Die Veröffentlichung des nDPI-Paketinspektionssystems 4.10

Das Projekt ntop, das Werkzeuge zur Erfassung und Analyse von Traffic entwickelt, hat das Toolkit für die tiefgehende Paketinspektion nDPI 4.10 veröffentlicht, das die Entwicklung der OpenDPI-Bibliothek fortsetzt. Das nDPI-Projekt wurde nach dem erfolglosen Versuch, Änderungen in das OpenDPI-Repository zu übertragen, ins Leben gerufen, das ohne Unterstützung geblieben ist. Der nDPI-Code ist in C geschrieben und wird unter der LGPLv3-Lizenz bereitgestellt.

Das System ermöglicht die Identifizierung der verwendeten Anwendungsprotokolle im Traffic, indem es die Art der Netzwerkaktivität analysiert, ohne an Netzwerkports gebunden zu sein (es kann bekannte Protokolle identifizieren, deren Handler Verbindungen an nicht-standardisierten Netzwerkports annehmen, zum Beispiel, wenn http nicht über Port 80 zur Verfügung gestellt wird, oder umgekehrt, wenn eine andere Netzwerkaktivität versucht wird, als http über Port 80 getarnt zu werden).

Die Unterschiede zu OpenDPI beziehen sich auf die Unterstützung zusätzlicher Protokolle, die Portierung für die Windows-Plattform, die Leistungsoptimierung, die Anpassung für die Verwendung in Anwendungen zur Überwachung des Traffics in Echtzeit (einige spezifische Funktionen, die die Engine verlangsamt hätten, wurden entfernt), die Möglichkeit der Kompilierung in Form eines Linux-Kernelmoduls und die Unterstützung der Identifikation von Subprotokollen.

Es werden 55 Arten von Netzwerkbedrohungen (flow risk) und über 420 Protokolle und Anwendungen unterstützt (von OpenVPN, Tor, QUIC, SOCKS, BitTorrent und IPsec bis zu Telegram, Viber, WhatsApp, PostgreSQL und Anfragen an Gmail, Office 365, Google Docs und YouTube). Es gibt einen Decoder für Server- und Clientseiten, SSL-Zertifikaten, mit dem das Protokoll (z. B. Citrix Online und Apple iCloud) unter Verwendung des Verschlüsselungszertifikats identifiziert werden kann. Zur Analyse des Inhalts von pcap-Dumps oder des aktuellen Traffics über das Netzwerk-Interface steht das Dienstprogramm nDPIreader zur Verfügung.

In der neuen Version:

  • Es wurde eine erste Unterstützung für die Technologie FPC (First Packet Classification) hinzugefügt, die darauf abzielt, Protokolle, Anwendungen und Dienste anhand des ersten Pakets zu identifizieren, das beim Aufbau einer Verbindung gesendet wird. FPC wird nur für einige Protokolle implementiert und ermöglicht eine erhebliche Reduzierung der CPU-Auslastung während der Traffic-Inspektion.
  • Die Unterstützung und Analyse von mehr als 70 neuen Protokollen und Diensten wurde hinzugefügt, darunter:
    • Adobe Connect
    • ANSI C12.22
    • Apache Kafka
    • Beckhoff ADS
    • BFCP
    • BFD
    • Bluesky
    • Call of Duty Mobile
    • CAN über Ethernet
    • Ceph
    • ClickHouse
    • DLE
    • DTLS 1.3
    • Unterstützung für Elder Scrolls Online (#2376)
    • ElectronicArts
    • Ethereum-Protokoll-Dissector
    • Ethernet Global Data
    • Ether-S-Bus
    • Ether-S-I/O
    • FB-Threads
    • FLUTE
    • Gearman
    • Google Chat
    • Google Protobuf
    • HART-IP
    • HiSLIP
    • HL7
    • (HTTP Live Streaming) wurde hinzugefügt, das die adaptive Verwaltung des Streams je nach Bandbreite ermöglicht. Um HLS zu nutzen, muss für jede Auflösung eine separate Videodatei hochgeladen werden. Unterstützt wird dies ab FFmpeg Version 4 oder neuer;
    • IEC62056 (DLMS/COSEM)
    • IEEE 1588-2008 (PTPv2)
    • IEEE C37.118
    • ISO 9506-1 MMS
    • JSON-RPC
    • KCP
    • KNXnet/IP
    • Label Distribution Protocol
    • Mastodon
    • Monero
    • Mumble
    • Nano (XNO)
    • Naraka Bladepoint
    • NetEase
    • NoMachine NX
    • Omron FINS
    • OPC UA
    • OpenFlow
    • OpenWire
    • Path of Exile
    • PFCP
    • PIA (Private Internet Access) Unterstützung (#2250)
    • PROFINET/IO
    • Radmin
    • Raft
    • Ripe Atlas-Proben-Protokoll.
    • Roughtime
    • RTPS
    • S7Comm
    • Schneider Electric UMAS
    • STOMP
    • TencentGames
    • Twitter Bot
    • UFTP
    • Viber (VoIP)
    • WebDAV
    • Yojimbo (Netcode)
    • ZUG
  • Die Analyse und Definition von Protokollen und Diensten wurde verbessert:
    • Bittorrent
    • Cloudflare WARP
    • CORBA
    • CryNetwork
    • DNS
    • Dropbox
    • eDonkey
    • H323
    • Kafka
    • MySQL
    • PrimeVideo
    • Protobuf
    • QUIC
    • Telegram
    • TFTP
    • Twitter/X (#2482)
    • Wireguard
    • Zoom
  • Neue Protokoll-IDs wurden hinzugefügt, die mit Inhalten für Erwachsene, Werbung, Web-Analyse und Bewegungsverfolgung verbunden sind.
  • Erweiterte Entdeckung von Netzwerkbedrohungen und -problemen im Zusammenhang mit Kompromittierungsrisiken (Flow-Risiko).
  • Ein Skript zum Laden und Aktualisieren der Liste von Domain-Suffixen wurde hinzugefügt.
  • Identifizierung des Huawei-Traffics gewährleistet.
  • Die Leistung wurde optimiert.
  • Erweiterte Unterstützung IPv6.

Quelle: opennet.ru

60GB SSD 8Gb DDR4