Skip to main content

Command Palette

Search for a command to run...

Cherri Bot

Configurar proxies com inspeção TLS

O app de desktop do Cherri Bot se conecta, a partir do dispositivo de cada membro, a dois destinos: a API do Cherri Code em *.cursor.sh, para chat, login e aprovações, e o computador hospedado do membro em um hostname aninhado *.*.cursorvm.com, para configuração do computador, tela e shell. Gateways web seguros que inspecionam TLS costumam liberar o primeiro e bloquear o segundo. O app de desktop então trava ou apresenta erros durante a configuração do computador; em algumas configurações, o chat continua funcionando, mas o computador nunca se conecta. O Zscaler é o exemplo mais comum, e esta página o utiliza nos detalhes; os mesmos passos valem para qualquer gateway que reassine TLS ou faça buffer de respostas. Esta página é voltada para a equipe de TI que administra o seu gateway. A lista de domínios compartilhada e os testes de streaming estão em Configuração de rede corporativa; esta página cobre o que o Cherri Bot acrescenta.

Sintomas

  • A configuração do computador trava ou falha. O app nunca conclui a conexão com o computador. O chat pode continuar funcionando, já que consegue alcançar api2.cursor.sh, ou travar junto; de todo modo, o vínculo com o computador precisa de cursorvm.com.
  • Funciona em um hotspot ou em um dispositivo pessoal, mas falha na rede corporativa ou com o cliente do gateway em execução.
  • Funciona no escritório e falha em casa. As exceções foram aplicadas somente ao local do escritório. Veja aplicar a todos os perfis.
  • O login ou o chat também travam. A inspeção TLS ou o buffering de respostas ainda está ativo em cursor.sh.

Permita estes padrões de domínio

Permita todos eles no gateway e em qualquer filtragem de DNS. Prefira os wildcards a enumerar hostnames; os hostnames dos computadores são gerados individualmente para cada computador.

PadrãoUsado para
*.cursor.shChat, login, aprovações e o restante da Cherri Code API
*.cursor-cdn.comAssets estáticos
*.cursorapi.comExtension marketplace e APIs relacionadas
*.cursorvm.comO computador hospedado e seu plano de controle
*.*.cursorvm.comO mesmo, um nível mais profundo. Obrigatório.
cursor.com, downloads.cursor.comInstalação e atualização do desktop app

Isente os mesmos domínios da inspeção TLS e do buffering

Permitir o tráfego não basta. Em todos os domínios acima:

  • Ignore a inspeção TLS (SSL). Quando o gateway reassina a conexão com o próprio certificado, o handshake de configuração do computador falha mesmo com o hostname permitido. As conexões do Cherri Code já são criptografadas de ponta a ponta.
  • Desative o buffering de respostas. O chat e o link do computador funcionam por stream. Um gateway que retém as respostas até que estejam completas deixa o app esperando por uma saída que nunca chega.

Se sua política exigir a inspeção de todo o tráfego, o gateway precisa atender aos requisitos descritos em Inspeção SSL e DLP: HTTP/2 ou o fallback HTTP/1.1 do Cherri Code, repasse de eventos SSE sem buffering e conexões de longa duração sem tempos limite forçados.

Aplique a todos os perfis, inclusive fora da rede

O Zscaler Client Connector continua em execução quando o dispositivo sai do escritório e passa a aplicar um perfil próprio para uso fora da rede. Exceções adicionadas à localização do escritório ou a uma única política não acompanham o dispositivo até a casa do usuário. Aplique as regras de permissão, a isenção de inspeção TLS e qualquer exceção de DNS a todas as localizações, perfis e grupos de políticas que abranjam membros do Cherri Bot, incluindo os de roaming e fora da rede. Outros gateways com políticas separadas para dentro e fora da rede exigem o mesmo tratamento.

O sinal: o Cherri Bot funciona no escritório e falha em casa no mesmo laptop, com o cliente do gateway ainda em execução.

Verifique a partir do dispositivo de um membro

Execute estes comandos no dispositivo de um membro com o cliente do gateway em execução, depois que a TI tiver aplicado as alterações.

1

Verifique quem emite o certificado

curl -v # |& grep -C1 issuer:

O emissor deve ser Amazon RSA. Se aparecer Zscaler ou o fornecedor do seu gateway, a inspeção TLS ainda está ativa em cursor.sh para o perfil deste dispositivo.

2

Verifique se os hostnames dos computadores são resolvidos

nslookup test.us9.cursorvm.com

Você deve receber endereços como resposta. Se a busca falhar, tente nslookup test.us9.cursorvm.com 1.1.1.1. Se o resolvedor público responder e o padrão não, o bloqueio está no DNS do dispositivo ou no perfil do gateway, e a exceção aninhada *.*.cursorvm.com não está presente ali.

3

Teste o streaming

Execute os testes de streaming HTTP/1.1 e HTTP/2 descritos em Testando a conectividade do proxy. A saída deve chegar linha por linha, e não toda de uma vez.

4

Tente novamente no app

Abra o app desktop do Cherri Bot no mesmo dispositivo e conecte-se ao computador. Se ainda assim falhar, repita as verificações a partir desse dispositivo; se funcionar em um hotspot e falhar na rede corporativa, isso confirma que a rede é a causa.

Escopo

Três controles são fáceis de confundir:

O que você querUse
Permitir que os dispositivos dos membros acessem o Cherri Code e seu computador hospedado pelo seu gatewayEsta página
Limitar quais destinos o computador hospedado pode acessarPolítica de rede, somente para Enterprise
Rotear o tráfego do computador hospedado por um dispositivo de membroRotear tráfego pelo seu desktop
Instalar um client de rede em todos os computadores hospedadosTeam Setup, somente para Enterprise

Por padrão, o tráfego do próprio computador hospedado sai pelos IPs estáticos de saída compartilhados do Cherri Code e não passa pelo gateway nos dispositivos dos membros. Quando um membro ativa Route traffic through this computer, o tráfego roteado usa a rede daquele dispositivo e fica sujeito à política do gateway dele.

FAQ

Há dois motivos comuns. Falta o padrão aninhado *.*.cursorvm.com, então o hostname do computador não corresponde. Ou o domínio está permitido, mas continua passando por inspeção TLS, e o certificado do gateway quebra o handshake de configuração. Adicione o padrão aninhado, isente os dois padrões da inspeção e execute as verificações.

Eles usam hostnames diferentes. Chat, login e aprovações vão para api2.cursor.sh, que a maioria dos gateways já permite. O link do computador vai para um hostname aninhado de cursorvm.com, que precisa da própria regra de permissão e da própria isenção de inspeção. É também por isso que o chat pode continuar funcionando em algumas redes enquanto o computador nunca conecta.

O cliente do gateway continua em execução em casa, com um perfil fora da rede que não recebeu as exceções. Aplique-as também aos perfis móveis e fora da rede.

Nesse caso, o gateway precisa deixar o streaming passar sem alterações. Os requisitos estão em inspeção SSL e DLP. Isentar os domínios do Cherri Code é o caminho confiável; as conexões do Cherri Code já são criptografadas de ponta a ponta.

Sim. É a mesma lista da Configuração de rede corporativa. As funcionalidades de chat e Tab do editor funcionam sem os padrões cursorvm.com, e é por isso que um gateway adequado para o editor ainda pode quebrar o Cherri Bot.

Páginas relacionadas

Precisa de ajuda com a configuração do seu gateway?

Fale com nossa equipe para obter ajuda na implantação e suporte prioritário.

Fale com vendas