Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Plan verversingen minstens elke 20 minuten, kortere intervallen verbeteren de dekking niet en kunnen de API overbelasten.
Beschikbare indicatorlijsten
Q-Feeds levert regelmatig bijgewerkte IoC-lijsten die u in FortiGate kunt importeren:
- Malware IPs (
feed_type=malware_ip): gevaarlijke IP-adressen - Malware domains (
feed_type=malware_domains): kwaadaardige domeinen - Phishing URLs (
feed_type=phishing_urls): phishing-URL's
Voorbeeld van de vorm van een feed-URL:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
U kunt een feed controleren met HTTP Basic auth (gebruikersnaam api_token, wachtwoord = uw API-sleutel):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Een External Connector toevoegen
Vanaf FortiOS 6.0 kan FortiGate IoC's ophalen uit HTTP/HTTPS-tekstbestanden. Na import kunt u ze gebruiken in Web Filtering, DNS Filtering, antivirusprofielen en als bron of bestemming in IPv4- en proxybeleid.
- Ga naar Security Fabric > External Connectors en selecteer Create New.
- Kies het connectortype dat bij de feed past:
- IP Address voor de malware-IP-feed
- Domain Name voor domein- en URL-feeds
- Stel Name in op iets duidelijks, bijvoorbeeld
Q-Feeds Malicious IPs. - Plak in URI of External Resource uw feed-URL uit de portal.
- Voeg
&limit=130000toe aan de URL. FortiGate staat ongeveer 10 MB of 131.072 IoC's per dynamische lijst toe; zonder limiet kan de volledige feed de capaciteit van het apparaat overschrijden. - Schakel HTTP Basic authentication in. Gebruikersnaam is
api_token; wachtwoord is uw Q-Feeds API-sleutel. Als Basic auth op uw firmware mislukt, voeg dan in plaats daarvan&api_token=YOUR_TOKENtoe aan de URL. - Stel Refresh Rate in op het update-interval van uw licentie (20 minuten voor Premium; langer voor Plus / Community).
- Voeg optioneel opmerkingen toe, zet Status aan en selecteer OK.
Controleren of de feed is gedownload
Selecteer de connector en kies View content om te bevestigen dat indicatoren zijn gedownload. FortiGate splitst IP-feeds automatisch in aparte IPv4- en IPv6-lijsten.
De lijsten in beleid gebruiken
Pas de connector na import toe in Web Filtering, DNS Filtering, firewallregels, antivirusprofielen of als bron/bestemming in IPv4- en proxybeleid, daar waar u blokkering wilt. Herhaal de connectorconfiguratie voor elk feedtype dat u nodig heeft (IP's, domeinen, phishing-URL's).