Cree su clave API en el portal. Consulte Obtener sus threat feeds. Los límites de memoria de SonicWall exigen un limit bajo (en esta guía se establece en 2000). Q-Feeds se actualiza cada 20 minutos; un sondeo de SonicWall de 15 minutos puede ejecutarse a veces sin datos nuevos.
Feed disponible para SonicWall
SonicWall Dynamic Botnet List usa el feed de IP malware:
https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000
Pruebe con:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"
Configurar el Dynamic Botnet List Server
- Vaya a MANAGE > Security Configuration > Security Services > Botnet Filter.
- Abra Dynamic Botnet List Server.
- Active Enable Botnet list Download periodically.
- Configure el intervalo de actualización en 15 minutes (o el valor admitido más cercano).
- Configure Protocol en HTTPS.
- Configure URL name en
api.qfeeds.com/api?feed_type=malware_ips&limit=2000(ajuste el tipo de feed si su URL del portal difiere; mantengalimit=2000). - Login ID:
api_token. - Password: su clave API de Q-Feeds.
Desde SonicOS 6.5.2, el usuario y la contraseña de las URL Botnet dinámicas HTTP(S) se envían en la cabecera HTTP.
Ver la lista descargada
- Permanezca en Botnet Filter y abra la pestaña Dynamic Botnet List.
- Seleccione Download para obtenerla de inmediato, o espere al intervalo programado.
- Las IP de la lista aparecen en esta página. Puede hacer Flush de entradas si es necesario.
- Use el control de estado junto a Flush para ver las funciones requeridas y la próxima hora de descarga si algo falla.
Cuando Dynamic Botnet List Server está configurado, SonicWall comprueba primero esta lista; si no hay coincidencia, recurre a la base de datos Botnet de SonicWall.
Aplicar Botnet filtering en access rules
Ejemplo: proteger un servidor de correo con Botnet filtering mientras otro tráfico no es analizado por este servicio. Ajuste objetos y zonas a su red.
SonicOS 7.x
- Cree un Address Object para el servidor de correo: OBJECT > Match Objects > Addresses > Add, introduzca la IP, guarde.
- Vaya a POLICY > Security Services > Botnet filter. Active Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections y Enable Logging, luego acepte/guarde.
- Cree una Access Rule (POLICY > Rules and Policies > Access Rules > Add), por ejemplo LAN a WAN para el servidor de correo. En Security Profiles active BOTNET / CC y añada/guarde la regla.
SonicOS 6.5
- Cree un Address Object: Manage > Objects > Address Objects > Add.
- Vaya a MANAGE > Security Services > Botnet filter. Active el bloqueo Botnet C&C basado en reglas y el registro, luego acepte.
- Cree una Access Rule en MANAGE > Rules > Access Rules. En Security Profiles active BOTNET / CC.