Intégrations pare-feu

Connecter Q-Feeds à Palo Alto

Ce guide d'installation détaille la configuration EDL Palo Alto étape par étape, pas la page produit. Ajoutez Q-Feeds à votre pare-feu Palo Alto Networks en tant qu'External Dynamic Lists (EDL) afin de bloquer les IP, domaines et URL malveillants connus grâce à une intelligence de menace régulièrement actualisée.

Ce guide s'adresse aux administrateurs qui configurent l'intégration sous PAN-OS. Il couvre les prérequis, la création des External Dynamic Lists et leur utilisation dans une Security policy afin de bloquer le trafic malveillant.

Avant de commencer, créez votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Utilisez un intervalle d'actualisation de 20 minutes ou plus.

Listes d'indicateurs disponibles

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Phishing URLs (feed_type=phishing_urls)

Exemple d'URL (remplacez les placeholders par vos valeurs) :

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Testez avec :

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route pour External Dynamic Lists

  1. Ouvrez Device > Setup > Services > Service Route Configuration > Customize.
  2. Modifiez le service External Dynamic Lists pour que le pare-feu puisse atteindre api.qfeeds.com.

Ajouter une External Dynamic List

  1. Allez dans Objects > External Dynamic Lists et sélectionnez Add.
  2. Saisissez un Name clair pour la liste.
  3. Réglez Type sur IP, Domain ou URL selon le flux. Pour les listes de domaines, vous pouvez activer Automatically expand to include subdomains.
  4. Dans Source, collez l'URL du flux et remplacez les placeholders par votre clé API et une valeur limit adaptée à votre modèle (voir le tableau de capacité ci-dessous).
  5. Téléchargez le certificat API Q-Feeds (PEM) depuis https://api.qfeeds.com/download_cert_PA.php.
  6. Créez un Certificate Profile, importez le(s) certificat(s) téléchargé(s) en type Local et assignez le profil à l'EDL.
  7. Activez Client Authentication. Le nom d'utilisateur est api_token ; le mot de passe est votre clé API Q-Feeds.
  8. Réglez Check for updates sur 20 minutes (ou l'intervalle de votre licence).
  9. Commit. La liste apparaît sous Objects > External Dynamic Lists et peut être utilisée dans les security policies.
  10. Répétez pour chaque type de flux nécessaire (IP, domaines, URL).

Limites de capacité par modèle

Choisissez une limit adaptée à votre plateforme. Palo Alto applique des totaux à l'échelle de la plateforme ; lorsque la limite IP est atteinte, le pare-feu génère un message syslog. Les listes IP prédéfinies ne comptent pas dans la limite.

  • Adresses IP : séries PA-3200 / PA-5200 / PA-7000 jusqu'à 150 000 au total ; autres modèles jusqu'à 50 000 au total.
  • Limites d'entrées de listes URL / domaines (exemples) :
    • PA-5200 / PA-7000 (avec NPC haute capacité) : jusqu'à 250 000 URL / 4 000 000 domaines
    • VM-500 / VM-700 : 100 000 URL / 2 000 000 domaines
    • PA-850 / PA-820 / PA-3200 : 100 000 URL / 1 000 000 domaines
    • PA-220 / VM-50 / VM-100 : 50 000 URL / 50 000 domaines

Consultez la documentation Palo Alto actuelle pour votre modèle exact et votre version de PAN-OS.

Utilisation dans les politiques

Référencez la nouvelle EDL dans la source ou la destination de la security policy (et les contrôles URL/domaine associés) afin que le trafic correspondant soit bloqué ou journalisé selon vos règles.

Télécharger le manuel PDF

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit