HubIPList / Docs
Documentación
Todo lo necesario para apuntar un firewall a un feed de HubIPList y que se mantenga solo.
Empezar
Crea una lista en la consola, elige el fabricante de tu firewall y copia la URL que te da. El feed se actualiza solo; tu firewall lo descarga con la frecuencia que le pongas.
Integración con firewalls
Sustituye TU-LISTA por el identificador que ves en la consola.
Palo Alto Networks (PAN-OS)
External Dynamic List
- Ve a Objects → External Dynamic Lists y pulsa Add.
- Pon Type en IP List y pega abajo la URL del feed en Source.
- Elige un intervalo de Repeat horario o de cinco minutos.
- Pulsa Test Source URL para confirmar que el firewall llega, y luego Commit.
- Usa la lista en una regla de seguridad como dirección de origen o destino.
URL del feed
https://hubiplist.com/feeds/TU-LISTA/paloalto.txt
Fortinet FortiGate
External IP Feed (Threat Feed)
- Ve a Security Fabric → External Connectors y añade un threat feed de tipo IP Address.
- Pega abajo la URL del feed en el campo URI of external resource.
- Pon Refresh Rate en 5 minutos o más.
- Usa View Entries para comprobar que las direcciones se cargan.
- Usa el conector como objeto de dirección en una política del firewall.
URL del feed
https://hubiplist.com/feeds/TU-LISTA/fortigate.txt
SonicWall
Dynamic External Address Group (DEAG)
- Ve a Object → Match Objects → Addresses y crea un Dynamic External Address Group.
- Pega abajo la URL del feed y define el intervalo de descarga.
- Guarda y espera a que termine la primera descarga.
- Usa el grupo en una regla de acceso.
URL del feed
https://hubiplist.com/feeds/TU-LISTA/sonicwall.txt
Check Point
External Network Feed
- En SmartConsole ve a Security Policies → Shared Policies → Updatable Objects.
- Añade un External Network Feed y pega abajo la URL del feed.
- Pon el formato en Flat list y define el intervalo de refresco.
- Instala la política para que el cambio surta efecto.
URL del feed
https://hubiplist.com/feeds/TU-LISTA/checkpoint.txt
Linux (nftables / ipset)
set import
- Descarga el feed con
curlde forma programada (cron o un temporizador de systemd). - Carga las direcciones en un conjunto con nombre y usa ese conjunto en tus reglas.
- Conserva el conjunto anterior hasta que el nuevo cargue: una descarga fallida nunca debe vaciarte la lista de bloqueo.
URL del feed
https://hubiplist.com/feeds/TU-LISTA/nftables.txt
Formatos de feed
Cada lista se sirve en varios formatos. La extensión decide lo que recibes.
| Formato | Contenido |
|---|---|
.txt | Una dirección o CIDR por línea. Funciona con todos los fabricantes de arriba. |
.csv | Dirección, fuente y fecha de primera observación. Para hojas de cálculo e informes. |
.json | Salida estructurada con procedencia, para automatizar. |
Catálogo público
Casi sesenta rangos de proveedores publicados sin necesidad de cuenta: Cloudflare, AWS, Azure, Microsoft 365, Google Cloud, Zoom, Fastly y más. Úsalos para permitir infraestructura legítima en lugar de bloquearla por descuido.
https://hubiplist.com/lists/cloudflare
https://hubiplist.com/lists/fastly
https://hubiplist.com/lists/bunny
El catálogo también publica listas de amenazas calculadas desde nuestra propia inteligencia: servidores C2 de botnets, fuentes de fuerza bruta, equipos comprometidos, redes que no hay que enrutar y una lista de consenso con las direcciones señaladas a la vez por dos o más fuentes independientes. Se regeneran solas; apunta el firewall a la URL .txt y se mantiene al día sin intervención.
https://hubiplist.com/feeds/public/blocklists/consenso.txt
https://hubiplist.com/feeds/public/blocklists/botnet-c2.txt
https://hubiplist.com/feeds/public/blocklists/no-enrutar.txt
API
Endpoints de solo lectura, sin autenticación.
| Método | Endpoint | Contenido |
|---|---|---|
GET | /api/search?ip=1.1.1.1 | Investigación completa de una dirección. |
GET | /api/providers | Catálogo público de proveedores. |
GET | /api/blocklists | Catálogo de listas de amenazas con recuento en vivo. |
GET | /api/geo | Catálogo de feeds de contexto: países con recuento de rangos, plantilla del feed por ASN y estado del feed Tor con su advertencia de contexto. |
GET | /feeds/public/geo/ES.txt | CIDR IPv4 delegados a un país (ISO 3166-1 alfa-2), según los cinco RIR. Un CIDR por línea; 400 si el código no vale. |
GET | /feeds/public/asn/15169.txt | Prefijos anunciados por un ASN, según RIPEstat (caché de 24 h). 400 si el ASN no vale, 503 si RIPEstat cae sin copia en caché. |
GET | /feeds/public/tor-exits.txt | Nodos de salida del Tor Project. SOLO CONTEXTO: un exit node no es malicioso per se; no bloquear a ciegas. |
GET | /feeds/public/geo/ES.sha256 | Checksum SHA-256 del feed geo, en formato sha256sum (también /feeds/public/asn/ASN.sha256 y /feeds/public/tor-exits.sha256). |
GET | /feeds/public/blocklists/consenso.txt | Feed de la lista de consenso (también .csv y .json; otros slugs: botnet-c2, brute-force, compromised, no-enrutar). |
GET | /feeds/public/blocklists/consenso.sha256 | Checksum SHA-256 del feed .txt, en formato sha256sum (también /feeds/public/PROVEEDOR/generic.txt.sha256). |
GET | /api/transparency/manifest | Manifiesto firmable a diario: recuento y SHA-256 de todos los feeds públicos. |
GET | /api/transparency/ip-history?ip=1.1.1.1 | Historial público de una dirección: fuentes, fechas y por qué ya no afecta. |
GET | /api/my-ip | La dirección pública de quien llama. |
GET | /api/intel/summary | Recuento de indicadores por fuente. |
Límites
Los feeds permiten 20 peticiones por cada 10 segundos e IP. Un firewall que descarga cada 5-60 minutos queda muy por debajo. Las búsquedas están limitadas a 30 por minuto.
Integridad y transparencia
Todas las listas públicas se generan mecánicamente a partir de las fuentes que citan. Nadie las edita a mano: no existe ningún paso manual que pueda añadir o quitar una dirección a escondidas. Cuando la evidencia caduca o su fuente la retira, la entrada sale sola de la lista en la siguiente regeneración.
Cada feed lleva su checksum SHA-256, servido por esta misma API en formato sha256sum. Descarga la lista y su checksum y verifica uno contra el otro:
https://hubiplist.com/feeds/public/blocklists/consenso.sha256
https://hubiplist.com/feeds/public/cloudflare/generic.txt.sha256
Una vez al día publicamos un manifiesto con el recuento y el SHA-256 de todas las listas públicas, commiteado en un repositorio público de terceros, github.com/Hoshikaapp/hubiplist-transparencia. El historial de commits pone fecha a cada cambio: si una dirección desaparece de una lista, el día en que ocurrió queda registrado.
https://hubiplist.com/api/transparency/manifest
El historial de cualquier dirección también es público: qué fuentes la listaron, desde cuándo, hasta cuándo y por qué ya no afecta (la evidencia caducó o la fuente la retiró):
https://hubiplist.com/api/transparency/ip-history?ip=1.1.1.1
Y nada de esto exige fiarse de nosotros: puedes verificar cualquier IP contra las fuentes originales, que no controlamos.