Capacidad

Control de Acceso Geo/ASN

Convierta las decisiones de país y ASN en política de acceso usando datos GeoIP locales — sin dependencia de internet.

TR7 Control de Acceso Geo/ASN trata la dirección IP del cliente no como un número sin más, sino como un valor que contiene contexto de país, ciudad, continente y ASN. Las bases de datos GeoLite2 Country, City y ASN se almacenan localmente en TR7; todas las consultas se realizan en el dispositivo sin llamada a servicio externo, sin dependencia de internet y sin coste por consulta. El control de acceso por país opera en la capa de seguridad L3/L4 a través de estructuras ipset. Los conjuntos IPv4 e IPv6 pueden prepararse por país; la sincronización inteligente por namespace envía solo los conjuntos de países que se usan realmente en cada entorno, eliminando la necesidad de cargar todos los datos de países en todas partes. En L7, los datos de GeoIP y ASN pueden alimentar logs WAAP, monitoreo en vivo, análisis de riesgo y decisiones de política. Permitir/denegar por país en servicios específicos, CAPTCHA o rate-limiting para países de alto riesgo, visibilidad por ASN y análisis de fuente de ataque se nutren todos de la misma capa de datos. El resultado: TR7 convierte la información de país y ASN de una consulta dependiente de la nube en una primitiva de control de acceso local, rápida, auditable y de alcance por namespace — adecuada para despliegues on-premises y soberanos.

3
Bases de datos GeoIP — Country, City, ASN — todas offline y locales
250+
Países con ipsets listos (IPv4 + IPv6)
600 s
TTL de caché GeoIP — respuestas rápidas sin lecturas repetidas de MMDB

Una dirección IP sola no es suficiente; el contexto de país y ASN del tráfico debe formar parte de la decisión de acceso.

Muchas organizaciones reciben tráfico de producción de países específicos, socios comerciales específicos o bloques de red específicos. Sin embargo, el tráfico de ataque puede originarse en diferentes regiones del mundo, de proveedores de hosting, redes de proxies residenciales o ASN abusados. Tomar decisiones basadas únicamente en la dirección IP o una lista de bloqueo simple ignora completamente este contexto.

El control de acceso por país puede ser crítico especialmente para aplicaciones gubernamentales, financieras, sanitarias y de ámbito local. Si un servicio está diseñado solo para usuarios de países específicos, dejarlo abierto a todo el mundo genera una superficie de ataque innecesaria. Pero vincular ese control a un servicio externo de GeoIP introduce tanto latencia como riesgo de dependencia de datos.

La información ASN es igualmente importante. El tráfico de usuarios residenciales en el mismo país que el tráfico de grandes redes de hosting, infraestructura de automatización o proveedores abusados no conlleva el mismo riesgo. Mirar solo la ubicación geográfica reduce la superficie de ataque, pero comprender el tipo de fuente queda incompleto sin contexto ASN.

En despliegues multi-tenant y segmentados por namespace, el problema se multiplica. Cada tenant puede no aplicar la misma política de país; un tenant puede querer acceso solo desde España mientras otro permite Europa y redes de socios específicos. Esto requiere que los conjuntos de países se preparen por separado por namespace, sin cargar nunca los conjuntos innecesarios.

TR7 Control de Acceso Geo/ASN resuelve esto mediante archivos de base de datos GeoIP locales, sincronización de ipset de países por namespace, conjuntos IPv4/IPv6, visibilidad GeoIP en L7 y enriquecimiento de logs WAAP para convertir una dirección IP en contexto accionable para la decisión de acceso.

Nuestro enfoque

TR7 gestiona las decisiones de GeoIP y ASN sin dependencia de servicios de consulta externos, usando bases de datos locales y aplicación de políticas por capas.

Los archivos de base de datos GeoIP offline proporcionan consultas locales

Las bases de datos GeoLite2 Country, City y ASN se almacenan en TR7 bajo `/geoDB`. Las consultas de país, ciudad y ASN se realizan en el dispositivo; no se requiere ningún servicio de internet externo en el momento de la decisión.

La coincidencia ipset en L3/L4 acelera la aplicación por país

Las reglas de firewall por país se aplican mediante estructuras ipset de IPv4 e IPv6. Los conjuntos de países específicos se preparan por namespace; el tráfico puede vincularse a una decisión de drop, reject o log en la capa de tráfico más temprana.

La política GeoIP por vService ofrece un control más granular

Diferentes vServices en la misma plataforma pueden operar con diferentes políticas de riesgo por país y ASN. Lista blanca de países, lista negra, CAPTCHA, rate-limiting y enriquecimiento de logs WAAP pueden combinarse según los requisitos de cada servicio.

La sincronización inteligente envía solo los conjuntos de países que se usan realmente

En lugar de cargar ciegamente todos los conjuntos de países en cada namespace, TR7 prepara solo los países referenciados por las reglas activas. Esto reduce el uso de RAM, el tiempo de preparación y la sobrecarga de ipset innecesaria.

Capacidades

El Control de Acceso Geo/ASN combina consulta local, política de países basada en ipset, caché, aislamiento de namespace y visibilidad WAAP en una única capa integrada.

GeoLite2 Country resuelve el país y el continente a partir de una dirección IP

TR7 puede producir un código de país ISO 3166-1 de dos letras, un geoname_id e información de continente para una dirección IP de cliente. Estos datos son utilizables tanto en decisiones de acceso L3/L4 como en el enriquecimiento de logs en L7. Por ejemplo, solo se puede permitir el tráfico de países específicos, o se pueden aplicar políticas más estrictas para grupos de países de alto riesgo. Dado que la consulta se ejecuta contra un archivo MMDB local, no existe dependencia de servicio externo.

GeoLite2 City agrega contexto de ciudad a los flujos de log y análisis

La base de datos City añade contexto de nombre de ciudad y geoname_id a una dirección IP. La información de ciudad es más valiosa en el lado de análisis, generación de informes e investigación de incidentes que en las decisiones directas de firewall. Los eventos WAAP pueden mostrar la distribución de países y ciudades de un ataque de forma más significativa. Este contexto ayuda a los equipos de seguridad a comprender más rápidamente el perfil geográfico de una oleada de ataques.

GeoLite2 ASN hace visible la red de origen y la organización

La consulta ASN devuelve el número de sistema autónomo, el nombre de la organización y el CIDR de red para una dirección IP. Estos datos ayudan a determinar si el tráfico proviene de una red residencial, un proveedor de hosting o una red empresarial. La información ASN puede usarse para análisis de riesgo dentro de los logs WAAP y los paneles de monitoreo en vivo.

Las IPs privadas y las fuentes desconocidas se separan con etiquetas dedicadas

Las direcciones RFC1918, loopback y locales pueden colocarse automáticamente en una categoría privada. TR7 puede reportar dichas fuentes con una etiqueta local como `XX`; las direcciones no coincidentes o desconocidas pueden mostrarse con la etiqueta `--`. Esta separación evita que el tráfico de red interna se mezcle con el tráfico real de fuentes externas. Los informes de auditoría muestran los códigos desconocidos, locales y de país real como valores claramente distintos.

Solo los ipsets de países necesarios se preparan por namespace

La sincronización inteligente por namespace construye solo los conjuntos de países referenciados por las reglas de firewall relevantes para cada namespace. Por ejemplo, si un tenant usa reglas solo para ES, DE y US, solo se preparan esos conjuntos. Este enfoque elimina la necesidad de cargar datos de 250+ países en cada namespace. En despliegues multi-tenant, el consumo de memoria, el tiempo de preparación y la complejidad operacional disminuyen.

Los conjuntos de países IPv4 e IPv6 se gestionan en paralelo

Para cada país, los conjuntos IPv4 e IPv6 se tratan como estructuras separadas pero coordinadas. Esto previene el error de controlar solo el tráfico IPv4 dejando el camino IPv6 abierto. Cuando se define una regla de país, el alcance v4 y v6 relevante se considera conjuntamente. En las redes modernas de doble pila, esta distinción es crítica para un control de acceso completo.

NodeCache evita lecturas repetidas de MMDB para IPs frecuentes

TR7 puede usar un perfil de caché con capacidad de 10.000 claves y TTL de 600 segundos para las direcciones IP vistas frecuentemente. Las IPs frecuentes se sirven sin volver a la consulta MMDB en cada solicitud. Esto es especialmente útil para reducir la latencia en el tráfico de alto volumen de las mismas redes de clientes. Dado que la caché se ejecuta localmente, no se necesitan costes de consulta externa ni acceso a internet.

Los logs WAAP se enriquecen automáticamente con datos de país y ciudad

La consulta GeoIP no se limita a las decisiones de drop en el firewall; la información de país y ciudad también puede añadirse a los logs de eventos WAAP. La agregación de países de ataque, las tendencias de eventos y los informes SIEM se nutren todos de este enriquecimiento. Los equipos de seguridad pueden ver más fácilmente qué países son la fuente de qué tipos de ataques. Esta visibilidad apoya el ajuste de políticas basado en evidencia.

Los conjuntos de países y los datos de lista negra se gestionan desde archivos locales

Los datos de ipset de países pueden parsearse y prepararse desde archivos locales como `/geoDB/countries.ipset`. Los conjuntos de reputación o lista negra también pueden gestionarse mediante una ruta de archivo separada. Este diseño permite que el control de acceso funcione incluso en entornos con acceso a internet restringido o sin él. Los ciclos de actualización pueden planificarse según las propias ventanas de mantenimiento de la organización.

La sincronización del nodo pasivo garantiza la continuidad de alta disponibilidad

En despliegues en clúster, los ipsets y los datos GeoIP relacionados deben transferirse al nodo pasivo. TR7 soporta un modelo operacional en el que los conjuntos de países y los cambios se sincronizan al lado pasivo. Cuando ocurre un failover, el nodo recién activo continúa sirviendo tráfico bajo la misma política de país. El control de acceso GeoIP no depende por tanto del comportamiento de un único nodo.

Profundidad operacional

El control de acceso Geo/ASN se opera junto con el modelo de lector GeoIP, el perfil de caché, la gestión de archivos ipset, la restauración en background, la extracción de conjuntos necesarios y las actualizaciones en modo force.

01

Modelo de lector GeoIP

TR7 usa lectores GeoIP MMDB con soporte de longitud de prefijo para consultas de país, ciudad y ASN. La consulta con reconocimiento de longitud de prefijo determina a qué bloque de red pertenece una dirección IP. El modelo funciona tanto para direcciones IPv4 como IPv6.

02

Perfil de caché

El perfil de caché puede operar con una capacidad de 10.000 claves, un TTL estándar de 600 segundos y un período de verificación de 120 segundos. Se elimina la sobrecarga innecesaria de clonación de objetos. Esta configuración ofrece respuestas rápidas bajo cargas de consultas de IP intensas y repetitivas.

03

Fuentes de ipset de países

Los conjuntos de países pueden gestionarse desde `/geoDB/countries.ipset`, mientras que los conjuntos de lista negra se gestionan desde un archivo de lista negra separado. Como ambos archivos son locales, no se requiere ninguna consulta fuera del dispositivo. Las operaciones de actualización y rollback se planifican a través de la gestión de archivos y el proceso de restauración.

04

Estrategia de restauración en background

El proceso de llenado de ipset se ejecuta en background para que el flujo de la interfaz no se bloquee innecesariamente. El procesamiento por lotes prepara los conjuntos de forma controlada. Para conjuntos de países de gran tamaño, este enfoque hace que la experiencia de gestión sea notablemente más fluida.

05

Extracción de conjuntos necesarios

Se inspeccionan las reglas de firewall y el mapa de seguridad de namespace para determinar qué conjuntos de países se necesitan por namespace. La sincronización inteligente opera contra esta lista derivada. Como resultado, los conjuntos de países no utilizados nunca se cargan en el namespace relevante.

06

Actualizaciones en modo force

Cuando el modo force está habilitado, la operación de parseo y push se ejecuta de nuevo sin consultar la caché. Este modo es útil cuando una actualización de datos GeoIP, un cambio de regla o una inconsistencia de conjunto sospechada requiere una actualización inmediata. En operación normal, se prefieren la caché y la sincronización inteligente para evitar recargas innecesarias.

Cuándo usarlo

Acceso de alcance nacional para un servicio bancario local

Un banco puede querer permitir solo el tráfico de países europeos específicos. TR7 vincula los países restantes a una decisión de drop o reject en capa temprana usando ipsets de países. Se pueden añadir políticas de fallback más suaves para clientes que necesiten roaming o gestión de excepciones.

Deshabilitar el acceso internacional en un portal gubernamental

Un portal público puede configurarse para aceptar conexiones solo de redes nacionales y locales. La etiqueta `XX` separa las fuentes locales/privadas; el tráfico real de países externos se bloquea mediante conjuntos de países. Los registros de auditoría pueden mostrar qué tráfico de países fue descartado.

Analizar el riesgo de login con origen cloud mediante visibilidad ASN

Una aplicación SaaS puede monitorear el ASN del tráfico que llega a un endpoint de login dentro de los logs WAAP. Los intentos de login inusuales procedentes de redes de hosting pueden evaluarse junto con CAPTCHA, rate-limiting o políticas WAAP personalizadas. La visibilidad ASN proporciona un contexto de riesgo más rico que las decisiones basadas solo en país.

Endurecer la política para los países de origen principales durante un evento DDoS

Cuando un pico de tráfico se concentra en países específicos, TR7 puede cambiar a políticas temporales de drop, reject o rate-limiting más estricto para esos países. Como los conjuntos de países ya están preparados, la decisión se aplica en la capa de tráfico más temprana. Los equipos de operaciones pueden monitorear la oleada de ataque junto con la distribución de países de origen.

Preguntas frecuentes

¿Las bases de datos GeoIP funcionan sin conexión a internet?
Sí. Las bases de datos GeoLite2 Country, City y ASN se almacenan localmente en TR7 bajo `/geoDB`. Todas las consultas se realizan en el dispositivo; no se necesita ningún servicio externo ni conectividad a internet. Este enfoque reduce la latencia y permite que el control de acceso funcione en despliegues air-gapped y soberanos.
¿Cómo funcionan las reglas de ipset por país en despliegues multi-tenant?
La sincronización inteligente por namespace construye solo los conjuntos de países referenciados por las reglas de firewall activas para cada namespace. Diferentes tenants pueden aplicar diferentes políticas de país; los conjuntos no utilizados nunca se cargan en el namespace relevante. Esto elimina la necesidad de inflar cada namespace con los 250+ países y reduce tanto el consumo de RAM como el tiempo de preparación.
¿La consulta GeoIP soporta direcciones IPv6?
Sí. Los lectores GeoIP de TR7 soportan tanto direcciones IPv4 como IPv6. Se preparan estructuras ipset IPv4 e IPv6 separadas para cada país. Este diseño previene el error de controlar solo el tráfico IPv4 dejando el camino IPv6 abierto, garantizando una cobertura completa en redes modernas de doble pila.
¿Puede la información ASN usarse directamente en reglas de firewall L3/L4?
En la capa de firewall L3/L4, actualmente se soportan las reglas de tipo país; las reglas de tipo ASN están en el roadmap del producto. La información ASN ya está disponible hoy en logs WAAP, monitoreo en vivo y análisis de riesgo. Esta visibilidad ayuda a identificar el tráfico procedente de redes de hosting y apoya las decisiones de política basadas en evidencia.
¿Cómo se actualizan las bases de datos GeoIP?
Los archivos GeoLite2 pueden actualizarse según las propias ventanas de mantenimiento de la organización. Las actualizaciones se aplican reemplazando archivos locales; no existe dependencia de internet. El modo force puede usarse para saltarse la caché y hacer efectivos los nuevos datos de inmediato. Este proceso proporciona la flexibilidad de gestionar los datos GeoIP sin depender de ningún servicio externo al dispositivo.
¿Cómo se gestionan las IPs privadas y las direcciones desconocidas en las consultas GeoIP?
Las direcciones RFC1918, loopback y locales se reportan automáticamente con una etiqueta local como `XX`. Las direcciones no coincidentes o desconocidas se muestran con la etiqueta `--`. Esta separación evita que el tráfico de red interna se mezcle con el tráfico real de fuentes externas y garantiza que los informes de auditoría muestren los códigos desconocidos, locales y de país real como valores claramente distintos.

Convierta los datos de país y ASN en política de acceso

Control de acceso completamente auditable respaldado por bases de datos GeoIP locales, sincronización de ipset por namespace y enriquecimiento de logs WAAP. Podemos recorrer una configuración en vivo en su propio entorno.