Esta guía es para administradores que configuran la integración en PAN-OS. Cubre los requisitos, cómo crear las External Dynamic Lists y cómo referenciarlas en una Security policy para bloquear el tráfico malicioso.
Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Use un intervalo de actualización de 20 minutos o más.
Listas de indicadores disponibles
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Phishing URLs (
feed_type=phishing_urls)
URL de ejemplo (sustituya los marcadores por sus valores):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Pruebe con:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route para External Dynamic Lists
- Abra Device > Setup > Services > Service Route Configuration > Customize.
- Edite el servicio External Dynamic Lists para que el firewall pueda alcanzar
api.qfeeds.com.
Añadir una External Dynamic List
- Vaya a Objects > External Dynamic Lists y seleccione Add.
- Introduzca un Name claro para la lista.
- Configure Type como IP, Domain o URL según el feed. En listas de dominios puede activar Automatically expand to include subdomains.
- En Source, pegue la URL del feed y sustituya los marcadores por su clave API y un
limitadecuado a su modelo (vea la tabla de capacidad más abajo). - Descargue el certificado API de Q-Feeds (PEM) desde https://api.qfeeds.com/download_cert_PA.php.
- Cree un Certificate Profile, importe el/los certificado(s) descargado(s) como tipo Local y asigne el perfil a la EDL.
- Active Client Authentication. El usuario es
api_token; la contraseña es su clave API de Q-Feeds. - Configure Check for updates en 20 minutos (o el intervalo de su licencia).
- Commit. La lista aparece en Objects > External Dynamic Lists y puede usarse en security policies.
- Repita para cada tipo de feed que necesite (IP, dominios, URL).
Límites de capacidad por modelo
Elija un limit que se ajuste a su plataforma. Palo Alto aplica totales a nivel de plataforma; cuando se alcanza el límite de IP, el firewall genera un mensaje syslog. Las listas IP predefinidas no cuentan para el límite.
- Direcciones IP: series PA-3200 / PA-5200 / PA-7000 hasta 150.000 en total; otros modelos hasta 50.000 en total.
- Límites de entradas de listas URL / dominio (ejemplos):
- PA-5200 / PA-7000 (con NPC de alta capacidad): hasta 250.000 URL / 4.000.000 dominio
- VM-500 / VM-700: 100.000 URL / 2.000.000 dominio
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 dominio
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 dominio
Consulte la documentación actual de Palo Alto para su modelo exacto y versión de PAN-OS.
Uso en políticas
Referencie la nueva EDL en el origen o destino de la security policy (y controles de URL/dominio relacionados) para que el tráfico coincidente se bloquee o registre según sus reglas.