Esta guía es para administradores que configuran la integración en PAN-OS. Cubre los requisitos, cómo crear las External Dynamic Lists y cómo referenciarlas en una Security policy para bloquear el tráfico malicioso.
Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Use un intervalo de actualización de 20 minutos o más.
Listas de indicadores disponibles
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Malicious URLs (
feed_type=malicious_urls)
URL de ejemplo (sustituya los marcadores por sus valores):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Pruebe con:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route para External Dynamic Lists
- Abra Device > Setup > Services > Service Route Configuration > Customize.
- Edite el servicio External Dynamic Lists para que el firewall pueda alcanzar
api.qfeeds.com.
Añadir una External Dynamic List
- Vaya a Objects > External Dynamic Lists y seleccione Add.
- Introduzca un Name claro para la lista.
- Configure Type como IP, Domain o URL según el feed. En listas de dominios puede activar Automatically expand to include subdomains.
- En Source, pegue la URL del feed y sustituya los marcadores por su clave API y un
limitadecuado a su modelo (vea la tabla de capacidad más abajo). - Descargue los certificados CA de Q-Feeds desde https://api.qfeeds.com/download_cert_PA.php. El archivo es un ZIP con archivos PEM individuales. Importe un certificado por archivo.
- En Device > Certificate Management > Certificates, importe cada PEM de CA con Certificate Type en Local y File Format PEM. No importe una clave privada. Luego cree un Certificate Profile, añada esos certificados en CA Certificates y asigne el perfil a la EDL.
- Active Client Authentication. El usuario es
api_token; la contraseña es su clave API de Q-Feeds. - Configure Check for updates en 20 minutos (o el intervalo de su licencia).
- Commit. La lista aparece en Objects > External Dynamic Lists y puede usarse en security policies.
- Repita para cada tipo de feed que necesite (IP, dominios, URL).
Límites de capacidad por modelo
Elija un limit que se ajuste a su plataforma. Palo Alto aplica totales a nivel de plataforma; cuando se alcanza el límite de IP, el firewall genera un mensaje syslog. Las listas IP predefinidas no cuentan para el límite.
- Direcciones IP: series PA-3200 / PA-5200 / PA-7000 hasta 150.000 en total; otros modelos hasta 50.000 en total.
- Límites de entradas de listas URL / dominio (ejemplos):
- PA-5200 / PA-7000 (con NPC de alta capacidad): hasta 250.000 URL / 4.000.000 dominio
- VM-500 / VM-700: 100.000 URL / 2.000.000 dominio
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 dominio
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 dominio
Consulte la documentación actual de Palo Alto para su modelo exacto y versión de PAN-OS.
Uso en políticas
Dónde referencie la EDL depende de su tipo. Una lista de IP es un address object, así que va en el origen o el destino de una regla de Security policy. Una lista de URL se comporta como una custom URL category: la añade en la pestaña Categories de un perfil URL Filtering, o la usa como criterio de URL en una regla Security, Decryption o QoS. No es un address object, por lo que no aparece en las listas de origen y destino.
El feed de URL maliciosas requiere una licencia Q-Feeds Premium, y el firewall tiene que ver la petición HTTP para comparar una ruta, así que aplicar la ruta completa exige una política de Decryption. Sin descifrado solo se compara el nombre de host. Mantenga además un feed por EDL: una lista de URL descarta en silencio las entradas que no son URL, de modo que una lista mezclada parece cargada cuando en realidad se ha perdido casi todo.