Firewall-integraties

Q-Feeds koppelen aan OPNsense

OPNsense heeft een native Q-Feeds-plugin. Installeer deze, plak uw API-sleutel, maak firewallregels voor IP-blokkering en registreer optioneel domeinfeeds bij Unbound DNS.

Werk OPNsense bij naar een actuele firmware (deze gids is geschreven tegen 25.7.x). Haal uw API-sleutel op uit de portal. Zie Uw threat feeds ophalen. Update-intervallen volgen uw licentie: Community elke 7 dagen, Plus elke 4 uur, Premium elke 20 minuten.

Wat de plugin biedt

  • Malware IP: gevaarlijke IP-adressen als firewallaliassen
  • Malware domains: kwaadaardige domeinen voor Unbound DNS-blokkering (indien ingeschakeld)

Stap 1: de Q-Feeds-plugin installeren

  1. Ga naar System > Firmware > Plugins.
  2. Zoek de Q-Feeds-plugin en selecteer het pictogram + om deze te installeren.

Stap 2: maximale tabelgrootte verhogen (oudere versies)

Op sommige oudere OPNsense-builds heeft u minstens 2.000.000 firewalltabelvermeldingen nodig:

  1. Ga naar Firewall > Settings > Advanced.
  2. Stel Firewall Maximum Table Entries in op minstens 2000000 (leeg betekent de standaard, die te laag kan zijn).
  3. Controleer het gebruik onder Firewall > Aliases (teller rechtsboven).

Stap 3: de plugin activeren

  1. Ga naar Security > Q-Feeds Connect.
  2. Plak het API-token uit Manage API Keys in de Threat Intelligence Portal (tip.qfeeds.com).
  3. Selecteer Apply. De plugin haalt intelligence op en maakt firewallaliassen aan.

Stap 4: firewallregels maken voor IP-blokkering

Ga naar Firewall > Rules. Gebruik een interfaceregel of een Floating-regel om meerdere interfaces te dekken. Een typische opzet gebruikt twee Floating-regels:

Uitgaand (clients mogen geen kwaadaardige IP's bereiken)

  1. Selecteer Floating en maak daarna een nieuwe regel.
  2. Action: Block (of Reject op LAN als u een expliciete reject prefereert).
  3. Interface: bijvoorbeeld LAN (en andere indien nodig).
  4. TCP/IP Version: IPv4+IPv6 als u beide gebruikt (feeds bevatten beide).
  5. Direction: meestal in.
  6. Schakel Logging in zodat de Events-pagina van de plugin blokkades kan tonen.
  7. Destination: de Malware IPs-alias die door de plugin is aangemaakt.

Inkomend (optioneel)

  1. Maak een tweede Floating-regel met de Malware IPs-alias als Source op WAN (of relevante interfaces).
  2. Dit blokkeert verkeer vanaf bekende slechte adressen. Vaak optioneel als inkomend verkeer al strikt is allow-listed.

IPv6-adressen wisselen snel; IPv6-blokkering is een kleiner deel van de intelligence-set. Voeg IPv6-regels toe als uw netwerk IPv6 gebruikt.

DNS-/domeinblokkering met Unbound

Unbound moet uw primaire DNS-resolver zijn voor domeingebaseerde blokkering. Zie de OPNsense Unbound-documentatie.

  1. Schakel in Security > Q-Feeds Connect Register domain feeds in.
  2. Op oudere versies (< 25.7.9): ga naar Services > Unbound DNS > General en schakel Unbound indien nodig in, daarna Services > Unbound DNS > Blocklist en schakel blocklists in (u kunt andere lijsten zoals ads behouden).
  3. Controleer de populatie onder Reporting > Unbound DNS (het tabblad details toont verzoeken en blokkades).

Plus- of Premium-licentie

  1. Koop Plus of Premium via de OPNsense-productpagina / webstore. Gebruik hetzelfde e-mailadres als uw portalaccount zodat de licentie automatisch wordt gekoppeld.
  2. Als u een activeringssleutel ontvangt, activeer deze onder uw account bij Licenses > Activate new license en wijs deze daarna toe aan uw API-sleutel onder API Key management.

Download de PDF-handleiding

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang