Integrações de firewall

Ligar a Q-Feeds ao Fortinet FortiGate

Este guia de configuração cobre o FortiGate passo a passo, não a página de produto. Adicione a threat intelligence da Q-Feeds ao seu FortiGate como External Connector para que a firewall bloqueie automaticamente IP e domínios maliciosos conhecidos. O FortiOS 6.0 e posteriores suportam external dynamic lists.

Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Agende atualizações pelo menos a cada 20 minutos, intervalos mais curtos não melhoram a cobertura e podem sobrecarregar a API.

Listas de indicadores disponíveis

A Q-Feeds fornece listas de IoC regularmente atualizadas que pode importar para o FortiGate:

  • Malware IPs (feed_type=malware_ip): endereços IP perigosos
  • Malware domains (feed_type=malware_domains): domínios maliciosos
  • Malicious URLs (feed_type=malicious_urls): URLs maliciosos

Exemplo da forma de um URL de feed:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Pode verificar um feed com autenticação HTTP Basic (nome de utilizador api_token, palavra-passe = a sua chave API):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Adicionar um External Connector

A partir do FortiOS 6.0, o FortiGate pode obter IoC a partir de ficheiros de texto HTTP/HTTPS. Após a importação, pode usá-los em Web Filtering, DNS Filtering, perfis de antivírus e como origem ou destino em políticas IPv4 e proxy.

  1. Vá a Security Fabric > External Connectors e selecione Create New.
  2. Escolha o tipo de conector correspondente ao feed:
    • IP Address para o feed de IP de malware
    • Domain Name para o feed de domínios de malware
    • FortiGuard Category para o feed de URLs maliciosos
  3. Defina Name com algo claro, por exemplo Q-Feeds Malicious IPs.
  4. Em URI of External Resource, cole o seu URL de feed do portal.
  5. Adicione &limit=130000 ao URL. O FortiGate permite cerca de 10 MB ou 131.072 IoC por lista dinâmica; sem limite, o feed completo pode exceder a capacidade do appliance.
  6. Ative HTTP Basic authentication. O nome de utilizador é api_token; a palavra-passe é a sua chave API da Q-Feeds. Se a autenticação Basic falhar no seu firmware, acrescente em vez disso &api_token=YOUR_TOKEN ao URL.
  7. Defina Refresh Rate de acordo com o intervalo de atualização da sua licença (20 minutos para Premium; mais longo para Plus / Community).
  8. Opcionalmente adicione comentários, ative Status e selecione OK.

O tipo FortiGuard Category é o único tipo de feed externo que aceita URLs, um por linha, e exige mais da firewall do que os feeds de IP e de domínios. O feed de URLs maliciosos requer uma licença Q-Feeds Premium. No FortiGate, o feed importado aparece como categoria em Remote Categories dentro de um perfil Web Filter; usá-lo aí em modo NGFW profile ou policy requer uma licença FortiGuard e, para corresponder ao caminho completo de um URL, é necessária inspeção SSL no perfil. Sem inspeção, a firewall só vê o nome do host.

Verificar se o feed foi transferido

Selecione o conector e escolha View content para confirmar que os indicadores foram transferidos. O FortiGate divide automaticamente os feeds de IP em listas IPv4 e IPv6 separadas.

Usar as listas nas políticas

Depois de importados, aplique cada conector onde faz sentido: o feed de IP como origem ou destino em políticas IPv4 e proxy ou em regras de firewall, o feed de domínios num perfil DNS Filter e o feed de URLs maliciosos como remote category num perfil Web Filter. Repita a configuração do conector para cada tipo de feed de que precisa.

Transferir o manual PDF

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito