Erstellen Sie Ihren API-Schlüssel im Portal. Siehe Ihre Threat Feeds abrufen. Speicherlimits von SonicWall erfordern ein niedriges limit (in dieser Anleitung auf 2000 gesetzt). Q-Feeds aktualisiert alle 20 Minuten; ein 15-Minuten-Poll von SonicWall kann gelegentlich ohne neue Daten laufen.
Verfügbarer Feed für SonicWall
SonicWall Dynamic Botnet List verwendet den Malware-IP-Feed:
https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000
Testen mit:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"
Den Dynamic Botnet List Server konfigurieren
- Gehen Sie zu MANAGE > Security Configuration > Security Services > Botnet Filter.
- Öffnen Sie Dynamic Botnet List Server.
- Aktivieren Sie Enable Botnet list Download periodically.
- Setzen Sie das Update-Intervall auf 15 minutes (oder den nächstgelegenen unterstützten Wert).
- Setzen Sie Protocol auf HTTPS.
- Setzen Sie URL name auf
api.qfeeds.com/api?feed_type=malware_ips&limit=2000(passen Sie den Feed-Typ an, wenn Ihre Portal-URL abweicht; behalten Sielimit=2000). - Login ID:
api_token. - Password: Ihr Q-Feeds API-Schlüssel.
Ab SonicOS 6.5.2 werden Benutzername und Passwort für HTTP(S) Dynamic-Botnet-URLs im HTTP-Header gesendet.
Die heruntergeladene Liste anzeigen
- Bleiben Sie bei Botnet Filter und öffnen Sie den Tab Dynamic Botnet List.
- Wählen Sie Download, um sofort abzurufen, oder warten Sie auf das geplante Intervall.
- IPs aus der Liste erscheinen auf dieser Seite. Bei Bedarf können Sie Einträge Flushen.
- Nutzen Sie die Statuskontrolle neben Flush, um erforderliche Features und die nächste Download-Zeit zu sehen, wenn etwas fehlschlägt.
Wenn Dynamic Botnet List Server konfiguriert ist, prüft SonicWall zuerst diese Liste; bei keinem Treffer fällt es auf die SonicWall-Botnet-Datenbank zurück.
Botnet Filtering auf Access Rules anwenden
Beispiel: Schützen Sie einen Mailserver mit Botnet Filtering, während anderer Traffic von diesem Dienst nicht gescannt wird. Passen Sie Objekte und Zonen an Ihr Netzwerk an.
SonicOS 7.x
- Erstellen Sie ein Address Object für den Mailserver: OBJECT > Match Objects > Addresses > Add, IP eingeben, speichern.
- Gehen Sie zu POLICY > Security Services > Botnet filter. Aktivieren Sie Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections und Enable Logging, dann akzeptieren/speichern.
- Erstellen Sie eine Access Rule (POLICY > Rules and Policies > Access Rules > Add), zum Beispiel LAN zu WAN für den Mailserver. Unter Security Profiles BOTNET / CC aktivieren, dann Regel hinzufügen/speichern.
SonicOS 6.5
- Erstellen Sie ein Address Object: Manage > Objects > Address Objects > Add.
- Gehen Sie zu MANAGE > Security Services > Botnet filter. Aktivieren Sie regelbasiertes Botnet-C&C-Blocking und Logging, dann akzeptieren.
- Erstellen Sie eine Access Rule unter MANAGE > Rules > Access Rules. Unter Security Profiles BOTNET / CC aktivieren.