Firewall-Integrationen

Q-Feeds mit OPNsense verbinden

OPNsense verfügt über ein natives Q-Feeds-Plugin. Installieren Sie es, fügen Sie Ihren API-Schlüssel ein, erstellen Sie Firewall-Regeln für die IP-Blockierung und registrieren Sie optional Domain-Feeds bei Unbound DNS.

Aktualisieren Sie OPNsense auf eine aktuelle Firmware (diese Anleitung wurde gegen 25.7.x geschrieben). Holen Sie Ihren API-Schlüssel aus dem Portal. Siehe Ihre Threat Feeds abrufen. Update-Intervalle folgen Ihrer Lizenz: Community alle 7 Tage, Plus alle 4 Stunden, Premium alle 20 Minuten.

Was das Plugin bereitstellt

  • Malware IP: gefährliche IP-Adressen als Firewall-Aliase
  • Malware domains: schädliche Domains für Unbound-DNS-Blockierung (wenn aktiviert)

Schritt 1: Das Q-Feeds-Plugin installieren

  1. Gehen Sie zu System > Firmware > Plugins.
  2. Suchen Sie das Q-Feeds-Plugin und wählen Sie das Symbol + zur Installation.

Schritt 2: Maximale Tabellengröße erhöhen (ältere Versionen)

Auf einigen älteren OPNsense-Builds benötigen Sie mindestens 2.000.000 Firewall-Tabelleneinträge:

  1. Gehen Sie zu Firewall > Settings > Advanced.
  2. Setzen Sie Firewall Maximum Table Entries auf mindestens 2000000 (leer bedeutet den Standard, der zu niedrig sein kann).
  3. Prüfen Sie die Nutzung unter Firewall > Aliases (Zähler oben rechts).

Schritt 3: Das Plugin aktivieren

  1. Gehen Sie zu Security > Q-Feeds Connect.
  2. Fügen Sie das API-Token aus Manage API Keys im Threat Intelligence Portal ein (tip.qfeeds.com).
  3. Wählen Sie Apply. Das Plugin holt Intelligence ab und erstellt Firewall-Aliase.

Schritt 4: Firewall-Regeln für IP-Blockierung erstellen

Gehen Sie zu Firewall > Rules. Verwenden Sie eine Interface-Regel oder eine Floating-Regel, um mehrere Interfaces abzudecken. Ein typisches Setup nutzt zwei Floating-Regeln:

Ausgehend (Clients dürfen schädliche IPs nicht erreichen)

  1. Wählen Sie Floating und erstellen Sie dann eine neue Regel.
  2. Action: Block (oder Reject auf LAN, wenn Sie einen expliziten Reject bevorzugen).
  3. Interface: zum Beispiel LAN (und weitere nach Bedarf).
  4. TCP/IP Version: IPv4+IPv6, wenn Sie beides nutzen (Feeds enthalten beides).
  5. Direction: typischerweise in.
  6. Aktivieren Sie Logging, damit die Events-Seite des Plugins Blocks anzeigen kann.
  7. Destination: der vom Plugin erstellte Malware-IPs-Alias.

Eingehend (optional)

  1. Erstellen Sie eine zweite Floating-Regel mit dem Malware-IPs-Alias als Source auf WAN (oder relevanten Interfaces).
  2. Dies blockiert Traffic von bekannten schlechten Adressen. Oft optional, wenn eingehend bereits strikt allow-listed ist.

IPv6-Adressen rotieren schnell; IPv6-Blockierung ist ein kleinerer Teil des Intelligence-Sets. Fügen Sie IPv6-Regeln hinzu, wenn Ihr Netzwerk IPv6 nutzt.

DNS-/Domain-Blockierung mit Unbound

Unbound muss Ihr primärer DNS-Resolver für domainbasierte Blockierung sein. Siehe die OPNsense-Unbound-Dokumentation.

  1. Aktivieren Sie in Security > Q-Feeds Connect Register domain feeds.
  2. Auf älteren Versionen (< 25.7.9): gehen Sie zu Services > Unbound DNS > General und aktivieren Sie Unbound bei Bedarf, dann Services > Unbound DNS > Blocklist und aktivieren Sie Blocklists (andere Listen wie Ads können bleiben).
  3. Prüfen Sie die Befüllung unter Reporting > Unbound DNS (der Details-Tab zeigt Anfragen und Blocks).

Plus- oder Premium-Lizenz

  1. Kaufen Sie Plus oder Premium über die OPNsense-Produktseite / den Webstore. Verwenden Sie dieselbe E-Mail wie Ihr Portal-Konto, damit die Lizenz automatisch verknüpft wird.
  2. Wenn Sie einen Aktivierungsschlüssel erhalten, aktivieren Sie ihn unter Ihrem Konto bei Licenses > Activate new license und weisen Sie ihn dann Ihrem API-Schlüssel unter API Key management zu.

PDF-Handbuch herunterladen

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren