Deze gids is voor beheerders die de integratie op PAN-OS opzetten. Hij behandelt de vereisten, hoe u de External Dynamic Lists aanmaakt en hoe u ze in een Security policy gebruikt zodat kwaadaardig verkeer wordt geblokkeerd.
Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Gebruik een verversingsinterval van 20 minuten of langer.
Beschikbare indicatorlijsten
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Malicious URLs (
feed_type=malicious_urls)
Voorbeeld-URL (vervang de placeholders door uw waarden):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Test met:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route voor External Dynamic Lists
- Open Device > Setup > Services > Service Route Configuration > Customize.
- Bewerk de service External Dynamic Lists zodat de firewall
api.qfeeds.comkan bereiken.
Een External Dynamic List toevoegen
- Ga naar Objects > External Dynamic Lists en selecteer Add.
- Voer een duidelijke Name in voor de lijst.
- Stel Type in op IP, Domain of URL passend bij de feed. Voor domeinlijsten kunt u Automatically expand to include subdomains inschakelen.
- Plak in Source de feed-URL en vervang de placeholders door uw API-sleutel en een geschikte
limitvoor uw model (zie capaciteitstabel hieronder). - Download de Q-Feeds CA-certificaten van https://api.qfeeds.com/download_cert_PA.php. Het bestand is een ZIP met afzonderlijke PEM-bestanden. Importeer één certificaat per bestand.
- Ga naar Device > Certificate Management > Certificates en importeer elk CA-PEM met Certificate Type op Local en File Format PEM. Importeer geen private key. Maak daarna een Certificate Profile aan, voeg die certificaten toe onder CA Certificates en wijs het profiel toe aan de EDL.
- Schakel Client Authentication in. Gebruikersnaam is
api_token; wachtwoord is uw Q-Feeds API-sleutel. - Stel Check for updates in op 20 minuten (of het interval van uw licentie).
- Commit. De lijst verschijnt onder Objects > External Dynamic Lists en kan in security policies worden gebruikt.
- Herhaal dit voor elk feedtype dat u nodig heeft (IP's, domeinen, URL's).
Capaciteitslimieten per model
Kies een limit die bij uw platform past. Palo Alto hanteert platformbrede totalen; wanneer de IP-limiet is bereikt, genereert de firewall een syslog-bericht. Vooraf gedefinieerde IP-lijsten tellen niet mee voor de limiet.
- IP-adressen: PA-3200 / PA-5200 / PA-7000-serie tot 150.000 totaal; andere modellen tot 50.000 totaal.
- Limieten voor URL-/domeinlijstvermeldingen (voorbeelden):
- PA-5200 / PA-7000 (met high-capacity NPC): tot 250.000 URL / 4.000.000 domein
- VM-500 / VM-700: 100.000 URL / 2.000.000 domein
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domein
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domein
Raadpleeg de actuele Palo Alto-documentatie voor uw exacte model en PAN-OS-versie.
Gebruik in beleid
Waar u naar de EDL verwijst, hangt af van het type. Een IP-lijst is een address object en hoort dus in de bron of bestemming van een Security policy-regel. Een URL-lijst gedraagt zich als een custom URL category: die voegt u toe op het tabblad Categories van een URL Filtering-profiel, of u gebruikt die als URL-criterium in een Security-, Decryption- of QoS-regel. Het is geen address object en verschijnt daarom niet in de lijsten met bron en bestemming.
De feed met kwaadaardige URL's vereist een Q-Feeds Premium-licentie, en de firewall moet het HTTP-verzoek zien om een pad te matchen, dus handhaving op het volledige pad vraagt een Decryption-beleid. Zonder decryptie matcht alleen de hostnaam. Houd daarnaast één feed per EDL aan: een URL-lijst slaat regels die geen URL zijn stil over, waardoor de lijst geladen lijkt terwijl het merendeel is weggevallen.