Créez votre clé API dans le portail. Voir Obtenir vos threat feeds. Les limites mémoire de SonicWall imposent une limit basse (réglée sur 2000 dans ce guide). Q-Feeds se rafraîchit toutes les 20 minutes ; un poll SonicWall de 15 minutes peut parfois s'exécuter sans nouvelles données.
Flux disponible pour SonicWall
SonicWall Dynamic Botnet List utilise le flux d'IP malware :
https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000
Testez avec :
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"
Configurer le Dynamic Botnet List Server
- Allez dans MANAGE > Security Configuration > Security Services > Botnet Filter.
- Ouvrez Dynamic Botnet List Server.
- Activez Enable Botnet list Download periodically.
- Réglez l'intervalle de mise à jour sur 15 minutes (ou la valeur prise en charge la plus proche).
- Réglez Protocol sur HTTPS.
- Réglez URL name sur
api.qfeeds.com/api?feed_type=malware_ips&limit=2000(ajustez le type de flux si votre URL de portail diffère ; conservezlimit=2000). - Login ID :
api_token. - Password : votre clé API Q-Feeds.
À partir de SonicOS 6.5.2, le nom d'utilisateur et le mot de passe pour les URL Botnet dynamiques HTTP(S) sont envoyés dans l'en-tête HTTP.
Voir la liste téléchargée
- Restez sur Botnet Filter et ouvrez l'onglet Dynamic Botnet List.
- Sélectionnez Download pour récupérer immédiatement, ou attendez l'intervalle planifié.
- Les IP de la liste apparaissent sur cette page. Vous pouvez Flush des entrées si nécessaire.
- Utilisez le contrôle d'état à côté de Flush pour voir les fonctionnalités requises et l'heure du prochain téléchargement si quelque chose échoue.
Lorsque Dynamic Botnet List Server est configuré, SonicWall vérifie d'abord cette liste ; s'il n'y a pas de correspondance, il se rabat sur la base de données Botnet SonicWall.
Appliquer le Botnet filtering sur les access rules
Exemple : protéger un serveur de messagerie avec le Botnet filtering tandis que le reste du trafic n'est pas analysé par ce service. Adaptez objets et zones à votre réseau.
SonicOS 7.x
- Créez un Address Object pour le serveur de messagerie : OBJECT > Match Objects > Addresses > Add, saisissez l'IP, enregistrez.
- Allez dans POLICY > Security Services > Botnet filter. Activez Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections et Enable Logging, puis acceptez/enregistrez.
- Créez une Access Rule (POLICY > Rules and Policies > Access Rules > Add), par exemple LAN vers WAN pour le serveur de messagerie. Sous Security Profiles, activez BOTNET / CC, puis ajoutez/enregistrez la règle.
SonicOS 6.5
- Créez un Address Object : Manage > Objects > Address Objects > Add.
- Allez dans MANAGE > Security Services > Botnet filter. Activez le blocage Botnet C&C basé sur les règles et la journalisation, puis acceptez.
- Créez une Access Rule sous MANAGE > Rules > Access Rules. Sous Security Profiles, activez BOTNET / CC.