Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Agende atualizações pelo menos a cada 20 minutos, intervalos mais curtos não melhoram a cobertura e podem sobrecarregar a API.
Listas de indicadores disponíveis
A Q-Feeds fornece listas de IoC regularmente atualizadas que pode importar para o FortiGate:
- Malware IPs (
feed_type=malware_ip): endereços IP perigosos - Malware domains (
feed_type=malware_domains): domínios maliciosos - Phishing URLs (
feed_type=phishing_urls): URL de phishing
Exemplo da forma de um URL de feed:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000
Pode verificar um feed com autenticação HTTP Basic (nome de utilizador api_token, palavra-passe = a sua chave API):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"
Adicionar um External Connector
A partir do FortiOS 6.0, o FortiGate pode obter IoC a partir de ficheiros de texto HTTP/HTTPS. Após a importação, pode usá-los em Web Filtering, DNS Filtering, perfis de antivírus e como origem ou destino em políticas IPv4 e proxy.
- Vá a Security Fabric > External Connectors e selecione Create New.
- Escolha o tipo de conector correspondente ao feed:
- IP Address para o feed de IP de malware
- Domain Name para feeds de domínios e URL
- Defina Name com algo claro, por exemplo
Q-Feeds Malicious IPs. - Em URI of External Resource, cole o seu URL de feed do portal.
- Adicione
&limit=130000ao URL. O FortiGate permite cerca de 10 MB ou 131.072 IoC por lista dinâmica; sem limite, o feed completo pode exceder a capacidade do appliance. - Ative HTTP Basic authentication. O nome de utilizador é
api_token; a palavra-passe é a sua chave API da Q-Feeds. Se a autenticação Basic falhar no seu firmware, acrescente em vez disso&api_token=YOUR_TOKENao URL. - Defina Refresh Rate de acordo com o intervalo de atualização da sua licença (20 minutos para Premium; mais longo para Plus / Community).
- Opcionalmente adicione comentários, ative Status e selecione OK.
Verificar se o feed foi transferido
Selecione o conector e escolha View content para confirmar que os indicadores foram transferidos. O FortiGate divide automaticamente os feeds de IP em listas IPv4 e IPv6 separadas.
Usar as listas nas políticas
Depois de importado, aplique o conector em Web Filtering, DNS Filtering, regras de firewall, perfis de antivírus ou como origem/destino em políticas IPv4 e proxy, onde quiser que o bloqueio tenha efeito. Repita a configuração do conector para cada tipo de feed de que precisa (IP, domínios, URL de phishing).