Firewall-Integrationen

Q-Feeds mit Fortinet FortiGate verbinden

Dieser Setup-Leitfaden beschreibt die FortiGate-Konfiguration Schritt für Schritt, nicht die Produktübersicht. Fügen Sie Q-Feeds Threat Intelligence als External Connector zu Ihrer FortiGate hinzu, damit die Firewall bekannte schädliche IPs und Domains automatisch blockiert. FortiOS 6.0 und neuer unterstützen External Dynamic Lists.

Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Planen Sie Aktualisierungen mindestens alle 20 Minuten, kürzere Intervalle verbessern die Abdeckung nicht und können die API überlasten.

Verfügbare Indikatorlisten

Q-Feeds stellt regelmäßig aktualisierte IoC-Listen bereit, die Sie in FortiGate importieren können:

  • Malware IPs (feed_type=malware_ip): gefährliche IP-Adressen
  • Malware domains (feed_type=malware_domains): schädliche Domains
  • Phishing URLs (feed_type=phishing_urls): Phishing-URLs

Beispiel für die Form einer Feed-URL:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Sie können einen Feed mit HTTP Basic Auth prüfen (Benutzername api_token, Passwort = Ihr API-Schlüssel):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Einen External Connector hinzufügen

Ab FortiOS 6.0 kann FortiGate IoCs aus HTTP/HTTPS-Textdateien abrufen. Nach dem Import können Sie sie in Web Filtering, DNS Filtering, Antivirus-Profilen sowie als Quelle oder Ziel in IPv4- und Proxy-Richtlinien verwenden.

  1. Gehen Sie zu Security Fabric > External Connectors und wählen Sie Create New.
  2. Wählen Sie den Connector-Typ, der zum Feed passt:
    • IP Address für den Malware-IP-Feed
    • Domain Name für Domain- und URL-Feeds
  3. Setzen Sie Name auf etwas Eindeutiges, zum Beispiel Q-Feeds Malicious IPs.
  4. Fügen Sie unter URI of External Resource Ihre Feed-URL aus dem Portal ein.
  5. Ergänzen Sie die URL um &limit=130000. FortiGate erlaubt etwa 10 MB oder 131.072 IoCs pro dynamischer Liste; ohne Limit kann der vollständige Feed die Gerätekapazität überschreiten.
  6. Aktivieren Sie HTTP Basic authentication. Benutzername ist api_token; Passwort ist Ihr Q-Feeds API-Schlüssel. Wenn Basic Auth auf Ihrer Firmware fehlschlägt, hängen Sie stattdessen &api_token=YOUR_TOKEN an die URL an.
  7. Setzen Sie Refresh Rate auf das Update-Intervall Ihrer Lizenz (20 Minuten für Premium; länger für Plus / Community).
  8. Optional Kommentare hinzufügen, Status aktivieren und OK wählen.

Prüfen, ob der Feed heruntergeladen wurde

Wählen Sie den Connector und View content, um zu bestätigen, dass Indikatoren heruntergeladen wurden. FortiGate teilt IP-Feeds automatisch in separate IPv4- und IPv6-Listen auf.

Listen in Richtlinien verwenden

Wenden Sie den Connector nach dem Import in Web Filtering, DNS Filtering, Firewall-Regeln, Antivirus-Profilen oder als Quelle/Ziel in IPv4- und Proxy-Richtlinien an, dort, wo die Blockierung greifen soll. Wiederholen Sie die Connector-Einrichtung für jeden benötigten Feed-Typ (IPs, Domains, Phishing-URLs).

PDF-Handbuch herunterladen

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren