Intégrations pare-feu

Connecter Q-Feeds à OPNsense

OPNsense dispose d'un plugin Q-Feeds natif. Installez-le, collez votre clé API, créez des règles de pare-feu pour le blocage IP et enregistrez éventuellement les flux de domaines avec Unbound DNS.

Mettez OPNsense à jour vers un firmware actuel (ce guide a été rédigé contre 25.7.x). Obtenez votre clé API depuis le portail. Voir Obtenir vos threat feeds. Les intervalles de mise à jour suivent votre licence : Community tous les 7 jours, Plus toutes les 4 heures, Premium toutes les 20 minutes.

Ce que fournit le plugin

  • Malware IP: adresses IP dangereuses comme alias de pare-feu
  • Malware domains: domaines malveillants pour le blocage DNS Unbound (si activé)

Étape 1 : installer le plugin Q-Feeds

  1. Allez dans System > Firmware > Plugins.
  2. Recherchez le plugin Q-Feeds et sélectionnez l'icône + pour l'installer.

Étape 2 : augmenter la taille maximale de table (anciennes versions)

Sur certaines builds OPNsense plus anciennes, vous avez besoin d'au moins 2 000 000 d'entrées de table de pare-feu :

  1. Allez dans Firewall > Settings > Advanced.
  2. Réglez Firewall Maximum Table Entries sur au moins 2000000 (vide signifie la valeur par défaut, qui peut être trop basse).
  3. Vérifiez l'utilisation sous Firewall > Aliases (compteur en haut à droite).

Étape 3 : activer le plugin

  1. Allez dans Security > Q-Feeds Connect.
  2. Collez le jeton API depuis Manage API Keys dans le Threat Intelligence Portal (tip.qfeeds.com).
  3. Sélectionnez Apply. Le plugin récupère l'intelligence et crée des alias de pare-feu.

Étape 4 : créer des règles de pare-feu pour le blocage IP

Allez dans Firewall > Rules. Utilisez une règle d'interface ou une règle Floating pour couvrir plusieurs interfaces. Une configuration typique utilise deux règles Floating :

Sortant (les clients ne doivent pas atteindre des IP malveillantes)

  1. Sélectionnez Floating, puis créez une nouvelle règle.
  2. Action : Block (ou Reject sur LAN si vous préférez un reject explicite).
  3. Interface : par exemple LAN (et d'autres selon les besoins).
  4. TCP/IP Version : IPv4+IPv6 si vous utilisez les deux (les flux incluent les deux).
  5. Direction : typiquement in.
  6. Activez Logging pour que la page Events du plugin puisse afficher les blocages.
  7. Destination : l'alias Malware IPs créé par le plugin.

Entrant (optionnel)

  1. Créez une seconde règle Floating avec l'alias Malware IPs comme Source sur WAN (ou interfaces pertinentes).
  2. Cela bloque le trafic provenant d'adresses connues comme malveillantes. Souvent optionnel si l'entrant est déjà strictement allow-listed.

Les adresses IPv6 tournent rapidement ; le blocage IPv6 représente une part plus petite de l'ensemble d'intelligence. Ajoutez des règles IPv6 si votre réseau utilise IPv6.

Blocage DNS / domaines avec Unbound

Unbound doit être votre résolveur DNS principal pour le blocage basé sur les domaines. Voir la documentation Unbound d'OPNsense.

  1. Dans Security > Q-Feeds Connect, activez Register domain feeds.
  2. Sur les versions plus anciennes (< 25.7.9) : allez dans Services > Unbound DNS > General et activez Unbound si besoin, puis Services > Unbound DNS > Blocklist et activez les blocklists (vous pouvez conserver d'autres listes comme les ads).
  3. Confirmez le peuplement sous Reporting > Unbound DNS (l'onglet details montre les requêtes et les blocages).

Licence Plus ou Premium

  1. Achetez Plus ou Premium depuis la Page produit OPNsense / la boutique. Utilisez le même e-mail que votre compte portail pour que la licence se rattache automatiquement.
  2. Si vous recevez une clé d'activation, activez-la sous votre compte dans Licenses > Activate new license, puis assignez-la à votre clé API sous API Key management.

Télécharger le manuel PDF

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit