El proyecto ntop, que desarrolla herramientas para la captura y análisis de tráfico, ha publicado un conjunto de herramientas para la inspección profunda de paquetes nDPI 5.0, continuando el desarrollo de la biblioteca OpenDPI. El proyecto nDPI se creó tras un intento fallido de transferir cambios al repositorio de OpenDPI, que ha permanecido sin mantenimiento. El código de nDPI está escrito en C y se distribuye bajo la licencia LGPLv3.
El sistema permite identificar los protocolos de aplicación utilizados en el tráfico, analizando la naturaleza de la actividad de red sin vinculación a puertos de red (puede identificar protocolos conocidos, cuyos manejadores aceptan conexiones en puertos de red no estándar, por ejemplo, si http se entrega no desde el puerto 80, o, por el contrario, cuando alguna otra actividad de red intenta camuflarse bajo http al ejecutarse en el puerto 80).
Las diferencias con OpenDPI se reducen al soporte de protocolos adicionales, la portación para la plataforma Windows, la optimización del rendimiento, la adaptación para su uso en aplicaciones de monitoreo de tráfico en tiempo real (se eliminaron algunas capacidades específicas que ralentizaban el motor), la posibilidad de compilarse como un módulo del núcleo de Linux y el soporte para la identificación de subprotocolos.
Se admite la identificación de 56 tipos de amenazas de red (flow risk) y más de 450 protocolos y aplicaciones (desde OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec hasta Telegram, Viber, WhatsApp, PostgreSQL y accesos a Gmail, Office 365, Google Docs y YouTube). Hay un decodificador para servidores y clientes. certificados SSL, que permite identificar el protocolo (por ejemplo, Citrix Online y Apple iCloud), utilizando el certificado de cifrado. Para el análisis del contenido de los volcado pcap o tráfico en curso a través de la interfaz de red, se proporciona la utilidad nDPIreader.
En esta nueva versión:
- Se ha implementado un mecanismo universal para la identificación de tráfico, combinando en una sola huella de tráfico (fingerprint) metadatos sobre capturas de TCP, hashes de certificados TLS y JA4 (identificadores para la determinación de protocolos y aplicaciones de red). El nuevo mecanismo permite identificar y correlacionar con mayor precisión el tráfico cifrado u ofuscado.
- Se ha agregado la posibilidad de identificar flujos de TLS, QUIC y HTTP que incluyen nombres de host (por ejemplo, en SNI para TLS/QUIC y en la cabecera Host para HTTP), los cuales no se resolvían previamente a través de DNS. Tal actividad puede utilizarse para detectar anomalías, canales de comunicación ocultos y métodos de evasión de filtrado.
- Se ha elevado el límite de protocolos y categorías de tráfico detectables hasta 2^16, lo que permite identificar prácticamente un número ilimitado de protocolos al inspeccionar el tráfico. Todos los protocolos disponibles ahora están incluidos por defecto.
- Se han añadido nuevas opciones a las reglas para clasificar el tráfico por huellas (fingerprint), identificadores JA4 de aplicaciones y protocolos, URL de HTTP y categorías.
- Se ha mejorado el soporte de la tecnología FPC (First Packet Classification), enfocada a la identificación de protocolos, aplicaciones y servicios a partir del primer paquete enviado al establecer la conexión. FPC permite reducir significativamente la carga en la CPU al inspeccionar el tráfico.
- Se ha eliminado el soporte para seudo protocolo, como ADULT_CONTENT, LLM y ADS_ANALYTICS_TRACK, y en su lugar, ahora se utiliza la clasificación basada en categorías.
- Se ha añadido soporte y capacidad para analizar nuevos protocolos, entre los que se incluyen Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN y Akamai.
- Se han añadido nuevas subcategorías y se ha ampliado la clasificación de servicios de Amazon/AWS.
- Se han agregado alrededor de 30 nuevas categorías y se ha mejorado la granularidad en el análisis de tráfico.
- Se ha añadido un analizador de tamaño de bloques de datos para conexiones TLS.
- Se ha añadido la capacidad de crear pilas de protocolos que abarquen dos o más protocolos en la clasificación de tráfico.
- Se han añadido nuevas API para la clasificación del tráfico y la codificación/decodificación de secuencias hexadecimales.
- Se han actualizado las listas de bots, escáneres de red y grupos de minería.
- Se ha actualizado el código para el análisis de protocolos HTTP, TLS y STUN.
- Se ha acelerado la inicialización y se ha mejorado la eficiencia de la gestión de memoria.
Fuente: opennet.ru
