Integraciones de firewall

Conectar Q-Feeds a Fortinet FortiGate

Esta guía de configuración cubre FortiGate paso a paso, no la página de producto. Añada la threat intelligence de Q-Feeds a su FortiGate como External Connector para que el firewall bloquee automáticamente IP y dominios maliciosos conocidos. FortiOS 6.0 y posteriores admiten external dynamic lists.

Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Programe actualizaciones al menos cada 20 minutos: intervalos más cortos no mejoran la cobertura y pueden sobrecargar la API.

Listas de indicadores disponibles

Q-Feeds proporciona listas de IoC actualizadas regularmente que puede importar en FortiGate:

  • Malware IPs (feed_type=malware_ip): direcciones IP peligrosas
  • Malware domains (feed_type=malware_domains): dominios maliciosos
  • Malicious URLs (feed_type=malicious_urls): URL maliciosas

Ejemplo de forma de URL de feed:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Puede verificar un feed con autenticación HTTP Basic (usuario api_token, contraseña = su clave API):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Añadir un External Connector

Desde FortiOS 6.0, FortiGate puede obtener IoC de archivos de texto HTTP/HTTPS. Tras la importación puede usarlos en Web Filtering, DNS Filtering, perfiles antivirus y como origen o destino en políticas IPv4 y proxy.

  1. Vaya a Security Fabric > External Connectors y seleccione Create New.
  2. Elija el tipo de conector que coincida con el feed:
    • IP Address para el feed de IP de malware
    • Domain Name para el feed de dominios de malware
    • FortiGuard Category para el feed de URL maliciosas
  3. Defina Name con un nombre claro, por ejemplo Q-Feeds Malicious IPs.
  4. En URI of External Resource, pegue su URL de feed del portal.
  5. Añada &limit=130000 a la URL. FortiGate permite unos 10 MB o 131.072 IoC por lista dinámica; sin límite, el feed completo puede superar la capacidad del appliance.
  6. Active HTTP Basic authentication. El usuario es api_token; la contraseña es su clave API de Q-Feeds. Si Basic auth falla en su firmware, añada en su lugar &api_token=YOUR_TOKEN a la URL.
  7. Configure Refresh Rate según el intervalo de actualización de su licencia (20 minutos para Premium; más largo para Plus / Community).
  8. Opcionalmente añada comentarios, active Status y seleccione OK.

El tipo FortiGuard Category es el único tipo de feed externo que admite URL, una por línea, y exige más al firewall que los feeds de IP y de dominios. El feed de URL maliciosas requiere una licencia Q-Feeds Premium. En el FortiGate, el feed importado aparece como categoría en Remote Categories dentro de un perfil Web Filter; usarlo ahí en modo NGFW profile o policy requiere una licencia FortiGuard, y para que coincida la ruta completa de una URL hace falta inspección SSL en el perfil. Sin inspección, el firewall solo ve el nombre de host.

Comprobar que el feed se descargó

Seleccione el conector y elija View content para confirmar que se descargaron indicadores. FortiGate divide automáticamente los feeds de IP en listas IPv4 e IPv6 separadas.

Usar las listas en políticas

Una vez importados, aplique cada conector donde corresponde: el feed de IP como origen o destino en políticas IPv4 y proxy o en reglas de firewall, el feed de dominios en un perfil DNS Filter y el feed de URL maliciosas como remote category en un perfil Web Filter. Repita la configuración del conector para cada tipo de feed que necesite.

Descargar el manual PDF

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito