Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Plan verversingen minstens elke 20 minuten, kortere intervallen verbeteren de dekking niet en kunnen de API overbelasten.
Beschikbare indicatorlijsten
Q-Feeds levert regelmatig bijgewerkte IoC-lijsten die u in FortiGate kunt importeren:
- Malware IPs (
feed_type=malware_ip): gevaarlijke IP-adressen - Malware domains (
feed_type=malware_domains): kwaadaardige domeinen - Malicious URLs (
feed_type=malicious_urls): kwaadaardige URL's
Voorbeeld van de vorm van een feed-URL:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
U kunt een feed controleren met HTTP Basic auth (gebruikersnaam api_token, wachtwoord = uw API-sleutel):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Een External Connector toevoegen
Vanaf FortiOS 6.0 kan FortiGate IoC's ophalen uit HTTP/HTTPS-tekstbestanden. Na import kunt u ze gebruiken in Web Filtering, DNS Filtering, antivirusprofielen en als bron of bestemming in IPv4- en proxybeleid.
- Ga naar Security Fabric > External Connectors en selecteer Create New.
- Kies het connectortype dat bij de feed past:
- IP Address voor de malware-IP-feed
- Domain Name voor de malware-domeinfeed
- FortiGuard Category voor de feed met kwaadaardige URL's
- Stel Name in op iets duidelijks, bijvoorbeeld
Q-Feeds Malicious IPs. - Plak in URI of External Resource uw feed-URL uit de portal.
- Voeg
&limit=130000toe aan de URL. FortiGate staat ongeveer 10 MB of 131.072 IoC's per dynamische lijst toe; zonder limiet kan de volledige feed de capaciteit van het apparaat overschrijden. - Schakel HTTP Basic authentication in. Gebruikersnaam is
api_token; wachtwoord is uw Q-Feeds API-sleutel. Als Basic auth op uw firmware mislukt, voeg dan in plaats daarvan&api_token=YOUR_TOKENtoe aan de URL. - Stel Refresh Rate in op het update-interval van uw licentie (20 minuten voor Premium; langer voor Plus / Community).
- Voeg optioneel opmerkingen toe, zet Status aan en selecteer OK.
Het connectortype FortiGuard Category is het enige externe feedtype dat URL's bevat, één per regel, en het vraagt meer van de firewall dan de IP- en domeinfeeds. De feed met kwaadaardige URL's vereist een Q-Feeds Premium-licentie. Op de FortiGate verschijnt de geïmporteerde feed als categorie onder Remote Categories in een Web Filter-profiel, gebruik daarvan in NGFW profile mode of policy mode vereist een FortiGuard-licentie, en voor het matchen van een volledig URL-pad is SSL-inspectie in het profiel nodig. Zonder inspectie ziet de firewall alleen de hostnaam.
Controleren of de feed is gedownload
Selecteer de connector en kies View content om te bevestigen dat indicatoren zijn gedownload. FortiGate splitst IP-feeds automatisch in aparte IPv4- en IPv6-lijsten.
De lijsten in beleid gebruiken
Pas na import elke connector toe waar hij hoort: de IP-feed als bron of bestemming in IPv4- en proxybeleid of in firewallregels, de domeinfeed in een DNS Filter-profiel en de feed met kwaadaardige URL's als remote category in een Web Filter-profiel. Herhaal de connectorconfiguratie voor elk feedtype dat u nodig heeft.