Integraciones de firewall

Conectar Q-Feeds a Palo Alto

Esta guía de configuración cubre las EDL de Palo Alto paso a paso, no la página de producto. Añada Q-Feeds a su firewall Palo Alto Networks como External Dynamic Lists (EDL) para bloquear IP, dominios y URL maliciosos conocidos con threat intelligence actualizada regularmente.

Esta guía es para administradores que configuran la integración en PAN-OS. Cubre los requisitos, cómo crear las External Dynamic Lists y cómo referenciarlas en una Security policy para bloquear el tráfico malicioso.

Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Use un intervalo de actualización de 20 minutos o más.

Listas de indicadores disponibles

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Phishing URLs (feed_type=phishing_urls)

URL de ejemplo (sustituya los marcadores por sus valores):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Pruebe con:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route para External Dynamic Lists

  1. Abra Device > Setup > Services > Service Route Configuration > Customize.
  2. Edite el servicio External Dynamic Lists para que el firewall pueda alcanzar api.qfeeds.com.

Añadir una External Dynamic List

  1. Vaya a Objects > External Dynamic Lists y seleccione Add.
  2. Introduzca un Name claro para la lista.
  3. Configure Type como IP, Domain o URL según el feed. En listas de dominios puede activar Automatically expand to include subdomains.
  4. En Source, pegue la URL del feed y sustituya los marcadores por su clave API y un limit adecuado a su modelo (vea la tabla de capacidad más abajo).
  5. Descargue el certificado API de Q-Feeds (PEM) desde https://api.qfeeds.com/download_cert_PA.php.
  6. Cree un Certificate Profile, importe el/los certificado(s) descargado(s) como tipo Local y asigne el perfil a la EDL.
  7. Active Client Authentication. El usuario es api_token; la contraseña es su clave API de Q-Feeds.
  8. Configure Check for updates en 20 minutos (o el intervalo de su licencia).
  9. Commit. La lista aparece en Objects > External Dynamic Lists y puede usarse en security policies.
  10. Repita para cada tipo de feed que necesite (IP, dominios, URL).

Límites de capacidad por modelo

Elija un limit que se ajuste a su plataforma. Palo Alto aplica totales a nivel de plataforma; cuando se alcanza el límite de IP, el firewall genera un mensaje syslog. Las listas IP predefinidas no cuentan para el límite.

  • Direcciones IP: series PA-3200 / PA-5200 / PA-7000 hasta 150.000 en total; otros modelos hasta 50.000 en total.
  • Límites de entradas de listas URL / dominio (ejemplos):
    • PA-5200 / PA-7000 (con NPC de alta capacidad): hasta 250.000 URL / 4.000.000 dominio
    • VM-500 / VM-700: 100.000 URL / 2.000.000 dominio
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 dominio
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 dominio

Consulte la documentación actual de Palo Alto para su modelo exacto y versión de PAN-OS.

Uso en políticas

Referencie la nueva EDL en el origen o destino de la security policy (y controles de URL/dominio relacionados) para que el tráfico coincidente se bloquee o registre según sus reglas.

Descargar el manual PDF

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito