Maak uw API-sleutel aan in de portal. Zie Uw threat feeds ophalen. Geheugenlimieten van SonicWall vereisen een lage limit (in deze gids ingesteld op 2000). Q-Feeds ververst elke 20 minuten; een SonicWall-poll van 15 minuten kan soms zonder nieuwe data draaien.
Beschikbare feed voor SonicWall
SonicWall Dynamic Botnet List gebruikt de malware-IP-feed:
https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000
Test met:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"
De Dynamic Botnet List Server configureren
- Ga naar MANAGE > Security Configuration > Security Services > Botnet Filter.
- Open Dynamic Botnet List Server.
- Schakel Enable Botnet list Download periodically in.
- Stel het update-interval in op 15 minutes (of de dichtstbijzijnde ondersteunde waarde).
- Stel Protocol in op HTTPS.
- Stel URL name in op
api.qfeeds.com/api?feed_type=malware_ips&limit=2000(pas het feedtype aan als uw portal-URL anders is; behoudlimit=2000). - Login ID:
api_token. - Password: uw Q-Feeds API-sleutel.
Vanaf SonicOS 6.5.2 worden gebruikersnaam en wachtwoord voor HTTP(S) dynamic Botnet URL's in de HTTP-header verzonden.
De gedownloade lijst bekijken
- Blijf op Botnet Filter en open het tabblad Dynamic Botnet List.
- Selecteer Download om direct op te halen, of wacht op het geplande interval.
- IP's uit de lijst verschijnen op deze pagina. U kunt vermeldingen Flushen indien nodig.
- Gebruik de statuscontrole naast Flush om vereiste features en de volgende downloadtijd te zien als iets mislukt.
Wanneer Dynamic Botnet List Server is geconfigureerd, controleert SonicWall deze lijst eerst; bij geen match valt het terug op de SonicWall Botnet-database.
Botnet filtering toepassen op access rules
Voorbeeld: bescherm een mailserver met Botnet filtering terwijl ander verkeer niet door deze service wordt gescand. Pas objecten en zones aan op uw netwerk.
SonicOS 7.x
- Maak een Address Object voor de mailserver: OBJECT > Match Objects > Addresses > Add, voer het IP in, sla op.
- Ga naar POLICY > Security Services > Botnet filter. Schakel Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections en Enable Logging in, en accepteer/sla op.
- Maak een Access Rule (POLICY > Rules and Policies > Access Rules > Add), bijvoorbeeld LAN naar WAN voor de mailserver. Schakel onder Security Profiles BOTNET / CC in en voeg de regel toe/sla op.
SonicOS 6.5
- Maak een Address Object: Manage > Objects > Address Objects > Add.
- Ga naar MANAGE > Security Services > Botnet filter. Schakel rule-based Botnet C&C-blokkering en logging in, en accepteer.
- Maak een Access Rule onder MANAGE > Rules > Access Rules. Schakel onder Security Profiles BOTNET / CC in.