Configurar proxies con inspección TLS
La app de escritorio de Bot de Grok se conecta desde el dispositivo de cada miembro a dos lugares: la API de Cherri Code en *.cursor.sh para el chat, el inicio de sesión y las aprobaciones, y la computadora alojada del miembro en un hostname anidado *.*.cursorvm.com para la configuración de la computadora, la pantalla y el shell. Las puertas de enlace web seguras que inspeccionan TLS suelen dejar pasar la primera y bloquear la segunda. Entonces la app de escritorio se queda colgada o da errores durante la configuración de la computadora; en algunas configuraciones el chat sigue funcionando mientras que la computadora nunca llega a conectarse. Zscaler es el ejemplo más común, y esta página lo usa para los detalles; los mismos pasos aplican a cualquier puerta de enlace que vuelva a firmar TLS o almacene respuestas en búfer. Esta página está dirigida al equipo de TI que administra tu puerta de enlace. La lista de dominios compartida y las pruebas de streaming están en Configuración de red empresarial; esta página cubre lo que añade Bot de Grok.
Esta página trata sobre la ruta desde el dispositivo de un miembro hasta Cherri Code. No cambia a dónde puede conectarse la computadora alojada; eso lo define la política de red. El acceso a servicios de tu red privada desde la computadora se explica en Conectar a redes privadas.
Síntomas
- La configuración de la computadora se cuelga o falla. La app nunca termina de conectarse a la computadora. El chat puede seguir funcionando, ya que puede alcanzar
api2.cursor.sh, o quedarse colgado junto con ella; en cualquier caso, el enlace con la computadora necesitacursorvm.com. - Funciona con un punto de acceso móvil o un dispositivo personal y falla en la red corporativa o con el cliente de la puerta de enlace en ejecución.
- Funciona en la oficina y falla en casa. Las excepciones se aplicaron únicamente a la ubicación de la oficina. Consulta aplicar a todos los perfiles.
- El inicio de sesión o el chat también se quedan colgados. La inspección TLS o el buffering de respuestas sigue activo en
cursor.sh.
Permite estos patrones de dominio
Permite todos estos en la puerta de enlace y en cualquier filtrado de DNS. Es preferible usar los wildcards en lugar de enumerar hostnames; los hostnames de las computadoras se generan por computadora.
| Patrón | Se usa para |
|---|---|
*.cursor.sh | Chat, inicio de sesión, aprobaciones y el resto de la Cherri Code API |
*.cursor-cdn.com | Assets estáticos |
*.cursorapi.com | Tienda de extensiones y APIs relacionadas |
*.cursorvm.com | La computadora alojada y su plano de control |
*.*.cursorvm.com | Lo mismo, un nivel más abajo. Obligatorio. |
cursor.com, downloads.cursor.com | Instalar y actualizar la app de escritorio |
Añade ambos patrones de cursorvm.com. Los hostnames de las computadoras tienen dos labels por debajo de
cursorvm.com, con la forma <computer>.<cluster>.cursorvm.com, y un
wildcard de un solo nivel coincide únicamente con uno. Una puerta de enlace configurada solo con
*.cursorvm.com parece correcta y aun así deja la computadora
inaccesible. Esta es la causa habitual de que falle la configuración de la computadora en una
red donde cursor.sh ya está permitido.
Exime los mismos dominios de la inspección TLS y del buffering
No basta con permitir el tráfico. En cada uno de los dominios anteriores:
- Omite la inspección TLS (SSL). Cuando la puerta de enlace vuelve a firmar la conexión con su propio certificado, el protocolo de enlace de la configuración de la computadora falla aunque el hostname esté permitido. Las conexiones de Cherri Code ya están cifradas de extremo a extremo.
- Desactiva el buffering de respuestas. El chat y el enlace con la computadora funcionan por flujo. Una puerta de enlace que retiene las respuestas hasta completarlas deja a la app esperando una salida que nunca llega.
Si tu política exige inspeccionar todo el tráfico, la puerta de enlace debe cumplir los requisitos de Inspección SSL y DLP: HTTP/2 o el fallback HTTP/1.1 de Cherri Code, paso directo de Server-Sent Events sin buffering y conexiones long-lived sin timeouts forzados.
Aplícalo a todos los perfiles, incluido el de fuera de la red
Zscaler Client Connector sigue funcionando cuando un dispositivo sale de la oficina y aplica su propio perfil de fuera de la red. Las excepciones añadidas a la ubicación de la oficina o a una sola política no acompañan al dispositivo hasta casa. Aplica las reglas de permiso, la exención de inspección TLS y cualquier excepción de DNS a todas las ubicaciones, perfiles y grupos de políticas a los que pertenezcan los miembros de Bot de Grok, incluidos los de itinerancia y fuera de la red. Otras puertas de enlace con políticas distintas para dentro y fuera de la red requieren el mismo tratamiento.
La señal: Bot de Grok funciona desde la oficina y falla desde casa en el mismo portátil, con el cliente de la puerta de enlace aún en ejecución.
Verificar desde el dispositivo de un miembro
Ejecuta estos comandos en el dispositivo de un miembro con el cliente de la puerta de enlace en ejecución, después de que TI haya aplicado los cambios.
Comprobar quién emite el certificado
curl -v # |& grep -C1 issuer:El emisor debería ser Amazon RSA. Si aparece Zscaler o el proveedor de
tu puerta de enlace, la inspección TLS sigue activa en cursor.sh para el
perfil de este dispositivo.
Comprobar que los hostnames de la computadora se resuelven
nslookup test.us9.cursorvm.comDeberías obtener direcciones como respuesta. Si la búsqueda falla, prueba
nslookup test.us9.cursorvm.com 1.1.1.1. Si el resolutor público responde
y el predeterminado no, el bloqueo está en el DNS del dispositivo o en el
perfil de la puerta de enlace, y allí falta la excepción anidada
*.*.cursorvm.com.
Probar el streaming
Ejecuta las pruebas de streaming de HTTP/1.1 y HTTP/2 en Probar la conectividad del proxy. La salida debería llegar línea por línea, no toda de una vez.
Reintentar en la app
Abre la app de escritorio de Bot de Grok en el mismo dispositivo y conéctate a la computadora. Si sigue fallando, repite las comprobaciones desde ese dispositivo; si funciona con un punto de acceso móvil y falla en la red corporativa, se confirma que la red es la causa.
Alcance
Hay tres controles que se confunden con facilidad:
| Lo que quieres | Usa |
|---|---|
| Permitir que los dispositivos de los miembros accedan a Cherri Code y a su computadora alojada a través de tu puerta de enlace | Esta página |
| Limitar a qué destinos puede acceder la computadora alojada | Política de red, solo Enterprise |
| Enrutar el tráfico de la computadora alojada a través del dispositivo de un miembro | Enrutar el tráfico a través de tu escritorio |
| Instalar un cliente de red en cada computadora alojada | Configuración del equipo, solo Enterprise |
De forma predeterminada, el tráfico propio de la computadora alojada sale desde las IP de salida estáticas compartidas de Cherri Code y no pasa por la puerta de enlace de los dispositivos de los miembros. Cuando un miembro activa Route traffic through this computer, el tráfico enrutado usa la red de ese dispositivo y queda sujeto a la política de su puerta de enlace.
Preguntas frecuentes
Suele deberse a dos motivos. Falta el patrón anidado *.*.cursorvm.com, por lo que
el hostname de la computadora no coincide. O bien el dominio está permitido, pero sigue
sometido a inspección TLS, así que el certificado de la puerta de enlace rompe el protocolo de enlace de la configuración.
Añade el patrón anidado, exime ambos patrones de la inspección y luego ejecuta
las comprobaciones.
Usan hostnames distintos. El chat, el inicio de sesión y las aprobaciones van a
api2.cursor.sh, que la mayoría de las puertas de enlace ya permiten. El enlace con la computadora
va a un hostname anidado de cursorvm.com que necesita su propia regla de permiso
y su exención de inspección. Por eso también el chat puede seguir funcionando en algunas
redes mientras la computadora nunca se conecta.
El cliente de la puerta de enlace sigue ejecutándose en casa, con un perfil fuera de la red que no recibió las excepciones. Aplícalas también a los perfiles de itinerancia y fuera de la red.
En ese caso, la puerta de enlace debe dejar pasar el streaming sin alterarlo. Los requisitos están en Inspección SSL y DLP. Eximir los dominios de Cherri Code es la vía más fiable; las conexiones de Cherri Code ya están cifradas de extremo a extremo.
Sí. Es la misma lista que la de
Configuración de red empresarial.
Las funciones de chat y Tab del Editor funcionan sin los patrones de
cursorvm.com, y por eso una puerta de enlace que funciona bien para el Editor puede aun así
romper el Bot de Grok.
Páginas relacionadas
- Configuración de red empresarial
- Bot de Grok para equipos y empresas
- Seguridad del Bot de Grok
- Conectar a redes privadas
- Red, proxy y conexiones remotas
¿Necesitas ayuda con la configuración de tu puerta de enlace?
Contacta con nuestro equipo para obtener asistencia con la implementación y soporte prioritario.