Intégrations pare-feu

Connecter Q-Feeds à Sophos XGS

Ce guide d'installation détaille la configuration des flux tiers Sophos XGS étape par étape, pas la page produit. Ajoutez Q-Feeds comme third-party threat feed sur Sophos Firewall (SFOS 21.0 ou ultérieur avec le Xstream Protection Bundle) afin de bloquer les IP, domaines et URL malveillants dans IPS, DNS, web et DPI.

Ce guide s'adresse aux administrateurs qui configurent l'intégration. Il couvre la version SFOS et la licence nécessaires, l'ajout du flux de menaces Q-Feeds et son application dans vos règles de pare-feu et web.

Avant de commencer, créez votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Nécessite SFOS 21.0+ et le Xstream Protection Bundle. Sur les petites appliances, répartissez le budget de stockage partagé entre vos flux IP, domaines et URL avec limit. Lorsqu'un flux est tronqué, Q-Feeds renvoie d'abord les indicateurs les plus récents et à plus haute priorité.

Listes d'indicateurs disponibles

  • Malware IP (feed_type=malware_ip): indicateurs d'adresses IP
  • Malware domains (feed_type=malware_domains): indicateurs de domaines
  • Phishing URLs (feed_type=phishing_urls): indicateurs d'URL

Exemple d'URL :

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000

Testez avec :

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"

Limites de stockage sur les petites appliances

Sophos alloue aux third-party threat feeds un quota de stockage partagé. Les adresses IP, les domaines et les URL puisent dans le même pool. Si un flux remplit ce pool, les autres ne peuvent plus se charger. Sophos publie les limites par modèle dans Storage limit for third-party threat feeds.

Pour la classe XGS 87, XGS 88 et XGS 107, Sophos indique environ 180 000 adresses IPv4, 98 000 domaines ou 18 000 URL lorsqu'un seul type d'indicateur utilise tout le quota. Les URL consomment le plus d'espace par indicateur. Gardez donc le limit URL bas si vous utilisez les trois flux.

Les listes Q-Feeds complètes dépassent cette capacité. Définissez toujours &limit= sur chaque URL de flux et répartissez le budget. N'appliquez pas le maximum du modèle au flux IP si vous importez aussi des domaines et des URL.

Lorsque limit tronque un flux, Q-Feeds renvoie d'abord les indicateurs les plus récents et à plus haute priorité. Un import partiel bloque donc toujours les menaces les plus pertinentes. Vous n'obtiendrez la liste complète que sur une appliance plus grande ou sur une plateforme sans la même limite de stockage IoC.

Budget de départ pour un XGS 107 qui ingère les trois flux (avec une marge pour les domaines et URL plus longs) :

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500

Après le premier poll, surveillez le compteur de stockage sur le pare-feu et ajustez les trois limites si besoin.

Ajouter un third-party threat feed

  1. Allez dans Active threat response.
  2. Ouvrez l'onglet Third-party threat feeds.
  3. Sélectionnez Add.
  4. Définissez les paramètres :
    • Name: par exemple Q-Feeds Malicious IPs
    • Description: note administrative, par exemple Q-Feeds threat intelligence feeds
    • Action: Block pour arrêter le trafic, ou Monitor pour journaliser uniquement pendant l'évaluation
    • Position: Top ou Bottom si vous utilisez plusieurs flux
    • Indicator type: correspondant au flux (IP address, Domain ou URL)
    • External URL: votre URL de flux Q-Feeds, avec un &limit= sûr pour l'appliance
    • HTTP Basic authentication: activer ; nom d'utilisateur api_token, mot de passe = votre clé API. Si l'authentification Basic échoue, placez api_token dans la query string de l'URL
    • Polling interval: selon votre licence (pas moins de 20 minutes pour Premium)
  5. Sélectionnez Test connection. En cas de succès, sélectionnez Save.

Comment Sophos utilise le flux

Après import, l'intelligence de menace est appliquée sur l'ensemble du pare-feu dans les modules IPS, DNS, web et DPI. Dans le Log viewer, sélectionnez Active Threat Response pour voir les hits. Les hits apparaissent aussi dans le report hub Sophos Central Firewall Management lorsque vous utilisez Central.

Sophos Synchronized Security

Si vous utilisez Sophos Endpoint avec Synchronized Security, les threat data feeds sont aussi appliqués sur les endpoints. Cela aide à réduire les mouvements latéraux une fois qu'un indicateur est connu au niveau du pare-feu.

Télécharger le manuel PDF

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit