Mettez OPNsense à jour vers un firmware actuel (ce guide a été rédigé contre 25.7.x). Obtenez votre clé API depuis le portail. Voir Obtenir vos threat feeds. Les intervalles de mise à jour suivent votre licence : Community tous les 7 jours, Plus toutes les 4 heures, Premium toutes les 20 minutes.
Ce que fournit le plugin
- Malware IP: adresses IP dangereuses comme alias de pare-feu
- Malware domains: domaines malveillants pour le blocage DNS Unbound (si activé)
Étape 1 : installer le plugin Q-Feeds
- Allez dans System > Firmware > Plugins.
- Recherchez le plugin Q-Feeds et sélectionnez l'icône + pour l'installer.
Étape 2 : augmenter la taille maximale de table (anciennes versions)
Sur certaines builds OPNsense plus anciennes, vous avez besoin d'au moins 2 000 000 d'entrées de table de pare-feu :
- Allez dans Firewall > Settings > Advanced.
- Réglez Firewall Maximum Table Entries sur au moins
2000000(vide signifie la valeur par défaut, qui peut être trop basse). - Vérifiez l'utilisation sous Firewall > Aliases (compteur en haut à droite).
Étape 3 : activer le plugin
- Allez dans Security > Q-Feeds Connect.
- Collez le jeton API depuis Manage API Keys dans le Threat Intelligence Portal (tip.qfeeds.com).
- Sélectionnez Apply. Le plugin récupère l'intelligence et crée des alias de pare-feu.
Étape 4 : créer des règles de pare-feu pour le blocage IP
Allez dans Firewall > Rules. Utilisez une règle d'interface ou une règle Floating pour couvrir plusieurs interfaces. Une configuration typique utilise deux règles Floating :
Sortant (les clients ne doivent pas atteindre des IP malveillantes)
- Sélectionnez Floating, puis créez une nouvelle règle.
- Action : Block (ou Reject sur LAN si vous préférez un reject explicite).
- Interface : par exemple LAN (et d'autres selon les besoins).
- TCP/IP Version : IPv4+IPv6 si vous utilisez les deux (les flux incluent les deux).
- Direction : typiquement in.
- Activez Logging pour que la page Events du plugin puisse afficher les blocages.
- Destination : l'alias Malware IPs créé par le plugin.
Entrant (optionnel)
- Créez une seconde règle Floating avec l'alias Malware IPs comme Source sur WAN (ou interfaces pertinentes).
- Cela bloque le trafic provenant d'adresses connues comme malveillantes. Souvent optionnel si l'entrant est déjà strictement allow-listed.
Les adresses IPv6 tournent rapidement ; le blocage IPv6 représente une part plus petite de l'ensemble d'intelligence. Ajoutez des règles IPv6 si votre réseau utilise IPv6.
Blocage DNS / domaines avec Unbound
Unbound doit être votre résolveur DNS principal pour le blocage basé sur les domaines. Voir la documentation Unbound d'OPNsense.
- Dans Security > Q-Feeds Connect, activez Register domain feeds.
- Sur les versions plus anciennes (< 25.7.9) : allez dans Services > Unbound DNS > General et activez Unbound si besoin, puis Services > Unbound DNS > Blocklist et activez les blocklists (vous pouvez conserver d'autres listes comme les ads).
- Confirmez le peuplement sous Reporting > Unbound DNS (l'onglet details montre les requêtes et les blocages).
Licence Plus ou Premium
- Achetez Plus ou Premium depuis la Page produit OPNsense / la boutique. Utilisez le même e-mail que votre compte portail pour que la licence se rattache automatiquement.
- Si vous recevez une clé d'activation, activez-la sous votre compte dans Licenses > Activate new license, puis assignez-la à votre clé API sous API Key management.