El proyecto ntop, que desarrolla herramientas para la captura y análisis de tráfico, ha publicado una versión del conjunto de herramientas para la inspección profunda de paquetes nDPI 4.4, continuando el desarrollo de la biblioteca OpenDPI. El proyecto nDPI se fundó tras un intento fallido de transferir cambios al repositorio de OpenDPI, que no ha tenido mantenimiento. El código de nDPI está escrito en C y se distribuye bajo una licencia LGPLv3.
El sistema permite identificar los protocolos de aplicación utilizados en el tráfico, analizando la naturaleza de la actividad de la red sin depender de los puertos de red (puede identificar protocolos conocidos cuyos manejadores aceptan conexiones en puertos de red no estándar, por ejemplo, si http se da desde un puerto diferente al 80, o, por el contrario, cuando otra actividad de red trata de camuflarse como http ejecutándose en el puerto 80).
Las diferencias con OpenDPI se reducen al soporte de protocolos adicionales, la portación para la plataforma Windows, la optimización del rendimiento, la adaptación para su uso en aplicaciones de monitoreo de tráfico en tiempo real (se eliminaron algunas capacidades específicas que ralentizaban el motor), la posibilidad de compilarse como un módulo del núcleo de Linux y el soporte para la identificación de subprotocolos.
Se admite la identificación de alrededor de 300 protocolos y aplicaciones, desde OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec hasta Telegram, Viber, WhatsApp, PostgreSQL y accesos a GMail, Office365, GoogleDocs y YouTube. Hay un decodificador de servidor y cliente certificados SSL, que permite identificar el protocolo (por ejemplo, Citrix Online y Apple iCloud), utilizando el certificado de cifrado. Para el análisis del contenido de los volcado pcap o tráfico en curso a través de la interfaz de red, se proporciona la utilidad nDPIreader.
En esta nueva versión:
- Se han añadido metadatos con información sobre la razón de la llamada al manejador para cada amenaza particular.
- Se ha añadido la función ndpi_check_flow_risk_exceptions() para conectar manejadores de amenazas de red.
- Se realizó una separación entre protocolos de red (por ejemplo, TLS) y protocolos de aplicación (por ejemplo, servicios de Google).
- Se han añadido dos nuevos niveles de confidencialidad: NDPI_CONFIDENCE_DPI_PARTIAL y NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
- Se ha añadido una plantilla para identificar el uso del servicio Cloudflare WARP.
- La implementación interna del hashmap ha sido reemplazada por uthash.
- Se han actualizado los enlaces para el lenguaje Python.
- Por defecto se utiliza la implementación incorporada de gcrypt (se ha propuesto una opción para usar la implementación del sistema —with-libgcrypt).
- Se ha ampliado el espectro de amenazas y problemas de red detectables relacionados con el riesgo de compromiso (flow risk). Se ha añadido soporte para nuevos tipos de amenazas: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT y NDPI_ANONYMOUS_SUBSCRIBER.
- Se ha añadido soporte para protocolos y servicios:
- UltraSurf
- i3D
- RiotGames
- TSAN
- TunnelBear VPN
- collectd
- PIM (Multicast Independiente de Protocolo)
- Multicast General Pragmático (PGM)
- RSH
- Productos de GoTo, como GoToMeeting
- Dazn
- MPEG-DASH
- Ahora Red Definida por Software en Tiempo Real (SD-RTN)
- Toca Boca
- VXLAN
- MDNS/LLMNR
- Mejorada la interpretación y definición de protocolos:
- SMTP/SMTPS (se añadió soporte para STARTTLS)
- OCSP
- TargusDataspeed
- Usenet
- DTLS
- TFTP
- SOAP a través de HTTP
- GenshinImpact
- IPSec/ISAKMP
- DNS
- syslog
- DHCP
- NATS
- Viber
- Xiaomi
- Raknet
- gnutella
- Kerberos
- QUIC (se añadió soporte para la especificación v2drft 01)
- SSDP
- SNMP
- DGA
- El proyecto ntop, que desarrolla herramientas para la captura y análisis de tráfico, ha publicado la versión del conjunto de herramientas para la inspección profunda de paquetes nDPI 4.4, que continúa el desarrollo de la biblioteca OpenDPI.
Fuente: opennet.ru
