In questo documento viene descritto il processo per autorizzare/negare le connessioni VPN ad accesso remoto in base a posizioni geografiche specifiche su Secure Firewall Threat Defense.
Cisco raccomanda la conoscenza dei seguenti argomenti:
I requisiti e i limiti attuali per le politiche basate sulla geolocalizzazione sono i seguenti:
Non supportato su FTD gestito da Secure Firewall Device Manager (FDM).
Gli indirizzi IP non classificati basati sulla georilevazione non sono classificati in base all'origine geografica. Per questi casi, il CCP applica l'azione predefinita del criterio di accesso ai servizi.
I criteri di accesso ai servizi basati sulla georilevazione non si applicano alle pagine WebLaunch, consentendo di scaricare Secure Client senza restrizioni.
Le informazioni di questo documento si basano sulle seguenti versioni software:
Per informazioni dettagliate su questa funzionalità, vedere la sezione Gestione dell'accesso VPN di utenti remoti in base alla geolocalizzazione nella guida alla configurazione dei dispositivi di Cisco Secure Firewall Management Center 7.7.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Le policy di accesso basate sulla geolocalizzazione offrono oggi un valore significativo nella sicurezza della rete, consentendo di bloccare il traffico in base alla sua origine geografica. In genere, le organizzazioni possono definire policy di accesso al traffico per il traffico di rete generale che attraversa il firewall. Ora, con l'introduzione di questa funzione, è possibile applicare il controllo dell'accesso basato sulla georilevazione per le richieste di sessioni VPN ad accesso remoto.
Questa funzione offre i seguenti vantaggi:
Dato che i server VPN dispongono di indirizzi IP pubblici accessibili via Internet, l'introduzione di regole basate sulla geolocalizzazione consente alle organizzazioni di limitare in modo efficace le richieste degli utenti da specifiche geolocalizzazioni, riducendo in tal modo la vulnerabilità agli attacchi di forza bruta.

1. Accedere al centro di gestione Secure Firewall.
2. Passare a Oggetti > Gestione oggetti > Elenco accessi > Accesso al servizio e fare clic su Aggiungi oggetto accesso al servizio.

3. Definire il nome della regola, quindi fare clic su Aggiungi regola.

4. Configurare la regola di accesso al servizio:

5. Scegliere l'azione predefinita: Consenti tutti i paesi o Nega tutti i paesi. Questa azione si applica alle connessioni che non corrispondono a nessuna delle regole di accesso al servizio configurate.

6. Fare clic su Salva.
1. Passare alla configurazione RAVPN in Dispositivi > Accesso remoto > Oggetto configurazione RAVPN > Interfaccia di accesso
2. Nella sezione Controllo accesso servizio, selezionare l'oggetto Accesso servizio creato in precedenza.

3. L'oggetto Accesso al servizio selezionato visualizza il sintetico delle regole e l'azione predefinita. Accertarsi che sia corretto.
4. Infine, salvare le modifiche e distribuire la configurazione.
1. Una volta salvata la configurazione, le regole vengono visualizzate nella sezione Controllo di accesso ai servizi, consentendo di verificare quali gruppi e paesi sono bloccati o consentiti.

2. Eseguire il comando show running-config service-access per verificare che le regole di accesso al servizio siano disponibili dalla CLI dell'FTD.
firepower# show running-config service-access
service-access deny ra-ssl-client geolocation FMC_GEOLOCATION_146028889448_536980902
service-access permit ra-ssl-client geolocation any
firepower# show running-config object-group idFMC_GEOLOCATION_146028889448_536980902
object-group geolocation FMC_GEOLOCATION_146028889448_536980902
location "Country X"
location "Country Y"
Secure Firewall introduce nuovi ID syslog per acquisire gli eventi relativi alle connessioni RAVPN bloccate dai criteri basati sulla geolocalizzazione:
%FTD-6-751031: Sessione di accesso remoto IKEv2 negata per faddr <ip_client> laddr <ip_dispositivo> da una regola geografica (geo=<nome_paese>, id=<codice_paese>)
%FTD-6-71616: Sessione di accesso remoto SSL negata per faddr <ip_client> da una regola geografica (geo=<nome_paese>, id=<codice_paese>)
Per convalidare le connessioni bloccate, selezionare Dispositivi > Risoluzione dei problemi > Log per la risoluzione dei problemi. Vengono visualizzati i registri relativi alle connessioni bloccate, incluse le informazioni sulle regole che influiscono sulla connessione e sul tipo di sessione.

Le sessioni consentite vengono monitorate in Panoramica > Dashboard VPN ad accesso remoto, in cui vengono visualizzate le informazioni sulla sessione, incluso il paese di origine.

Per la risoluzione dei problemi, esaminare i seguenti passaggi:
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
09-Jun-2026
|
Ortografia, grammatica, titolo dell'articolo, introduzione, spaziatura, grammatica, URL aggiornato in HTML per CCW e struttura della frase aggiornati. |
1.0 |
07-Mar-2025
|
Versione iniziale |