Aller au contenu principal

Guide d’intégration

EDL Palo Alto d’IP et de domaines malveillants, adaptée aux limites de PAN-OS

PAN-OS charge les listes isMalicious en External Dynamic Lists, avec authentification client et profil de certificat. Les 50 000 IP de niveau critical les plus risquées tiennent dans le budget d’IP de tous les modèles : bloquez-les dans les règles de sécurité, et les domaines par sinkhole DNS.

Aucune carte bancaire requise · Clé API gratuite

Chemin des données
  1. isMalicious

    api.ismalicious.com

    blocklist-ips-critical50k.txt

    Régénérée toutes les 12 h

  2. Palo Alto Networks

    Étape 3

    Ajouter la liste d’IP

  3. Bloquer la liste dans les règles de sécurité

    Étape 4
Sur cette page08

Ce que vous obtenez

Les PA-3400, PA-5400, PA-5500 et PA-7500 contiennent 150 000 IP pour l’ensemble des EDL utilisées en politique, comme les anciens PA-5200 et PA-7000 ; les séries PA-400, PA-500, PA-800 et PA-1400 et la plupart des tailles de VM-Series en contiennent 50 000. List Capacities affiche le chiffre de votre pare-feu. Les plus petits modèles contiennent 50 000 domaines : les trois listes de domaines tiennent sur tous les modèles.

ListeEntréesRégénéréeOffres
blocklist-ips-critical50k.txtEDL d’IP par défaut sur tous les modèles : les 50 000 IP de niveau critical au score de risque le plus élevé, de la plus risquée à la moins risquée.50 000, plafondtoutes les 12 hBasic, Pro et Enterprise
blocklist-ips-c2.txtIP de commande et contrôle (C2) signalées par des trackers de C2 : laisse de la place pour une autre EDL d’IP sur un modèle à 50 000 IP.environ 44 000toutes les 12 hBasic, Pro et Enterprise
blocklist-ips-critical.txtSeulement si List Capacities affiche 150 000 IP.environ 89 000toutes les 12 hBasic, Pro et Enterprise
blocklist-domains-c2.txtEDL de domaines : domaines de commande et contrôle (C2) signalés par des trackers de C2.environ 22 000toutes les 12 hBasic, Pro et Enterprise
blocklist-domains-ransomware.txtEDL de domaines : domaines de la catégorie ransomware, quel que soit leur niveau.environ 3 600toutes les 12 hBasic, Pro et Enterprise
blocklist-domains-cryptomining.txtEDL de domaines : domaines de la catégorie cryptomining, quel que soit leur niveau.environ 6 100toutes les 12 hBasic, Pro et Enterprise

Nombres arrondis d’après la génération du  ; chaque liste est régénérée toutes les 12 heures. Les chiffres du jour sont publics et ne demandent aucune clé.

Ce que reçoit chaque offre

  • FreeCompte Free, ou aucune clé : les premiers 10 % de chaque liste, signalés par X-Blocklist-Version: lite.
  • Basic, Pro et EnterpriseBasic, Pro et Enterprise : toutes les listes, complètes.
  • Pro et EnterpriseCollections TAXII 2.1, pour les plateformes qui lisent les indicateurs STIX : Pro et Enterprise.

Comparer les offres

Ce que renvoie un téléchargementHTTP

GET https://api.ismalicious.com/blocklist/download/blocklist-ips-critical50k.txt

Liste complète ou échantillon de 10 %

ChampBasic, Pro et EnterpriseFree
X-Blocklist-Version:fulllite
X-Blocklist-Percentage:10010
Total entries:<COUNT><COUNT> (Lite Version - 10% of <TOTAL>)

Premières lignes du fichier

# IsMalicious.com Blocklist - IPs (Critical)
# Format: Plain
# Generated: <BUILD_TIME>
# Total entries: <COUNT>
# Update frequency: every 12 hours
# Category: Top 50000 by risk score
# Threat level: Critical
# Website: https://ismalicious.com
# © <YEAR> IsMalicious (compilation). Licensed to the downloading account under https://ismalicious.com/terms; redistribution of the compilation prohibited. Third-party entries remain under their providers' licences — see https://ismalicious.com/sources.
# Filtered by category: top 50000 by risk score
#

Les valeurs entre chevrons sont fixées à chaque génération.

Prérequis

  • Une version de PAN-OS maintenue : 10.2 (support étendu jusqu’au 31 mars 2027), 11.1, 11.2, 12.1 ou 12.2. L’authentification client des EDL date de PAN-OS 8.0.
  • PAN-OS récupère les listes depuis l’interface de management, ou depuis une route de service External Dynamic Lists dédiée (Device › Setup › Services › Service Route Configuration), et les serveurs DNS du pare-feu (Device › Setup › Services) doivent résoudre api.ismalicious.com.
  • Pour les listes de domaines seulement : une licence Threat Prevention ou Advanced Threat Prevention.
  • Une clé API et son secret isMalicious, dans Compte › Accès API.
  • Un accès HTTPS sortant (TCP 443) en IPv4 depuis PAN-OS vers api.ismalicious.com, qui n’a pas d’adresse IPv6.

Mise en place

  1. Copier la clé API et le secret

    Ouvrez Compte › Accès API et copiez la Clé API et le Secret API. La liste complète demande une offre Basic, Pro ou Enterprise ; une clé Free, ou une offre interrompue, charge l’échantillon de 10 %.
  2. Créer un profil de certificat pour l’hôte api

    • L’authentification client ne fonctionne qu’avec l’authentification du serveur : l’EDL a donc besoin d’un profil de certificat contenant les certificats racine et intermédiaires d’api.ismalicious.com, qui utilise Let’s Encrypt.
    • Téléchargez les fichiers ci-dessous et importez chacun dans Device › Certificate Management › Certificates, onglet Device Certificates (Custom Certificates à partir de PAN-OS 12.1), Import, File Format Base64 Encoded Certificate (PEM), sans clé privée.
    • Puis Device › Certificate Management › Certificate Profile › Add : nommez-le isMalicious-LE, ajoutez chaque certificat importé dans CA Certificates, et laissez OCSP désactivé, Let’s Encrypt n’exploitant plus de répondeurs OCSP.
    Certificats à importerURL
    # Import each file (Base64 Encoded Certificate (PEM), no private key), then add
    # all of them as CA Certificates of one Certificate Profile (isMalicious-LE).
    https://letsencrypt.org/certs/isrgrootx1.pem
    https://letsencrypt.org/certs/isrg-root-x2.pem
    https://letsencrypt.org/certs/gen-y/root-ye.pem
    https://letsencrypt.org/certs/gen-y/root-x2-by-x1.pem
    https://letsencrypt.org/certs/gen-y/root-ye-by-x2.pem
    https://letsencrypt.org/certs/gen-y/int-ye1.pem
    https://letsencrypt.org/certs/gen-y/int-ye2.pem
    https://letsencrypt.org/certs/gen-y/int-ye3.pem
  3. Ajouter la liste d’IP

    Objects › External Dynamic Lists › Add : nom isMalicious-IPs, Type IP List, Source l’URL ci-dessous, Certificate Profile isMalicious-LE. Activez Client Authentication, avec la clé API en Username et le secret API en Password et Confirm Password. Réglez Check for updates sur Hourly (la valeur par défaut documentée varie selon les pages), puis cliquez sur OK. Test Source URL n’est plus disponible une fois l’authentification activée.
    URL de la sourceURL
    https://api.ismalicious.com/blocklist/download/blocklist-ips-critical50k.txt
  4. Bloquer la liste dans les règles de sécurité

    Policies › Security › Add : deux règles au-dessus de vos règles d’autorisation, l’une avec isMalicious-IPs en Destination Address pour le trafic sortant, l’autre avec la liste en Source Address pour le trafic entrant, toutes deux avec Application any, Service any (une nouvelle règle vaut application-default, qui ne couvre que les ports standard de chaque application), l’Action Deny et la journalisation activée. Puis Commit.
  5. Importer la liste et vérifier sa taille

    Sélectionnez la liste dans Objects › External Dynamic Lists et cliquez sur Import Now. List Entries and Exceptions doit alors contenir 50 000 entrées pour blocklist-ips-critical50k.txt. Environ 5 000, c’est l’échantillon de 10 % : le pare-feu n’a pas envoyé les identifiants (voir Dépannage).
  6. Mettre les domaines en sinkhole (facultatif)

    • Ajoutez une seconde EDL, isMalicious-Domains, de Type Domain List, avec blocklist-domains-c2.txt comme source, le même profil de certificat et l’authentification client, et Check for updates réglé sur Hourly.
    • Dans Objects › Security Profiles › Anti-Spyware, modifiez ou clonez un profil et, dans l’onglet DNS Policies, ajoutez l’EDL sous External Dynamic Lists et réglez sa Policy Action sur sinkhole (elle vaut allow par défaut), en gardant DNS Sinkhole activé.
    • Attachez le profil à la règle de sécurité qui autorise le DNS, puis Commit.

Vérifier le résultat

  • List Entries and Exceptions montre les entrées récupérées par le pare-feu : 50 000 pour critical50k, les lignes d’en-tête ne comptant pas. Filtrez sur une adresse pour la vérifier.
  • List Capacities, sur la même page, montre les entrées utilisées face à ce que le modèle accepte, par type.
  • Monitor › Logs › System signale un nom d’utilisateur ou un mot de passe refusé par edl-cli-auth-failure et un échec de certificat par tls-edl-auth-failure. Une récupération ratée indique « EDL(isMalicious-IPs) Unable to fetch external dynamic list », suivi de la raison et de « Using old copy for refresh. »
  • Monitor › Logs › Traffic montre les sessions refusées ; Device › Troubleshooting › Security Policy Match teste une adresse listée contre vos règles.
CLI et filtres de journauxPAN-OS
# Operational mode. The output shows 100 entries: read "Total valid entries".
request system external-list show type ip name isMalicious-IPs
request system external-list show type domain name isMalicious-Domains

# The EDL capacities of this model:
show system state | match max-edl

# Monitor > Logs > System, authentication and certificate failures:
(eventid eq edl-cli-auth-failure)
(eventid eq tls-edl-auth-failure)

Dépannage

edl-cli-auth-failure dans le journal System

La clé ou le secret est faux ou incomplet. Les pages de Palo Alto divergent sur le maintien de la dernière liste après un échec d’authentification : considérez la protection comme perdue et corrigez sans attendre. Le corps de la réponse indique « Blocklist not found or empty » ; fiez-vous au code HTTP. Recopiez les deux valeurs depuis Compte › Accès API : y régénérer la clé invalide l’ancienne paire.

Environ 5 000 entrées au lieu de 50 000

C’est l’échantillon de 10 % : aucun identifiant n’est parvenu au serveur, ou l’offre est Free ou interrompue (un abonnement impayé, en retard de paiement, annulé, incomplet ou suspendu compte comme Free). Vérifiez l’offre et les champs d’authentification client. S’ils sont justes et que le compte reste à un dixième, servez au pare-feu une copie depuis un relais que vous contrôlez, comme dans le guide pfSense : même fichier netrc, même script, mêmes unités.

Entrées ignorées faute de capacité

Un journal System signale la limite et List Capacities montre l’occupation. Gardez blocklist-ips-critical50k.txt ou blocklist-ips-c2.txt, ou réordonnez les EDL : celle évaluée en premier remplit le budget en premier. Pour réordonner, décochez Group By Type et utilisez les flèches en bas d’Objects › External Dynamic Lists.

Lignes d’en-tête dans la liste

PAN-OS n’a pas de commentaire de ligne entière : il saute chaque ligne d’en-tête # comme une entrée qui ne correspond pas au type de liste. Rien à corriger. Ne pointez jamais une liste d’IP vers un fichier de domaines, ni l’inverse.

tls-edl-auth-failure dans le journal System

Le profil de certificat ne contient pas la racine ou l’intermédiaire que présente désormais l’hôte api. Réimportez les fichiers actuels depuis letsencrypt.org/certs/ : cela peut se reproduire à un renouvellement, environ tous les 60 jours, quand Let’s Encrypt change d’intermédiaire. Ne désactivez pas l’authentification du serveur à la place : elle désactive aussi l’authentification client, et le pare-feu ne recevrait que l’échantillon de 10 %.

Délai dépassé sur une grande liste

Un téléchargement qui prend plus de 30 secondes de notre côté finit en délai dépassé ou en 502 : prenez une liste par niveau ou par catégorie du tableau.

403 depuis ismalicious.com

Le frontal d’ismalicious.com refuse certaines sources. Utilisez api.ismalicious.com, l’hôte prévu pour les équipements.

Limites

  • PAN-OS envoie-t-il les identifiants dès sa première requête, ou seulement après un 401 ? Ce n’est pas documenté, et ce n’a pas été vérifié sur un équipement. Le point de téléchargement répond à une requête sans identifiants par l’échantillon de 10 % plutôt que par un 401 : c’est pourquoi l’étape d’import vérifie le nombre d’entrées.
  • Quand List Capacities affiche 50 000 IP, blocklist-ips-critical50k.txt remplit le budget et ne laisse rien aux autres listes d’IP ; les listes prédéfinies de Palo Alto n’y comptent pas.
  • Aucun fichier sans en-tête n’est servi : les lignes d’en-tête sont sautées, sans conséquence, mais elles sont là.
  • Le profil de certificat doit suivre les intermédiaires de Let’s Encrypt au fil de leur rotation. Le certificat est ECDSA aujourd’hui ; une réémission en RSA demanderait la chaîne RSA de la même page.
  • Ni CIDR ni plages ne sont servis : PAN-OS les accepte, mais les listes d’IP contiennent des adresses seules.
  • Les listes de domaines demandent une licence Threat Prevention ou Advanced Threat Prevention.
  • L’échantillon de 10 % est le premier dixième d’un fichier non trié, pas le dixième le plus risqué.

Questions fréquentes

Une EDL Palo Alto peut-elle envoyer une clé API ?

Elle envoie un nom d’utilisateur et un mot de passe avec Client Authentication, disponible depuis PAN-OS 8.0 sur les sources HTTPS : la clé API sert de nom d’utilisateur, le secret API de mot de passe. Il faut un profil de certificat. Vérifiez le nombre d’entrées après le premier import : environ un dixième signifie que les identifiants n’ont pas servi.

Combien d’IP une EDL Palo Alto peut-elle contenir ?

150 000 pour l’ensemble des EDL utilisées en politique sur les PA-3400, PA-5400, PA-5500 et PA-7500, et sur les anciens PA-5200 et PA-7000 ; 50 000 sur les séries PA-400, PA-500, PA-800 et PA-1400 et la plupart des tailles de VM-Series. List Capacities affiche le chiffre de votre pare-feu. blocklist-ips-critical50k.txt contient les 50 000 IP de niveau critical au score de risque le plus élevé : elle tient sur tous les modèles.

De quel profil de certificat l’EDL a-t-elle besoin ?

D’un profil contenant les certificats racine et intermédiaires de Let’s Encrypt que présente l’hôte api : PAN-OS a besoin des deux. Importez les fichiers actuels depuis letsencrypt.org/certs/, et réimportez-les si un renouvellement passe par un autre intermédiaire.

À quelle fréquence l’EDL doit-elle vérifier les mises à jour ?

Toutes les heures (Hourly). Les listes sont régénérées toutes les 12 heures. Les pages de Palo Alto divergent sur l’intervalle par défaut : réglez-le explicitement.

PAN-OS peut-il bloquer les listes de domaines ?

Oui, sous forme d’EDL Domain List dans les politiques DNS d’un profil Anti-Spyware, avec l’action sinkhole. Il faut une licence Threat Prevention ou Advanced Threat Prevention. Les listes C2, ransomware et cryptomining tiennent sur tous les modèles.

Commencer

Prêt à commencer ?

Aucune carte bancaire requise · Clé API gratuite