Beschrijf wat de beste manier is om verkeer te blokkeren op basis van geolocatie op Cisco Secure Firewall Threat Defense (FTD), zowel voor verkeer afkomstig uit een regio als verkeer bestemd voor een regio.
Er rijzen vragen over de vraag of er afzonderlijke toegangscontroleregels nodig zijn voor inkomende en uitgaande verkeersfiltering, en of er aanvullende geolocatieobjecten moeten worden gemaakt wanneer geolocatievermeldingen al beschikbaar zijn in het tabblad Geolocaties onder het tabblad Netwerken voor toegangscontrole.
FTD-softwareversie 7.1. Ook andere softwareversies worden getroffen.
Cisco Secure Firewall Management Center (FMC) softwareversie 7.1. Ook andere softwareversies worden getroffen.
Geolocatie-gebaseerde verkeersfiltering op Cisco FTD kan effectief worden beheerd met behulp van de bestaande Geolocaties-functionaliteit die beschikbaar is op het tabblad Netwerken, de sectie Access Control Policy Rule van de FMC User Interface (UI). De configuratiebenadering is afhankelijk van de specifieke verkeersrichting en beleidsvereisten.
Navigeer naar Beleid > Beveiligingsbeleid > Beleidseditor, bewerk een regel en selecteer Netwerken > Geolocaties in het tabblad FMC UI. De bestaande geolocatie-items die in deze sectie beschikbaar zijn, kunnen rechtstreeks worden gebruikt voor het maken van toegangsbeheerbeleid zonder dat afzonderlijke geolocatie-objecten nodig zijn.

De aanpak voor het opstellen van regels varieert op basis van de verkeersrichting en de beleidsdoelstellingen.
Maak toegangscontroleregels die bronverkeer identificeren dat afkomstig is uit specifieke geografische regio's en blokacties toepassen. Deze regels moeten op de juiste manier in de regel worden geplaatst om een goede handhaving van het beleid te waarborgen.
Configureer toegangscontroleregels die bestemmingsverkeer identificeren dat is gericht op specifieke geografische regio's. Afhankelijk van het beveiligingsbeleid kunnen deze worden geconfigureerd om verkeer naar die bestemmingen toe te staan of te blokkeren.
Bij de toepassing van bidirectionele geolocatiefiltering zijn afzonderlijke regels voor toegangscontrole nodig omdat:
Voor inkomende filtering zijn regels nodig die de kenmerken van de brongeolocatie evalueren.
Voor uitgaand filteren zijn regels nodig die geolocatiekenmerken van de bestemming evalueren.
De verkeersrichting bepaalt welk geolocatieveld (bron of bestemming) door de toegangscontrolemotor wordt geƫvalueerd.
De specifieke regelconfiguratie is afhankelijk van de netwerktopologie, beveiligingsvereisten en de gewenste doelstellingen voor verkeersstroomcontrole voor elke geografische regio.
De behoefte aan verduidelijking vloeit voort uit de complexiteit van de implementatie van toegangscontrole op basis van geolocatie, waarbij verschillende regeltypen en configuraties vereist zijn op basis van de verkeersrichting. De beschikbaarheid van reeds bestaande geolocatievermeldingen in het tabblad Netwerken van de regels voor toegangscontrole voor beveiligingsbeleid kan verwarring veroorzaken over de vraag of het maken van extra objecten noodzakelijk is voor de beleidsuitvoering.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
19-Aug-2026
|
Hercertificering. |
1.0 |
09-Jul-2026
|
Eerste vrijgave |