Firewall-integraties

Q-Feeds koppelen aan Sophos XGS

Deze installatiegids behandelt de Sophos XGS third-party feed-configuratie stap voor stap, niet de productpagina. Voeg Q-Feeds toe als third-party threat feed op Sophos Firewall (SFOS 21.0 of later met de Xstream Protection Bundle), zodat kwaadaardige IP's, domeinen en URL's worden geblokkeerd in IPS, DNS, web en DPI.

Deze gids is voor beheerders die de integratie configureren. Hij behandelt de SFOS-versie en licentie die u nodig heeft, hoe u de Q-Feeds threat feed toevoegt en hoe u die afdwingt in uw firewall- en webregels.

Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Vereist SFOS 21.0+ en de Xstream Protection Bundle. Op kleinere appliances verdeelt u het gedeelde opslagbudget over uw IP-, domein- en URL-feeds met limit. Als een feed wordt ingekort, levert Q-Feeds eerst de nieuwste en hoogst geprioriteerde indicatoren.

Beschikbare indicatorlijsten

  • Malware IP (feed_type=malware_ip): IP-adresindicatoren
  • Malware domains (feed_type=malware_domains): domeinindicatoren
  • Phishing URLs (feed_type=phishing_urls): URL-indicatoren

Voorbeeld-URL:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000

Test met:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"

Opslaglimieten op kleine appliances

Sophos geeft third-party threat feeds één gedeeld opslagquotum. IP-adressen, domeinen en URL's putten uit dezelfde voorraad. Als één feed die voorraad volmaakt, kunnen de andere niet meer laden. Sophos publiceert de limieten per model in Storage limit for third-party threat feeds.

Voor de klasse XGS 87, XGS 88 en XGS 107 noemt Sophos ongeveer 180.000 IPv4-adressen, 98.000 domeinen of 18.000 URL's wanneer één indicatortype het hele quotum gebruikt. URL's kosten per indicator het meeste ruimte, dus houd de URL-limit laag als u alle drie de feeds draait.

De volledige Q-Feeds-lijsten zijn groter dan die capaciteit. Zet altijd &limit= op elke feed-URL en verdeel het budget. Zet de IP-feed niet op het modelmaximum als u ook domeinen en URL's binnenhaalt.

Als limit een feed inkort, levert Q-Feeds eerst de nieuwste en hoogst geprioriteerde indicatoren. Een gedeeltelijke import blokkeert dus nog steeds de meest relevante dreigingen. De volledige lijst krijgt u pas op een grotere appliance of op een platform zonder dezelfde IoC-opslaglimiet.

Startbudget voor een XGS 107 die alle drie de feeds binnenhaalt (met ruimte voor langere domeinen en URL's):

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500

Bekijk na de eerste poll de opslagmeter op de firewall en pas de drie limieten zo nodig aan.

Een third-party threat feed toevoegen

  1. Ga naar Active threat response.
  2. Open het tabblad Third-party threat feeds.
  3. Selecteer Add.
  4. Stel de parameters in:
    • Name: bijvoorbeeld Q-Feeds Malicious IPs
    • Description: administratieve notitie, bijvoorbeeld Q-Feeds threat intelligence feeds
    • Action: Block om verkeer te stoppen, of Monitor om alleen te loggen tijdens evaluatie
    • Position: Top of Bottom als u meerdere feeds gebruikt
    • Indicator type: passend bij de feed (IP address, Domain of URL)
    • External URL: uw Q-Feeds feed-URL, inclusief een veilige &limit= voor de appliance
    • HTTP Basic authentication: inschakelen; gebruikersnaam api_token, wachtwoord = uw API-sleutel. Als Basic auth mislukt, zet api_token in de querystring van de URL
    • Polling interval: afstemmen op uw licentie (niet lager dan 20 minuten voor Premium)
  5. Selecteer Test connection. Bij succes selecteert u Save.

Hoe Sophos de feed gebruikt

Na import wordt threat intelligence firewall-breed toegepast in IPS-, DNS-, web- en DPI-modules. Selecteer in de Log viewer Active Threat Response om hits te zien. Hits verschijnen ook in de Sophos Central Firewall Management report hub wanneer u Central gebruikt.

Sophos Synchronized Security

Als u Sophos Endpoint met Synchronized Security gebruikt, worden threat data feeds ook op endpoints toegepast. Dat helpt laterale beweging te verminderen nadat een indicator bij de firewall bekend is.

Download de PDF-handleiding

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang