Dieser Leitfaden richtet sich an Administratoren, die die Integration unter PAN-OS einrichten. Er behandelt die Voraussetzungen, das Erstellen der External Dynamic Lists und deren Verwendung in einer Security-Policy, damit schädlicher Datenverkehr blockiert wird.
Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Verwenden Sie ein Aktualisierungsintervall von 20 Minuten oder länger.
Verfügbare Indikatorlisten
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Phishing URLs (
feed_type=phishing_urls)
Beispiel-URL (ersetzen Sie Platzhalter durch Ihre Werte):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Testen mit:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service Route für External Dynamic Lists
- Öffnen Sie Device > Setup > Services > Service Route Configuration > Customize.
- Bearbeiten Sie den Dienst External Dynamic Lists, damit die Firewall
api.qfeeds.comerreichen kann.
Eine External Dynamic List hinzufügen
- Gehen Sie zu Objects > External Dynamic Lists und wählen Sie Add.
- Geben Sie einen klaren Name für die Liste ein.
- Setzen Sie Type auf IP, Domain oder URL passend zum Feed. Bei Domain-Listen können Sie Automatically expand to include subdomains aktivieren.
- Fügen Sie unter Source die Feed-URL ein und ersetzen Sie Platzhalter durch Ihren API-Schlüssel und ein passendes
limitfür Ihr Modell (siehe Kapazitätstabelle unten). - Laden Sie das Q-Feeds API-Zertifikat (PEM) von https://api.qfeeds.com/download_cert_PA.php herunter.
- Erstellen Sie ein Certificate Profile, importieren Sie das/die heruntergeladene(n) Zertifikat(e) als Typ Local und weisen Sie das Profil der EDL zu.
- Aktivieren Sie Client Authentication. Benutzername ist
api_token; Passwort ist Ihr Q-Feeds API-Schlüssel. - Setzen Sie Check for updates auf 20 Minuten (oder das Intervall Ihrer Lizenz).
- Commit. Die Liste erscheint unter Objects > External Dynamic Lists und kann in Security Policies verwendet werden.
- Wiederholen Sie dies für jeden benötigten Feed-Typ (IPs, Domains, URLs).
Kapazitätslimits nach Modell
Wählen Sie ein limit, das zu Ihrer Plattform passt. Palo Alto erzwingt plattformweite Gesamtsummen; wenn das IP-Limit erreicht ist, erzeugt die Firewall eine Syslog-Meldung. Vordefinierte IP-Listen zählen nicht zum Limit.
- IP-Adressen: PA-3200 / PA-5200 / PA-7000-Serie bis 150.000 insgesamt; andere Modelle bis 50.000 insgesamt.
- Grenzen für URL-/Domain-Listeneinträge (Beispiele):
- PA-5200 / PA-7000 (mit High-Capacity NPC): bis 250.000 URL / 4.000.000 Domain
- VM-500 / VM-700: 100.000 URL / 2.000.000 Domain
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 Domain
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 Domain
Konsultieren Sie die aktuelle Palo Alto-Dokumentation für Ihr genaues Modell und Ihre PAN-OS-Version.
Verwendung in Richtlinien
Referenzieren Sie die neue EDL in Quelle oder Ziel der Security Policy (und zugehörigen URL-/Domain-Kontrollen), damit übereinstimmender Traffic gemäß Ihren Regeln blockiert oder protokolliert wird.