Ce guide s'adresse aux administrateurs qui configurent l'intégration sous PAN-OS. Il couvre les prérequis, la création des External Dynamic Lists et leur utilisation dans une Security policy afin de bloquer le trafic malveillant.
Avant de commencer, créez votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Utilisez un intervalle d'actualisation de 20 minutes ou plus.
Listes d'indicateurs disponibles
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Phishing URLs (
feed_type=phishing_urls)
Exemple d'URL (remplacez les placeholders par vos valeurs) :
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Testez avec :
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route pour External Dynamic Lists
- Ouvrez Device > Setup > Services > Service Route Configuration > Customize.
- Modifiez le service External Dynamic Lists pour que le pare-feu puisse atteindre
api.qfeeds.com.
Ajouter une External Dynamic List
- Allez dans Objects > External Dynamic Lists et sélectionnez Add.
- Saisissez un Name clair pour la liste.
- Réglez Type sur IP, Domain ou URL selon le flux. Pour les listes de domaines, vous pouvez activer Automatically expand to include subdomains.
- Dans Source, collez l'URL du flux et remplacez les placeholders par votre clé API et une valeur
limitadaptée à votre modèle (voir le tableau de capacité ci-dessous). - Téléchargez le certificat API Q-Feeds (PEM) depuis https://api.qfeeds.com/download_cert_PA.php.
- Créez un Certificate Profile, importez le(s) certificat(s) téléchargé(s) en type Local et assignez le profil à l'EDL.
- Activez Client Authentication. Le nom d'utilisateur est
api_token; le mot de passe est votre clé API Q-Feeds. - Réglez Check for updates sur 20 minutes (ou l'intervalle de votre licence).
- Commit. La liste apparaît sous Objects > External Dynamic Lists et peut être utilisée dans les security policies.
- Répétez pour chaque type de flux nécessaire (IP, domaines, URL).
Limites de capacité par modèle
Choisissez une limit adaptée à votre plateforme. Palo Alto applique des totaux à l'échelle de la plateforme ; lorsque la limite IP est atteinte, le pare-feu génère un message syslog. Les listes IP prédéfinies ne comptent pas dans la limite.
- Adresses IP : séries PA-3200 / PA-5200 / PA-7000 jusqu'à 150 000 au total ; autres modèles jusqu'à 50 000 au total.
- Limites d'entrées de listes URL / domaines (exemples) :
- PA-5200 / PA-7000 (avec NPC haute capacité) : jusqu'à 250 000 URL / 4 000 000 domaines
- VM-500 / VM-700 : 100 000 URL / 2 000 000 domaines
- PA-850 / PA-820 / PA-3200 : 100 000 URL / 1 000 000 domaines
- PA-220 / VM-50 / VM-100 : 50 000 URL / 50 000 domaines
Consultez la documentation Palo Alto actuelle pour votre modèle exact et votre version de PAN-OS.
Utilisation dans les politiques
Référencez la nouvelle EDL dans la source ou la destination de la security policy (et les contrôles URL/domaine associés) afin que le trafic correspondant soit bloqué ou journalisé selon vos règles.