Firewall-Integrationen

Eine Palo Alto EDL einrichten

Dieser Setup-Leitfaden beschreibt die Palo-Alto-EDL-Konfiguration Schritt für Schritt, nicht die Produktübersicht. Fügen Sie Q-Feeds als External Dynamic Lists (EDLs) zu Ihrer Palo Alto Networks Firewall hinzu, damit bekannte schädliche IPs, Domains und URLs mit regelmäßig aktualisierter Threat Intelligence blockiert werden.

Dieser Leitfaden richtet sich an Administratoren, die die Integration unter PAN-OS einrichten. Er behandelt die Voraussetzungen, das Erstellen der External Dynamic Lists und deren Verwendung in einer Security-Policy, damit schädlicher Datenverkehr blockiert wird.

Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Verwenden Sie ein Aktualisierungsintervall von 20 Minuten oder länger.

Verfügbare Indikatorlisten

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Malicious URLs (feed_type=malicious_urls)

Beispiel-URL (ersetzen Sie Platzhalter durch Ihre Werte):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Testen mit:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service Route für External Dynamic Lists

  1. Öffnen Sie Device > Setup > Services > Service Route Configuration > Customize.
  2. Bearbeiten Sie den Dienst External Dynamic Lists, damit die Firewall api.qfeeds.com erreichen kann.

Eine External Dynamic List hinzufügen

  1. Gehen Sie zu Objects > External Dynamic Lists und wählen Sie Add.
  2. Geben Sie einen klaren Name für die Liste ein.
  3. Setzen Sie Type auf IP, Domain oder URL passend zum Feed. Bei Domain-Listen können Sie Automatically expand to include subdomains aktivieren.
  4. Fügen Sie unter Source die Feed-URL ein und ersetzen Sie Platzhalter durch Ihren API-Schlüssel und ein passendes limit für Ihr Modell (siehe Kapazitätstabelle unten).
  5. Laden Sie die Q-Feeds-CA-Zertifikate von https://api.qfeeds.com/download_cert_PA.php herunter. Die Datei ist ein ZIP-Archiv mit einzelnen PEM-Dateien. Importieren Sie ein Zertifikat pro Datei.
  6. Unter Device > Certificate Management > Certificates importieren Sie jedes CA-PEM mit Certificate Type auf Local und File Format PEM. Importieren Sie keinen privaten Schlüssel. Erstellen Sie anschließend ein Certificate Profile, fügen Sie die Zertifikate unter CA Certificates hinzu und weisen Sie das Profil der EDL zu.
  7. Aktivieren Sie Client Authentication. Benutzername ist api_token; Passwort ist Ihr Q-Feeds API-Schlüssel.
  8. Setzen Sie Check for updates auf 20 Minuten (oder das Intervall Ihrer Lizenz).
  9. Commit. Die Liste erscheint unter Objects > External Dynamic Lists und kann in Security Policies verwendet werden.
  10. Wiederholen Sie dies für jeden benötigten Feed-Typ (IPs, Domains, URLs).

Kapazitätslimits nach Modell

Wählen Sie ein limit, das zu Ihrer Plattform passt. Palo Alto erzwingt plattformweite Gesamtsummen; wenn das IP-Limit erreicht ist, erzeugt die Firewall eine Syslog-Meldung. Vordefinierte IP-Listen zählen nicht zum Limit.

  • IP-Adressen: PA-3200 / PA-5200 / PA-7000-Serie bis 150.000 insgesamt; andere Modelle bis 50.000 insgesamt.
  • Grenzen für URL-/Domain-Listeneinträge (Beispiele):
    • PA-5200 / PA-7000 (mit High-Capacity NPC): bis 250.000 URL / 4.000.000 Domain
    • VM-500 / VM-700: 100.000 URL / 2.000.000 Domain
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 Domain
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 Domain

Konsultieren Sie die aktuelle Palo Alto-Dokumentation für Ihr genaues Modell und Ihre PAN-OS-Version.

Verwendung in Richtlinien

Wo Sie die EDL referenzieren, hängt vom Typ ab. Eine IP-Liste ist ein Address Object und gehört damit in Quelle oder Ziel einer Security-Policy-Regel. Eine URL-Liste verhält sich stattdessen wie eine Custom URL Category: Sie tragen sie im Reiter Categories eines URL Filtering-Profils ein oder nutzen sie als URL-Kriterium in einer Security-, Decryption- oder QoS-Regel. Sie ist kein Address Object und erscheint deshalb nicht in den Listen für Quelle und Ziel.

Der Feed mit bösartigen URLs setzt eine Q-Feeds Premium-Lizenz voraus, und die Firewall muss den HTTP-Request sehen, um einen Pfad zu treffen. Für die Durchsetzung auf dem vollständigen Pfad brauchen Sie also eine Decryption-Richtlinie, ohne Entschlüsselung greift nur der Hostname. Halten Sie außerdem einen Feed pro EDL: Eine URL-Liste überspringt Einträge, die keine URL sind, stillschweigend, sodass eine gemischte Liste geladen aussieht, obwohl der Großteil verworfen wurde.

PDF-Handbuch herunterladen

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren