Firewall-integraties

Q-Feeds koppelen aan Check Point

Deze installatiegids behandelt de Check Point-configuratie stap voor stap, niet de productpagina. Voeg Q-Feeds threat intelligence toe aan uw Check Point Security Gateway als Custom Intelligence Feed, zodat de firewall bekende kwaadaardige IP-adressen en domeinen automatisch blokkeert. Custom Intelligence Feeds worden vanaf R80.20 ondersteund en worden afgedwongen door de Anti-Bot- en Anti-Virus Software Blades.

Maak eerst uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Stem het ophaalinterval af op uw licentie: Community elke 24 uur, Plus elke 4 uur, Premium elke 20 minuten. Vaker ophalen dan uw licentie bijwerkt, verbetert de dekking niet en belast de API onnodig.

Beschikbare indicatorlijsten

Q-Feeds levert regelmatig bijgewerkte IoC-lijsten die u in Check Point kunt importeren:

  • Malware IPs (feed_type=malware_ip): gevaarlijke IP-adressen
  • Malware domains (feed_type=malware_domains): kwaadaardige domeinen
  • Malicious URLs (feed_type=malicious_urls): kwaadaardige URL's, alleen met Premium

Gebruik type=text, zodat de feed één indicator per regel bevat zonder kopregel. Dit is het schoonste formaat voor Check Point, omdat elke regel één waarde is die de gateway rechtstreeks aan kolom 1 koppelt.

Voorbeeld van de vorm van een feed-URL voor de IP-lijst:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN

En voor de domeinlijst:

https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN

U kunt een feed controleren met HTTP Basic auth (gebruikersnaam api_token, wachtwoord = uw API-sleutel):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"

De feed met kwaadaardige URL's vereist een Q-Feeds Premium-licentie. Check Point accepteert het observable type URL en handhaaft dat via dezelfde blades, maar de gateway moet het HTTP-verzoek zien om een pad te matchen, dus HTTPS Inspection moet aanstaan voor het verkeer waar het u om gaat. Zonder die inspectie matcht alleen de hostnaam.

Voordat u begint

  • Een Security Gateway met R80.20 of later, beheerd vanuit SmartConsole.
  • De Anti-Bot- en/of Anti-Virus-blade ingeschakeld op de gateway. Custom Intelligence Feeds worden door deze blades afgedwongen.
  • De gateway moet https://api.qfeeds.com uitgaand via HTTPS kunnen bereiken (rechtstreeks of via uw proxy).

U kunt de feed toevoegen met de SmartConsole-wizard (Optie A) of vanaf de commandoregel van de gateway (Optie B). Kies wat het beste bij uw werkwijze past. Het resultaat is hetzelfde.

Optie A: de feed toevoegen in SmartConsole

  1. Ga in SmartConsole naar Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
  2. Klik op New en selecteer New IoC Feed.
  3. Geef een duidelijke objectnaam op, bijvoorbeeld Q-Feeds Malicious IPs.
  4. Kies bij Action de optie Prevent om overeenkomsten te blokkeren, of Detect om tijdens het testen alleen te loggen.
  5. Plak bij Feed URL uw feed-URL uit de portal (die begint met https://).
  6. Selecteer in het menu Format de optie Custom CSV en stel Value in op kolom 1 en Type op IP (gebruik Domain voor de domeinfeed). Value en Type zijn de verplichte velden.
  7. Voer in het gedeelte Authentication de gebruikersnaam api_token en uw API-sleutel als wachtwoord in. U kunt dit ook leeg laten en &api_token=YOUR_TOKEN in de URL houden.
  8. Klik op OK en herhaal dit voor de domeinfeed (Type Domain) en, met Premium, voor de URL-feed (Type URL).

Het ophaalinterval instellen

Check Point gebruikt één globaal interval voor alle externe feeds. Ga naar Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed en stel Feed retrieving intervals every af op uw Q-Feeds-licentie: Community 24:00 (24 uur), Plus 04:00 (4 uur), Premium 00:20 (20 minuten).

Check Point Threat Prevention Engine Settings met het ophaalinterval voor externe feeds
Het ophaalinterval voor externe feeds in de Threat Prevention Engine Settings.

Optie B: de feed toevoegen via de CLI

Open op de Security Gateway de Expert mode en gebruik het commando ioc_feeds. Koppel de enkele waardekolom met --format. Value en Type zijn verplicht.

Kwaadaardige IP's:

ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent

Kwaadaardige domeinen:

ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent

Kwaadaardige URL's (Premium):

ioc_feeds add --feed_name Q-Feeds_Malicious_URLs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malicious_urls&type=text&download=0&api_token=YOUR_TOKEN" --format [type:url,value:1] --feed_action Prevent

Liever HTTP Basic auth dan een token in de URL? Voeg --user_name api_token toe en voer uw API-sleutel in wanneer om het wachtwoord wordt gevraagd; laat &api_token=YOUR_TOKEN dan weg uit de resource. Gebruik ioc_feeds show om de geconfigureerde feeds te tonen en ioc_feeds delete --feed_name <naam> om er een te verwijderen.

Beleid installeren

Nadat u de feeds hebt toegevoegd (via SmartConsole of CLI) installeert u het Threat Prevention-beleid op de gateway, zodat de nieuwe indicatoren van kracht worden. Vanaf dat moment haalt de gateway de feeds op met het door u ingestelde interval en dwingt ze af via Anti-Bot en Anti-Virus.

Controleren en problemen oplossen

Open Logs & Monitor in SmartConsole en filter op de Anti-Bot- of Anti-Virus-blade om te bevestigen dat indicatoren worden herkend. Op de gateway kunt u ook ioc_feeds show uitvoeren om de feedstatus te controleren.

Als een feed niet laadt, ziet u een logregel als External IOC - <feed>: failed_to_fetch_feed. Dit betekent bijna altijd dat de feed-URL onjuist is, dat de api_token ontbreekt of ongeldig is, of dat de gateway api.qfeeds.com niet kan bereiken (controleer routering, DNS en een eventuele proxy). Test de exacte URL met het bovenstaande curl-commando vanaf de gateway om verbinding en authenticatie te bevestigen.

Check Point logdetails met een External IOC failed_to_fetch_feed-fout
Een failed_to_fetch_feed-logregel wijst op een probleem met de URL, het token of de connectiviteit.

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang