Cree primero su clave API en el portal. Consulte Obtener sus threat feeds. No programe actualizaciones con más frecuencia que cada 20 minutos. Intervalos de licencia: Community diario, Plus cada 4 horas, Premium cada hora (según se configure en pfBlockerNG).
Feeds disponibles para pfSense
- Malware domains:
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=… - Malware IPs:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=…
Pruebe con:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_domains&limit=1000"
Instalar y abrir pfBlockerNG
- Vaya a System > Package Manager > Available Packages.
- Busque pfBlockerNG y seleccione Install.
- Abra Firewall > pfBlockerNG. En el primer inicio aparece un asistente: puede salir (“here”) para esta guía, o completarlo para otros feeds.
Configurar la blocklist IPv4
- Vaya a IP > IPv4 y seleccione el botón verde Add.
- Introduzca un nombre y una descripción para la colección.
- En IPv4 source definitions, ponga State en ON.
- En Source, pegue:
Sustituyahttps://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKENYOUR_TOKENpor su clave API. - Configure Action en Deny Both.
- Configure Update Frequency según su licencia (Community = diario, Plus = 4 horas, Premium = 1 hora).
- Seleccione Save IPv4 Settings.
Configurar el bloqueo de dominios (DNSBL)
- Abra la pestaña DNSBL (mismo patrón que la lista IP).
- Ponga State en ON.
- Use la URL de origen:
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN - Configure Action en Unbound.
- Seleccione Save DNSBL Settings.
Obtener la intelligence más reciente
- Abra la pestaña Update.
- Seleccione Reload y ejecútelo para forzar una descarga de los datos más recientes de Q-Feeds.
- No fuerce una actualización mientras cron ya se está ejecutando o está a punto de hacerlo.
Los feeds de URL maliciosas de Q-Feeds no son compatibles con pfSense. pfBlockerNG cubre direcciones IP y Unbound cubre nombres de dominio, pero la ruta completa de una URL solo la puede inspeccionar un proxy como Squid, que queda fuera de esta guía. Use aquí los feeds de IP y de dominios de malware.