Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Agende atualizações pelo menos a cada 20 minutos, intervalos mais curtos não melhoram a cobertura e podem sobrecarregar a API.
Listas de indicadores disponíveis
A Q-Feeds fornece listas de IoC regularmente atualizadas que pode importar para o FortiGate:
- Malware IPs (
feed_type=malware_ip): endereços IP perigosos - Malware domains (
feed_type=malware_domains): domínios maliciosos - Malicious URLs (
feed_type=malicious_urls): URLs maliciosos
Exemplo da forma de um URL de feed:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
Pode verificar um feed com autenticação HTTP Basic (nome de utilizador api_token, palavra-passe = a sua chave API):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Adicionar um External Connector
A partir do FortiOS 6.0, o FortiGate pode obter IoC a partir de ficheiros de texto HTTP/HTTPS. Após a importação, pode usá-los em Web Filtering, DNS Filtering, perfis de antivírus e como origem ou destino em políticas IPv4 e proxy.
- Vá a Security Fabric > External Connectors e selecione Create New.
- Escolha o tipo de conector correspondente ao feed:
- IP Address para o feed de IP de malware
- Domain Name para o feed de domínios de malware
- FortiGuard Category para o feed de URLs maliciosos
- Defina Name com algo claro, por exemplo
Q-Feeds Malicious IPs. - Em URI of External Resource, cole o seu URL de feed do portal.
- Adicione
&limit=130000ao URL. O FortiGate permite cerca de 10 MB ou 131.072 IoC por lista dinâmica; sem limite, o feed completo pode exceder a capacidade do appliance. - Ative HTTP Basic authentication. O nome de utilizador é
api_token; a palavra-passe é a sua chave API da Q-Feeds. Se a autenticação Basic falhar no seu firmware, acrescente em vez disso&api_token=YOUR_TOKENao URL. - Defina Refresh Rate de acordo com o intervalo de atualização da sua licença (20 minutos para Premium; mais longo para Plus / Community).
- Opcionalmente adicione comentários, ative Status e selecione OK.
O tipo FortiGuard Category é o único tipo de feed externo que aceita URLs, um por linha, e exige mais da firewall do que os feeds de IP e de domínios. O feed de URLs maliciosos requer uma licença Q-Feeds Premium. No FortiGate, o feed importado aparece como categoria em Remote Categories dentro de um perfil Web Filter; usá-lo aí em modo NGFW profile ou policy requer uma licença FortiGuard e, para corresponder ao caminho completo de um URL, é necessária inspeção SSL no perfil. Sem inspeção, a firewall só vê o nome do host.
Verificar se o feed foi transferido
Selecione o conector e escolha View content para confirmar que os indicadores foram transferidos. O FortiGate divide automaticamente os feeds de IP em listas IPv4 e IPv6 separadas.
Usar as listas nas políticas
Depois de importados, aplique cada conector onde faz sentido: o feed de IP como origem ou destino em políticas IPv4 e proxy ou em regras de firewall, o feed de domínios num perfil DNS Filter e o feed de URLs maliciosos como remote category num perfil Web Filter. Repita a configuração do conector para cada tipo de feed de que precisa.