Integraciones de firewall

Conectar Q-Feeds a Fortinet FortiGate

Esta guía de configuración cubre FortiGate paso a paso, no la página de producto. Añada la threat intelligence de Q-Feeds a su FortiGate como External Connector para que el firewall bloquee automáticamente IP y dominios maliciosos conocidos. FortiOS 6.0 y posteriores admiten external dynamic lists.

Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Programe actualizaciones al menos cada 20 minutos: intervalos más cortos no mejoran la cobertura y pueden sobrecargar la API.

Listas de indicadores disponibles

Q-Feeds proporciona listas de IoC actualizadas regularmente que puede importar en FortiGate:

  • Malware IPs (feed_type=malware_ip): direcciones IP peligrosas
  • Malware domains (feed_type=malware_domains): dominios maliciosos
  • Phishing URLs (feed_type=phishing_urls): URL de phishing

Ejemplo de forma de URL de feed:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Puede verificar un feed con autenticación HTTP Basic (usuario api_token, contraseña = su clave API):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Añadir un External Connector

Desde FortiOS 6.0, FortiGate puede obtener IoC de archivos de texto HTTP/HTTPS. Tras la importación puede usarlos en Web Filtering, DNS Filtering, perfiles antivirus y como origen o destino en políticas IPv4 y proxy.

  1. Vaya a Security Fabric > External Connectors y seleccione Create New.
  2. Elija el tipo de conector que coincida con el feed:
    • IP Address para el feed de IP de malware
    • Domain Name para feeds de dominios y URL
  3. Defina Name con un nombre claro, por ejemplo Q-Feeds Malicious IPs.
  4. En URI of External Resource, pegue su URL de feed del portal.
  5. Añada &limit=130000 a la URL. FortiGate permite unos 10 MB o 131.072 IoC por lista dinámica; sin límite, el feed completo puede superar la capacidad del appliance.
  6. Active HTTP Basic authentication. El usuario es api_token; la contraseña es su clave API de Q-Feeds. Si Basic auth falla en su firmware, añada en su lugar &api_token=YOUR_TOKEN a la URL.
  7. Configure Refresh Rate según el intervalo de actualización de su licencia (20 minutos para Premium; más largo para Plus / Community).
  8. Opcionalmente añada comentarios, active Status y seleccione OK.

Comprobar que el feed se descargó

Seleccione el conector y elija View content para confirmar que se descargaron indicadores. FortiGate divide automáticamente los feeds de IP en listas IPv4 e IPv6 separadas.

Usar las listas en políticas

Una vez importado, aplique el conector en Web Filtering, DNS Filtering, reglas de firewall, perfiles antivirus o como origen/destino en políticas IPv4 y proxy, donde quiera que el bloqueo tenga efecto. Repita la configuración del conector para cada tipo de feed que necesite (IP, dominios, URL de phishing).

Descargar el manual PDF

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito