GUIDES / FORTIGATE

FortiGate 飞塔防火墙如何接入外部威胁情报黑名单(Threat Feed)

简答:FortiGate 在 Security Fabric 的 External Connectors 中新建 Threat Feeds:IP Address 类型威胁源, 填入 TrapCloud 黑名单导出 URL 并设定刷新周期,设备自动拉取每行一个 IP 的纯文本列表; 该列表随即成为可在防火墙策略中引用的地址对象,策略动作设为 DENY 即完成自动封堵。

这是 FortiOS 的原生机制,不需要任何脚本或第三方组件。整个接入分三步:准备 URL、新建威胁源连接器、策略引用

1. 准备黑名单 URL

订阅会员在「会员中心」可查看自己的 API Key。按设备条目上限选择等级档位:

# 推荐:近 3 天全量(约十几万 IP,适合中高端型号)
https://www.trapcloud.cn/api/export?key=你的APIKey&type=all&level=all&service=all&hours=72&format=txt

# 折中:高危以上(数万条)
https://www.trapcloud.cn/api/export?key=你的APIKey&type=all&level=high&service=all&hours=72&format=txt

# 入门型号:极高危(数千条,攻击密度最高的一批)
https://www.trapcloud.cn/api/export?key=你的APIKey&type=all&level=critical&service=all&hours=72&format=txt

参数含义:hours=72 取近 3 天攻击过的 IP;level 为危险等级;type 与 service 可按来源类型、目标服务进一步收敛,完整参数见 API 文档。 先在浏览器或 curl 里验证 URL 返回纯文本 IP 列表再进设备(命令行测试务必用引号包住 URL,防止 & 截断)。

2. 新建 Threat Feed 连接器

  • 进入 Security Fabric → External Connectors(旧版本为 Fabric Connectors)→ Create New
  • 在 Threat Feeds 分类下选择 IP Address
  • Name 填 TrapCloud,URI of external resource 填第 1 步的完整 URL
  • HTTP basic authentication 保持关闭(鉴权已在 URL 参数中)
  • Refresh Rate 建议 60(分钟)
  • 保存后在连接器详情里查看条目数与最近更新时间,确认拉取成功

3. 防火墙策略引用

新建(或修改)一条防火墙策略:Source 选择该 Threat Feed 地址对象,Action 设为 DENY, 并置于允许类策略之前。外网入站与内网出站方向都可以引用——入站阻断攻击源连入, 出站可发现内网主机主动连向已知攻击基础设施的行为。 只建连接器不引用策略是最常见的「配了没效果」原因。

常见问题

FortiGate 可以自动订阅外部 IP 黑名单吗?

可以。FortiOS 6.0 起内置 External Block List(Threat Feeds)机制:在 Security Fabric 的 External Connectors 中新建 IP Address 类型威胁源,填入返回纯文本 IP 列表的 URL,设备按设定周期自动拉取;拉取到的列表可作为地址对象在防火墙策略中直接引用并阻断。

Threat Feed 的 URL 应该填什么?

填 TrapCloud 订阅导出地址,例如 https://www.trapcloud.cn/api/export?key=你的APIKey&type=all&level=all&service=all&hours=72&format=txt ,返回近 3 天去重后的攻击 IP 纯文本,每行一个 IP,符合 FortiGate 对 IP 地址威胁源的格式要求(支持单 IP 与 CIDR)。鉴权已包含在 URL 参数中,连接器无需再配置用户名密码。

刷新周期(Refresh Rate)设多少合适?

建议 60 分钟。订阅档配额为每天 100 次拉取,每小时一次共 24 次,在配额内且时效性足够;攻击源 IP 的活跃期通常以天计,分钟级刷新收益很小。

入门型号条目上限有限怎么办?

降低危险等级换取更小的名单:hours=72 时全量约十几万条,level=high 约数万条,level=critical 约数千条。条目上限随 FortiGate 型号不同,入门型号建议从 level=critical 起步,确认稳定后再放宽。

怎么确认威胁源拉取成功?

在 External Connectors 页面查看该威胁源的状态、条目数与最近更新时间;条目数与浏览器直接打开 URL 看到的行数一致即为正常。若为 0,优先检查 URL 是否只有一个问号、是否整段填入没有被截断。

免费用户可以在 FortiGate 上用吗?

可以,方式不同。Threat Feed 自动拉取需要订阅 API Key;免费档可在邮箱注册后每天手动下载 1 次近 24 小时黑名单(TXT 纯文本),导入 FortiGate 的地址组后在策略中引用。

还没有 API Key?免费档邮箱注册即可每天下载 1 次近 24 小时黑名单手动导入; 需要设备自动直连与多维过滤,请到会员与订阅了解订阅档, 或到留言反馈说明设备型号,我们协助接入。