قام مشروع ntop، الذي يطور أدوات لالتقاط حركة المرور وتحليلها، بنشر مجموعة أدوات لفحص الحزم العميق nDPI 6.0، والذي يواصل تطوير مكتبة OpenDPI. تم تأسيس مشروع nDPI بعد محاولة فاشلة لدفع التغييرات إلى مستودع OpenDPI، والذي ترك دون صيانة. كود nDPI مكتوب بلغة C وهو مرخص بموجب ترخيص LGPLv3.
يتيح لك النظام تحديد البروتوكولات على مستوى التطبيق المستخدمة في حركة المرور، وتحليل طبيعة نشاط الشبكة دون الارتباط بمنافذ الشبكة (يمكنه تحديد البروتوكولات المعروفة التي يقبل معالجوها الاتصالات على منافذ الشبكة غير القياسية، على سبيل المثال، إذا لم يتم إرسال http من المنفذ 80، أو على العكس من ذلك، عندما يحاولون إخفاء نشاط الشبكة الآخر باعتباره http عن طريق تشغيله على المنفذ 80).
تكمن الاختلافات عن OpenDPI في دعم بروتوكولات إضافية ونقلها إلى النظام الأساسي Windows، وتحسينات الأداء، والتكيف للاستخدام في تطبيقات مراقبة حركة المرور في الوقت الفعلي (إزالة بعض الميزات المحددة التي كانت تبطئ المحرك)، والقدرة على البناء كوحدة نمطية للنواة Linux ودعم تعريف البروتوكولات الفرعية.
يدعم اكتشاف 56 نوعًا من تهديدات الشبكة (مخاطر التدفق) وأكثر من 450 بروتوكولًا وتطبيقًا (من OpenVPNيدعم هذا النظام بروتوكولات Tor وQUIC وSOCKS وBitTorrent وIPsec لتطبيقات Telegram وViber وWhatsApp وPostgreSQL، بالإضافة إلى طلبات إلى Gmail وOffice 365 وGoogle Docs وYouTube. يوجد برنامج فك تشفير لكل من الخادم والعميل. بروتوكول طبقة المقابس الآمنة (SSL)- شهادات تسمح بالكشف عن البروتوكولات (مثل Citrix Online وApple iCloud) باستخدام شهادة تشفير. وتُوفّر أداة nDPIreader لتحليل محتويات ملفات pcap أو حركة مرور واجهة الشبكة الحالية.
في الإصدار الجديد:
- تم تغيير شروط الترخيص. لا تزال مكتبة nDPI الأساسية مرخصة بموجب رخصة LGPLv3، ولكن تم تحويل بعض وحدات تحليل حركة البيانات، مثل DNS وQUIC وTLS، إلى ترخيص مزدوج: رخصة LGPLv3 للمشاريع غير التجارية وترخيص تجاري للمشاريع الربحية.
- تمت إضافة القدرة على اكتشاف ومنع هجمات DoS من فئات Slowloris و Slow POST و Slow GET، حيث يتلقى العميل استجابة أو يرسل طلبًا ببطء شديد، دون إغلاق الاتصال ولكن أيضًا دون السماح له بالانتهاء، مما يسمح باستنفاد الحد الأقصى لعدد الاتصالات النشطة.
- تم تحسين موثوقية بصمة حركة مرور JA4، التي تساعد في تحديد الأنشطة الضارة. وللحد من احتمالية النتائج الإيجابية الخاطئة، تم تطبيق حساب تجزئة JA4 انتقائي. ولا يشمل هذا بعض امتدادات TLS المعتمدة على الجلسة، مثل امتداد استئناف الجلسة باستخدام المفتاح المشترك مسبقًا (PSK)، مما يقلل من تفرد تجزئات JA4.
- تمت إضافة دعم لآلية التتبع USDT (التتبع المُعرّف ثابتًا في مساحة المستخدم)، وهي مُدمجة في التطبيق ولا تُضيف أي عبء إضافي عند تعطيلها. تُمكّن USDT من فحص عملية nDPI باستخدام أدوات bpftrace وperf على أجهزة الإنتاج. الخوادم دون استخدام إصدارات تصحيح الأخطاء المنفصلة.
- تمت إضافة دعم لفحص بروتوكولات Meshtastic و libp2p و YGGDRASIL و Nebula المستخدمة في الشبكات المتراكبة والشبكات المتداخلة.
- تم تنفيذ القدرة على تصنيف البيانات بتنسيقات JSON و MsgPack، بالإضافة إلى فصل النشاط المرتبط بخدمات GitHub المختلفة (Copilot، Packages، Actions) و Proton (Mail، Pass، Drive، Calendar، Docs، Wallet، Lumo، Meet).
- تمت إضافة دعم لتسليط الضوء على المكالمات الصوتية والمرئية في حركة المرور.
- تم اقتراح فئات جديدة لإدارة المحتوى: الأطفال، محركات البحث، العنف، المخدرات والأسلحة.
المصدر: opennet.ru
