HubIPList / Docs

Documentación

Todo lo necesario para apuntar un firewall a un feed de HubIPList y que se mantenga solo.

Empezar

Crea una lista en la consola, elige el fabricante de tu firewall y copia la URL que te da. El feed se actualiza solo; tu firewall lo descarga con la frecuencia que le pongas.

Integración con firewalls

Sustituye TU-LISTA por el identificador que ves en la consola.

Palo Alto Networks (PAN-OS)

External Dynamic List

  1. Ve a Objects → External Dynamic Lists y pulsa Add.
  2. Pon Type en IP List y pega abajo la URL del feed en Source.
  3. Elige un intervalo de Repeat horario o de cinco minutos.
  4. Pulsa Test Source URL para confirmar que el firewall llega, y luego Commit.
  5. Usa la lista en una regla de seguridad como dirección de origen o destino.

URL del feed

https://hubiplist.com/feeds/TU-LISTA/paloalto.txt

Fortinet FortiGate

External IP Feed (Threat Feed)

  1. Ve a Security Fabric → External Connectors y añade un threat feed de tipo IP Address.
  2. Pega abajo la URL del feed en el campo URI of external resource.
  3. Pon Refresh Rate en 5 minutos o más.
  4. Usa View Entries para comprobar que las direcciones se cargan.
  5. Usa el conector como objeto de dirección en una política del firewall.

URL del feed

https://hubiplist.com/feeds/TU-LISTA/fortigate.txt

SonicWall

Dynamic External Address Group (DEAG)

  1. Ve a Object → Match Objects → Addresses y crea un Dynamic External Address Group.
  2. Pega abajo la URL del feed y define el intervalo de descarga.
  3. Guarda y espera a que termine la primera descarga.
  4. Usa el grupo en una regla de acceso.

URL del feed

https://hubiplist.com/feeds/TU-LISTA/sonicwall.txt

Check Point

External Network Feed

  1. En SmartConsole ve a Security Policies → Shared Policies → Updatable Objects.
  2. Añade un External Network Feed y pega abajo la URL del feed.
  3. Pon el formato en Flat list y define el intervalo de refresco.
  4. Instala la política para que el cambio surta efecto.

URL del feed

https://hubiplist.com/feeds/TU-LISTA/checkpoint.txt

Linux (nftables / ipset)

set import

  1. Descarga el feed con curl de forma programada (cron o un temporizador de systemd).
  2. Carga las direcciones en un conjunto con nombre y usa ese conjunto en tus reglas.
  3. Conserva el conjunto anterior hasta que el nuevo cargue: una descarga fallida nunca debe vaciarte la lista de bloqueo.

URL del feed

https://hubiplist.com/feeds/TU-LISTA/nftables.txt

Formatos de feed

Cada lista se sirve en varios formatos. La extensión decide lo que recibes.

FormatoContenido
.txtUna dirección o CIDR por línea. Funciona con todos los fabricantes de arriba.
.csvDirección, fuente y fecha de primera observación. Para hojas de cálculo e informes.
.jsonSalida estructurada con procedencia, para automatizar.

Catálogo público

Casi sesenta rangos de proveedores publicados sin necesidad de cuenta: Cloudflare, AWS, Azure, Microsoft 365, Google Cloud, Zoom, Fastly y más. Úsalos para permitir infraestructura legítima en lugar de bloquearla por descuido.

https://hubiplist.com/lists/cloudflare
https://hubiplist.com/lists/fastly
https://hubiplist.com/lists/bunny

El catálogo también publica listas de amenazas calculadas desde nuestra propia inteligencia: servidores C2 de botnets, fuentes de fuerza bruta, equipos comprometidos, redes que no hay que enrutar y una lista de consenso con las direcciones señaladas a la vez por dos o más fuentes independientes. Se regeneran solas; apunta el firewall a la URL .txt y se mantiene al día sin intervención.

https://hubiplist.com/feeds/public/blocklists/consenso.txt
https://hubiplist.com/feeds/public/blocklists/botnet-c2.txt
https://hubiplist.com/feeds/public/blocklists/no-enrutar.txt

API

Endpoints de solo lectura, sin autenticación.

MétodoEndpointContenido
GET/api/search?ip=1.1.1.1Investigación completa de una dirección.
GET/api/providersCatálogo público de proveedores.
GET/api/blocklistsCatálogo de listas de amenazas con recuento en vivo.
GET/api/geoCatálogo de feeds de contexto: países con recuento de rangos, plantilla del feed por ASN y estado del feed Tor con su advertencia de contexto.
GET/feeds/public/geo/ES.txtCIDR IPv4 delegados a un país (ISO 3166-1 alfa-2), según los cinco RIR. Un CIDR por línea; 400 si el código no vale.
GET/feeds/public/asn/15169.txtPrefijos anunciados por un ASN, según RIPEstat (caché de 24 h). 400 si el ASN no vale, 503 si RIPEstat cae sin copia en caché.
GET/feeds/public/tor-exits.txtNodos de salida del Tor Project. SOLO CONTEXTO: un exit node no es malicioso per se; no bloquear a ciegas.
GET/feeds/public/geo/ES.sha256Checksum SHA-256 del feed geo, en formato sha256sum (también /feeds/public/asn/ASN.sha256 y /feeds/public/tor-exits.sha256).
GET/feeds/public/blocklists/consenso.txtFeed de la lista de consenso (también .csv y .json; otros slugs: botnet-c2, brute-force, compromised, no-enrutar).
GET/feeds/public/blocklists/consenso.sha256Checksum SHA-256 del feed .txt, en formato sha256sum (también /feeds/public/PROVEEDOR/generic.txt.sha256).
GET/api/transparency/manifestManifiesto firmable a diario: recuento y SHA-256 de todos los feeds públicos.
GET/api/transparency/ip-history?ip=1.1.1.1Historial público de una dirección: fuentes, fechas y por qué ya no afecta.
GET/api/my-ipLa dirección pública de quien llama.
GET/api/intel/summaryRecuento de indicadores por fuente.

Límites

Los feeds permiten 20 peticiones por cada 10 segundos e IP. Un firewall que descarga cada 5-60 minutos queda muy por debajo. Las búsquedas están limitadas a 30 por minuto.

Integridad y transparencia

Todas las listas públicas se generan mecánicamente a partir de las fuentes que citan. Nadie las edita a mano: no existe ningún paso manual que pueda añadir o quitar una dirección a escondidas. Cuando la evidencia caduca o su fuente la retira, la entrada sale sola de la lista en la siguiente regeneración.

Cada feed lleva su checksum SHA-256, servido por esta misma API en formato sha256sum. Descarga la lista y su checksum y verifica uno contra el otro:

https://hubiplist.com/feeds/public/blocklists/consenso.sha256
https://hubiplist.com/feeds/public/cloudflare/generic.txt.sha256

Una vez al día publicamos un manifiesto con el recuento y el SHA-256 de todas las listas públicas, commiteado en un repositorio público de terceros, github.com/Hoshikaapp/hubiplist-transparencia. El historial de commits pone fecha a cada cambio: si una dirección desaparece de una lista, el día en que ocurrió queda registrado.

https://hubiplist.com/api/transparency/manifest

El historial de cualquier dirección también es público: qué fuentes la listaron, desde cuándo, hasta cuándo y por qué ya no afecta (la evidencia caducó o la fuente la retiró):

https://hubiplist.com/api/transparency/ip-history?ip=1.1.1.1

Y nada de esto exige fiarse de nosotros: puedes verificar cualquier IP contra las fuentes originales, que no controlamos.