必须启用连接器并确认隧道已连接,coze bot通过sase网关域名发起带x-connector-id头的http请求,经tun0隧道转发至内网服务器,且需配置对应访问策略放行该网段。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

要在扣子(Coze)中通过特定网关执行内网服务器的资源安全查询,必须绕过公网直连限制,利用已部署的连接器作为反向代理通道,将Coze Bot的请求经由SASE平台隧道转发至内网目标服务器。该操作依赖连接器处于启用状态且网络连通性正常,否则查询请求无法抵达内网。
确认连接器配置与状态
登录SASE安全办公平台 → 进入【资源安全访问】→ 点击【连接器配置】→ 查看目标连接器的“启用状态”是否为开启,且“隧道已连接”显示为绿色。
若状态为灰色或显示“未启动”,【必须先启用连接器】,否则后续所有查询均会超时失败。
点击该连接器右侧【查看】→ 复制其关联网段(例如 192.168.10.0/24),这是后续查询可访问的IP范围前提。
在Coze Bot中配置HTTP请求节点
进入Coze Bot编辑界面 → 添加「HTTP 请求」插件节点 → 设置请求方式为 POST。
URL填写格式为:https:///api/v1/proxy?target=http://:/,其中 【网关域名必须是SASE平台分配的唯一反向代理域名】,不可替换为IP或自定义域名。
Headers中必须包含:X-Connector-ID: ,该ID可在SASE平台连接器配置列表的“操作”列→【详情】中获取,缺失或错误将导致403拒绝访问。
Body类型选 raw → JSON,内容示例:{"query":"SELECT * FROM assets WHERE status='active'"},注意内网服务接口需支持该结构化查询协议。
验证请求是否走通内网隧道
方法一:在Coze调试面板触发该节点 → 查看返回状态码。200且响应体含预期JSON数据,表示已成功穿透至内网服务器。
方法二:登录部署连接器的虚机 → 执行 tcpdump -i tun0 -nn port 8080(假设目标端口为8080)→ 触发Coze请求 → 若抓包中出现源IP为CE网关虚拟地址(如 10.254.0.2)、目的IP为内网服务器IP的TCP流,则隧道路径生效。
若抓包无流量,检查Coze Bot所在工作区是否已绑定该连接器所属租户权限——【未授权租户无法调用对应连接器】。
配置访问策略放行查询行为
第一步:进入SASE平台【访问策略】→ 【新增策略】→ 分类选择“账号安全”。
第二步:管控对象选择Bot使用的账号所属用户组(如“Coze-Integration-Group”)。
第三步:策略配置中勾选“允许通过连接器访问指定网段”,并在IP范围栏填入上一步确认的关联网段(如 192.168.10.0/24)。
第四步:处置动作选“放行”,保存后策略立即生效,无需重启连接器。











