Skip to main content

Command Palette

Search for a command to run...

Bot de Grok

Configurar proxies con inspección TLS

La app de escritorio de Bot de Grok se conecta desde el dispositivo de cada miembro a dos lugares: la API de Cherri Code en *.cursor.sh para el chat, el inicio de sesión y las aprobaciones, y la computadora alojada del miembro en un hostname anidado *.*.cursorvm.com para la configuración de la computadora, la pantalla y el shell. Las puertas de enlace web seguras que inspeccionan TLS suelen dejar pasar la primera y bloquear la segunda. Entonces la app de escritorio se queda colgada o da errores durante la configuración de la computadora; en algunas configuraciones el chat sigue funcionando mientras que la computadora nunca llega a conectarse. Zscaler es el ejemplo más común, y esta página lo usa para los detalles; los mismos pasos aplican a cualquier puerta de enlace que vuelva a firmar TLS o almacene respuestas en búfer. Esta página está dirigida al equipo de TI que administra tu puerta de enlace. La lista de dominios compartida y las pruebas de streaming están en Configuración de red empresarial; esta página cubre lo que añade Bot de Grok.

Síntomas

  • La configuración de la computadora se cuelga o falla. La app nunca termina de conectarse a la computadora. El chat puede seguir funcionando, ya que puede alcanzar api2.cursor.sh, o quedarse colgado junto con ella; en cualquier caso, el enlace con la computadora necesita cursorvm.com.
  • Funciona con un punto de acceso móvil o un dispositivo personal y falla en la red corporativa o con el cliente de la puerta de enlace en ejecución.
  • Funciona en la oficina y falla en casa. Las excepciones se aplicaron únicamente a la ubicación de la oficina. Consulta aplicar a todos los perfiles.
  • El inicio de sesión o el chat también se quedan colgados. La inspección TLS o el buffering de respuestas sigue activo en cursor.sh.

Permite estos patrones de dominio

Permite todos estos en la puerta de enlace y en cualquier filtrado de DNS. Es preferible usar los wildcards en lugar de enumerar hostnames; los hostnames de las computadoras se generan por computadora.

PatrónSe usa para
*.cursor.shChat, inicio de sesión, aprobaciones y el resto de la Cherri Code API
*.cursor-cdn.comAssets estáticos
*.cursorapi.comTienda de extensiones y APIs relacionadas
*.cursorvm.comLa computadora alojada y su plano de control
*.*.cursorvm.comLo mismo, un nivel más abajo. Obligatorio.
cursor.com, downloads.cursor.comInstalar y actualizar la app de escritorio

Exime los mismos dominios de la inspección TLS y del buffering

No basta con permitir el tráfico. En cada uno de los dominios anteriores:

  • Omite la inspección TLS (SSL). Cuando la puerta de enlace vuelve a firmar la conexión con su propio certificado, el protocolo de enlace de la configuración de la computadora falla aunque el hostname esté permitido. Las conexiones de Cherri Code ya están cifradas de extremo a extremo.
  • Desactiva el buffering de respuestas. El chat y el enlace con la computadora funcionan por flujo. Una puerta de enlace que retiene las respuestas hasta completarlas deja a la app esperando una salida que nunca llega.

Si tu política exige inspeccionar todo el tráfico, la puerta de enlace debe cumplir los requisitos de Inspección SSL y DLP: HTTP/2 o el fallback HTTP/1.1 de Cherri Code, paso directo de Server-Sent Events sin buffering y conexiones long-lived sin timeouts forzados.

Aplícalo a todos los perfiles, incluido el de fuera de la red

Zscaler Client Connector sigue funcionando cuando un dispositivo sale de la oficina y aplica su propio perfil de fuera de la red. Las excepciones añadidas a la ubicación de la oficina o a una sola política no acompañan al dispositivo hasta casa. Aplica las reglas de permiso, la exención de inspección TLS y cualquier excepción de DNS a todas las ubicaciones, perfiles y grupos de políticas a los que pertenezcan los miembros de Bot de Grok, incluidos los de itinerancia y fuera de la red. Otras puertas de enlace con políticas distintas para dentro y fuera de la red requieren el mismo tratamiento.

La señal: Bot de Grok funciona desde la oficina y falla desde casa en el mismo portátil, con el cliente de la puerta de enlace aún en ejecución.

Verificar desde el dispositivo de un miembro

Ejecuta estos comandos en el dispositivo de un miembro con el cliente de la puerta de enlace en ejecución, después de que TI haya aplicado los cambios.

1

Comprobar quién emite el certificado

curl -v # |& grep -C1 issuer:

El emisor debería ser Amazon RSA. Si aparece Zscaler o el proveedor de tu puerta de enlace, la inspección TLS sigue activa en cursor.sh para el perfil de este dispositivo.

2

Comprobar que los hostnames de la computadora se resuelven

nslookup test.us9.cursorvm.com

Deberías obtener direcciones como respuesta. Si la búsqueda falla, prueba nslookup test.us9.cursorvm.com 1.1.1.1. Si el resolutor público responde y el predeterminado no, el bloqueo está en el DNS del dispositivo o en el perfil de la puerta de enlace, y allí falta la excepción anidada *.*.cursorvm.com.

3

Probar el streaming

Ejecuta las pruebas de streaming de HTTP/1.1 y HTTP/2 en Probar la conectividad del proxy. La salida debería llegar línea por línea, no toda de una vez.

4

Reintentar en la app

Abre la app de escritorio de Bot de Grok en el mismo dispositivo y conéctate a la computadora. Si sigue fallando, repite las comprobaciones desde ese dispositivo; si funciona con un punto de acceso móvil y falla en la red corporativa, se confirma que la red es la causa.

Alcance

Hay tres controles que se confunden con facilidad:

Lo que quieresUsa
Permitir que los dispositivos de los miembros accedan a Cherri Code y a su computadora alojada a través de tu puerta de enlaceEsta página
Limitar a qué destinos puede acceder la computadora alojadaPolítica de red, solo Enterprise
Enrutar el tráfico de la computadora alojada a través del dispositivo de un miembroEnrutar el tráfico a través de tu escritorio
Instalar un cliente de red en cada computadora alojadaConfiguración del equipo, solo Enterprise

De forma predeterminada, el tráfico propio de la computadora alojada sale desde las IP de salida estáticas compartidas de Cherri Code y no pasa por la puerta de enlace de los dispositivos de los miembros. Cuando un miembro activa Route traffic through this computer, el tráfico enrutado usa la red de ese dispositivo y queda sujeto a la política de su puerta de enlace.

Preguntas frecuentes

Suele deberse a dos motivos. Falta el patrón anidado *.*.cursorvm.com, por lo que el hostname de la computadora no coincide. O bien el dominio está permitido, pero sigue sometido a inspección TLS, así que el certificado de la puerta de enlace rompe el protocolo de enlace de la configuración. Añade el patrón anidado, exime ambos patrones de la inspección y luego ejecuta las comprobaciones.

Usan hostnames distintos. El chat, el inicio de sesión y las aprobaciones van a api2.cursor.sh, que la mayoría de las puertas de enlace ya permiten. El enlace con la computadora va a un hostname anidado de cursorvm.com que necesita su propia regla de permiso y su exención de inspección. Por eso también el chat puede seguir funcionando en algunas redes mientras la computadora nunca se conecta.

El cliente de la puerta de enlace sigue ejecutándose en casa, con un perfil fuera de la red que no recibió las excepciones. Aplícalas también a los perfiles de itinerancia y fuera de la red.

En ese caso, la puerta de enlace debe dejar pasar el streaming sin alterarlo. Los requisitos están en Inspección SSL y DLP. Eximir los dominios de Cherri Code es la vía más fiable; las conexiones de Cherri Code ya están cifradas de extremo a extremo.

Sí. Es la misma lista que la de Configuración de red empresarial. Las funciones de chat y Tab del Editor funcionan sin los patrones de cursorvm.com, y por eso una puerta de enlace que funciona bien para el Editor puede aun así romper el Bot de Grok.

Páginas relacionadas

¿Necesitas ayuda con la configuración de tu puerta de enlace?

Contacta con nuestro equipo para obtener asistencia con la implementación y soporte prioritario.

Contactar con ventas