管理与保护

配置 TLS 检查代理

查看 Markdown

Grok Bot 桌面应用会从每位成员的设备连接两个目标:位于 *.cursor.sh 的 Cursor API,用于聊天、登录和审批;以及位于嵌套 *.*.cursorvm.com 主机名的成员托管电脑,用于电脑设置、屏幕和 shell。执行 TLS 检查的安全 Web 网关通常会放行前者,却导致后者连接失败。桌面应用随后会在电脑设置期间卡住或报错;某些配置下聊天仍可使用,但电脑始终无法连接。Zscaler 是最常见的例子,本页以它说明具体情况;同样的步骤适用于任何重新签发 TLS 证书或缓冲响应的网关。本页面面向运行网关的 IT 团队。共享域名列表和流式传输测试见企业网络配置;本页介绍 Grok Bot 额外需要的配置。

本页讨论成员设备到 Cursor 之间的连接路径,不会更改托管电脑本身可以访问哪些目标,后者由网络策略控制。从电脑访问私有网络中的服务,请参见连接私有网络

症状

  • 电脑设置卡住或失败。 应用始终无法完成电脑连接。由于能够访问 api2.cursor.sh,聊天可能仍可使用,也可能同时卡住;无论哪种情况,电脑连接都需要 cursorvm.com

  • 使用热点或个人设备时正常,但在公司网络中或运行网关客户端时失败。

  • 在办公室正常,在家中失败。 例外配置只应用到了办公室位置。参见应用到所有配置文件

  • 登录或聊天也卡住。 cursor.sh 上仍启用了 TLS 检查或响应缓冲。

放行这些域名模式

在网关以及所有 DNS 过滤中放行以下全部模式。优先使用通配符,而非逐个列举主机名;电脑主机名是按电脑生成的。

模式用途
*.cursor.sh聊天、登录、审批和其他 Cursor API
*.cursor-cdn.com静态资源
*.cursorapi.com扩展市场及相关 API
*.cursorvm.com托管电脑及其控制平面
*.*.cursorvm.com同上,但多一层子域名。必需。
cursor.comdownloads.cursor.com安装和更新桌面应用

请同时添加两种 cursorvm.com 模式。电脑主机名在 cursorvm.com 下有两级标签,形式为 <computer>.<cluster>.cursorvm.com,单级通配符只能匹配一级。仅配置 *.cursorvm.com 的网关看起来正确,却仍然无法访问电脑。这通常是在已放行 cursor.sh 的网络中,电脑设置仍失败的原因。

将相同域名排除在 TLS 检查和缓冲之外

仅放行流量还不够。对上述每个域名:

  • 跳过 TLS(SSL)检查。 网关使用自己的证书重新签发连接时,即使主机名已获准,电脑设置握手也会失败。Cursor 的连接本身已经端到端加密。

  • 关闭响应缓冲。 聊天和电脑连接使用流式传输。网关如果等响应完成才释放内容,应用就会一直等待永远无法到达的输出。

如果你的策略要求检查所有流量,网关必须满足 SSL 检查与 DLP 中的要求:HTTP/2 或 Cursor 的 HTTP/1.1 回退、Server-Sent Events 无缓冲透传,以及不强制超时的长连接。

应用到所有配置文件,包括企业网络之外

Zscaler Client Connector 在设备离开办公室后仍会运行,并应用独立的企业网络外配置文件。仅添加到办公室位置或单个策略中的例外不会随设备带回家。请将允许规则、TLS 检查豁免和所有 DNS 例外应用到 Grok Bot 成员所属的每个位置、配置文件和策略组,包括漫游和企业网络外场景。其他分别配置企业网络内外策略的网关也需要同样处理。

典型表现是:同一台笔记本在办公室中可使用 Grok Bot,在家中则失败,且网关客户端仍在运行。

从成员设备验证

IT 应用更改后,在运行着网关客户端的成员设备上执行以下检查。

检查证书签发者

Bash

curl -v https://api2.cursor.sh |& grep -C1 issuer:

签发者应为 Amazon RSA。如果显示 Zscaler 或你的网关供应商,说明该设备配置文件仍在对 cursor.sh 执行 TLS 检查。

检查电脑主机名能否解析

Bash

nslookup test.us9.cursorvm.com

应能返回地址。如果查询失败,请尝试 nslookup test.us9.cursorvm.com 1.1.1.1。如果公共解析器有响应,而默认解析器没有响应,阻断来自设备的 DNS 或网关配置文件,其中缺少嵌套的 *.*.cursorvm.com 例外。

测试流式传输

运行测试代理连接中的 HTTP/1.1 和 HTTP/2 流式测试。输出应逐行到达,而非一次性全部出现。

在应用中重试

在同一设备上打开 Grok Bot 桌面应用并连接电脑。如果仍然失败,请从该设备重复检查;热点可用而公司网络失败,可以确认原因在于网络。

作用范围

以下三类控制容易混淆:

目标使用
让成员设备通过网关访问 Cursor 和其托管电脑本页面
限制托管电脑可以访问哪些目标网络策略,仅适用于 Enterprise
通过成员设备路由托管电脑的流量通过桌面电脑路由流量
在每台托管电脑上安装网络客户端Team Setup,仅适用于 Enterprise

默认情况下,托管电脑自己的流量从 Cursor 的共享静态出站 IP 发出,不经过成员设备上的网关。成员启用 Route egress through this desktop 后,被路由的流量会使用该设备的网络,并受其网关策略约束。

FAQ

已将 *.cursorvm.com 加入许可名单,为什么电脑设置仍失败?

通常有两个原因。一是缺少嵌套的 *.*.cursorvm.com 模式,导致电脑主机名无法匹配;二是域名虽已放行,但仍进行 TLS 检查,网关证书破坏了设置握手。添加嵌套模式,将两种模式都排除在检查之外,然后执行检查

已放行 cursor.sh,为什么还不能访问电脑?

两者使用不同的主机名。聊天、登录和审批连接到 api2.cursor.sh,大多数网关已放行它。电脑连接使用嵌套的 cursorvm.com 主机名,需要独立的允许规则和检查豁免。这也解释了为什么某些网络中聊天仍可使用,电脑却始终无法连接。

办公室可用,家中不可用,有什么不同?

网关客户端在家中仍会运行,使用的企业网络外配置文件未获得例外配置。请同样将例外应用到漫游和企业网络外配置文件。

我们的策略要求对所有流量执行 TLS 检查。

那么网关必须原样透传流式数据。要求见 SSL 检查与 DLP。将 Cursor 域名设为豁免是可靠的方式;Cursor 的连接本身已经端到端加密。

此列表也适用于 Cursor 编辑器吗?

适用。它与企业网络配置中的列表相同。编辑器的聊天和 Tab 功能无需 cursorvm.com 模式也能工作,因此适用于编辑器的网关配置仍可能导致 Grok Bot 连接失败。

如需网关配置帮助,请联系你的 Cursor 客户团队。


最后更新:2026 年 9 月 16 日