Väljaanne paketisügavuse kontrollimise süsteem nDPI 6.0

ntop projekt, mis arendab tööriistu liikluse tabamiseks ja analüüsimiseks, avaldas nDPI 6.0 pakettide süvainspekteerimise tööriistade komplekti, mis jätkab OpenDPI raamatukogu arendamist. nDPI projekt loodi pärast ebaõnnestunud katset edastada muudatused OpenDPI hoidlasse, mis jäi üksi. nDPI kood on kirjutatud C keeles ja levitatakse LGPLv3 litsentsi all.

Süsteem võimaldab määrata teatud protokolle rakenduste tasemel liikluses, analüüsides võrguaktiivsuse iseloomu ilma võrguportide sidumiseta (saab tuvastada tuntud protokolle, mille töötlejad võtavad ühendusi mitte tavalistel võrguportidel, näiteks kui http ei tööta 80. porti kaudu või vastupidi, kui mingit muud võrguaktiivsust üritatakse maskeerida http all 80. porti kaudu).

Erinevused OpenDPI-st seisnevad täiendavate protokollide toetuses, Windows platvormile üleviimises, jõudluse optimeerimises, reaalaegse liikluse jälgimise rakendustes kasutamiseks kohandamises (mõned spetsiifilised funktsioonid, mis aeglustasid mootorit, on eemaldatud), Linuxi tuumamoodulina koostamise võimaluses ning subprotokollide tuvastamise toetuses.

Toetatakse 56 tüüpi võrguohte (flow risk) ja üle 450 protokolli ja rakenduse (OpenVPN, Tor, QUIC, SOCKS, BitTorrent ja IPsec kuni Telegram, Viber, WhatsApp, PostgreSQL ning päringud Gmaili, Office 365, Google Docs ja YouTube'i osas). On olemas serveri ja kliendi sertifikaatide dekrüpteerija, SSL-sertifikaate, mis võimaldab määrata protokolli (nt Citrix Online ja Apple iCloud), kasutades krüpteerimissertifikaati. Liikuvate pcap-dumpide sisu analüüsimiseks või praeguse liikluse analüüsimiseks võrgu liideses on saadaval nDPIreader utiliit.

Uues väljaandes:

  • Litsentsi tingimusi on muudetud. Põhiraamatukogu nDPI jätkab LGPLv3 litsentsi all, kuid mõned liikluse analüüsi moodulid, nagu DNS, QUIC ja TLS, on viidud kahekordse litsentsi alla: LGPLv3 mittekommersiaalsete projektide jaoks ja kaubanduslik litsents kasumi teenimiseks kasutatavate projektide jaoks.
  • On lisatud võimalus tuvastada ja blokeerida DoS-rünnakuid, nagu Slowloris, Slow POST ja Slow GET, kus klient saab vastuse või saadab päringu väga aeglaselt, ühendust sulgemata, kuid ka mitte võimaldades katkemist ajapiirangute tõttu, mis võimaldab ammendada aktiivsete ühenduste piiri.
  • Parandatud JA4 liiklustuvastuse usaldusväärsust, mis võimaldab tuvastada kahjulikke tegevusi. Valehäirete tõenäosuse vähendamiseks on rakendatud valikuline JA4 räsi arvutamine, mis ei kata mõningaid TLS-i sessiooni sõltuvaid laiendusi, nagu näiteks eelnevalt kokkulepitud võtmete (PSK) kaudu seansside taastamise laiendus, mis vähendavad JA4 räside unikaalsust.
  • Lisatud tugi USDT (Userland Statically Defined Tracing) jälgimismehhanismile, mis integreeritakse rakendusse ega tekita lisakoormust välja lülitatuna. USDT võimaldab nDPI toimimist inspekteerida bpftrace ja perf utiliitidega töötaval. serverites ilma eraldi silumisversioonide kasutamiseta.
  • Lisatud tugi Meshtastic, libp2p, YGGDRASIL ja Nebula protokollide inspekteerimiseks, mida kasutatakse overlay- ja mesh-võrkudes.
  • Rakendatud andmete klassifitseerimise võimalus JSON ja MsgPack formaatides, samuti tegevuse eristamine, mis on seotud erinevate GitHubi (Copilot, Packages, Actions) ja Protoni (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet) teenustega.
  • Lisatud tugi hääl- ja videokõnede liikluse esiletoomiseks.
  • Pakutud uusi sisuhalduse kategooriaid: lapsed, otsingumootorid, vägivald, narkootikumid ja relvad.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster