Integraciones de firewall

Conectar Q-Feeds a Sophos XGS

Esta guía de configuración cubre los feeds de terceros de Sophos XGS paso a paso, no la página de producto. Añada Q-Feeds como third-party threat feed en Sophos Firewall (SFOS 21.0 o posterior con el Xstream Protection Bundle) para bloquear IP, dominios y URL maliciosos en IPS, DNS, web y DPI.

Esta guía es para administradores que configuran la integración. Cubre la versión de SFOS y la licencia necesarias, cómo añadir el threat feed de Q-Feeds y cómo aplicarlo en sus reglas de firewall y web.

Antes de empezar, cree su clave API y las URL de feed en el portal. Consulte Obtener sus threat feeds. Requiere SFOS 21.0+ y el Xstream Protection Bundle. En appliances pequeñas, reparta el presupuesto de almacenamiento compartido entre sus feeds de IP, dominios y URL con limit. Cuando se trunca un feed, Q-Feeds devuelve primero los indicadores más recientes y de mayor prioridad.

Listas de indicadores disponibles

  • Malware IP (feed_type=malware_ip): indicadores de dirección IP
  • Malware domains (feed_type=malware_domains): indicadores de dominio
  • Phishing URLs (feed_type=phishing_urls): indicadores de URL

URL de ejemplo:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000

Pruebe con:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"

Límites de almacenamiento en appliances pequeñas

Sophos asigna a los third-party threat feeds una cuota de almacenamiento compartida. Las direcciones IP, los dominios y las URL consumen el mismo pool. Si un feed llena ese pool, los demás no pueden cargarse. Sophos publica los límites por modelo en Storage limit for third-party threat feeds.

Para la clase XGS 87, XGS 88 y XGS 107, Sophos indica unos 180.000 direcciones IPv4, 98.000 dominios o 18.000 URL cuando un solo tipo de indicador usa toda la cuota. Las URL ocupan más espacio por indicador, así que mantenga bajo el limit de URL si ejecuta los tres feeds.

Las listas completas de Q-Feeds superan esa capacidad. Configure siempre &limit= en cada URL de feed y reparta el presupuesto. No ponga el feed de IP en el máximo del modelo si también importa dominios y URL.

Cuando limit trunca un feed, Q-Feeds devuelve primero los indicadores más recientes y de mayor prioridad. Una importación parcial sigue bloqueando las amenazas más relevantes. Solo obtendrá la lista completa en un appliance mayor o en una plataforma sin el mismo tope de almacenamiento de IoC.

Presupuesto inicial para un XGS 107 que ingiere los tres feeds (con margen para dominios y URL más largos):

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500

Tras el primer poll, revise el medidor de almacenamiento del firewall y ajuste los tres límites si hace falta.

Añadir un third-party threat feed

  1. Vaya a Active threat response.
  2. Abra la pestaña Third-party threat feeds.
  3. Seleccione Add.
  4. Configure los parámetros:
    • Name: por ejemplo Q-Feeds Malicious IPs
    • Description: nota administrativa, por ejemplo Q-Feeds threat intelligence feeds
    • Action: Block para detener el tráfico, o Monitor para registrar solo mientras evalúa
    • Position: Top o Bottom si ejecuta varios feeds
    • Indicator type: según el feed (IP address, Domain o URL)
    • External URL: su URL de feed de Q-Feeds, con un &limit= seguro para el appliance
    • HTTP Basic authentication: activar; usuario api_token, contraseña = su clave API. Si Basic auth falla, ponga api_token en la query string de la URL
    • Polling interval: según su licencia (no menos de 20 minutos para Premium)
  5. Seleccione Test connection. Cuando tenga éxito, seleccione Save.

Cómo Sophos usa el feed

Tras la importación, la threat intelligence se aplica en todo el firewall en los módulos IPS, DNS, web y DPI. En el Log viewer, seleccione Active Threat Response para ver los hits. Los hits también aparecen en el report hub de Sophos Central Firewall Management cuando usa Central.

Sophos Synchronized Security

Si ejecuta Sophos Endpoint con Synchronized Security, los threat data feeds también se aplican en los endpoints. Eso ayuda a reducir el movimiento lateral cuando un indicador ya es conocido en el firewall.

Descargar el manual PDF

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito