Firewall-integraties

Q-Feeds koppelen aan Palo Alto

Deze installatiegids behandelt de Palo Alto EDL-configuratie stap voor stap, niet de productpagina. Voeg Q-Feeds toe aan uw Palo Alto Networks-firewall als External Dynamic Lists (EDL's), zodat bekende kwaadaardige IP's, domeinen en URL's worden geblokkeerd met regelmatig vernieuwde threat intelligence.

Deze gids is voor beheerders die de integratie op PAN-OS opzetten. Hij behandelt de vereisten, hoe u de External Dynamic Lists aanmaakt en hoe u ze in een Security policy gebruikt zodat kwaadaardig verkeer wordt geblokkeerd.

Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Gebruik een verversingsinterval van 20 minuten of langer.

Beschikbare indicatorlijsten

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Phishing URLs (feed_type=phishing_urls)

Voorbeeld-URL (vervang de placeholders door uw waarden):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Test met:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route voor External Dynamic Lists

  1. Open Device > Setup > Services > Service Route Configuration > Customize.
  2. Bewerk de service External Dynamic Lists zodat de firewall api.qfeeds.com kan bereiken.

Een External Dynamic List toevoegen

  1. Ga naar Objects > External Dynamic Lists en selecteer Add.
  2. Voer een duidelijke Name in voor de lijst.
  3. Stel Type in op IP, Domain of URL passend bij de feed. Voor domeinlijsten kunt u Automatically expand to include subdomains inschakelen.
  4. Plak in Source de feed-URL en vervang de placeholders door uw API-sleutel en een geschikte limit voor uw model (zie capaciteitstabel hieronder).
  5. Download het Q-Feeds API-certificaat (PEM) van https://api.qfeeds.com/download_cert_PA.php.
  6. Maak een Certificate Profile aan, importeer het/de gedownloade certifica(a)t(en) als type Local en wijs het profiel toe aan de EDL.
  7. Schakel Client Authentication in. Gebruikersnaam is api_token; wachtwoord is uw Q-Feeds API-sleutel.
  8. Stel Check for updates in op 20 minuten (of het interval van uw licentie).
  9. Commit. De lijst verschijnt onder Objects > External Dynamic Lists en kan in security policies worden gebruikt.
  10. Herhaal dit voor elk feedtype dat u nodig heeft (IP's, domeinen, URL's).

Capaciteitslimieten per model

Kies een limit die bij uw platform past. Palo Alto hanteert platformbrede totalen; wanneer de IP-limiet is bereikt, genereert de firewall een syslog-bericht. Vooraf gedefinieerde IP-lijsten tellen niet mee voor de limiet.

  • IP-adressen: PA-3200 / PA-5200 / PA-7000-serie tot 150.000 totaal; andere modellen tot 50.000 totaal.
  • Limieten voor URL-/domeinlijstvermeldingen (voorbeelden):
    • PA-5200 / PA-7000 (met high-capacity NPC): tot 250.000 URL / 4.000.000 domein
    • VM-500 / VM-700: 100.000 URL / 2.000.000 domein
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domein
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domein

Raadpleeg de actuele Palo Alto-documentatie voor uw exacte model en PAN-OS-versie.

Gebruik in beleid

Verwijs naar de nieuwe EDL in de bron of bestemming van security policy (en gerelateerde URL-/domeincontroles) zodat overeenkomend verkeer volgens uw regels wordt geblokkeerd of gelogd.

Download de PDF-handleiding

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang