Este documento descreve o processo para permitir/negar conexões VPN de acesso remoto com base em geolocalizações específicas no Secure Firewall Threat Defense.
A Cisco recomenda que você tenha conhecimento destes tópicos:
Os requisitos e limitações atuais para políticas baseadas em localização geográfica são:
Não suportado no FTD gerenciado pelo Gerenciador de Dispositivos de Firewall Seguro (FDM).
Os endereços IP não classificados baseados em localização geográfica não são categorizados por origem geográfica. Para eles, o FMC aplica a ação de política de acesso ao serviço padrão.
As políticas de acesso a serviços baseadas em localização geográfica não se aplicam às páginas WebLaunch, permitindo que você faça download do Secure Client sem restrições.
As informações neste documento são baseadas nestas versões de software:
Detalhes completos sobre esse recurso podem ser encontrados na seção Gerenciar o Acesso VPN de Usuários Remotos com Base na Geolocalização no Guia de Configuração de Dispositivos do Cisco Secure Firewall Management Center 7.7.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
As políticas de acesso baseadas em geolocalização oferecem um valor significativo na segurança da rede atualmente, permitindo que o tráfego seja bloqueado com base em sua origem geográfica. Tradicionalmente, as organizações podem definir políticas de acesso de tráfego para o tráfego geral de rede que passa pelo firewall. Agora, com a introdução desse recurso, é possível aplicar o controle de acesso baseado em geolocalização para solicitações de sessão de VPN de Acesso Remoto.
Esse recurso oferece os seguintes benefícios:
Como os servidores VPN têm endereços IP públicos acessíveis pela Internet, a introdução de regras baseadas em geolocalização permite que as organizações restrinjam efetivamente as solicitações dos usuários de geolocalizações específicas, reduzindo assim a vulnerabilidade a ataques de força bruta.

1. Faça login no Secure Firewall Management Center.
2. Navegue até Objetos > Gerenciamento de Objetos > Lista de Acesso > Acesso ao Serviço e clique em Adicionar Objeto de Acesso ao Serviço.

3. Defina o nome da regra e clique em Adicionar Regra.

4. Configure a Regra de Acesso ao Serviço:

5. Escolha a Ação Padrão: Permita todos os países ou Negue todos os países. Esta ação se aplica a conexões que não correspondem a nenhuma das Regras de Acesso a Serviços configuradas.

6. Clique em Salvar.
1. Navegue até a configuração RAVPN em Devices > Remote Access > RAVPN Configuration Object > Access Interface
2. Na seção Controle de Acesso ao Serviço, selecione o Objeto de Acesso ao Serviço que você criou anteriormente.

3. O objeto de Acesso ao Serviço que você selecionou agora exibe o resumo de regras e a ação padrão. Verifique se está correto.
4. Finalmente, Salve as alterações e Implante a configuração.
1. Depois que a configuração for salva, as regras serão exibidas na seção Controle de Acesso ao Serviço, permitindo que você valide quais grupos e países estão bloqueados ou permitidos.

2. Execute o comando show running-config service-access para garantir que as regras de acesso ao serviço estejam disponíveis na CLI do FTD.
firepower# show running-config service-access
service-access deny ra-ssl-client geolocation FMC_GEOLOCATION_146028889448_536980902
service-access permit ra-ssl-client geolocation any
firepower# show running-config object-group idFMC_GEOLOCATION_146028889448_536980902
object-group geolocation FMC_GEOLOCATION_146028889448_536980902
location "Country X"
location "Country Y"
O Secure Firewall introduz novas IDs de syslog para capturar eventos relacionados a conexões RAVPN bloqueadas por políticas baseadas em geolocalização:
%FTD-6-751031: Sessão de acesso remoto IKEv2 negada para faddr <client_ip> laddr <device_ip> por uma regra geográfica (geo=<country_name>, id=<country_code>)
%FTD-6-716166: Sessão de acesso remoto SSL negada para faddr <client_ip> por uma regra baseada em região (geo=<country_name>, id=<country_code>)
Para validar as conexões bloqueadas, navegue até Devices > Troubleshoot > Troubleshooting Logs. Os logs relacionados a conexões bloqueadas são exibidos, incluindo informações sobre as regras que afetam a conexão e o tipo de sessão.

As sessões permitidas são monitoradas em Overview > Remote Access VPN dashboard, onde as informações da sessão são exibidas, incluindo o país de origem.

Para fins de solução de problemas, revise estas etapas:
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
09-Jun-2026
|
Ortografia, gramática, título do artigo, introdução, espaçamento, gramática, URL atualizado em HTML por CCW e estrutura de frases atualizados. |
1.0 |
07-Mar-2025
|
Versão inicial |