Firewall-Integrationen

Q-Feeds mit Check Point verbinden

Diese Einrichtungsanleitung behandelt die Check-Point-Konfiguration Schritt für Schritt, nicht die Produktübersicht. Fügen Sie Q-Feeds Threat Intelligence als Custom Intelligence Feed zu Ihrer Check Point Security Gateway hinzu, damit die Firewall bekannte schädliche IP-Adressen und Domains automatisch blockiert. Custom Intelligence Feeds werden ab R80.20 unterstützt und von den Software Blades Anti-Bot und Anti-Virus durchgesetzt.

Erstellen Sie zuerst Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Threat Feeds abrufen. Passen Sie das Abrufintervall an Ihre Lizenz an: Community alle 24 Stunden, Plus alle 4 Stunden, Premium alle 20 Minuten. Häufigeres Abrufen als Ihre Lizenz aktualisiert, verbessert die Abdeckung nicht und belastet die API unnötig.

Verfügbare Indikatorlisten

Q-Feeds stellt regelmäßig aktualisierte IoC-Listen bereit, die Sie in Check Point importieren können:

  • Malware IPs (feed_type=malware_ip): gefährliche IP-Adressen
  • Malware domains (feed_type=malware_domains): schädliche Domains

Verwenden Sie type=text, damit der Feed einen Indikator pro Zeile ohne Kopfzeile enthält. Das ist das sauberste Format für Check Point, denn jede Zeile ist ein einzelner Wert, den die Gateway direkt Spalte 1 zuordnet.

Beispiel für den Aufbau einer Feed-URL für die IP-Liste:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN

Und für die Domain-Liste:

https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN

Sie können einen Feed mit HTTP Basic Auth prüfen (Benutzername api_token, Passwort = Ihr API-Schlüssel):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"

Bevor Sie beginnen

  • Eine Security Gateway mit R80.20 oder höher, verwaltet über SmartConsole.
  • Die Blade Anti-Bot und/oder Anti-Virus auf der Gateway aktiviert. Custom Intelligence Feeds werden von diesen Blades durchgesetzt.
  • Die Gateway muss https://api.qfeeds.com ausgehend über HTTPS erreichen können (direkt oder über Ihren Proxy).

Sie können den Feed mit dem SmartConsole-Assistenten (Option A) oder über die Befehlszeile der Gateway (Option B) hinzufügen. Wählen Sie, was zu Ihrem Arbeitsablauf passt. Das Ergebnis ist dasselbe.

Option A: den Feed in SmartConsole hinzufügen

  1. Gehen Sie in SmartConsole zu Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
  2. Klicken Sie auf New und wählen Sie New IoC Feed.
  3. Geben Sie einen aussagekräftigen Objektnamen ein, zum Beispiel Q-Feeds Malicious IPs.
  4. Wählen Sie unter Action die Option Prevent, um Treffer zu blockieren, oder Detect, um während des Tests nur zu protokollieren.
  5. Fügen Sie unter Feed URL Ihre Feed-URL aus dem Portal ein (beginnend mit https://).
  6. Wählen Sie im Menü Format die Option Custom CSV und setzen Sie Value auf Spalte 1 und Type auf IP (für den Domain-Feed Domain). Value und Type sind die Pflichtfelder.
  7. Geben Sie im Abschnitt Authentication den Benutzernamen api_token und Ihren API-Schlüssel als Passwort ein. Alternativ lassen Sie dies leer und behalten &api_token=YOUR_TOKEN in der URL.
  8. Klicken Sie auf OK und wiederholen Sie den Vorgang für den Domain-Feed (Type Domain).

Das Abrufintervall festlegen

Check Point verwendet ein globales Intervall für alle externen Feeds. Gehen Sie zu Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed und stellen Sie Feed retrieving intervals every passend zu Ihrer Q-Feeds-Lizenz ein: Community 24:00 (24 Stunden), Plus 04:00 (4 Stunden), Premium 00:20 (20 Minuten).

Check Point Threat Prevention Engine Settings mit dem Abrufintervall für externe Feeds
Das Abrufintervall für externe Feeds in den Threat Prevention Engine Settings.

Option B: den Feed über die CLI hinzufügen

Öffnen Sie auf der Security Gateway den Expert mode und verwenden Sie den Befehl ioc_feeds. Ordnen Sie die einzelne Wertespalte mit --format zu. Value und Type sind Pflicht.

Schädliche IPs:

ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent

Schädliche Domains:

ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent

Sie bevorzugen HTTP Basic Auth statt eines Tokens in der URL? Fügen Sie --user_name api_token hinzu und geben Sie Ihren API-Schlüssel ein, wenn nach dem Passwort gefragt wird; lassen Sie dann &api_token=YOUR_TOKEN in der Resource weg. Mit ioc_feeds show zeigen Sie die konfigurierten Feeds an und mit ioc_feeds delete --feed_name <name> entfernen Sie einen.

Policy installieren

Nachdem Sie die Feeds hinzugefügt haben (per SmartConsole oder CLI), installieren Sie die Threat-Prevention-Policy auf der Gateway, damit die neuen Indikatoren wirksam werden. Ab dann ruft die Gateway die Feeds im eingestellten Intervall ab und setzt sie über Anti-Bot und Anti-Virus durch.

Prüfen und Fehler beheben

Öffnen Sie Logs & Monitor in SmartConsole und filtern Sie nach der Anti-Bot- oder Anti-Virus-Blade, um zu bestätigen, dass Indikatoren erkannt werden. Auf der Gateway können Sie außerdem ioc_feeds show ausführen, um den Feed-Status zu prüfen.

Lädt ein Feed nicht, sehen Sie einen Logeintrag wie External IOC - <feed>: failed_to_fetch_feed. Das bedeutet fast immer, dass die Feed-URL falsch ist, der api_token fehlt oder ungültig ist oder die Gateway api.qfeeds.com nicht erreichen kann (prüfen Sie Routing, DNS und einen etwaigen Proxy). Testen Sie die genaue URL mit dem obigen curl-Befehl von der Gateway aus, um Verbindung und Authentifizierung zu bestätigen.

Check Point Log-Details mit einem External-IOC-Fehler failed_to_fetch_feed
Ein failed_to_fetch_feed-Logeintrag deutet auf ein Problem mit URL, Token oder Verbindung hin.

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren