ntop projekt, mis arendab liikluse salvestamise ja analüüsi tööriistu, avaldas nDPI 4.4 pakettide sügava inspekteerimise tööriistade väljaande, mis jätkab OpenDPI teegi arendamist. nDPI projekt alustati pärast ebaõnnestunud katsetuse muudatuste edastamiseks OpenDPI reposse, mis on jäänud üksi. nDPI kood on kirjutatud C keeles ja levitatakse LGPLv3 litsentsi alusel.
Süsteem võimaldab määrata rakenduse tasemel protokolle kasutatavates andmetes, analüüsides võrgu tegevuse iseloomu ilma võrguportide sidumata (võib tuvastada tuntud protokolle, mille töötajad aktsepteerivad ühendusi mittestandardsel võrguportidel, näiteks kui http edastatakse mitte 80. porti kaudu või vastupidi, kui mõnda muud võrku tegevust üritatakse kamufleerida http alla ajamisega 80. porti kaudu).
Erinevused OpenDPI-st taanduvad lisaprotokollide toetamisele, Windowsi platvormile portimisele, jõudluse optimeerimisele ja kohandamisele reaalajas liiklusmonitoringus rakendustes (mõned spetsiifilised funktsioonid, mis aeglustasid mootorit, on eemaldatud), samuti Linuxi tuumamooduliks kokkupanemise võimalusele ja subprotokollide tuvastamise toetusele.
Kokku toetatakse umbes 300 protokolli ja rakenduse tuvastamist, sealhulgas OpenVPN, Tor, QUIC, SOCKS, BitTorrent ja IPsec kuni Telegram, Viber, WhatsApp, PostgreSQL ning päringud Gmaili, Office365, GoogleDocs ja YouTube'i kohta. Seal on serveri ja kliendi dekooder, SSL-sertifikaate, mis võimaldab protokolli tuvastada (näiteks Citrix Online ja Apple iCloud), kasutades krüpteerimistunnistust. Pcap-dumpide sisu analüüsimiseks või praeguse liikluse analüüsimiseks võrgu liidese kaudu on olemas tööriist nDPIreader.
Uues väljaandes:
- Lisatud on metaandmed teabe kohta, mis selgitab töötleja käivitamise põhjust teatud ohu puhul.
- Lisatud on funktsioon ndpi_check_flow_risk_exceptions() võrguohtude töötlejate ühendamiseks.
- Teostatud on jagamine võrguprotokollide (nt TLS) ja rakenduse protokollide (nt Google'i teenused) vahel.
- Lisatud on kaks uut privaatsustaset: NDPI_CONFIDENCE_DPI_PARTIAL ja NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
- Lisatud on malli teenuse Cloudflare WARP kasutamise määramiseks.
- Sisene hashmap'i rakendus on asendatud uthash'iga.
- Python'i keele seosed on uuendatud.
- Vaikimisi on aktiveeritud sisseehitatud gcrypt'i rakendus (süsteemi rakenduse kasutamiseks on soovitatud valik —with-libgcrypt).
- Suurendatud tuvastatavate võrguohtude ja kompromissriskiga seotud probleemide spektrit (flow risk). Lisatud toetust uutele ohutüüpidele: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT ja NDPI_ANONYMOUS_SUBSCRIBER.
- Lisatud protokollide ja teenuste toetus:
- UltraSurf
- i3D
- RiotGames
- TSAN
- TunnelBear VPN
- collectd
- PIM (Protokollist sõltumatu multikast)
- Pragmatic General Multicast (PGM)
- RSH
- GoTo tooted, nagu GoToMeeting
- Dazn
- MPEG-DASH
- Agora tarkvaraga defineeritud reaalajas võrk (SD-RTN)
- Toca Boca
- VXLAN
- MDNS/LLMNR
- Parandatud protokollide analüüsi ja tuvastamist:
- SMTP/SMTPS (lisatud STARTTLS tugi)
- OCSP
- TargusDataspeed
- Usenet
- DTLS
- TFTP
- SOAP üle HTTP
- GenshinImpact
- IPSec/ISAKMP
- DNS
- syslog
- DHCP
- NATS
- Viber
- Xiaomi
- Raknet
- gnutella
- Kerberos
- QUIC (lisatud v2drft 01 spetsifikatsiooni tugi)
- SSDP
- SNMP
- DGA
- AES-NI
Allikas: opennet.ru
