Firewall-Integrationen

Q-Feeds mit Palo Alto verbinden

Dieser Setup-Leitfaden beschreibt die Palo-Alto-EDL-Konfiguration Schritt für Schritt, nicht die Produktübersicht. Fügen Sie Q-Feeds als External Dynamic Lists (EDLs) zu Ihrer Palo Alto Networks Firewall hinzu, damit bekannte schädliche IPs, Domains und URLs mit regelmäßig aktualisierter Threat Intelligence blockiert werden.

Dieser Leitfaden richtet sich an Administratoren, die die Integration unter PAN-OS einrichten. Er behandelt die Voraussetzungen, das Erstellen der External Dynamic Lists und deren Verwendung in einer Security-Policy, damit schädlicher Datenverkehr blockiert wird.

Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Verwenden Sie ein Aktualisierungsintervall von 20 Minuten oder länger.

Verfügbare Indikatorlisten

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Phishing URLs (feed_type=phishing_urls)

Beispiel-URL (ersetzen Sie Platzhalter durch Ihre Werte):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Testen mit:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service Route für External Dynamic Lists

  1. Öffnen Sie Device > Setup > Services > Service Route Configuration > Customize.
  2. Bearbeiten Sie den Dienst External Dynamic Lists, damit die Firewall api.qfeeds.com erreichen kann.

Eine External Dynamic List hinzufügen

  1. Gehen Sie zu Objects > External Dynamic Lists und wählen Sie Add.
  2. Geben Sie einen klaren Name für die Liste ein.
  3. Setzen Sie Type auf IP, Domain oder URL passend zum Feed. Bei Domain-Listen können Sie Automatically expand to include subdomains aktivieren.
  4. Fügen Sie unter Source die Feed-URL ein und ersetzen Sie Platzhalter durch Ihren API-Schlüssel und ein passendes limit für Ihr Modell (siehe Kapazitätstabelle unten).
  5. Laden Sie das Q-Feeds API-Zertifikat (PEM) von https://api.qfeeds.com/download_cert_PA.php herunter.
  6. Erstellen Sie ein Certificate Profile, importieren Sie das/die heruntergeladene(n) Zertifikat(e) als Typ Local und weisen Sie das Profil der EDL zu.
  7. Aktivieren Sie Client Authentication. Benutzername ist api_token; Passwort ist Ihr Q-Feeds API-Schlüssel.
  8. Setzen Sie Check for updates auf 20 Minuten (oder das Intervall Ihrer Lizenz).
  9. Commit. Die Liste erscheint unter Objects > External Dynamic Lists und kann in Security Policies verwendet werden.
  10. Wiederholen Sie dies für jeden benötigten Feed-Typ (IPs, Domains, URLs).

Kapazitätslimits nach Modell

Wählen Sie ein limit, das zu Ihrer Plattform passt. Palo Alto erzwingt plattformweite Gesamtsummen; wenn das IP-Limit erreicht ist, erzeugt die Firewall eine Syslog-Meldung. Vordefinierte IP-Listen zählen nicht zum Limit.

  • IP-Adressen: PA-3200 / PA-5200 / PA-7000-Serie bis 150.000 insgesamt; andere Modelle bis 50.000 insgesamt.
  • Grenzen für URL-/Domain-Listeneinträge (Beispiele):
    • PA-5200 / PA-7000 (mit High-Capacity NPC): bis 250.000 URL / 4.000.000 Domain
    • VM-500 / VM-700: 100.000 URL / 2.000.000 Domain
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 Domain
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 Domain

Konsultieren Sie die aktuelle Palo Alto-Dokumentation für Ihr genaues Modell und Ihre PAN-OS-Version.

Verwendung in Richtlinien

Referenzieren Sie die neue EDL in Quelle oder Ziel der Security Policy (und zugehörigen URL-/Domain-Kontrollen), damit übereinstimmender Traffic gemäß Ihren Regeln blockiert oder protokolliert wird.

PDF-Handbuch herunterladen

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren