Sophos Firewall Threat Feeds veilig instellen en beheren
Sophos Firewall Threat Feeds importeren automatisch bekende schadelijke IP-adressen, domeinen en URL’s als Indicators of Compromise (IoC’s). Voor een veilige uitrol wordt de feed eerst in de modus Monitor geobserveerd, worden treffers en neveneffecten gecontroleerd en wordt pas daarna overgeschakeld naar Block.
Dit artikel behandelt vooral Third-Party Threat Feeds, zoals de feeds van Cybora. De functie werd geïntroduceerd met Sophos Firewall v21.
Een Threat Feed instellen
Third-Party Threat Feeds vereisen de Xstream Protection Bundle, maar geen aanvullende Sophos Central-licentie. De firewall moet de feed-URL via DNS en HTTPS kunnen bereiken.
- Open
System services > Log settings. - Activeer onder Active threat response ten minste één ondersteunde logbestemming. Voor de lokale Log Viewer is dit Local reporting. XGS 87/87w en 107/107w ondersteunen geen lokale reporting; gebruik op deze modellen Sophos Central of een syslogserver.
- Activeer voor zichtbare treffers op inkomend DNAT- en WAF-verkeer ook Remote source match (inbound traffic). Deze optie is standaard uitgeschakeld.
- Open
Protect > Active threat response > Third-party threat feeds > Add. - Voer een unieke naam en beschrijving in, bijvoorbeeld:
- Pilot: Name
cybora-premium-ipv4-monitor, DescriptionCybora Premium IPv4 - Pilot - Geteste productiefeed: Name
cybora-premium-ipv4, DescriptionCybora Feed - Premium
- Pilot: Name
- Selecteer bij Indicator type
IPv4 address,DomainofURL. Als een bron meerdere typen levert, wordt voor elk type een afzonderlijke feed aangemaakt. - Stel Action tijdens de introductie in op
Monitor. Na een gecontroleerde observatieperiode kan dit naarBlockworden gewijzigd. - Voer bij External URL het passende adres uit de Avanet-feedlijst of van de eigen provider in. Het bestand moet één indicator per regel bevatten.
- Configureer indien nodig een API-key of Basic Authentication. Inloggegevens horen niet thuis in tickets of screenshots.
- Activeer Validate server certificate. Bij een openbaar certificaat moet de uitgevende CA aanwezig zijn onder
Certificates > Certificate authorities; bij een private CA wordt eerst het certificaat daarvan geïmporteerd. - Kies een Polling interval dat overeenkomt met het update-interval van de provider.
- Voer Test connection uit en sla op met Save.

Controleer daarna Sync status, Last updated, het aantal Threat indicators en de beschikbare Storage quota. Success bevestigt dat de feed is opgehaald, maar niet dat het verwachte verkeer daadwerkelijk wordt gedetecteerd of geblokkeerd. Dit effect moet afzonderlijk in de Log Viewer worden gevalideerd.
De juiste feed en actie kiezen
Ondersteunde indicatoren
Een feed bevat precies één van deze typen:
- IPv4 address: scanners, botnets, gecompromitteerde systemen of C2-servers
- Domain: malware-, phishing- of command-and-controldomeinen
- URL: specifieke schadelijke paden of downloadlinks
De feed moet een tekstbestand zonder opmaak zijn met één indicator per regel. IP-ranges, IPv6-adressen, netwerken, wildcarddomeinen en reguliere expressies kunnen in Third-Party Threat Feeds niet worden gebruikt als vervanging voor afzonderlijke ondersteunde IoC’s.
Een grote lijst is niet automatisch een goede lijst. Herkomst, actualiteit, update-interval, risico op false positives en treffers in de eigen omgeving zijn belangrijker dan het totale aantal vermeldingen. Een feed die blijvend geen nut oplevert, neemt alleen opslagruimte in.
Monitor vóór Block
Monitor registreert treffers, maar staat het verkeer toe. Zo wordt zichtbaar welke bronnen, bestemmingen en services geraakt zouden worden. Block registreert en verwerpt overeenkomend verkeer.
Voor een nieuwe feed is deze werkwijze geschikt:
- Plaats de feed bovenaan de Third-Party-lijst.
- Begin met
Monitor. - Controleer treffers en mogelijke false positives gedurende een representatieve periode.
- Documenteer de verantwoordelijke persoon en het uitzonderingsproces.
- Schakel pas daarna over naar
Block.
Een goed samengestelde IPv4-feed voor sterk blootgestelde services kan sneller in productie worden genomen dan een domein- of URL-feed. Deze laatste komen vaker overeen met gedeelde infrastructuur, CDN’s of omleidingen en moeten daarom bijzonder zorgvuldig worden gecontroleerd.
Volgorde en namen
Active Threat Response verwerkt de modules in deze volgorde: MDR, NDR Essentials, Sophos X-Ops en daarna Third-Party Threat Feeds. Bij Log and drop stopt een treffer in een eerdere module de verdere controle. Bij Log only of Monitor registreert de firewall daarentegen afzonderlijke gebeurtenissen voor MDR, X-Ops en Third-Party Threat Feeds.
Binnen Third-Party Threat Feeds beoordeelt de firewall de lijsten voor Block en Monitor afzonderlijk in de weergegeven volgorde. De eerste treffer per lijst wordt geregistreerd en op basis van de eerste treffer in de Block-lijst wordt geblokkeerd. Productiefeeds, pilotfeeds en tijdelijke incidentlijsten moeten daarom duidelijk worden benoemd en gerangschikt:
cybora-premium-ipv4-blockcybora-standard-domain-monitorincident-2026-06-c2-ipv4
Een goede naam vermeldt de provider of het doel, het indicatortype en de actie. Dit bespaart tijd bij loganalyse en reviews.
Threat Feed-modules onderscheiden
Onder Active threat response staan meerdere functies met verschillende taken en licenties:
- Sophos X-Ops Threat Feeds: indicatoren van Sophos; vereisen Network Protection en voor de handhaving daarnaast Web Protection. Beide zijn opgenomen in de Standard- of Xstream-bundel of kunnen afzonderlijk worden gelicentieerd.
- MDR Threat Feeds: IoC’s van Sophos MDR; vereisen de Xstream Protection Bundle en MDR Essentials of MDR Complete in Sophos Central. De eigen handleiding beschrijft Central-koppeling, lokale actie, Audit ID, Task Queue en incidentcontrole.
- Third-Party Threat Feeds: externe IPv4-, domein- of URL-lijsten; vereisen de Xstream Protection Bundle.
- NDR Essentials: analyseert verkeer met machine learning en vereist de Xstream Appliance Bundle.
- NDR Active Threat Intelligence: registreert door Sophos samengestelde NDR-patronen, vereist de Xstream Protection Bundle en moet per firewallregel via Scan with NDR Active threat intelligence worden geactiveerd. XGS 87/87w en 88/88w worden niet ondersteund.
Voor NDR is er de afzonderlijke handleiding Sophos Firewall NDR en Active Threat Response beheren.
De invloed op het verkeer begrijpen
IPv4-, domein- en URL-verkeer
Voor doorgestuurd IPv4-verkeer is een firewallregel nodig die het betreffende verkeer verwerkt. Systeemgericht verkeer naar services onder Administration > Device access, zoals WebAdmin, VPN Portal en VPN, wordt afzonderlijk vergeleken met bron-IP-indicatoren en loopt niet door een transit-firewallregel.
Voor doorgestuurd verkeer vereisen domeinfeeds bovendien Application Classification of een IPS-policy in de firewallregel.
Bij volledige HTTPS-URL’s moet de firewall ook het pad kunnen zien. Hiervoor is Web Proxy met HTTPS-decryptie nodig of DPI met een geschikte SSL/TLS-inspectieregel. Zonder decryptie ziet de firewall via SNI alleen het domein en niet het volledige URL-pad.
DNAT en WAF vanaf SFOS 22
Sinds SFOS 22 kan de firewall het bron-IP-adres van inkomend, doorgestuurd verkeer voor DNAT en WAF vergelijken met MDR-, NDR- en Third-Party Threat Feeds. Zo kunnen bekende scanners en botnets worden herkend voordat ze gepubliceerde services bereiken.
Om deze treffers in het Active Threat Response-log weer te geven, moet onder System services > Log settings > Active threat response de optie Remote source match (inbound traffic) zijn geactiveerd. Deze is standaard uitgeschakeld. Zonder deze instelling kan de blokkering werken terwijl de verwachte DNAT- of WAF-gebeurtenissen ontbreken in de Log Viewer.
Typische toepassingen
Threat Feeds helpen niet alleen bij uitgaand clientverkeer. Vooral publiek bereikbare diensten worden vaak binnen korte tijd automatisch gescand.
- DNAT naar interne servers: een IPv4-feed kan bekende schadelijke bronnen blokkeren voordat ze de gepubliceerde server bereiken.
- WAF-publicaties: reputatiegegevens vullen WAF-regels aan tegen botverkeer, CVE-scans, CMS-probes en credential stuffing.
- VPN Portal, User Portal en WebAdmin: deze diensten worden eerst beveiligd met MFA, bronnetwerken en Device Access en Local Service ACL. Threat Feeds verminderen daarnaast bekende aanvalsbronnen.
- Uitgaand clientverkeer: domein- en URL-feeds kunnen bekende malware-, phishing- en C2-doelen blokkeren.
- Intensief gescande WAN-adressen: een goede IPv4-feed vermindert geautomatiseerde ruis en ontlast de firewall en logs.
Threat Feeds vormen een aanvulling op basishardening, maar vervangen deze niet. Gepubliceerde diensten vereisen nog steeds restrictieve DNAT- of WAF-regels, alleen noodzakelijke poorten, passende bron- of landbeperkingen, IPS of WAF en ingeschakelde logging. Een feed is geen vrijbrief voor brede Any-regels. De overkoepelende aanpak staat in de Sophos Firewall Hardening Hub.
Synchronisatie en werking controleren
Het ophalen van de feed en het verkeerseffect afzonderlijk testen
Een geslaagde verbinding en Sync status: Success bewijzen alleen dat de firewall de lijst kon ophalen en inlezen. Een volledige controle omvat drie niveaus:
- Ophalen:
Test connection,Sync status,Last updateden Storage quota zijn aannemelijk. - Inhoud: onder Threat indicators staat een verwachte IoC.
- Effect: gecontroleerd testverkeer veroorzaakt een treffer in
Log viewer > Active threat responseof op de geconfigureerde Central- of syslogbestemming. Afhankelijk van de match zijn de feednaam, Log/Drop, de matchrichting, bron en bestemming of URL, protocol en poorten te volgen.
Voor een reproduceerbare test kan een korte eigen pilotfeed op een beheerde HTTPS-server worden gebruikt. Deze bevat het IPv4-adres van een eveneens beheerde testbestemming. De feed blijft op Monitor, een labclient maakt verbinding met de testbestemming en de beheerder controleert de logvermelding. Gebruik geen actieve malwarebestemmingen of systemen van derden voor tests.
Synchronisatie en Storage Quota
Deze waarden in het feedoverzicht zijn belangrijk voor dagelijks beheer:
Success,FetchingofDisabledonder Sync status- de verwachte tijdstempel onder Last updated
- een aannemelijk aantal Threat indicators
- voldoende beschikbare Storage quota
- een geslaagde handmatige update via Synchronize now
Controleer bij Authentication error de API-key of inloggegevens en bij Connection error DNS, internettoegang, HTTP-status en de feedserver. Een SSL/TLS error wijst op het certificaat of de certificaatketen; Failed wijst vaak op het feedformaat of ongeldige indicatoren.
Als de opslag vol is, moeten omvang, kwaliteit en prioriteit van de feeds worden beoordeeld in plaats van nog meer lijsten toe te voegen. Op XGS 87/87w, 88/88w en 107/107w zijn voor Third-Party Threat Feeds alleen de polling-intervallen 24h, 7d en 30d beschikbaar. Een providerfeed die vaker wordt bijgewerkt, heft deze appliancebeperking niet op.
Als er geen treffers verschijnen
Gebruik deze controlevolgorde:
- Feed actief,
Sync status: Successen verwachte IoC onder Threat indicators - een MDR-, NDR- of X-Ops-detectie met hogere prioriteit voor dezelfde IoC
- Active Threat Response-logging en bij DNAT/WAF Remote source match
- de passende firewallregel en de logging daarvan
- bij domeinen Application Classification of een IPS-policy
- bij URL’s Web Proxy of DPI en SSL/TLS Inspection
- Threat Exclusions, Web Exclusions en SSL/TLS Exclusion Lists
Als een feed gedurende een representatieve observatieperiode geen relevante treffers oplevert, moet het nut ervan opnieuw worden beoordeeld.
False positives afhandelen
Open bij een onjuiste blokkering eerst de logvermelding en documenteer feednaam, Log/Drop, matchrichting, bron en bestemming of URL, protocol en poorten. Controleer vervolgens of het verkeer legitiem is, meld de betreffende indicator bij de feedprovider en maak alleen een zo beperkt mogelijke uitzondering met reden, verantwoordelijke en controledatum.
Een brede uitzondering voor volledige netwerken is geen goede oplossing. Bij domein- of URL-treffers kunnen ook TLS Inspection, een Web Policy, DNS Protection of een andere beveiligingsfunctie betrokken zijn.
Backup en restore
Een firewallbackup bevat de configuratie van Third-Party Threat Feeds, maar niet de gedownloade lijsten. Na een restore haalt de firewall de bronnen onmiddellijk opnieuw op en past de geconfigureerde actie toe. DNS, internettoegang, certificaatvalidatie en inloggegevens moeten daarom direct na het herstel werken.
Threat Feed-configuraties kunnen niet afzonderlijk worden geïmporteerd of geëxporteerd; Threat Exclusions wel. Na een restore moeten het ophalen van de feed, het aantal IoC’s en het verkeerseffect opnieuw worden gecontroleerd.
Cybora Threat Feeds voor Sophos Firewall
Cybora levert samengestelde feeds, zodat beheerders niet zelf meerdere OSINT-lijsten hoeven te verzamelen, normaliseren en voortdurend te controleren. De gegevens zijn onder meer afkomstig uit community- en OSINT-bronnen, commerciële Threat Intelligence, honeypots en geanonimiseerde aanvals- en anomalielogs uit beheerde Sophos Firewall-omgevingen.
Avanet heeft verschillende Threat Feed-providers in echte firewallomgevingen getest. Voor Sophos Firewall biedt Cybora volgens ons momenteel de beste prijs-kwaliteitverhouding. Daarbij zijn feedkwaliteit, dekking, update-intervallen en kosten beoordeeld. Ook zo’n feed moet eerst in een eigen Monitor-pilot worden getest.
Abonnementen vergelijken
Free (Basic) is geschikt voor thuisgebruikers, proof-of-concepts en compatibiliteitstests. Standard vult de IPv4-feed aan met malware- en phishingdomeinen. Premium breidt de dekking uit met domeinen en URL’s die elk uur worden bijgewerkt. Ultimate is met updates om de 15 minuten bedoeld voor kritieke infrastructuur en high-riskperimeters.
Free / Basic
Free (Basic)
$0/per jaar
- Update-interval: elke 24 h
- IPv4: 20,000 IPv4
- Support: Geen support
Basisbescherming
Standard
$179/per jaar
- Update-interval: elke 6 h
- IPv4: 85,000 IPv4
- Domeinen: Top 5,000 domeinen
- Support: Standaard
Geavanceerde bescherming
Premium
$349/per jaar
- Update-interval: elk uur
- IPv4: 220,000 IPv4
- Domeinen: 45,000 Domeinen
- URLs: 25,000 URLs
- Support: Prioriteit
Missiekritieke bescherming
Ultimate
$1,999/per jaar
- Update-interval: elke 15 min
- IPv4: 300,000+ IPv4
- Domeinen: 100,000+ Domeinen
- URLs: 100,000 URLs
- Support: Zeer hoog
Naast aantal en prijs zijn ook actualiteit, ondersteunde indicatortypen, bronkwaliteit, update-interval, risico op false positives en traceerbaarheid in de Log Viewer belangrijk. De juiste feed is de feed die in de eigen omgeving relevante treffers met aanvaardbare neveneffecten oplevert.
Avanet Firewall Network
Een deel van de Premium-feed is afkomstig van een gedistribueerd firewallnetwerk. Dit perspectief helpt bij aanvalspatronen die op één firewall nauwelijks zichtbaar zijn.

Bij gedistribueerde brute-forceaanvallen voert elke bot slechts enkele mislukte aanmeldpogingen uit en blijft daardoor vaak onder een lokale drempelwaarde. Door geanonimiseerde signalen te combineren, worden IP-adressen zichtbaar die doelgericht infrastructuur op meerdere systemen aanvallen. Zo ontstaat een voortdurend bijgewerkte Threat Intelligence Feed voor automatische verdediging.