Firewall-integraties

Q-Feeds koppelen aan Check Point

Deze installatiegids behandelt de Check Point-configuratie stap voor stap, niet de productpagina. Voeg Q-Feeds threat intelligence toe aan uw Check Point Security Gateway als Custom Intelligence Feed, zodat de firewall bekende kwaadaardige IP-adressen en domeinen automatisch blokkeert. Custom Intelligence Feeds worden vanaf R80.20 ondersteund en worden afgedwongen door de Anti-Bot- en Anti-Virus Software Blades.

Maak eerst uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Stem het ophaalinterval af op uw licentie: Community elke 24 uur, Plus elke 4 uur, Premium elke 20 minuten. Vaker ophalen dan uw licentie bijwerkt, verbetert de dekking niet en belast de API onnodig.

Beschikbare indicatorlijsten

Q-Feeds levert regelmatig bijgewerkte IoC-lijsten die u in Check Point kunt importeren:

  • Malware IPs (feed_type=malware_ip): gevaarlijke IP-adressen
  • Malware domains (feed_type=malware_domains): kwaadaardige domeinen

Gebruik type=text, zodat de feed één indicator per regel bevat zonder kopregel. Dit is het schoonste formaat voor Check Point, omdat elke regel één waarde is die de gateway rechtstreeks aan kolom 1 koppelt.

Voorbeeld van de vorm van een feed-URL voor de IP-lijst:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN

En voor de domeinlijst:

https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN

U kunt een feed controleren met HTTP Basic auth (gebruikersnaam api_token, wachtwoord = uw API-sleutel):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"

Voordat u begint

  • Een Security Gateway met R80.20 of later, beheerd vanuit SmartConsole.
  • De Anti-Bot- en/of Anti-Virus-blade ingeschakeld op de gateway. Custom Intelligence Feeds worden door deze blades afgedwongen.
  • De gateway moet https://api.qfeeds.com uitgaand via HTTPS kunnen bereiken (rechtstreeks of via uw proxy).

U kunt de feed toevoegen met de SmartConsole-wizard (Optie A) of vanaf de commandoregel van de gateway (Optie B). Kies wat het beste bij uw werkwijze past. Het resultaat is hetzelfde.

Optie A: de feed toevoegen in SmartConsole

  1. Ga in SmartConsole naar Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
  2. Klik op New en selecteer New IoC Feed.
  3. Geef een duidelijke objectnaam op, bijvoorbeeld Q-Feeds Malicious IPs.
  4. Kies bij Action de optie Prevent om overeenkomsten te blokkeren, of Detect om tijdens het testen alleen te loggen.
  5. Plak bij Feed URL uw feed-URL uit de portal (die begint met https://).
  6. Selecteer in het menu Format de optie Custom CSV en stel Value in op kolom 1 en Type op IP (gebruik Domain voor de domeinfeed). Value en Type zijn de verplichte velden.
  7. Voer in het gedeelte Authentication de gebruikersnaam api_token en uw API-sleutel als wachtwoord in. U kunt dit ook leeg laten en &api_token=YOUR_TOKEN in de URL houden.
  8. Klik op OK en herhaal dit voor de domeinfeed (Type Domain).

Het ophaalinterval instellen

Check Point gebruikt één globaal interval voor alle externe feeds. Ga naar Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed en stel Feed retrieving intervals every af op uw Q-Feeds-licentie: Community 24:00 (24 uur), Plus 04:00 (4 uur), Premium 00:20 (20 minuten).

Check Point Threat Prevention Engine Settings met het ophaalinterval voor externe feeds
Het ophaalinterval voor externe feeds in de Threat Prevention Engine Settings.

Optie B: de feed toevoegen via de CLI

Open op de Security Gateway de Expert mode en gebruik het commando ioc_feeds. Koppel de enkele waardekolom met --format. Value en Type zijn verplicht.

Kwaadaardige IP's:

ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent

Kwaadaardige domeinen:

ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent

Liever HTTP Basic auth dan een token in de URL? Voeg --user_name api_token toe en voer uw API-sleutel in wanneer om het wachtwoord wordt gevraagd; laat &api_token=YOUR_TOKEN dan weg uit de resource. Gebruik ioc_feeds show om de geconfigureerde feeds te tonen en ioc_feeds delete --feed_name <naam> om er een te verwijderen.

Beleid installeren

Nadat u de feeds hebt toegevoegd (via SmartConsole of CLI) installeert u het Threat Prevention-beleid op de gateway, zodat de nieuwe indicatoren van kracht worden. Vanaf dat moment haalt de gateway de feeds op met het door u ingestelde interval en dwingt ze af via Anti-Bot en Anti-Virus.

Controleren en problemen oplossen

Open Logs & Monitor in SmartConsole en filter op de Anti-Bot- of Anti-Virus-blade om te bevestigen dat indicatoren worden herkend. Op de gateway kunt u ook ioc_feeds show uitvoeren om de feedstatus te controleren.

Als een feed niet laadt, ziet u een logregel als External IOC - <feed>: failed_to_fetch_feed. Dit betekent bijna altijd dat de feed-URL onjuist is, dat de api_token ontbreekt of ongeldig is, of dat de gateway api.qfeeds.com niet kan bereiken (controleer routering, DNS en een eventuele proxy). Test de exacte URL met het bovenstaande curl-commando vanaf de gateway om verbinding en authenticatie te bevestigen.

Check Point logdetails met een External IOC failed_to_fetch_feed-fout
Een failed_to_fetch_feed-logregel wijst op een probleem met de URL, het token of de connectiviteit.

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang