Deze gids is voor beheerders die de integratie op PAN-OS opzetten. Hij behandelt de vereisten, hoe u de External Dynamic Lists aanmaakt en hoe u ze in een Security policy gebruikt zodat kwaadaardig verkeer wordt geblokkeerd.
Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Gebruik een verversingsinterval van 20 minuten of langer.
Beschikbare indicatorlijsten
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Phishing URLs (
feed_type=phishing_urls)
Voorbeeld-URL (vervang de placeholders door uw waarden):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Test met:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route voor External Dynamic Lists
- Open Device > Setup > Services > Service Route Configuration > Customize.
- Bewerk de service External Dynamic Lists zodat de firewall
api.qfeeds.comkan bereiken.
Een External Dynamic List toevoegen
- Ga naar Objects > External Dynamic Lists en selecteer Add.
- Voer een duidelijke Name in voor de lijst.
- Stel Type in op IP, Domain of URL passend bij de feed. Voor domeinlijsten kunt u Automatically expand to include subdomains inschakelen.
- Plak in Source de feed-URL en vervang de placeholders door uw API-sleutel en een geschikte
limitvoor uw model (zie capaciteitstabel hieronder). - Download het Q-Feeds API-certificaat (PEM) van https://api.qfeeds.com/download_cert_PA.php.
- Maak een Certificate Profile aan, importeer het/de gedownloade certifica(a)t(en) als type Local en wijs het profiel toe aan de EDL.
- Schakel Client Authentication in. Gebruikersnaam is
api_token; wachtwoord is uw Q-Feeds API-sleutel. - Stel Check for updates in op 20 minuten (of het interval van uw licentie).
- Commit. De lijst verschijnt onder Objects > External Dynamic Lists en kan in security policies worden gebruikt.
- Herhaal dit voor elk feedtype dat u nodig heeft (IP's, domeinen, URL's).
Capaciteitslimieten per model
Kies een limit die bij uw platform past. Palo Alto hanteert platformbrede totalen; wanneer de IP-limiet is bereikt, genereert de firewall een syslog-bericht. Vooraf gedefinieerde IP-lijsten tellen niet mee voor de limiet.
- IP-adressen: PA-3200 / PA-5200 / PA-7000-serie tot 150.000 totaal; andere modellen tot 50.000 totaal.
- Limieten voor URL-/domeinlijstvermeldingen (voorbeelden):
- PA-5200 / PA-7000 (met high-capacity NPC): tot 250.000 URL / 4.000.000 domein
- VM-500 / VM-700: 100.000 URL / 2.000.000 domein
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domein
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domein
Raadpleeg de actuele Palo Alto-documentatie voor uw exacte model en PAN-OS-versie.
Gebruik in beleid
Verwijs naar de nieuwe EDL in de bron of bestemming van security policy (en gerelateerde URL-/domeincontroles) zodat overeenkomend verkeer volgens uw regels wordt geblokkeerd of gelogd.