Este documento describe el proceso para permitir/denegar conexiones VPN de acceso remoto basadas en geolocalizaciones específicas en Secure Firewall Threat Defence.
Cisco recomienda que tenga conocimiento sobre estos temas:
Los requisitos y limitaciones actuales de las políticas basadas en la geolocalización son:
No es compatible con FTD administrado por Secure Firewall Device Manager (FDM).
Las direcciones IP no clasificadas basadas en geolocalización no se clasifican por origen geográfico. Para estos, el FMC aplica la acción de política de acceso al servicio predeterminada.
Las políticas de acceso al servicio basadas en geolocalización no se aplican a las páginas de WebLaunch, lo que le permite descargar Secure Client sin restricciones.
La información de este documento se basa en estas versiones de software:
Puede encontrar información detallada sobre esta función en la sección Administración del acceso VPN de usuarios remotos según geolocalización de la Guía de configuración de dispositivos de Cisco Secure Firewall Management Center 7.7.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Las políticas de acceso basadas en la geolocalización ofrecen un valor significativo en la seguridad de la red actual, lo que permite bloquear el tráfico según su origen geográfico. Tradicionalmente, las organizaciones pueden definir políticas de acceso al tráfico para el tráfico de red general que pasa a través del firewall. Ahora, con la introducción de esta función, es posible aplicar control de acceso basado en geolocalización para las solicitudes de sesión VPN de acceso remoto.
Esta función ofrece las siguientes ventajas:
Dado que los servidores VPN tienen direcciones IP públicas accesibles a través de Internet, la introducción de reglas basadas en la geolocalización permite a las organizaciones restringir eficazmente las solicitudes de los usuarios desde geolocalizaciones específicas, reduciendo así la vulnerabilidad a los ataques de fuerza bruta.

1. Inicie sesión en Secure Firewall Management Center.
2. Navegue hasta Objetos > Gestión de Objetos > Lista de Acceso > Acceso al Servicio y haga clic en Agregar Objeto de Acceso al Servicio.

3. Defina el nombre de la regla y, a continuación, haga clic en Agregar Regla.

4. Configure la regla de acceso al servicio:

5. Seleccione la Acción por Defecto: Permitir todos los países o Denegar todos los países. Esta acción se aplica a las conexiones que no coinciden con ninguna de las reglas de acceso al servicio configuradas.

6. Haga clic en Guardar.
1. Navegue hasta la configuración RAVPN en Dispositivos > Acceso Remoto > Objeto de Configuración RAVPN > Interfaz de Acceso
2. En la sección Control de Acceso a Servicios, seleccione el Objeto de Acceso a Servicios que creó anteriormente.

3. El objeto de acceso al servicio seleccionado ahora muestra el resumen de reglas y la acción por defecto. Asegúrese de que es correcto.
4. Por último, guarde los cambios e implemente la configuración.
1. Una vez guardada la configuración, las reglas aparecen en la sección Control de Acceso al Servicio, lo que permite validar qué grupos y países están bloqueados o permitidos.

2. Ejecute el comando show running-config service-access para asegurarse de que las reglas de acceso al servicio estén disponibles desde la CLI de FTD.
firepower# show running-config service-access
service-access deny ra-ssl-client geolocation FMC_GEOLOCATION_146028889448_536980902
service-access permit ra-ssl-client geolocation any
firepower# show running-config object-group idFMC_GEOLOCATION_146028889448_536980902
object-group geolocation FMC_GEOLOCATION_146028889448_536980902
location "Country X"
location "Country Y"
Secure Firewall introduce nuevos ID de syslog para capturar eventos relacionados con conexiones RAVPN bloqueadas por políticas basadas en geolocalización:
%FTD-6-751031: Se ha denegado la sesión de acceso remoto IKEv2 para la capa faddr <client_ip> <device_ip> mediante una regla basada en ubicación geográfica (geo=<country_name>, id=<country_code>)
%FTD-6-716166: Sesión de acceso remoto SSL denegada para faddr <client_ip> por una regla basada en geografía (geo=<country_name>, id=<country_code>)
Para validar conexiones bloqueadas, navegue hasta Dispositivos > Solución de problemas > Resolución de problemas Logs. Se muestran los registros relacionados con las conexiones bloqueadas, incluida información sobre las reglas que afectan a la conexión y el tipo de sesión.

Las sesiones permitidas se supervisan en Overview > Remote Access VPN dashboard, donde se muestra la información de la sesión, incluido el país de origen.

Para solucionar problemas, revise estos pasos:
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
09-Jun-2026
|
Ortografía, gramática, título del artículo, introducción, espaciado, gramática, URL actualizado en HTML según CCW y estructura de la oración actualizados. |
1.0 |
07-Mar-2025
|
Versión inicial |