Firewall-Integrationen

Q-Feeds mit SonicWall verbinden

Importieren Sie die Q-Feeds Malware-IP-Liste in den Dynamic Botnet List Server von SonicWall und wenden Sie anschließend Botnet Filtering auf Access Rules an (SonicOS 6.5.2+ für authentifizierte HTTPS-Downloads).

Erstellen Sie Ihren API-Schlüssel im Portal. Siehe Ihre Threat Feeds abrufen. Speicherlimits von SonicWall erfordern ein niedriges limit (in dieser Anleitung auf 2000 gesetzt). Q-Feeds aktualisiert alle 20 Minuten; ein 15-Minuten-Poll von SonicWall kann gelegentlich ohne neue Daten laufen.

Verfügbarer Feed für SonicWall

SonicWall Dynamic Botnet List verwendet den Malware-IP-Feed:

https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000

Testen mit:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"

Den Dynamic Botnet List Server konfigurieren

  1. Gehen Sie zu MANAGE > Security Configuration > Security Services > Botnet Filter.
  2. Öffnen Sie Dynamic Botnet List Server.
  3. Aktivieren Sie Enable Botnet list Download periodically.
  4. Setzen Sie das Update-Intervall auf 15 minutes (oder den nächstgelegenen unterstützten Wert).
  5. Setzen Sie Protocol auf HTTPS.
  6. Setzen Sie URL name auf api.qfeeds.com/api?feed_type=malware_ips&limit=2000 (passen Sie den Feed-Typ an, wenn Ihre Portal-URL abweicht; behalten Sie limit=2000).
  7. Login ID: api_token.
  8. Password: Ihr Q-Feeds API-Schlüssel.

Ab SonicOS 6.5.2 werden Benutzername und Passwort für HTTP(S) Dynamic-Botnet-URLs im HTTP-Header gesendet.

Die heruntergeladene Liste anzeigen

  1. Bleiben Sie bei Botnet Filter und öffnen Sie den Tab Dynamic Botnet List.
  2. Wählen Sie Download, um sofort abzurufen, oder warten Sie auf das geplante Intervall.
  3. IPs aus der Liste erscheinen auf dieser Seite. Bei Bedarf können Sie Einträge Flushen.
  4. Nutzen Sie die Statuskontrolle neben Flush, um erforderliche Features und die nächste Download-Zeit zu sehen, wenn etwas fehlschlägt.

Wenn Dynamic Botnet List Server konfiguriert ist, prüft SonicWall zuerst diese Liste; bei keinem Treffer fällt es auf die SonicWall-Botnet-Datenbank zurück.

Botnet Filtering auf Access Rules anwenden

Beispiel: Schützen Sie einen Mailserver mit Botnet Filtering, während anderer Traffic von diesem Dienst nicht gescannt wird. Passen Sie Objekte und Zonen an Ihr Netzwerk an.

SonicOS 7.x

  1. Erstellen Sie ein Address Object für den Mailserver: OBJECT > Match Objects > Addresses > Add, IP eingeben, speichern.
  2. Gehen Sie zu POLICY > Security Services > Botnet filter. Aktivieren Sie Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections und Enable Logging, dann akzeptieren/speichern.
  3. Erstellen Sie eine Access Rule (POLICY > Rules and Policies > Access Rules > Add), zum Beispiel LAN zu WAN für den Mailserver. Unter Security Profiles BOTNET / CC aktivieren, dann Regel hinzufügen/speichern.

SonicOS 6.5

  1. Erstellen Sie ein Address Object: Manage > Objects > Address Objects > Add.
  2. Gehen Sie zu MANAGE > Security Services > Botnet filter. Aktivieren Sie regelbasiertes Botnet-C&C-Blocking und Logging, dann akzeptieren.
  3. Erstellen Sie eine Access Rule unter MANAGE > Rules > Access Rules. Unter Security Profiles BOTNET / CC aktivieren.

PDF-Handbuch herunterladen

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren