Projekt ntop, mis arendab võrguliikluse salvestamise ja analüüsi tööriistu, on avaldanud pakettide süvitsi uurimise tööriistade nDPI 5.0, mis jätkab OpenDPI teegi arendamist. Projekt nDPI loodi pärast ebaõnnestunud katset edastada muudatused OpenDPI repositooriumisse, mis jäi hooldamata. nDPI kood on kirjutatud C keeles ja on litsentseeritud LGPLv3 alusel.
Süsteem võimaldab määrata rakendustaseme protokollid võrgu liikluses, analüüsides võrgu tegevuse iseloomu ilma võrguportide sõltuvuseta (suudab tuvastada tuntud protokolle, mille töötlejatel on ühendustega mitte-standardsetel võrguportidel, näiteks kui http edastatakse mitte 80. portilt või vastupidi, kui mõnda teist võrgu tegevust üritatakse maskeerida http-ks 80. portil).
Erinevused OpenDPI-st taanduvad lisaprotokollide toetamisele, Windowsi platvormile portimisele, jõudluse optimeerimisele ja kohandamisele reaalajas liiklusmonitoringus rakendustes (mõned spetsiifilised funktsioonid, mis aeglustasid mootorit, on eemaldatud), samuti Linuxi tuumamooduliks kokkupanemise võimalusele ja subprotokollide tuvastamise toetusele.
Toetatakse 56 tüüpi võrku ohust (flow risk) ja rohkem kui 450 protokolli ja rakendust (OpenVPN, Tor, QUIC, SOCKS, BitTorrent ja IPsec kuni Telegram, Viber, WhatsApp, PostgreSQL ja päringud Gmaili, Office 365, Google Docs ja YouTube'i kohta). Olemas on serveri ja kliendi dekooder. SSL-sertifikaate, mis võimaldab protokolli tuvastada (näiteks Citrix Online ja Apple iCloud), kasutades krüpteerimistunnistust. Pcap-dumpide sisu analüüsimiseks või praeguse liikluse analüüsimiseks võrgu liidese kaudu on olemas tööriist nDPIreader.
Uues väljaandes:
- Onustatud on universaalne mehhanism liikluse tuvastamiseks, mis ühendab ühes fingerprintis TCP jälgimismetaandmed, TLS-sertifikaadi hash ja JA4 (identifikaatorid võrguprotokollide ja rakenduste määramiseks). Uus mehhanism võimaldab täpsemalt tuvastada ja sobitada krüpteeritud või obfuskeeritud liiklust.
- Lisatud on võimalus tuvastada TLS, QUIC ja HTTP vooge, kus esinevad hostinimed (näiteks SNI TLS/QUIC puhul ja Host päis HTTP puhul), mille puhul DNS-i kaudu eelnevalt resolutsiooni ei tehtud. Sarnast tegevust saab kasutada anomaaliate, peidetud andmeedastuskanalite ja filtreerimise vältimise meetodite tuvastamiseks.
- Tõstetud on piirang määratletud protokollide ja liikluskategooriate arvu osas kuni 2^16, mis võimaldab tuvastada praktiliselt piiramatu arvu protokolle liikluse inspekteerimisel. Kõik saadaval olevad protokollid on nüüd vaikimisi lubatud.
- Reeglitesse on lisatud uued valikud liikluse klassifitseerimiseks fingerprintide, JA4 rakenduste ja protokollide identifikaatorite, HTTP URL-ide ja kategooriate alusel.
- Parandatud FPC (First Packet Classification) tehnoloogia tuge, mille eesmärk on tuvastada protokolle, rakendusi ja teenuseid esimese paketi põhjal, mis saadetakse ühenduse loomisel. FPC võimaldab oluliselt vähendada CPU koormust liikluse kontrollimisel.
- Eemaldatud toe olemasolu pseudoprotokollidele nagu ADULT_CONTENT, LLM ja ADS_ANALYTICS_TRACK, mille asemel kasutatakse nüüd kategooriapõhist klassifitseerimist.
- Lisatud tugi ja uute protokollide analüüsi võimalus, sealhulgas Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN ja Akamai.
- Lisatud uusi alajaotusi ja laienenud teenuste klassifitseerimine Amazon/AWS.
- Lisatud umbes 30 uut kategooriat ja tõhustatud tegevuse analüüsi detaili.
- Lisatud andmepakettide suuruse analüsaator TLS-ühendustele.
- Lisatud võimalus luua protokollide jaotusi, mis katab kahte või enamat protokolli liikluse klassifitseerimisel.
- Lisatud uued API-d liikluse järjestamiseks ja heksakoodide kodeerimiseks/dekodeerimiseks.
- Uuendatud robotite, võrguskannerite ja kaevandamise basseinide nimekirju.
- Uuendatud koodi HTTP, TLS ja STUN protokollide analüüsimiseks.
- Kiirendatud initsialiseerimine ja suurenenud mälu haldamise efektiivsus.
Allikas: opennet.ru
