Intégrations pare-feu

Connecter Q-Feeds à SonicWall

Importez la liste d'IP malware Q-Feeds dans le Dynamic Botnet List Server de SonicWall, puis appliquez le Botnet filtering sur les access rules (SonicOS 6.5.2+ pour les téléchargements HTTPS authentifiés).

Créez votre clé API dans le portail. Voir Obtenir vos threat feeds. Les limites mémoire de SonicWall imposent une limit basse (réglée sur 2000 dans ce guide). Q-Feeds se rafraîchit toutes les 20 minutes ; un poll SonicWall de 15 minutes peut parfois s'exécuter sans nouvelles données.

Flux disponible pour SonicWall

SonicWall Dynamic Botnet List utilise le flux d'IP malware :

https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000

Testez avec :

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"

Configurer le Dynamic Botnet List Server

  1. Allez dans MANAGE > Security Configuration > Security Services > Botnet Filter.
  2. Ouvrez Dynamic Botnet List Server.
  3. Activez Enable Botnet list Download periodically.
  4. Réglez l'intervalle de mise à jour sur 15 minutes (ou la valeur prise en charge la plus proche).
  5. Réglez Protocol sur HTTPS.
  6. Réglez URL name sur api.qfeeds.com/api?feed_type=malware_ips&limit=2000 (ajustez le type de flux si votre URL de portail diffère ; conservez limit=2000).
  7. Login ID : api_token.
  8. Password : votre clé API Q-Feeds.

À partir de SonicOS 6.5.2, le nom d'utilisateur et le mot de passe pour les URL Botnet dynamiques HTTP(S) sont envoyés dans l'en-tête HTTP.

Voir la liste téléchargée

  1. Restez sur Botnet Filter et ouvrez l'onglet Dynamic Botnet List.
  2. Sélectionnez Download pour récupérer immédiatement, ou attendez l'intervalle planifié.
  3. Les IP de la liste apparaissent sur cette page. Vous pouvez Flush des entrées si nécessaire.
  4. Utilisez le contrôle d'état à côté de Flush pour voir les fonctionnalités requises et l'heure du prochain téléchargement si quelque chose échoue.

Lorsque Dynamic Botnet List Server est configuré, SonicWall vérifie d'abord cette liste ; s'il n'y a pas de correspondance, il se rabat sur la base de données Botnet SonicWall.

Appliquer le Botnet filtering sur les access rules

Exemple : protéger un serveur de messagerie avec le Botnet filtering tandis que le reste du trafic n'est pas analysé par ce service. Adaptez objets et zones à votre réseau.

SonicOS 7.x

  1. Créez un Address Object pour le serveur de messagerie : OBJECT > Match Objects > Addresses > Add, saisissez l'IP, enregistrez.
  2. Allez dans POLICY > Security Services > Botnet filter. Activez Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections et Enable Logging, puis acceptez/enregistrez.
  3. Créez une Access Rule (POLICY > Rules and Policies > Access Rules > Add), par exemple LAN vers WAN pour le serveur de messagerie. Sous Security Profiles, activez BOTNET / CC, puis ajoutez/enregistrez la règle.

SonicOS 6.5

  1. Créez un Address Object : Manage > Objects > Address Objects > Add.
  2. Allez dans MANAGE > Security Services > Botnet filter. Activez le blocage Botnet C&C basé sur les règles et la journalisation, puis acceptez.
  3. Créez une Access Rule sous MANAGE > Rules > Access Rules. Sous Security Profiles, activez BOTNET / CC.

Télécharger le manuel PDF

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit