Firewall-integraties

Q-Feeds koppelen aan Fortinet FortiGate

Deze installatiegids behandelt de FortiGate-configuratie stap voor stap, niet de productpagina. Voeg Q-Feeds threat intelligence toe aan uw FortiGate als External Connector, zodat de firewall bekende kwaadaardige IP's en domeinen automatisch blokkeert. FortiOS 6.0 en later ondersteunen external dynamic lists.

Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Plan verversingen minstens elke 20 minuten, kortere intervallen verbeteren de dekking niet en kunnen de API overbelasten.

Beschikbare indicatorlijsten

Q-Feeds levert regelmatig bijgewerkte IoC-lijsten die u in FortiGate kunt importeren:

  • Malware IPs (feed_type=malware_ip): gevaarlijke IP-adressen
  • Malware domains (feed_type=malware_domains): kwaadaardige domeinen
  • Phishing URLs (feed_type=phishing_urls): phishing-URL's

Voorbeeld van de vorm van een feed-URL:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

U kunt een feed controleren met HTTP Basic auth (gebruikersnaam api_token, wachtwoord = uw API-sleutel):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Een External Connector toevoegen

Vanaf FortiOS 6.0 kan FortiGate IoC's ophalen uit HTTP/HTTPS-tekstbestanden. Na import kunt u ze gebruiken in Web Filtering, DNS Filtering, antivirusprofielen en als bron of bestemming in IPv4- en proxybeleid.

  1. Ga naar Security Fabric > External Connectors en selecteer Create New.
  2. Kies het connectortype dat bij de feed past:
    • IP Address voor de malware-IP-feed
    • Domain Name voor domein- en URL-feeds
  3. Stel Name in op iets duidelijks, bijvoorbeeld Q-Feeds Malicious IPs.
  4. Plak in URI of External Resource uw feed-URL uit de portal.
  5. Voeg &limit=130000 toe aan de URL. FortiGate staat ongeveer 10 MB of 131.072 IoC's per dynamische lijst toe; zonder limiet kan de volledige feed de capaciteit van het apparaat overschrijden.
  6. Schakel HTTP Basic authentication in. Gebruikersnaam is api_token; wachtwoord is uw Q-Feeds API-sleutel. Als Basic auth op uw firmware mislukt, voeg dan in plaats daarvan &api_token=YOUR_TOKEN toe aan de URL.
  7. Stel Refresh Rate in op het update-interval van uw licentie (20 minuten voor Premium; langer voor Plus / Community).
  8. Voeg optioneel opmerkingen toe, zet Status aan en selecteer OK.

Controleren of de feed is gedownload

Selecteer de connector en kies View content om te bevestigen dat indicatoren zijn gedownload. FortiGate splitst IP-feeds automatisch in aparte IPv4- en IPv6-lijsten.

De lijsten in beleid gebruiken

Pas de connector na import toe in Web Filtering, DNS Filtering, firewallregels, antivirusprofielen of als bron/bestemming in IPv4- en proxybeleid, daar waar u blokkering wilt. Herhaal de connectorconfiguratie voor elk feedtype dat u nodig heeft (IP's, domeinen, phishing-URL's).

Download de PDF-handleiding

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang