Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Planen Sie Aktualisierungen mindestens alle 20 Minuten, kürzere Intervalle verbessern die Abdeckung nicht und können die API überlasten.
Verfügbare Indikatorlisten
Q-Feeds stellt regelmäßig aktualisierte IoC-Listen bereit, die Sie in FortiGate importieren können:
- Malware IPs (
feed_type=malware_ip): gefährliche IP-Adressen - Malware domains (
feed_type=malware_domains): schädliche Domains - Phishing URLs (
feed_type=phishing_urls): Phishing-URLs
Beispiel für die Form einer Feed-URL:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
Sie können einen Feed mit HTTP Basic Auth prüfen (Benutzername api_token, Passwort = Ihr API-Schlüssel):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Einen External Connector hinzufügen
Ab FortiOS 6.0 kann FortiGate IoCs aus HTTP/HTTPS-Textdateien abrufen. Nach dem Import können Sie sie in Web Filtering, DNS Filtering, Antivirus-Profilen sowie als Quelle oder Ziel in IPv4- und Proxy-Richtlinien verwenden.
- Gehen Sie zu Security Fabric > External Connectors und wählen Sie Create New.
- Wählen Sie den Connector-Typ, der zum Feed passt:
- IP Address für den Malware-IP-Feed
- Domain Name für Domain- und URL-Feeds
- Setzen Sie Name auf etwas Eindeutiges, zum Beispiel
Q-Feeds Malicious IPs. - Fügen Sie unter URI of External Resource Ihre Feed-URL aus dem Portal ein.
- Ergänzen Sie die URL um
&limit=130000. FortiGate erlaubt etwa 10 MB oder 131.072 IoCs pro dynamischer Liste; ohne Limit kann der vollständige Feed die Gerätekapazität überschreiten. - Aktivieren Sie HTTP Basic authentication. Benutzername ist
api_token; Passwort ist Ihr Q-Feeds API-Schlüssel. Wenn Basic Auth auf Ihrer Firmware fehlschlägt, hängen Sie stattdessen&api_token=YOUR_TOKENan die URL an. - Setzen Sie Refresh Rate auf das Update-Intervall Ihrer Lizenz (20 Minuten für Premium; länger für Plus / Community).
- Optional Kommentare hinzufügen, Status aktivieren und OK wählen.
Prüfen, ob der Feed heruntergeladen wurde
Wählen Sie den Connector und View content, um zu bestätigen, dass Indikatoren heruntergeladen wurden. FortiGate teilt IP-Feeds automatisch in separate IPv4- und IPv6-Listen auf.
Listen in Richtlinien verwenden
Wenden Sie den Connector nach dem Import in Web Filtering, DNS Filtering, Firewall-Regeln, Antivirus-Profilen oder als Quelle/Ziel in IPv4- und Proxy-Richtlinien an, dort, wo die Blockierung greifen soll. Wiederholen Sie die Connector-Einrichtung für jeden benötigten Feed-Typ (IPs, Domains, Phishing-URLs).