Intégrations pare-feu

Configurer une EDL Palo Alto

Ce guide d'installation détaille la configuration EDL Palo Alto étape par étape, pas la page produit. Ajoutez Q-Feeds à votre pare-feu Palo Alto Networks en tant qu'External Dynamic Lists (EDL) afin de bloquer les IP, domaines et URL malveillants connus grâce à une intelligence de menace régulièrement actualisée.

Ce guide s'adresse aux administrateurs qui configurent l'intégration sous PAN-OS. Il couvre les prérequis, la création des External Dynamic Lists et leur utilisation dans une Security policy afin de bloquer le trafic malveillant.

Avant de commencer, créez votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Utilisez un intervalle d'actualisation de 20 minutes ou plus.

Listes d'indicateurs disponibles

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Malicious URLs (feed_type=malicious_urls)

Exemple d'URL (remplacez les placeholders par vos valeurs) :

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Testez avec :

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route pour External Dynamic Lists

  1. Ouvrez Device > Setup > Services > Service Route Configuration > Customize.
  2. Modifiez le service External Dynamic Lists pour que le pare-feu puisse atteindre api.qfeeds.com.

Ajouter une External Dynamic List

  1. Allez dans Objects > External Dynamic Lists et sélectionnez Add.
  2. Saisissez un Name clair pour la liste.
  3. Réglez Type sur IP, Domain ou URL selon le flux. Pour les listes de domaines, vous pouvez activer Automatically expand to include subdomains.
  4. Dans Source, collez l'URL du flux et remplacez les placeholders par votre clé API et une valeur limit adaptée à votre modèle (voir le tableau de capacité ci-dessous).
  5. Téléchargez les certificats CA Q-Feeds depuis https://api.qfeeds.com/download_cert_PA.php. Le fichier est une archive ZIP de fichiers PEM distincts. Importez un certificat par fichier.
  6. Sous Device > Certificate Management > Certificates, importez chaque PEM CA avec Certificate Type réglé sur Local et File Format PEM. N'importez pas de clé privée. Créez ensuite un Certificate Profile, ajoutez ces certificats sous CA Certificates et assignez le profil à l'EDL.
  7. Activez Client Authentication. Le nom d'utilisateur est api_token ; le mot de passe est votre clé API Q-Feeds.
  8. Réglez Check for updates sur 20 minutes (ou l'intervalle de votre licence).
  9. Commit. La liste apparaît sous Objects > External Dynamic Lists et peut être utilisée dans les security policies.
  10. Répétez pour chaque type de flux nécessaire (IP, domaines, URL).

Limites de capacité par modèle

Choisissez une limit adaptée à votre plateforme. Palo Alto applique des totaux à l'échelle de la plateforme ; lorsque la limite IP est atteinte, le pare-feu génère un message syslog. Les listes IP prédéfinies ne comptent pas dans la limite.

  • Adresses IP : séries PA-3200 / PA-5200 / PA-7000 jusqu'à 150 000 au total ; autres modèles jusqu'à 50 000 au total.
  • Limites d'entrées de listes URL / domaines (exemples) :
    • PA-5200 / PA-7000 (avec NPC haute capacité) : jusqu'à 250 000 URL / 4 000 000 domaines
    • VM-500 / VM-700 : 100 000 URL / 2 000 000 domaines
    • PA-850 / PA-820 / PA-3200 : 100 000 URL / 1 000 000 domaines
    • PA-220 / VM-50 / VM-100 : 50 000 URL / 50 000 domaines

Consultez la documentation Palo Alto actuelle pour votre modèle exact et votre version de PAN-OS.

Utilisation dans les politiques

L'endroit où vous référencez l'EDL dépend de son type. Une liste d'IP est un address object : elle se place donc dans la source ou la destination d'une règle de Security policy. Une liste d'URL se comporte au contraire comme une custom URL category : vous l'ajoutez dans l'onglet Categories d'un profil URL Filtering, ou vous l'utilisez comme critère d'URL dans une règle Security, Decryption ou QoS. Ce n'est pas un address object, elle n'apparaît donc pas dans les listes de source et de destination.

Le flux d'URL malveillantes exige une licence Q-Feeds Premium, et le pare-feu doit voir la requête HTTP pour comparer un chemin : appliquer le chemin complet suppose donc une politique de Decryption. Sans déchiffrement, seul le nom d'hôte est comparé. Gardez aussi un flux par EDL : une liste d'URL ignore silencieusement les entrées qui ne sont pas des URL, si bien qu'une liste mélangée semble chargée alors que l'essentiel a été écarté.

Télécharger le manuel PDF

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit