Lanzamiento del sistema de inspección profunda de paquetes nDPI 4.10

El proyecto ntop, que desarrolla herramientas para la captura y análisis de tráfico, ha publicado la herramienta para la inspección profunda de paquetes nDPI 4.10, continuando el desarrollo de la biblioteca OpenDPI. El proyecto nDPI fue fundado tras un intento fallido de transferir cambios al repositorio de OpenDPI, que quedó sin soporte. El código de nDPI está escrito en C y se distribuye bajo la licencia LGPLv3.

El sistema permite identificar en el tráfico los protocolos de nivel de aplicación utilizados, analizando la naturaleza de la actividad de la red sin depender de puertos de red (puede identificar protocolos conocidos cuyos controladores aceptan conexiones en puertos de red no estándar, por ejemplo, cuando http no se entrega desde el puerto 80, o viceversa, cuando se intenta disfrazar otra actividad de red como http ejecutándola en el puerto 80).

Las diferencias con OpenDPI se reducen a la inclusión de protocolos adicionales, portabilidad para la plataforma Windows, optimización del rendimiento, adaptación para su uso en aplicaciones para monitoreo del tráfico en tiempo real (se eliminaron algunas funcionalidades específicas que ralentizaban el motor), la posibilidad de compilarse como un módulo del núcleo de Linux y el soporte para la identificación de subprotocolos.

Se admite la identificación de 55 tipos de amenazas de red (flow risk) y más de 420 protocolos y aplicaciones (desde OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec hasta Telegram, Viber, WhatsApp, PostgreSQL y consultas a Gmail, Office 365, Google Docs y YouTube). Hay un decodificador de servidor y cliente certificados SSL, que permite identificar el protocolo (por ejemplo, Citrix Online y Apple iCloud), utilizando un certificado de cifrado. Para analizar el contenido de los volcado pcap o el tráfico actual a través de la interfaz de red, se incluye la utilidad nDPIreader.

En esta nueva versión:

  • Se ha agregado soporte inicial para la tecnología FPC (First Packet Classification), que está destinada a identificar protocolos, aplicaciones y servicios a partir del primer paquete enviado al establecer una conexión. FPC se implementa solo para algunos protocolos y permite reducir significativamente la carga en la CPU durante la inspección del tráfico.
  • Se ha añadido soporte y descomposición de más de 70 nuevos protocolos y servicios, entre los cuales se encuentran:
    • Adobe Connect
    • ANSI C12.22
    • Apache Kafka
    • Beckhoff ADS
    • BFCP
    • BFD
    • Bluesky
    • Call of Duty Mobile
    • CAN over Ethernet
    • Ceph
    • ClickHouse
    • DLE
    • DTLS 1.3
    • Soporte para Elder Scrolls Online (#2376)
    • ElectronicArts
    • Decodificador del protocolo ethereum
    • Datos Globales de Ethernet
    • Ether-S-Bus
    • Ether-S-I/O
    • FB-Threads
    • FLUTE
    • Gearman
    • Google Chat
    • Google Protobuf
    • HART-IP
    • HiSLIP
    • HL7
    • HLS
    • IEC62056 (DLMS/COSEM)
    • IEEE 1588-2008 (PTPv2)
    • IEEE C37.118
    • ISO 9506-1 MMS
    • JSON-RPC
    • KCP
    • KNXnet/IP
    • Protocolo de Distribución de Etiquetas
    • Mastodon
    • Monero
    • Mumble
    • Nano (XNO)
    • Naraka Bladepoint
    • NetEase
    • NoMachine NX
    • Omron FINS
    • OPC UA
    • OpenFlow
    • OpenWire
    • Path of Exile
    • PFCP
    • Soporte PIA (Acceso Privado a Internet) (#2250)
    • PROFINET/IO
    • Radmin
    • Raft
    • Protocolo de sondas Ripe Atlas.
    • Roughtime
    • RTPS
    • S7Comm
    • Schneider Electric UMAS
    • STOMP
    • TencentGames
    • Bot de Twitter
    • UFTP
    • Viber (voip)
    • WebDAV
    • Yojimbo (código de red)
    • ZUG
  • Se ha mejorado el análisis y la identificación de protocolos y servicios:
    • Bittorrent
    • Cloudflare WARP
    • CORBA
    • CryNetwork
    • DNS
    • Dropbox
    • eDonkey
    • H323
    • Kafka
    • MySQL
    • PrimeVideo
    • Protobuf
    • QUIC
    • Telegram
    • TFTP
    • Twitter/X (#2482)
    • Wireguard
    • Zoom
  • Se han añadido nuevos identificadores de protocolos relacionados con contenido para adultos, publicidad, análisis web y seguimiento de movimientos.
  • Se ha ampliado el rango de amenazas y problemas de red detectados, relacionados con el riesgo de compromiso (flow risk).
  • Se ha añadido un script para cargar y actualizar la lista de sufijos de dominios.
  • Se ha asegurado la identificación del tráfico de Huawei.
  • Se ha optimizado el rendimiento.
  • Se ha ampliado el soporte IPv6.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster