Lanzamiento del sistema de inspección profunda de paquetes nDPI 6.0

El proyecto ntop, que desarrolla herramientas para la captura y análisis de tráfico, ha publicado un conjunto de herramientas para la inspección profunda de paquetes nDPI 6.0, que continúa el desarrollo de la biblioteca OpenDPI. El proyecto nDPI se estableció tras un intento fallido de enviar cambios al repositorio OpenDPI, que se ha quedado sin soporte. El código de nDPI está escrito en C y se distribuye bajo la licencia LGPLv3.

El sistema permite identificar los protocolos de aplicación utilizados en el tráfico, analizando la naturaleza de la actividad de red sin vinculación a puertos de red (puede identificar protocolos conocidos, cuyos manejadores aceptan conexiones en puertos de red no estándar, por ejemplo, si http se entrega no desde el puerto 80, o, por el contrario, cuando alguna otra actividad de red intenta camuflarse bajo http al ejecutarse en el puerto 80).

Las diferencias con OpenDPI se reducen al soporte de protocolos adicionales, la portación para la plataforma Windows, la optimización del rendimiento, la adaptación para su uso en aplicaciones de monitoreo de tráfico en tiempo real (se eliminaron algunas capacidades específicas que ralentizaban el motor), la posibilidad de compilarse como un módulo del núcleo de Linux y el soporte para la identificación de subprotocolos.

Se soporta la identificación de 56 tipos de amenazas de red (flow risk) y más de 450 protocolos y aplicaciones (desde OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec hasta Telegram, Viber, WhatsApp, PostgreSQL y accesos a Gmail, Office 365, Google Docs y YouTube). Hay un decodificador de certificados servidor y cliente. SSL-certificados, que permite identificarse por el protocolo (por ejemplo, Citrix Online y Apple iCloud), usando el certificado de cifrado. Para analizar el contenido de volcados pcap o tráfico actual a través de la interfaz de red, se suministra la utilidad nDPIreader.

En esta nueva versión:

  • Se han modificado las condiciones de licenciamiento. La biblioteca base de nDPI continúa distribuyéndose bajo la licencia LGPLv3, pero algunos módulos de análisis de tráfico, como DNS, QUIC y TLS, han pasado a tener una doble licencia: LGPLv3 para proyectos no comerciales y una licencia comercial para proyectos que se utilizan con fines de lucro.
  • Se ha añadido la capacidad de detectar y bloquear ataques DoS de clase Slowloris, Slow POST y Slow GET, en los que el cliente recibe una respuesta o envía una solicitud muy lentamente, sin cerrar la conexión pero sin permitir una interrupción por timeout, lo que permite agotar el límite de conexiones activas.
  • Se ha mejorado la fiabilidad en la generación de huellas de tráfico JA4, lo que permite detectar actividades maliciosas. Para reducir la probabilidad de falsos positivos, se ha implementado un cálculo selectivo de hashes JA4, que no abarca ciertas extensiones TLS dependientes de la sesión, como la extensión de reanudación de sesión a través de claves precompartidas (PSK), que disminuyen la singularidad de los hashes JA4.
  • Se ha añadido soporte para el mecanismo de trazado USDT (Userland Statically Defined Tracing), que se integra en la aplicación y no genera carga adicional en estado desactivado. USDT permite inspeccionar el funcionamiento de nDPI utilizando las utilidades bpftrace y perf en entornos de trabajo como en entornos de nube públicos o privados. sin la necesidad de compilaciones de depuración separadas.
  • Se ha añadido soporte para la inspección de los protocolos Meshtastic, libp2p, YGGDRASIL y Nebula, utilizados en redes de overlay y mesh.
  • Se ha implementado la posibilidad de clasificar datos en formatos JSON y MsgPack, así como la separación de actividades relacionadas con diferentes servicios de GitHub (Copilot, Packages, Actions) y Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
  • Se ha añadido soporte para la identificación en el tráfico de llamadas de voz y video.
  • Se han propuesto nuevas categorías de gestión de contenido: niños, motores de búsqueda, violencia, drogas y armas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster