Intégrations pare-feu

Connecter Q-Feeds à Check Point

Ce guide de configuration détaille la mise en place sur Check Point étape par étape, et non la présentation du produit. Ajoutez la threat intelligence Q-Feeds à votre Check Point Security Gateway sous la forme d'un Custom Intelligence Feed, afin que le pare-feu bloque automatiquement les adresses IP et les domaines malveillants connus. Les Custom Intelligence Feeds sont pris en charge à partir de R80.20 et appliqués par les Software Blades Anti-Bot et Anti-Virus.

Commencez par créer votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Adaptez l'intervalle de récupération à votre licence : Community toutes les 24 heures, Plus toutes les 4 heures, Premium toutes les 20 minutes. Récupérer le flux plus souvent que votre licence ne se met à jour n'améliore pas la couverture et sollicite inutilement l'API.

Listes d'indicateurs disponibles

Q-Feeds fournit des listes d'IoC régulièrement mises à jour que vous pouvez importer dans Check Point :

  • Malware IPs (feed_type=malware_ip) : adresses IP dangereuses
  • Malware domains (feed_type=malware_domains) : domaines malveillants

Utilisez type=text pour que le flux comporte un indicateur par ligne, sans ligne d'en-tête. C'est le format le plus propre pour Check Point, car chaque ligne est une valeur unique que la gateway associe directement à la colonne 1.

Exemple de structure d'URL de flux pour la liste d'IP :

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN

Et pour la liste de domaines :

https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN

Vous pouvez vérifier un flux avec l'authentification HTTP Basic (nom d'utilisateur api_token, mot de passe = votre clé API) :

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"

Avant de commencer

  • Une Security Gateway sous R80.20 ou une version ultérieure, administrée depuis SmartConsole.
  • La blade Anti-Bot et/ou Anti-Virus activée sur la gateway. Les Custom Intelligence Feeds sont appliqués par ces blades.
  • La gateway doit pouvoir joindre https://api.qfeeds.com en sortie via HTTPS (directement ou via votre proxy).

Vous pouvez ajouter le flux avec l'assistant SmartConsole (Option A) ou depuis la ligne de commande de la gateway (Option B). Choisissez la méthode qui convient à votre organisation. Le résultat est identique.

Option A : ajouter le flux dans SmartConsole

  1. Dans SmartConsole, allez dans Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
  2. Cliquez sur New puis sélectionnez New IoC Feed.
  3. Saisissez un nom d'objet clair, par exemple Q-Feeds Malicious IPs.
  4. Dans Action, sélectionnez Prevent pour bloquer les correspondances, ou Detect pour uniquement journaliser pendant vos tests.
  5. Dans Feed URL, collez votre URL de flux issue du portail (commençant par https://).
  6. Dans le menu Format, sélectionnez Custom CSV, puis réglez Value sur la colonne 1 et Type sur IP (utilisez Domain pour le flux de domaines). Value et Type sont les champs obligatoires.
  7. Dans la section Authentication, saisissez le nom d'utilisateur api_token et votre clé API comme mot de passe. Vous pouvez aussi laisser ces champs vides et conserver &api_token=YOUR_TOKEN dans l'URL.
  8. Cliquez sur OK, puis répétez l'opération pour le flux de domaines (Type Domain).

Définir l'intervalle de récupération

Check Point utilise un seul intervalle global pour tous les flux externes. Allez dans Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed et réglez Feed retrieving intervals every selon votre licence Q-Feeds : Community 24:00 (24 heures), Plus 04:00 (4 heures), Premium 00:20 (20 minutes).

Check Point Threat Prevention Engine Settings avec l'intervalle de récupération des flux externes
L'intervalle de récupération des flux externes dans les Threat Prevention Engine Settings.

Option B : ajouter le flux en CLI

Sur la Security Gateway, ouvrez l'Expert mode et utilisez la commande ioc_feeds. Associez l'unique colonne de valeurs avec --format. Value et Type sont obligatoires.

Adresses IP malveillantes :

ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent

Domaines malveillants :

ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent

Vous préférez l'authentification HTTP Basic à un token dans l'URL ? Ajoutez --user_name api_token et saisissez votre clé API lorsque le mot de passe est demandé, puis retirez &api_token=YOUR_TOKEN de la resource. Utilisez ioc_feeds show pour lister les flux configurés et ioc_feeds delete --feed_name <nom> pour en supprimer un.

Installer la policy

Après avoir ajouté les flux (via SmartConsole ou la CLI), installez la policy Threat Prevention sur la gateway pour que les nouveaux indicateurs prennent effet. La gateway récupère alors les flux selon l'intervalle défini et les applique via Anti-Bot et Anti-Virus.

Vérifier et dépanner

Ouvrez Logs & Monitor dans SmartConsole et filtrez sur la blade Anti-Bot ou Anti-Virus pour confirmer que les indicateurs sont bien reconnus. Sur la gateway, vous pouvez aussi exécuter ioc_feeds show pour vérifier l'état du flux.

Si un flux ne se charge pas, vous verrez un journal du type External IOC - <feed>: failed_to_fetch_feed. Cela signifie presque toujours que l'URL du flux est incorrecte, que l'api_token est absent ou invalide, ou que la gateway ne peut pas joindre api.qfeeds.com (vérifiez le routage, le DNS et un éventuel proxy). Testez l'URL exacte avec la commande curl ci-dessus depuis la gateway pour confirmer la connectivité et l'authentification.

Détails de journal Check Point montrant une erreur External IOC failed_to_fetch_feed
Un journal failed_to_fetch_feed indique un problème d'URL, de token ou de connectivité.

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit