Crie a sua chave API no portal. Consulte Obter os seus threat feeds. Os limites de memória da SonicWall exigem um limit baixo (definido como 2000 neste guia). A Q-Feeds atualiza a cada 20 minutos; um poll da SonicWall de 15 minutos pode ocasionalmente correr sem dados novos.
Feed disponível para SonicWall
O SonicWall Dynamic Botnet List usa o feed de IP malware:
https://api.qfeeds.com/api?feed_type=malware_ips&api_token=YOUR_TOKEN&limit=2000
Teste com:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ips&limit=2000"
Configurar o Dynamic Botnet List Server
- Vá a MANAGE > Security Configuration > Security Services > Botnet Filter.
- Abra Dynamic Botnet List Server.
- Ative Enable Botnet list Download periodically.
- Defina o intervalo de atualização como 15 minutes (ou o valor suportado mais próximo).
- Defina Protocol como HTTPS.
- Defina URL name como
api.qfeeds.com/api?feed_type=malware_ips&limit=2000(ajuste o tipo de feed se o URL do portal for diferente; mantenhalimit=2000). - Login ID:
api_token. - Password: a sua chave API da Q-Feeds.
A partir do SonicOS 6.5.2, o nome de utilizador e a palavra-passe para URL Botnet dinâmicos HTTP(S) são enviados no cabeçalho HTTP.
Ver a lista transferida
- Permaneça em Botnet Filter e abra o separador Dynamic Botnet List.
- Selecione Download para obter de imediato, ou aguarde o intervalo agendado.
- Os IP da lista aparecem nesta página. Pode fazer Flush a entradas se necessário.
- Use o controlo de estado junto a Flush para ver as funcionalidades necessárias e a próxima hora de transferência se algo falhar.
Quando o Dynamic Botnet List Server está configurado, a SonicWall verifica primeiro esta lista; se não houver correspondência, recorre à base de dados Botnet da SonicWall.
Aplicar Botnet filtering em access rules
Exemplo: proteger um servidor de correio com Botnet filtering enquanto outro tráfego não é analisado por este serviço. Ajuste objetos e zonas à sua rede.
SonicOS 7.x
- Crie um Address Object para o servidor de correio: OBJECT > Match Objects > Addresses > Add, introduza o IP, guarde.
- Vá a POLICY > Security Services > Botnet filter. Ative Block connections to/from Botnet Command and Control Servers based on Firewall Rule-based Connections e Enable Logging e depois aceite/guarde.
- Crie uma Access Rule (POLICY > Rules and Policies > Access Rules > Add), por exemplo LAN para WAN para o servidor de correio. Em Security Profiles ative BOTNET / CC e depois adicione/guarde a regra.
SonicOS 6.5
- Crie um Address Object: Manage > Objects > Address Objects > Add.
- Vá a MANAGE > Security Services > Botnet filter. Ative o bloqueio Botnet C&C baseado em regras e o registo, depois aceite.
- Crie uma Access Rule em MANAGE > Rules > Access Rules. Em Security Profiles ative BOTNET / CC.