本文檔介紹根據安全防火牆威脅防禦上的特定地理位置允許/拒絕遠端訪問VPN連線的過程。
思科建議您瞭解以下主題:
基於地理定位的策略的當前要求和限制如下:
在由安全防火牆裝置管理器(FDM)管理的FTD上不受支援。
基於地理位置的未分類IP地址不按地理來源分類。對於這些情況,FMC會實施預設服務訪問策略操作。
基於地理定位的服務訪問策略不適用於WebLaunch頁面,允許您無限制地下載安全客戶端。
本檔案中的資訊是根據以下軟體版本:
有關此功能的完整詳細資訊,請參閱Cisco Secure Firewall Management Center 7.7 Device Configuration Guide中的Manage VPN Access of Remote Users Based on Geolocation部分。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
基於地理位置的訪問策略在當今的網路安全方面提供了巨大的價值,允許基於地理位置阻止流量。傳統上,組織可以為通過防火牆的一般網路流量定義流量訪問策略。現在,通過引入此功能,可以對遠端訪問VPN會話請求應用基於地理位置的訪問控制。
此功能提供以下優勢:
既然VPN伺服器具有可通過網際網路訪問的公有IP地址,引入基於地理定位的規則可以使組織有效限制來自特定地理定位的使用者請求,從而降低暴力攻擊的漏洞。

1.登入到安全防火牆管理中心。
2.定位至對象>對象管理>訪問清單>服務訪問,然後按一下新增服務訪問對象。

3.定義規則名稱,然後按一下Add Rule。

4.配置服務訪問規則:

5.選擇預設活動:要麼允許所有國家/地區,要麼拒絕所有國家/地區。此操作適用於與任何已配置的服務訪問規則都不匹配的連線。

6.按一下Save。
1.導航至裝置>遠端訪問>RAVPN配置對象>訪問介面中的RAVPN配置
2.在服務訪問控制部分,選擇先前建立的服務訪問對象。

3.您選擇的「服務訪問」對象現在顯示規則摘要和預設操作。確保這是正確的。
4.最後,儲存變更並部署組態。
1.儲存配置後,規則將出現在服務訪問控制部分,允許您驗證哪些組和國家/地區被阻止或允許。

2.運行show running-config service-access命令,以確保服務訪問規則在FTD CLI中可用。
firepower# show running-config service-access
service-access deny ra-ssl-client geolocation FMC_GEOLOCATION_146028889448_536980902
service-access permit ra-ssl-client geolocation any
firepower# show running-config object-group idFMC_GEOLOCATION_146028889448_536980902
object-group geolocation FMC_GEOLOCATION_146028889448_536980902
location "Country X"
location "Country Y"
安全防火牆引入新的系統日誌ID來捕獲與基於地理定位的策略阻止的RAVPN連線相關的事件:
%FTD-6-751031:根據基於地域的規則(geo=<country_name>, id=<country_code>)拒絕faddr <client_ip> laddr <device_ip>的IKEv2遠端訪問會話
%FTD-6-716166:已拒絕基於地域的規則(geo=<country_name>, id=<country_code>)為faddr <client_ip>提供的SSL遠端訪問會話
要驗證阻止的連線,請導航至Devices > Troubleshooting > Troubleshooting日誌。將顯示與被阻止連線相關的日誌,包括有關影響連線的規則和會話型別的資訊。

在Overview > Remote Access VPN dashboard中監視允許的會話,其中顯示會話資訊,包括來源國家/地區。

為了進行故障排除,請檢視以下步驟:
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
09-Jun-2026
|
更新的拼寫、語法、文章標題、簡介、間距、語法、更新的HTML URL(CCW)以及句子結構。 |
1.0 |
07-Mar-2025
|
初始版本 |