Integraciones de firewall

Configurar una EDL de Palo Alto

Esta guía de configuración cubre las EDL de Palo Alto paso a paso, no la página de producto. Añada Q-Feeds a su firewall Palo Alto Networks como External Dynamic Lists (EDL) para bloquear IP, dominios y URL maliciosos conocidos con threat intelligence actualizada regularmente.

Esta guía es para administradores que configuran la integración en PAN-OS. Cubre los requisitos, cómo crear las External Dynamic Lists y cómo referenciarlas en una Security policy para bloquear el tráfico malicioso.

Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Use un intervalo de actualización de 20 minutos o más.

Listas de indicadores disponibles

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Malicious URLs (feed_type=malicious_urls)

URL de ejemplo (sustituya los marcadores por sus valores):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Pruebe con:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route para External Dynamic Lists

  1. Abra Device > Setup > Services > Service Route Configuration > Customize.
  2. Edite el servicio External Dynamic Lists para que el firewall pueda alcanzar api.qfeeds.com.

Añadir una External Dynamic List

  1. Vaya a Objects > External Dynamic Lists y seleccione Add.
  2. Introduzca un Name claro para la lista.
  3. Configure Type como IP, Domain o URL según el feed. En listas de dominios puede activar Automatically expand to include subdomains.
  4. En Source, pegue la URL del feed y sustituya los marcadores por su clave API y un limit adecuado a su modelo (vea la tabla de capacidad más abajo).
  5. Descargue los certificados CA de Q-Feeds desde https://api.qfeeds.com/download_cert_PA.php. El archivo es un ZIP con archivos PEM individuales. Importe un certificado por archivo.
  6. En Device > Certificate Management > Certificates, importe cada PEM de CA con Certificate Type en Local y File Format PEM. No importe una clave privada. Luego cree un Certificate Profile, añada esos certificados en CA Certificates y asigne el perfil a la EDL.
  7. Active Client Authentication. El usuario es api_token; la contraseña es su clave API de Q-Feeds.
  8. Configure Check for updates en 20 minutos (o el intervalo de su licencia).
  9. Commit. La lista aparece en Objects > External Dynamic Lists y puede usarse en security policies.
  10. Repita para cada tipo de feed que necesite (IP, dominios, URL).

Límites de capacidad por modelo

Elija un limit que se ajuste a su plataforma. Palo Alto aplica totales a nivel de plataforma; cuando se alcanza el límite de IP, el firewall genera un mensaje syslog. Las listas IP predefinidas no cuentan para el límite.

  • Direcciones IP: series PA-3200 / PA-5200 / PA-7000 hasta 150.000 en total; otros modelos hasta 50.000 en total.
  • Límites de entradas de listas URL / dominio (ejemplos):
    • PA-5200 / PA-7000 (con NPC de alta capacidad): hasta 250.000 URL / 4.000.000 dominio
    • VM-500 / VM-700: 100.000 URL / 2.000.000 dominio
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 dominio
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 dominio

Consulte la documentación actual de Palo Alto para su modelo exacto y versión de PAN-OS.

Uso en políticas

Dónde referencie la EDL depende de su tipo. Una lista de IP es un address object, así que va en el origen o el destino de una regla de Security policy. Una lista de URL se comporta como una custom URL category: la añade en la pestaña Categories de un perfil URL Filtering, o la usa como criterio de URL en una regla Security, Decryption o QoS. No es un address object, por lo que no aparece en las listas de origen y destino.

El feed de URL maliciosas requiere una licencia Q-Feeds Premium, y el firewall tiene que ver la petición HTTP para comparar una ruta, así que aplicar la ruta completa exige una política de Decryption. Sin descifrado solo se compara el nombre de host. Mantenga además un feed por EDL: una lista de URL descarta en silencio las entradas que no son URL, de modo que una lista mezclada parece cargada cuando en realidad se ha perdido casi todo.

Descargar el manual PDF

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito