管理与保护
配置 TLS 检查代理
Grok Bot 桌面应用会从每位成员的设备连接两个目标:位于 *.cursor.sh 的 Cursor API,用于聊天、登录和审批;以及位于嵌套 *.*.cursorvm.com 主机名的成员托管电脑,用于电脑设置、屏幕和 shell。执行 TLS 检查的安全 Web 网关通常会放行前者,却导致后者连接失败。桌面应用随后会在电脑设置期间卡住或报错;某些配置下聊天仍可使用,但电脑始终无法连接。Zscaler 是最常见的例子,本页以它说明具体情况;同样的步骤适用于任何重新签发 TLS 证书或缓冲响应的网关。本页面面向运行网关的 IT 团队。共享域名列表和流式传输测试见企业网络配置;本页介绍 Grok Bot 额外需要的配置。
本页讨论成员设备到 Cursor 之间的连接路径,不会更改托管电脑本身可以访问哪些目标,后者由网络策略控制。从电脑访问私有网络中的服务,请参见连接私有网络。
症状
电脑设置卡住或失败。 应用始终无法完成电脑连接。由于能够访问
api2.cursor.sh,聊天可能仍可使用,也可能同时卡住;无论哪种情况,电脑连接都需要cursorvm.com。使用热点或个人设备时正常,但在公司网络中或运行网关客户端时失败。
在办公室正常,在家中失败。 例外配置只应用到了办公室位置。参见应用到所有配置文件。
登录或聊天也卡住。
cursor.sh上仍启用了 TLS 检查或响应缓冲。
放行这些域名模式
在网关以及所有 DNS 过滤中放行以下全部模式。优先使用通配符,而非逐个列举主机名;电脑主机名是按电脑生成的。
| 模式 | 用途 |
|---|---|
*.cursor.sh | 聊天、登录、审批和其他 Cursor API |
*.cursor-cdn.com | 静态资源 |
*.cursorapi.com | 扩展市场及相关 API |
*.cursorvm.com | 托管电脑及其控制平面 |
*.*.cursorvm.com | 同上,但多一层子域名。必需。 |
cursor.com、downloads.cursor.com | 安装和更新桌面应用 |
请同时添加两种 cursorvm.com 模式。电脑主机名在 cursorvm.com 下有两级标签,形式为 <computer>.<cluster>.cursorvm.com,单级通配符只能匹配一级。仅配置 *.cursorvm.com 的网关看起来正确,却仍然无法访问电脑。这通常是在已放行 cursor.sh 的网络中,电脑设置仍失败的原因。
将相同域名排除在 TLS 检查和缓冲之外
仅放行流量还不够。对上述每个域名:
跳过 TLS(SSL)检查。 网关使用自己的证书重新签发连接时,即使主机名已获准,电脑设置握手也会失败。Cursor 的连接本身已经端到端加密。
关闭响应缓冲。 聊天和电脑连接使用流式传输。网关如果等响应完成才释放内容,应用就会一直等待永远无法到达的输出。
如果你的策略要求检查所有流量,网关必须满足 SSL 检查与 DLP 中的要求:HTTP/2 或 Cursor 的 HTTP/1.1 回退、Server-Sent Events 无缓冲透传,以及不强制超时的长连接。
应用到所有配置文件,包括企业网络之外
Zscaler Client Connector 在设备离开办公室后仍会运行,并应用独立的企业网络外配置文件。仅添加到办公室位置或单个策略中的例外不会随设备带回家。请将允许规则、TLS 检查豁免和所有 DNS 例外应用到 Grok Bot 成员所属的每个位置、配置文件和策略组,包括漫游和企业网络外场景。其他分别配置企业网络内外策略的网关也需要同样处理。
典型表现是:同一台笔记本在办公室中可使用 Grok Bot,在家中则失败,且网关客户端仍在运行。
从成员设备验证
IT 应用更改后,在运行着网关客户端的成员设备上执行以下检查。
检查证书签发者
curl -v https://api2.cursor.sh |& grep -C1 issuer:签发者应为 Amazon RSA。如果显示 Zscaler 或你的网关供应商,说明该设备配置文件仍在对 cursor.sh 执行 TLS 检查。
检查电脑主机名能否解析
nslookup test.us9.cursorvm.com应能返回地址。如果查询失败,请尝试 nslookup test.us9.cursorvm.com 1.1.1.1。如果公共解析器有响应,而默认解析器没有响应,阻断来自设备的 DNS 或网关配置文件,其中缺少嵌套的 *.*.cursorvm.com 例外。
测试流式传输
运行测试代理连接中的 HTTP/1.1 和 HTTP/2 流式测试。输出应逐行到达,而非一次性全部出现。
在应用中重试
在同一设备上打开 Grok Bot 桌面应用并连接电脑。如果仍然失败,请从该设备重复检查;热点可用而公司网络失败,可以确认原因在于网络。
作用范围
以下三类控制容易混淆:
| 目标 | 使用 |
|---|---|
| 让成员设备通过网关访问 Cursor 和其托管电脑 | 本页面 |
| 限制托管电脑可以访问哪些目标 | 网络策略,仅适用于 Enterprise |
| 通过成员设备路由托管电脑的流量 | 通过桌面电脑路由流量 |
| 在每台托管电脑上安装网络客户端 | Team Setup,仅适用于 Enterprise |
默认情况下,托管电脑自己的流量从 Cursor 的共享静态出站 IP 发出,不经过成员设备上的网关。成员启用 Route egress through this desktop 后,被路由的流量会使用该设备的网络,并受其网关策略约束。
FAQ
已将 *.cursorvm.com 加入许可名单,为什么电脑设置仍失败?
通常有两个原因。一是缺少嵌套的 *.*.cursorvm.com 模式,导致电脑主机名无法匹配;二是域名虽已放行,但仍进行 TLS 检查,网关证书破坏了设置握手。添加嵌套模式,将两种模式都排除在检查之外,然后执行检查。
已放行 cursor.sh,为什么还不能访问电脑?
两者使用不同的主机名。聊天、登录和审批连接到 api2.cursor.sh,大多数网关已放行它。电脑连接使用嵌套的 cursorvm.com 主机名,需要独立的允许规则和检查豁免。这也解释了为什么某些网络中聊天仍可使用,电脑却始终无法连接。
办公室可用,家中不可用,有什么不同?
网关客户端在家中仍会运行,使用的企业网络外配置文件未获得例外配置。请同样将例外应用到漫游和企业网络外配置文件。
我们的策略要求对所有流量执行 TLS 检查。
那么网关必须原样透传流式数据。要求见 SSL 检查与 DLP。将 Cursor 域名设为豁免是可靠的方式;Cursor 的连接本身已经端到端加密。
此列表也适用于 Cursor 编辑器吗?
适用。它与企业网络配置中的列表相同。编辑器的聊天和 Tab 功能无需 cursorvm.com 模式也能工作,因此适用于编辑器的网关配置仍可能导致 Grok Bot 连接失败。
相关页面
如需网关配置帮助,请联系你的 Cursor 客户团队。
最后更新:2026 年 9 月 16 日