Configurar proxies com inspeção TLS
O app de desktop do Cherri Bot se conecta, a partir do dispositivo de cada membro, a dois destinos: a API do Cherri Code em *.cursor.sh, para chat, login e aprovações, e o computador hospedado do membro em um hostname aninhado *.*.cursorvm.com, para configuração do computador, tela e shell. Gateways web seguros que inspecionam TLS costumam liberar o primeiro e bloquear o segundo. O app de desktop então trava ou apresenta erros durante a configuração do computador; em algumas configurações, o chat continua funcionando, mas o computador nunca se conecta. O Zscaler é o exemplo mais comum, e esta página o utiliza nos detalhes; os mesmos passos valem para qualquer gateway que reassine TLS ou faça buffer de respostas. Esta página é voltada para a equipe de TI que administra o seu gateway. A lista de domínios compartilhada e os testes de streaming estão em Configuração de rede corporativa; esta página cobre o que o Cherri Bot acrescenta.
Esta página trata do caminho entre o dispositivo de um membro e o Cherri Code. Ela não altera a quais destinos o próprio computador hospedado pode se conectar; isso é definido pela política de rede. O acesso a serviços na sua rede privada a partir do computador é abordado em Conectar a redes privadas.
Sintomas
- A configuração do computador trava ou falha. O app nunca conclui a conexão com o computador. O chat pode continuar funcionando, já que consegue alcançar
api2.cursor.sh, ou travar junto; de todo modo, o vínculo com o computador precisa decursorvm.com. - Funciona em um hotspot ou em um dispositivo pessoal, mas falha na rede corporativa ou com o cliente do gateway em execução.
- Funciona no escritório e falha em casa. As exceções foram aplicadas somente ao local do escritório. Veja aplicar a todos os perfis.
- O login ou o chat também travam. A inspeção TLS ou o buffering de respostas ainda está ativo em
cursor.sh.
Permita estes padrões de domínio
Permita todos eles no gateway e em qualquer filtragem de DNS. Prefira os wildcards a enumerar hostnames; os hostnames dos computadores são gerados individualmente para cada computador.
| Padrão | Usado para |
|---|---|
*.cursor.sh | Chat, login, aprovações e o restante da Cherri Code API |
*.cursor-cdn.com | Assets estáticos |
*.cursorapi.com | Extension marketplace e APIs relacionadas |
*.cursorvm.com | O computador hospedado e seu plano de controle |
*.*.cursorvm.com | O mesmo, um nível mais profundo. Obrigatório. |
cursor.com, downloads.cursor.com | Instalação e atualização do desktop app |
Adicione os dois padrões cursorvm.com. Os hostnames dos computadores têm dois rótulos abaixo de
cursorvm.com, no formato <computer>.<cluster>.cursorvm.com, e um
wildcard de nível único corresponde a apenas um deles. Um gateway configurado apenas com
*.cursorvm.com parece correto, mas ainda assim deixa o computador
inacessível. Essa é a causa mais comum de falha na configuração do computador em uma
rede onde cursor.sh já está permitido.
Isente os mesmos domínios da inspeção TLS e do buffering
Permitir o tráfego não basta. Em todos os domínios acima:
- Ignore a inspeção TLS (SSL). Quando o gateway reassina a conexão com o próprio certificado, o handshake de configuração do computador falha mesmo com o hostname permitido. As conexões do Cherri Code já são criptografadas de ponta a ponta.
- Desative o buffering de respostas. O chat e o link do computador funcionam por stream. Um gateway que retém as respostas até que estejam completas deixa o app esperando por uma saída que nunca chega.
Se sua política exigir a inspeção de todo o tráfego, o gateway precisa atender aos requisitos descritos em Inspeção SSL e DLP: HTTP/2 ou o fallback HTTP/1.1 do Cherri Code, repasse de eventos SSE sem buffering e conexões de longa duração sem tempos limite forçados.
Aplique a todos os perfis, inclusive fora da rede
O Zscaler Client Connector continua em execução quando o dispositivo sai do escritório e passa a aplicar um perfil próprio para uso fora da rede. Exceções adicionadas à localização do escritório ou a uma única política não acompanham o dispositivo até a casa do usuário. Aplique as regras de permissão, a isenção de inspeção TLS e qualquer exceção de DNS a todas as localizações, perfis e grupos de políticas que abranjam membros do Cherri Bot, incluindo os de roaming e fora da rede. Outros gateways com políticas separadas para dentro e fora da rede exigem o mesmo tratamento.
O sinal: o Cherri Bot funciona no escritório e falha em casa no mesmo laptop, com o cliente do gateway ainda em execução.
Verifique a partir do dispositivo de um membro
Execute estes comandos no dispositivo de um membro com o cliente do gateway em execução, depois que a TI tiver aplicado as alterações.
Verifique quem emite o certificado
curl -v # |& grep -C1 issuer:O emissor deve ser Amazon RSA. Se aparecer Zscaler ou o fornecedor do seu
gateway, a inspeção TLS ainda está ativa em cursor.sh para o perfil deste
dispositivo.
Verifique se os hostnames dos computadores são resolvidos
nslookup test.us9.cursorvm.comVocê deve receber endereços como resposta. Se a busca falhar, tente
nslookup test.us9.cursorvm.com 1.1.1.1. Se o resolvedor público responder
e o padrão não, o bloqueio está no DNS do dispositivo ou no perfil do
gateway, e a exceção aninhada *.*.cursorvm.com não está presente ali.
Teste o streaming
Execute os testes de streaming HTTP/1.1 e HTTP/2 descritos em Testando a conectividade do proxy. A saída deve chegar linha por linha, e não toda de uma vez.
Tente novamente no app
Abra o app desktop do Cherri Bot no mesmo dispositivo e conecte-se ao computador. Se ainda assim falhar, repita as verificações a partir desse dispositivo; se funcionar em um hotspot e falhar na rede corporativa, isso confirma que a rede é a causa.
Escopo
Três controles são fáceis de confundir:
| O que você quer | Use |
|---|---|
| Permitir que os dispositivos dos membros acessem o Cherri Code e seu computador hospedado pelo seu gateway | Esta página |
| Limitar quais destinos o computador hospedado pode acessar | Política de rede, somente para Enterprise |
| Rotear o tráfego do computador hospedado por um dispositivo de membro | Rotear tráfego pelo seu desktop |
| Instalar um client de rede em todos os computadores hospedados | Team Setup, somente para Enterprise |
Por padrão, o tráfego do próprio computador hospedado sai pelos IPs estáticos de saída compartilhados do Cherri Code e não passa pelo gateway nos dispositivos dos membros. Quando um membro ativa Route traffic through this computer, o tráfego roteado usa a rede daquele dispositivo e fica sujeito à política do gateway dele.
FAQ
Há dois motivos comuns. Falta o padrão aninhado *.*.cursorvm.com, então
o hostname do computador não corresponde. Ou o domínio está permitido, mas continua
passando por inspeção TLS, e o certificado do gateway quebra o handshake de configuração.
Adicione o padrão aninhado, isente os dois padrões da inspeção e execute
as verificações.
Eles usam hostnames diferentes. Chat, login e aprovações vão para
api2.cursor.sh, que a maioria dos gateways já permite. O link do computador
vai para um hostname aninhado de cursorvm.com, que precisa da própria regra de permissão
e da própria isenção de inspeção. É também por isso que o chat pode continuar funcionando em algumas
redes enquanto o computador nunca conecta.
O cliente do gateway continua em execução em casa, com um perfil fora da rede que não recebeu as exceções. Aplique-as também aos perfis móveis e fora da rede.
Nesse caso, o gateway precisa deixar o streaming passar sem alterações. Os requisitos estão em inspeção SSL e DLP. Isentar os domínios do Cherri Code é o caminho confiável; as conexões do Cherri Code já são criptografadas de ponta a ponta.
Sim. É a mesma lista da
Configuração de rede corporativa.
As funcionalidades de chat e Tab do editor funcionam sem os padrões
cursorvm.com, e é por isso que um gateway adequado para o editor ainda pode
quebrar o Cherri Bot.
Páginas relacionadas
- Configuração de rede corporativa
- Cherri Bot para Teams e Enterprise
- Segurança do Cherri Bot
- Conectar a redes privadas
- Rede, proxy e conexões remotas
Precisa de ajuda com a configuração do seu gateway?
Fale com nossa equipe para obter ajuda na implantação e suporte prioritário.