Ntop projekt, mis arendab liikluse leidmise ja analüüsi tööriistu, on välja andnud nDPI 4.4 pakettide süvainspekteerimise tööriistade versiooni, mis jätkab OpenDPI raamatukogu arendamist. nDPI projekt loodi pärast ebaõnnestunud katset edastada muudatused OpenDPI repositooriumisse, mis jäi hooldamata. nDPI kood on kirjutatud C keeles ja levitatakse LGPLv3 litsentsi alusel.
Süsteem võimaldab liikluses määrata kasutatavad rakenduse taseme protokollid, analüüsides võrguaktiivsuse iseloomu ilma võrgupordiga seotud sätteid kasutamata (see suudab määrata tuntud protokolle, mille töötlejate ühendused toimuvad mittestandardsetel võrguportidel, näiteks kui http edastatakse mitte 80. pordist või vastupidi, kui mingit muud võrguaktiivsust üritatakse maskeerida http all, kui see töötab 80. pordil).
Erinevused OpenDPI-st seisnevad täiendavate protokollide toetuses, Windows platvormile üleviimises, jõudluse optimeerimises, reaalaegse liikluse jälgimise rakendustes kasutamiseks kohandamises (mõned spetsiifilised funktsioonid, mis aeglustasid mootorit, on eemaldatud), Linuxi tuumamoodulina koostamise võimaluses ning subprotokollide tuvastamise toetuses.
Toetatakse ligikaudu 300 protokolli ja rakenduse määratlemist, sealhulgas OpenVPN, Tor, QUIC, SOCKS, BitTorrent ja IPsec kuni Telegrami, Viberi, WhatsAppi, PostgreSQL ja Gmaili, Office365, GoogleDocs ja YouTube'i päringuteni. Olemas on serveri ja kliendi dekooder. SSL-sertifikaadid, mis võimaldab kindlaks teha protokolli (näiteks Citrix Online ja Apple iCloud), kasutades krüptimissertifikaati. Pakettide uurimiseks pcap-dumpide või aktiivse liikluse kaudu võrgu liidese kaudu on kaasas tööriist nDPIreader.
Uues väljaandes:
- Lisatud metaandmed, mis sisaldavad teavet, miks erinevaid ohte töötlejat kutsuti.
- Lisatud funktsioon ndpi_check_flow_risk_exceptions() võrguohtude töötlejate ühendamiseks.
- Teostatud eraldamine võrguprotokollide (nt TLS) ja rakenduse protokollide (nt Google'i teenused) vahel.
- Lisatud kaks uut privaatsustaset: NDPI_CONFIDENCE_DPI_PARTIAL ja NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
- Lisatud mall Cloudflare WARP teenuse kasutamise määramiseks.
- Sisene hashmap'i teostus on asendatud uthash'iga.
- Python'i keelsete sidemete värskendamine.
- Vaikimisi on kaasatud sisseehitatud gcrypt'i teostus (süsteemi teostuse kasutamiseks on pakutud valik --with-libgcrypt).
- Laienenud tuvastatavate võrguohtude ja kompromiteerimisriskiga (flow risk) seotud probleemide spekter. Lisatud uute ohutüüpide tugi: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT ja NDPI_ANONYMOUS_SUBSCRIBER.
- On lisatud toetus protokollidele ja teenustele:
- UltraSurf
- i3D
- RiotGames
- TSAN
- TunnelBear VPN
- collectd
- PIM (Protokollist sõltumatu multikahtumine)
- Pragmatic General Multicast (PGM)
- RSH
- GoTo tooted, nagu GoToMeeting
- Dazn
- MPEG-DASH
- Agora Software Defined Real-time Network (SD-RTN)
- Toca Boca
- VXLAN
- MDNS/LLMNR
- Parandatud protokollide analüüsi ja määratlemise protsess:
- SMTP/SMTPS (STARTTLS toimetamise tugi lisatud)
- OCSP
- TargusDataspeed
- Usenet
- DTLS
- TFTP
- SOAP läbi HTTP
- GenshinImpact
- IPSec/ISAKMP
- DNS
- syslog
- DHCP
- NATS
- Viber
- Xiaomi
- Raknet
- gnutella
- Kerberos
- QUIC (spetsifikatsiooni v2drft 01 toimetamise tugi lisatud)
- SSDP
- SNMP
- DGA
- AES-NI
Allikas: opennet.ru
