يصف هذا المستند عملية السماح باتصالات VPN للوصول عن بعد/رفضها استنادا إلى المواقع الجغرافية المحددة الموجودة على "الدفاع الآمن عن تهديد جدار الحماية".
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
المتطلبات والقيود الحالية للسياسات المستندة إلى الموقع الجغرافي هي:
غير مدعوم على FTD المدار بواسطة مدير أجهزة جدار الحماية الآمن (FDM).
لا يتم تصنيف عناوين IP غير المصنفة المستندة إلى الموقع الجغرافي حسب الأصل الجغرافي. ولهذه الأسباب، تفرض وحدة التحكم في الوصول إلى الخدمات إجراء سياسة الوصول إلى الخدمة الافتراضي.
لا تنطبق سياسات الوصول إلى الخدمة المستندة إلى الموقع الجغرافي على صفحات WebLaunch، مما يتيح لك تنزيل "العميل الآمن" دون قيود.
أسست المعلومة في هذا وثيقة على هذا برمجية صيغة:
يمكن العثور على تفاصيل كاملة حول هذه الميزة في دليل تكوين جهاز إدارة وصول VPN للمستخدمين البعيدين استنادا إلى قسم الموقع الجغرافي داخل Cisco Secure Firewall Management Center 7.7.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
توفر سياسات الوصول القائمة على الموقع الجغرافي قيمة كبيرة في أمان الشبكة اليوم، مما يسمح بحظر حركة المرور استنادا إلى أصلها الجغرافي. وبشكل تقليدي، يمكن للمؤسسات تحديد سياسات الوصول إلى حركة مرور البيانات لحركة مرور الشبكة العامة التي تمر عبر جدار الحماية. الآن، مع تقديم هذه الميزة، من الممكن تطبيق التحكم في الوصول المستند إلى الموقع الجغرافي لطلبات جلسات عمل الشبكة الخاصة الظاهرية (VPN) للوصول عن بعد.
توفر هذه الميزة الميزات التالية:
ونظرا لأن خوادم الشبكات الخاصة الظاهرية (VPN) تحتوي على عناوين IP عامة يمكن الوصول إليها عبر الإنترنت، فإن إدخال القواعد المستندة إلى الموقع الجغرافي يمكن المؤسسات من تقييد طلبات المستخدم من مواقع جغرافية معينة بشكل فعال، وبالتالي الحد من التعرض لهجمات القوة الغاشمة.

1. سجل الدخول إلى مركز إدارة جدار الحماية الآمن.
2. انتقل إلى الكائنات > إدارة الكائنات > قائمة الوصول >الوصول إلى الخدمة وانقر فوق إضافة كائن الوصول إلى الخدمة.

3. حدد اسم القاعدة، ثم انقر فوق إضافة قاعدة.

4. قم بتكوين قاعدة الوصول إلى الخدمة:

5. أختر الإجراء الافتراضي: يا تسمح لكل الدول يا ترفض كل الدول. ينطبق هذا الإجراء على الاتصالات التي لا تطابق أي من قواعد الوصول إلى الخدمة التي تم تكوينها.

6. انقر فوق حفظ.
1. انتقل إلى تكوين الشبكة الواسعة في الأجهزة>الوصول عن بعد>كائن تكوين الشبكة الواسعة (RAPN)> واجهة الوصول
2. في قسم التحكم في الوصول إلى الخدمة، حدد كائن الوصول إلى الخدمة الذي قمت بإنشائه سابقا.

3. يعرض كائن الوصول إلى الخدمة الذي قمت بتحديده الآن ملخص القواعد والإجراء الافتراضي. تأكد من صحة ذلك.
4. أخيرا، احفظ التغييرات وقم بنشر التكوين.
1. بمجرد حفظ التكوين، تظهر القواعد في قسم التحكم في الوصول إلى الخدمة، مما يتيح لك التحقق من المجموعات والدول التي يتم حظرها أو السماح بها.

2. قم بتشغيل الأمر show running-config service-access لضمان توفر قواعد الوصول إلى الخدمة من واجهة سطر الأوامر (CLI) الخاصة ب FTD.
firepower# show running-config service-access
service-access deny ra-ssl-client geolocation FMC_GEOLOCATION_146028889448_536980902
service-access permit ra-ssl-client geolocation any
firepower# show running-config object-group idFMC_GEOLOCATION_146028889448_536980902
object-group geolocation FMC_GEOLOCATION_146028889448_536980902
location "Country X"
location "Country Y"
يقدم جدار الحماية الآمن معرفات syslog جديدة لالتقاط الأحداث المتعلقة باتصالات RAPN التي يتم حظرها بواسطة السياسات المستندة إلى الموقع الجغرافي:
٪ftd-6-751031: تم رفض جلسة عمل الوصول عن بعد ل IKEv2 ل <client_ip> عنوان <device_ip> بواسطة قاعدة جغرافية (geo=<country_name>، id=<country_code>)
٪ftd-6-716166: تم رفض جلسة عمل الوصول عن بعد إلى SSL ل <client_ip> بواسطة قاعدة جغرافية (geo=<country_name>، id=<country_code>)
للتحقق من صحة الاتصالات المحظورة، انتقل إلى الأجهزة > أستكشاف الأخطاء وإصلاحها > أستكشاف الأخطاء وإصلاحها السجلات. يتم عرض السجلات المتعلقة بالاتصالات المحظورة، بما في ذلك معلومات حول القواعد التي تؤثر على الاتصال ونوع جلسة العمل.

تتم مراقبة الجلسات المسموح بها في نظرة عامة > لوحة معلومات VPN للوصول عن بعد، حيث يتم عرض معلومات الجلسة، بما في ذلك دولة المنشأ.

لأغراض أستكشاف الأخطاء وإصلاحها، راجع الخطوات التالية:
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
09-Jun-2026
|
التدقيق الإملائي والنحو وعنوان المقالة والمقدمة والمسافات والنحو وعنوان URL المحدث في HTML لكل CCW وهيكل الجملة. |
1.0 |
07-Mar-2025
|
الإصدار الأولي |