Integrações de firewall

Ligar a Q-Feeds ao Fortinet FortiGate

Este guia de configuração cobre o FortiGate passo a passo, não a página de produto. Adicione a threat intelligence da Q-Feeds ao seu FortiGate como External Connector para que a firewall bloqueie automaticamente IP e domínios maliciosos conhecidos. O FortiOS 6.0 e posteriores suportam external dynamic lists.

Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Agende atualizações pelo menos a cada 20 minutos, intervalos mais curtos não melhoram a cobertura e podem sobrecarregar a API.

Listas de indicadores disponíveis

A Q-Feeds fornece listas de IoC regularmente atualizadas que pode importar para o FortiGate:

  • Malware IPs (feed_type=malware_ip): endereços IP perigosos
  • Malware domains (feed_type=malware_domains): domínios maliciosos
  • Phishing URLs (feed_type=phishing_urls): URL de phishing

Exemplo da forma de um URL de feed:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Pode verificar um feed com autenticação HTTP Basic (nome de utilizador api_token, palavra-passe = a sua chave API):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Adicionar um External Connector

A partir do FortiOS 6.0, o FortiGate pode obter IoC a partir de ficheiros de texto HTTP/HTTPS. Após a importação, pode usá-los em Web Filtering, DNS Filtering, perfis de antivírus e como origem ou destino em políticas IPv4 e proxy.

  1. Vá a Security Fabric > External Connectors e selecione Create New.
  2. Escolha o tipo de conector correspondente ao feed:
    • IP Address para o feed de IP de malware
    • Domain Name para feeds de domínios e URL
  3. Defina Name com algo claro, por exemplo Q-Feeds Malicious IPs.
  4. Em URI of External Resource, cole o seu URL de feed do portal.
  5. Adicione &limit=130000 ao URL. O FortiGate permite cerca de 10 MB ou 131.072 IoC por lista dinâmica; sem limite, o feed completo pode exceder a capacidade do appliance.
  6. Ative HTTP Basic authentication. O nome de utilizador é api_token; a palavra-passe é a sua chave API da Q-Feeds. Se a autenticação Basic falhar no seu firmware, acrescente em vez disso &api_token=YOUR_TOKEN ao URL.
  7. Defina Refresh Rate de acordo com o intervalo de atualização da sua licença (20 minutos para Premium; mais longo para Plus / Community).
  8. Opcionalmente adicione comentários, ative Status e selecione OK.

Verificar se o feed foi transferido

Selecione o conector e escolha View content para confirmar que os indicadores foram transferidos. O FortiGate divide automaticamente os feeds de IP em listas IPv4 e IPv6 separadas.

Usar as listas nas políticas

Depois de importado, aplique o conector em Web Filtering, DNS Filtering, regras de firewall, perfis de antivírus ou como origem/destino em políticas IPv4 e proxy, onde quiser que o bloqueio tenha efeito. Repita a configuração do conector para cada tipo de feed de que precisa (IP, domínios, URL de phishing).

Transferir o manual PDF

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito