Die Veröffentlichung des tiefen Paketinspektionssystems nDPI 6.0

Das ntop-Projekt, das Werkzeuge zur Erfassung und Analyse von Datenverkehr entwickelt, hat das Tool zur tiefen Paketinspektion nDPI 6.0 veröffentlicht, das die Entwicklung der OpenDPI-Bibliothek fortsetzt. Das nDPI-Projekt entstand nach dem gescheiterten Versuch, Änderungen im OpenDPI-Repository vorzunehmen, das ohne Wartung blieb. Der nDPI-Code ist in C geschrieben und wird unter der LGPLv3-Lizenz veröffentlicht.

Das System ermöglicht die Identifizierung der in dem Datenverkehr verwendeten Anwendungsprotokolle, indem es die Art der NetzwerkaktivitĂ€t analysiert, ohne an Netzwerkports gebunden zu sein (es kann bekannte Protokolle identifizieren, deren Handler Verbindungen an nicht standardmĂ€ĂŸigen Netzwerkports annehmen, z. B. wenn HTTP nicht ĂŒber Port 80 bereitgestellt wird oder umgekehrt, wenn eine andere NetzwerkaktivitĂ€t versucht wird, unter HTTP getarnt zu werden, indem sie auf Port 80 gestartet wird).

Die Unterschiede zu OpenDPI bestehen in der UnterstĂŒtzung zusĂ€tzlicher Protokolle, der Portierung fĂŒr die Windows-Plattform, der Leistungsoptimierung, der Anpassung fĂŒr Anwendungen zur EchtzeitĂŒberwachung des Verkehrs (einige spezifische Funktionen, die die Engine verlangsamten, wurden entfernt), der Möglichkeit, als Modul fĂŒr den Linux-Kernel zu bauen, und der UnterstĂŒtzung zur Bestimmung von Subprotokollen.

Es werden 56 Typen von Netzwerkbedrohungen (flow risk) und mehr als 450 Protokolle und Anwendungen unterstĂŒtzt (von OpenVPN, Tor, QUIC, SOCKS, BitTorrent und IPsec bis hin zu Telegram, Viber, WhatsApp, PostgreSQL und Zugriffen auf Gmail, Office 365, Google Docs und YouTube). Es gibt einen Decoder fĂŒr Server- und Client-Zertifikate, der es ermöglicht, das Protokoll (z.B. Citrix Online und Apple iCloud) mithilfe des VerschlĂŒsselungszertifikats zu bestimmen. Um Inhalte von pcap-Dumps oder aktuellen Datenverkehr ĂŒber ein Netzwerk-Interface zu analysieren, wird das Tool nDPIreader mitgeliefert. SSL-Zertifikate, die es ermöglichen, das Protokoll (z.B. Citrix Online und Apple iCloud) mit Hilfe des VerschlĂŒsselungszertifikats zu bestimmen. Um den Inhalt von pcap-Dumps oder den aktuellen Verkehr ĂŒber ein Netzwerk-Interface zu analysieren, wird das nDPIreader-Tool bereitgestellt.

In der neuen Version:

  • Die Lizenzbedingungen wurden geĂ€ndert. Die Basisbibliothek nDPI wird weiterhin unter der LGPLv3-Lizenz bereitgestellt, aber einige Module zur Datenanalyse, wie DNS, QUIC und TLS, wurden auf eine Doppellizenz umgestellt: LGPLv3 fĂŒr nichtkommerzielle Projekte und eine kommerzielle Lizenz fĂŒr Projekte, die fĂŒr Gewinnzwecke verwendet werden.
  • Die FĂ€higkeit zur Erkennung und Blockierung von DoS-Angriffen der Klassen Slowloris, Slow POST und Slow GET wurde hinzugefĂŒgt, bei denen der Client die Antwort erhĂ€lt oder die Anfrage sehr langsam sendet, ohne die Verbindung zu schließen, aber auch keine ZeitĂŒberschreitung auftritt, wodurch das Limit aktiver Verbindungen erschöpft wird.
  • Die ZuverlĂ€ssigkeit bei der Erstellung von JA4-Datenverkehrs-FingerabdrĂŒcken, die schĂ€dliche AktivitĂ€ten identifizieren, wurde erhöht. Um die Wahrscheinlichkeit von Fehlalarms zu verringern, wurde eine selektive Berechnung von JA4-Hashes implementiert, die einige sitzungsabhĂ€ngige TLS-Erweiterungen, wie die Wiederherstellung von Sitzungen ĂŒber vorab vereinbarte SchlĂŒssel (PSK), nicht einbezieht, was die Einzigartigkeit der JA4-Hashes verringert.
  • Die UnterstĂŒtzung des USDT (Userland Statically Defined Tracing)-Tracking-Mechanismus wurde hinzugefĂŒgt, der in die Anwendung integriert werden kann und keinen zusĂ€tzlichen Aufwand im ausgeschalteten Zustand verursacht. USDT ermöglicht die Inspektion der Funktionsweise von nDPI mit den Tools bpftrace und perf auf Arbeitsstationen, ohne separate Debugging-Builds zu verwenden. Servern Die UnterstĂŒtzung fĂŒr die Inspektion der Protokolle Meshtastic, libp2p, YGGDRASIL und Nebula, die in Overlay- und Mesh-Netzwerken eingesetzt werden, wurde hinzugefĂŒgt.
  • UnterstĂŒtzung fĂŒr die Inspektion der Protokolle Meshtastic, libp2p, YGGDRASIL und Nebula, die in Overlay- und Mesh-Netzwerken verwendet werden, wurde hinzugefĂŒgt.
  • Die Möglichkeit zur Klassifizierung von Daten in den Formaten JSON und MsgPack wurde umgesetzt, sowie die Trennung der AktivitĂ€t, die mit verschiedenen GitHub-Diensten (Copilot, Packages, Actions) und Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet) verbunden ist.
  • Die UnterstĂŒtzung fĂŒr die Erkennung von Sprach- und Videoanrufen im Datenverkehr wurde hinzugefĂŒgt.
  • Neue Kategorien fĂŒr das Content-Management wurden vorgeschlagen: Kinder, Suchmaschinen, Gewalt, Drogen und Waffen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster