Firewall-Integrationen

Q-Feeds mit Fortinet FortiGate verbinden

Dieser Setup-Leitfaden beschreibt die FortiGate-Konfiguration Schritt für Schritt, nicht die Produktübersicht. Fügen Sie Q-Feeds Threat Intelligence als External Connector zu Ihrer FortiGate hinzu, damit die Firewall bekannte schädliche IPs und Domains automatisch blockiert. FortiOS 6.0 und neuer unterstützen External Dynamic Lists.

Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Planen Sie Aktualisierungen mindestens alle 20 Minuten, kürzere Intervalle verbessern die Abdeckung nicht und können die API überlasten.

Verfügbare Indikatorlisten

Q-Feeds stellt regelmäßig aktualisierte IoC-Listen bereit, die Sie in FortiGate importieren können:

  • Malware IPs (feed_type=malware_ip): gefährliche IP-Adressen
  • Malware domains (feed_type=malware_domains): schädliche Domains
  • Malicious URLs (feed_type=malicious_urls): bösartige URLs

Beispiel für die Form einer Feed-URL:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Sie können einen Feed mit HTTP Basic Auth prüfen (Benutzername api_token, Passwort = Ihr API-Schlüssel):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Einen External Connector hinzufügen

Ab FortiOS 6.0 kann FortiGate IoCs aus HTTP/HTTPS-Textdateien abrufen. Nach dem Import können Sie sie in Web Filtering, DNS Filtering, Antivirus-Profilen sowie als Quelle oder Ziel in IPv4- und Proxy-Richtlinien verwenden.

  1. Gehen Sie zu Security Fabric > External Connectors und wählen Sie Create New.
  2. Wählen Sie den Connector-Typ, der zum Feed passt:
    • IP Address für den Malware-IP-Feed
    • Domain Name für den Malware-Domain-Feed
    • FortiGuard Category für den Feed mit bösartigen URLs
  3. Setzen Sie Name auf etwas Eindeutiges, zum Beispiel Q-Feeds Malicious IPs.
  4. Fügen Sie unter URI of External Resource Ihre Feed-URL aus dem Portal ein.
  5. Ergänzen Sie die URL um &limit=130000. FortiGate erlaubt etwa 10 MB oder 131.072 IoCs pro dynamischer Liste; ohne Limit kann der vollständige Feed die Gerätekapazität überschreiten.
  6. Aktivieren Sie HTTP Basic authentication. Benutzername ist api_token; Passwort ist Ihr Q-Feeds API-Schlüssel. Wenn Basic Auth auf Ihrer Firmware fehlschlägt, hängen Sie stattdessen &api_token=YOUR_TOKEN an die URL an.
  7. Setzen Sie Refresh Rate auf das Update-Intervall Ihrer Lizenz (20 Minuten für Premium; länger für Plus / Community).
  8. Optional Kommentare hinzufügen, Status aktivieren und OK wählen.

Der Connector-Typ FortiGuard Category ist der einzige externe Feed-Typ, der URLs aufnimmt, eine pro Zeile, und er verlangt mehr von der Firewall als die IP- und Domain-Feeds. Der Feed mit bösartigen URLs setzt eine Q-Feeds Premium-Lizenz voraus. Auf der FortiGate erscheint der importierte Feed als Kategorie unter Remote Categories in einem Web Filter-Profil, für die Nutzung im NGFW Profile Mode oder Policy Mode brauchen Sie eine FortiGuard-Lizenz, und um einen vollständigen URL-Pfad zu treffen, ist SSL-Inspektion im Profil erforderlich. Ohne Inspektion sieht die Firewall nur den Hostnamen.

Prüfen, ob der Feed heruntergeladen wurde

Wählen Sie den Connector und View content, um zu bestätigen, dass Indikatoren heruntergeladen wurden. FortiGate teilt IP-Feeds automatisch in separate IPv4- und IPv6-Listen auf.

Listen in Richtlinien verwenden

Wenden Sie nach dem Import jeden Connector dort an, wo er hingehört: den IP-Feed als Quelle oder Ziel in IPv4- und Proxy-Richtlinien oder in Firewall-Regeln, den Domain-Feed in einem DNS Filter-Profil und den Feed mit bösartigen URLs als Remote Category in einem Web Filter-Profil. Wiederholen Sie die Connector-Einrichtung für jeden benötigten Feed-Typ.

PDF-Handbuch herunterladen

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren