身份、维护访问规则,以及跟进供应商变更。Cursor 默认不安装任何软件,不运营或监控您的网络客户端,控制台也不显示客户端状态。安装和配置供应商软件应以其文档为准;本页介绍 Cursor 一侧的设置。

开始之前

  • 您是 Enterprise 套餐的团队管理员。其他套餐不显示团队设置。

  • 您的网络客户端可在基于 Debian 的 Linux 上运行,并可通过 shell 脚本安装和启动。团队计算机运行 Linux,脚本以计算机用户身份运行,并可使用 sudo

  • 您的网络为该客户端提供了入口:按照供应商架构,在需要访问的 VPC 或内网中部署网关、出口节点或隧道连接器。

  • 您已确定计算机如何向网络进行身份验证。不要将凭据放入设置脚本。

团队设置如何运行脚本

团队设置位于Grok Bot页面,所属控制台为Cursor 控制台:其中的安装脚本清单会在每台团队计算机上运行。每份清单包含一个或多个脚本条目,每个条目都有IDSetup Script(设置脚本),以及可选的Check Script(检查脚本)

  • 脚本在每台团队计算机上以计算机用户身份运行;需要特权的安装请使用 sudo

  • 脚本在计算机启动时运行,并在计算机运行期间定期刷新时运行,频率约为每天一次。

  • 如果存在检查脚本且退出码为 0,则跳过设置脚本;可借此避免每次都重新安装。设置运行后会再次执行检查,以验证是否成功。

  • 条目按顺序逐个运行。每个脚本的超时时间为 30 分钟。脚本失败不会阻止计算机运行;会在后续刷新时重试。

创建清单

  1. 前往Cursor 控制台中的 Grok Bot并打开Team Setup(团队设置)

  2. Manifests(清单)旁选择+以创建New Manifest(新清单),然后输入Manifest ID(清单 ID),例如 private-network

  3. 在脚本条目中设置ID(例如 install-network-client),并编写Setup Script(设置脚本):按照供应商的 Linux 安装文档安装客户端,再按您的配置启动客户端并连接网络。

  4. 可选:添加Check Script(检查脚本)(例如 command -v <your-client>),让已安装客户端的计算机跳过安装。

  5. 选择Save(保存)

如果更喜欢编辑 JSON,可在编辑器顶部从Form(表单)切换到JSON。清单结构如下:

JSON

{
  "manifestId": "private-network",
  "entries": [
    {
      "id": "install-network-client",
      "setup": "#!/usr/bin/env bash\nset -euo pipefail\n# 1) Install your networking client per your provider's Linux install docs\n# 2) Start the client and connect it to your network per your configuration",
      "check": "command -v <your-client>"
    }
  ]
}

不要包含密钥。设置脚本以计算机用户身份在每台团队计算机上运行,清单是应用于整个计算机群的明文内容。不要嵌入身份验证密钥、令牌或其他凭据。请让成员在计算机浏览器中交互式验证身份,此时您的身份提供商策略适用;或者使用供应商文档中不会将长期凭据放入脚本的机制。

设置网络客户端

无论使用哪种工具,最后一步都相同:每台计算机向您的网络验证身份,在供应商控制台中确认连接,再让 Bot 访问先前无法访问的内部主机名来验证。交互式登录在计算机浏览器中进行,与成员现有的操作方式相同:在其中登录公司工具。先用一两台试点计算机验证,再向整个团队推广。

Tailscale

在每台计算机上运行 Tailscale,并通过网络内的出口节点进行路由。此模式已使用该配置验证过。Tailscale 还提供子网路由器,用于开放特定私有地址范围;依赖这种配置前,请先在试点计算机上验证。

开始之前:您运营的 tailnet 在需要访问的 VPC 或内网中包含一个出口节点。

团队设置清单:

  • 设置脚本:按照Tailscale 安装文档安装适用于 Linux 的 Tailscale,再按您的配置将计算机加入 tailnet。

  • 检查脚本: command -v tailscale

连接并验证:

  1. 对每台计算机进行身份验证。Tailscale 会打印登录 URL,在计算机浏览器中打开后,您的身份提供商策略适用。不要将身份验证密钥放入脚本。

  2. 确认计算机出现在 Tailscale 管理控制台中,并被允许使用出口节点。

  3. 让 Bot 访问内部主机名。

如果无法正常工作:

  • 客户端已安装,但没有人完成身份验证。登录步骤刻意设计为手动操作,因为脚本不能保存密钥。请检查 Tailscale 管理控制台中的计算机列表。

  • 团队的网络策略仅允许许可名单中的地址,阻止了 Tailscale 的协调服务器或中继。请放行 Tailscale 文档中列出的端点。运行中的电脑约一分钟内会应用更改,休眠中的电脑则在下次唤醒时应用。

  • tailnet 中未公布或批准出口节点。请检查管理控制台中的路由设置。

  • 计算机已重建,例如在镜像更新或重置后,会话未保留。请重新验证身份。

Cloudflare Tunnel

相同的团队设置机制也适用于Cloudflare Tunnel:网络内的 cloudflared 连接器通过 Cloudflare 边缘网络发布私有服务,并由 Cloudflare Access 保护,计算机通过主机名访问这些服务。这种配置尚未像 Tailscale 配置一样在团队计算机上验证过,因此推广前请先在试点计算机上验证。

开始之前:您在私有网络内部运行 Cloudflare Tunnel 连接器,所需服务通过该连接器路由,并已选定 Cloudflare Access 策略。基于身份的策略很适合此模式,因为成员通过浏览器登录。Access 服务令牌属于密钥,不要放入设置脚本。

团队设置清单:

  • 设置脚本:安装 cloudflared,参照Cloudflare 下载文档。计算机上只安装客户端;连接器仍位于您的网络内部。

  • 检查脚本: command -v cloudflared

连接并验证:

  1. 私有 HTTP 服务:通过已路由至隧道的主机名访问。Cloudflare Access 执行您的策略;采用基于身份的策略时,成员通过计算机浏览器登录。

  2. 私有 TCP 服务,例如数据库或 SSH:运行 cloudflared access tcp,在计算机上开启本地监听器,并让工具连接该监听器。Cloudflare 文档介绍了此流程。Bot 需要服务时,可在 shell 中启动监听器。

  3. 让 Bot 访问私有主机名或服务。

如果无法正常工作:

  • 您网络内部的连接器已停止运行。请在 Cloudflare 控制台检查隧道健康状况;故障发生在您这一侧,而非计算机一侧。

  • Cloudflare Access 拒绝请求。请检查 Access 日志,并确认成员已完成身份验证。

  • 团队的网络策略仅允许许可名单中的地址,阻止了隧道主机名或 Cloudflare 的端点。请放行这些地址。运行中的电脑约一分钟内会应用更改,休眠中的电脑则在下次唤醒时应用。

  • 设置脚本中嵌入了服务令牌。不要这样做;清单是明文。请使用基于身份的 Access,或在使用时提供令牌。

  • 所需的 cloudflared access tcp 监听器在 Bot 需要时未运行。监听器不会跨会话持久存在;请在需要时启动。

选择依据:Tailscale 让计算机获得网络级访问能力,配合出口节点还可从您的网络出口发送流量。Cloudflare Tunnel 则通过 Cloudflare 边缘网络发布受 Access 保护的特定服务,作用范围是单个服务而非整个网络,其他服务看到的出口地址不会改变。

其他能在基于 Debian 的 Linux 上安装运行的客户端遵循相同的团队设置步骤;推广前请先在试点计算机上验证。

推广到现有计算机

  • 新电脑在启动时应用清单。

  • 运行中的电脑会在定期刷新时获取清单更改,频率约为每天一次。

  • 要立即应用清单更改,请重新创建电脑,或让成员在桌面应用中重置电脑。组织管理员可在仪表板中重新创建或终止成员的电脑。持久磁盘会保留,新电脑将在启动时应用当前清单。

  • 镜像更新会自动重建计算机,脚本也会重新应用。计算机重建后,登录会话(包括网络客户端登录)可能需要重新建立。

配合网络策略使用

Grok Bot 的网络策略是独立的控制层,决定团队计算机可以访问哪些目的地址。如果团队使用Team allowlist only(仅团队允许列表),请根据供应商文档添加网络客户端所需的目标,例如协调服务器、中继和网关。运行中的电脑约一分钟内会应用策略更改,休眠中的电脑则在下次唤醒时应用。无需重新创建电脑。

限制

  • 此模式由您运营,并非 Cursor 管理的网络模式。Cursor 不安装、运营或监控您的网络客户端,客户端本身的支持由供应商提供。

  • 除非将流量路由经过自己的网络,否则普通互联网流量仍从 Cursor 的共享静态 IP 范围出口发送。不提供每位客户专用的出口 IP。

  • 目前没有整个计算机群的脚本结果视图。向整个团队推广前,请先验证试点计算机。

  • 这不是 Cloud Agents 的设置。Cloud Agents 文档有独立的TailscaleCloudflare Tunnel配置指南,针对的是另一种产品功能;Grok Bot 计算机通过本页所述的团队设置进行配置。如果 Grok Bot 将工作委派给 Cloud Agents,这些智能体遵循 Cloud Agent 网络设置,而非您的计算机网络客户端配置。

常见问题

能否在设置脚本中放入身份验证密钥或凭据?

不能。设置脚本不是密钥存储,控制台也会警告不要包含密钥。请交互式验证计算机身份,或使用供应商文档中无需在脚本嵌入长期凭据的机制。

可以使用哪些网络工具?

任何团队能通过 shell 脚本在基于 Debian 的 Linux 上安装并运行的客户端。Tailscale 和 Cloudflare Tunnel 是本页提供的示例。请先在试点计算机上验证您的客户端。

现有计算机会获得新清单吗?

会。运行中的电脑会定期刷新清单,频率约为每天一次。要立即应用清单更改,请重新创建电脑,或让成员在桌面应用中重置电脑。

这会改变我的服务看到的 IP 地址吗?

对于经过您网络路由的流量,会。发往私有网络的流量通过出口节点、网关或隧道连接器,从网络内部抵达。其他流量仍从 Cursor 的共享静态 IP 范围出口发送。

我们使用严格的网络允许列表,客户端还能工作吗?

只有放行其端点后才可以。将客户端所需的目标添加到团队许可名单。运行中的电脑约一分钟内会应用更改,休眠中的电脑则在下次唤醒时应用。

这与 Cloud Agents 文档中的 Tailscale 和 Cloudflare Tunnel 章节相同吗?

不同。那些配置指南专用于 Cloud Agent VM,其中 Tailscale 需要用户空间网络和代理变量。Grok Bot 计算机使用本页所述的团队设置及您自己的网关或连接器。

哪些套餐包含团队设置?

Team Setup 仅适用于 Enterprise。清单由团队管理员管理。如果仪表板的 Grok Bot 页面中没有此选项,说明你不在 Enterprise 套餐上,或需要客户团队为组织启用 Grok Bot。

如果设置脚本在部分计算机上失败,会怎样?

计算机仍会启动。失败的条目会在后续刷新时重试。请确保脚本可重复运行,并使用检查脚本,让状态正常的计算机跳过安装。


最后更新:2026 年 9 月 17 日