Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Programe actualizaciones al menos cada 20 minutos: intervalos más cortos no mejoran la cobertura y pueden sobrecargar la API.
Listas de indicadores disponibles
Q-Feeds proporciona listas de IoC actualizadas regularmente que puede importar en FortiGate:
- Malware IPs (
feed_type=malware_ip): direcciones IP peligrosas - Malware domains (
feed_type=malware_domains): dominios maliciosos - Phishing URLs (
feed_type=phishing_urls): URL de phishing
Ejemplo de forma de URL de feed:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
Puede verificar un feed con autenticación HTTP Basic (usuario api_token, contraseña = su clave API):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Añadir un External Connector
Desde FortiOS 6.0, FortiGate puede obtener IoC de archivos de texto HTTP/HTTPS. Tras la importación puede usarlos en Web Filtering, DNS Filtering, perfiles antivirus y como origen o destino en políticas IPv4 y proxy.
- Vaya a Security Fabric > External Connectors y seleccione Create New.
- Elija el tipo de conector que coincida con el feed:
- IP Address para el feed de IP de malware
- Domain Name para feeds de dominios y URL
- Defina Name con un nombre claro, por ejemplo
Q-Feeds Malicious IPs. - En URI of External Resource, pegue su URL de feed del portal.
- Añada
&limit=130000a la URL. FortiGate permite unos 10 MB o 131.072 IoC por lista dinámica; sin límite, el feed completo puede superar la capacidad del appliance. - Active HTTP Basic authentication. El usuario es
api_token; la contraseña es su clave API de Q-Feeds. Si Basic auth falla en su firmware, añada en su lugar&api_token=YOUR_TOKENa la URL. - Configure Refresh Rate según el intervalo de actualización de su licencia (20 minutos para Premium; más largo para Plus / Community).
- Opcionalmente añada comentarios, active Status y seleccione OK.
Comprobar que el feed se descargó
Seleccione el conector y elija View content para confirmar que se descargaron indicadores. FortiGate divide automáticamente los feeds de IP en listas IPv4 e IPv6 separadas.
Usar las listas en políticas
Una vez importado, aplique el conector en Web Filtering, DNS Filtering, reglas de firewall, perfiles antivirus o como origen/destino en políticas IPv4 y proxy, donde quiera que el bloqueo tenga efecto. Repita la configuración del conector para cada tipo de feed que necesite (IP, dominios, URL de phishing).