이 문서에서는 Secure Firewall Threat Defense의 특정 위치를 기반으로 하는 원격 액세스 VPN 연결을 허용/거부하는 프로세스에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
지오로케이션 기반 정책의 현재 요구 사항 및 제한 사항은 다음과 같습니다.
FDM(Secure Firewall Device Manager)에서 관리되는 FTD에서는 지원되지 않습니다.
지리적 위치 기반 미분류 IP 주소는 지리적 출처별로 분류되지 않습니다. 이를 위해 FMC는 기본 서비스 액세스 정책 작업을 시행합니다.
지오로케이션 기반 서비스 액세스 정책은 WebLaunch 페이지에 적용되지 않으므로 제한 없이 Secure Client를 다운로드할 수 있습니다.
이 문서의 정보는 다음 소프트웨어 버전을 기반으로 합니다.
이 기능에 대한 자세한 내용은 Cisco Secure Firewall Management Center 7.7 Device Configuration Guide의 Manage VPN Access of Remote Users Based on Geolocation(Cisco Secure Firewall Management Center 7.7 디바이스 컨피그레이션 가이드)에서 확인할 수 있습니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
지리적 위치 기반 액세스 정책은 오늘날 네트워크 보안에 상당한 가치를 제공하므로 지리적 출처에 따라 트래픽을 차단할 수 있습니다. 전통적으로 조직에서는 방화벽을 통과하는 일반 네트워크 트래픽에 대한 트래픽 액세스 정책을 정의할 수 있습니다. 이제 이 기능을 도입하면 원격 액세스 VPN 세션 요청에 대해 지오로케이션 기반 액세스 제어를 적용할 수 있습니다.
이 기능은 다음과 같은 이점을 제공합니다.
VPN 서버에 인터넷을 통해 액세스할 수 있는 공용 IP 주소가 있는 경우, 지오로케이션 기반 규칙이 도입됨에 따라 조직은 특정 지오로케이션의 사용자 요청을 효과적으로 제한함으로써 무차별 대입 공격에 대한 취약성을 줄일 수 있게 되었습니다.

1. Secure Firewall Management Center에 로그인합니다.
2. Objects(개체) > Object Management(개체 관리) > Access List(액세스 목록) > Service Access(서비스 액세스)로 이동하고 Add Service Access Object(서비스 액세스 개체 추가)를 클릭합니다1.

3. 규칙 이름을 정의한 다음 규칙 추가를 클릭합니다.

4. 서비스 액세스 규칙을 구성합니다.

5. 기본 조치를 선택합니다. 모든 국가를 허용하거나 모든 국가를 거부합니다. 이 작업은 구성된 서비스 액세스 규칙과 일치하지 않는 연결에 적용됩니다.

6. 저장을 클릭합니다.
1. Devices(디바이스) > Remote Access(원격 액세스)> RAVPN Configuration Object(RAVPN 컨피그레이션 개체) > Access Interface(액세스 인터페이스)에서 RAVPN 컨피그레이션으로 이동합니다
2. Service Access Control 섹션에서 앞서 생성한 Service Access Object를 선택합니다.

3. 선택한 서비스 액세스 객체에 이제 규칙 요약 및 기본 작업이 표시됩니다. 이것이 정확한지 확인합니다.
4. 마지막으로 변경 사항을 저장하고 구성을 배포합니다.
1. 컨피그레이션이 저장되면 규칙이 서비스 액세스 제어 섹션에 나타나 어떤 그룹과 국가를 차단하거나 허용할지 검증할 수 있습니다.

2. show running-config service-access 명령을 실행하여 FTD CLI에서 서비스 액세스 규칙을 사용할 수 있는지 확인합니다.
firepower# show running-config service-access
service-access deny ra-ssl-client geolocation FMC_GEOLOCATION_146028889448_536980902
service-access permit ra-ssl-client geolocation any
firepower# show running-config object-group idFMC_GEOLOCATION_146028889448_536980902
object-group geolocation FMC_GEOLOCATION_146028889448_536980902
location "Country X"
location "Country Y"
보안 방화벽에는 지오로케이션 기반 정책에 의해 차단된 RAVPN 연결과 관련된 이벤트를 캡처하기 위해 새로운 syslog ID가 도입되었습니다.
%FTD-6-751031: 지리적 기반 규칙(geo=<country_name>, id=<country_code>)에 의해 faddr <client_ip> laddr <device_ip>에 대한 IKEv2 원격 액세스 세션이 거부되었습니다.
%FTD-6-716166: 지오 기반 규칙(geo=<country_name>, id=<country_code>)에 의해 주소 <client_ip>에 대한 SSL 원격 액세스 세션이 거부되었습니다.
차단된 연결을 확인하려면 Devices(디바이스) > Troubleshoot(문제 해결) > Troubleshooting Logs(문제 해결 로그)로 이동합니다. 연결에 영향을 주는 규칙 및 세션 유형에 대한 정보를 포함하여 차단된 연결과 관련된 로그가 표시됩니다.

허용되는 세션은 Overview(개요) > Remote Access VPN(원격 액세스 VPN) 대시보드에서 모니터링됩니다. 이 대시보드에서는 출발지를 비롯한 세션 정보가 표시됩니다.

문제 해결을 위해 다음 단계를 검토합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
2.0 |
09-Jun-2026
|
업데이트된 맞춤법, 문법, 기사 제목, 소개, 간격, 문법, CCW에 따라 HTML로 업데이트된 URL 및 문장 구조. |
1.0 |
07-Mar-2025
|
최초 릴리스 |