يمكن للمؤسسات التي تحتاج إلى قيود وصول جغرافية للوصول بدون ثقة (ZTA) واتصالات VPN أن تجد أنه يجب تعطيل سياسات ZTA و VPN الموجودة عند محاولة تنفيذ عناصر التحكم في الوصول القائمة على البلد. يواجه المستخدمون فقدان الوصول الكامل إلى الموارد المطلوبة عند تعطيل السياسات بسبب عدم القدرة على تحديد موقع خيارات القيود الجغرافية الأصلية داخل واجهة منتج SSE الآمنة. لا يمكن تكوين الشرط المحدد لتقييد الوصول إلى الاتصالات التي تنشأ من داخل بلد معين فقط باستخدام إمكانيات المنتجات المدمجة، مما يؤدي إلى تأثير واسع النطاق على المستخدم عندما يتم إلغاء تنشيط السياسات القائمة في محاولة لتنفيذ مثل هذه القيود.
حافة خدمة الوصول الآمن (SASE) من Cisco / منتج SSE الآمن
تنفيذ الوصول إلى الثقة الصفرية (ZTNA)
خدمات VPN التي تتطلب التحكم في الوصول الجغرافي
سياسات الوصول إلى الموارد الخاصة
المنظمة التي تتطلب قيودا خاصة بالوصول إلى كل بلد
لا يوفر منتج SSE الآمن من Cisco حاليا وظائف أصلية لتقييد الوصول إلى الموارد الخاصة استنادا إلى موقع المستخدم الجغرافي أو الدولة. ويمكن النظر في النهج الموصوفة في الفروع التالية لمعالجة هذا القيد.
يجب إرسال طلب ميزة إلى Cisco لإضافة إمكانيات القيود الجغرافية للوصول إلى ZTA و VPN. يقوم فريق المنتج بتقييم طلب التعزيز هذا لإدراجه المحتمل في الإصدارات المستقبلية. يمكن للمؤسسات العمل مع مدير حسابات Cisco الخاص بها للمساعدة في تحديد أولوية طلبات هذه الميزة استنادا إلى متطلبات الأعمال.
يتضمن الحل اليدوي المحتمل إضافة نطاقات عناوين IP العامة الخاصة بالبلد كمجموعات كائن شبكة في سياسات الوصول.
الخطوة 1: الحصول على عناوين IP العامة للبلد من سجل الإنترنت الإقليمي المناسب (RIR).
الخطوة 2: قم بإنشاء مجموعات كائن شبكة تحتوي على نطاقات IP المحددة. قم بتكوين مجموعات كائنات الشبكة ضمن تكوين نهج الوصول لتضمين نطاقات عناوين IP المحددة المخصصة للدولة الهدف.
الخطوة 3: تطبيق مجموعات كائنات الشبكة على نهج الوصول. قم بتعديل سياسات الوصول الموجودة للإشارة إلى مجموعات كائنات الشبكة التي تم إنشاؤها، مما يحد بشكل فعال من الوصول إلى الاتصالات التي تنشأ من نطاقات IP المحددة.
يحتوي هذا النهج اليدوي على قيود كبيرة لأنه يعتمد على تعريفات نطاق IP الثابتة ولا يمكنه حساب عمليات تخصيص IP الديناميكية أو مستخدمي الهاتف المحمول أو خدمات VPN التي يمكن أن تتجاوز القيود الجغرافية. وبالإضافة إلى ذلك، تتطلب هذه الطريقة صيانة مستمرة لضمان دقة نطاق IP.
إلى أن يتوفر حل دائم، يجب على المؤسسات تجنب تعطيل جميع سياسات ZTA و VPN في نفس الوقت. وبدلا من ذلك، النظر في تنفيذ نهج مرحلي حيث تظل سياسات الوصول الحرجة نشطة بينما يجري تناول متطلبات القيود الجغرافية من خلال وسائل بديلة أو في انتظار تحسينات المنتجات.
لا تتضمن بنية منتجات SSE الآمنة من Cisco قدرات التحكم في الوصول الجغرافي الأصلية للوصول إلى الموارد الخاصة. تم تصميم إطار عمل سياسة الوصول إلى المنتج حول هوية المستخدم ووضع الجهاز وعناصر التحكم المستندة إلى الشبكة، ولكنه لا يتضمن الموقع الجغرافي كمعلمة تنفيذ السياسة. وهذا يمثل وجود فجوة في قدرة المنتج بدلا من مشكلة في التكوين أو عيب في البرامج.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
21-Aug-2026
|
الإصدار الأولي |