nDPI 5.0 sügava pakettide inspekteerimise süsteemi väljaandmine

Projekti ntop, mis arendab tööriistu liikluse püüdmiseks ja analüüsimiseks, avaldas pakettide süvitsi uurimise tööriistade komplekti nDPI 5.0, mis jätkab OpenDPI raamatukogu arengut. nDPI projekt loodi pärast ebaõnnestunud katset edastada muudatusi OpenDPI hoidlasse, mis jäi hoolduseta. nDPI kood on kirjutatud C keeles ja levitatakse LGPLv3 litsentsi alusel.

Süsteem võimaldab määrata teatud protokolle rakenduste tasemel liikluses, analüüsides võrguaktiivsuse iseloomu ilma võrguportide sidumiseta (saab tuvastada tuntud protokolle, mille töötlejad võtavad ühendusi mitte tavalistel võrguportidel, näiteks kui http ei tööta 80. porti kaudu või vastupidi, kui mingit muud võrguaktiivsust üritatakse maskeerida http all 80. porti kaudu).

Erinevused OpenDPI-st seisnevad täiendavate protokollide toetuses, Windows platvormile üleviimises, jõudluse optimeerimises, reaalaegse liikluse jälgimise rakendustes kasutamiseks kohandamises (mõned spetsiifilised funktsioonid, mis aeglustasid mootorit, on eemaldatud), Linuxi tuumamoodulina koostamise võimaluses ning subprotokollide tuvastamise toetuses.

Toetatakse 56 tüüpi võrguohte (flow risk) ja üle 450 protokolli ja rakenduse (OpenVPN, Tor, QUIC, SOCKS, BitTorrent ja IPsec kuni Telegram, Viber, WhatsApp, PostgreSQL ja päringud Gmail, Office 365, Google Docs ja YouTube). On olemas serveri ja kliendi dekooder. SSL-sertifikaadid, mis võimaldab kindlaks teha protokolli (näiteks Citrix Online ja Apple iCloud), kasutades krüptimissertifikaati. Pakettide uurimiseks pcap-dumpide või aktiivse liikluse kaudu võrgu liidese kaudu on kaasas tööriist nDPIreader.

Uues väljaandes:

  • On rakendatud universaalne mehhanism liikluse tuvastamiseks, mis kombineerib ühes liikluse sõrmejäljes (fingerprint) metainfot TCP jälgedest, TLS-sertifikaadi ja JA4 hashidest (identifikaatorid võrgu protokollide ja rakenduste määramiseks). Uus mehhanism võimaldab täpsemalt tuvastada ja siduda krüpteeritud või obfuskeeritud liiklust.
  • Lisatud on võimalus tuvastada TLS, QUIC ja HTTP vooge, kus esinevad hostinimed (näiteks SNI jaoks TLS/QUIC ja Host päises HTTP-s), mille jaoks ei toimunud varem DNS lahendamist. Sellist tegevust saab kasutada kõrvalekallete, peidetud andmeedastuskanalite ja filtrite ümbersõidumeetodite tuvastamiseks.
  • Protokollide ja liiklusliikide tuvastamisel võimaldab 2^16 tõsta piirangut, mis võimaldab tuvastada praktiliselt piiramatu arvu protokolle liikluse uurimisel. Kõik saadaval olevad protokollid on nüüd vaikimisi kaasatud.
  • Reeglitesse on lisatud uued valikud liikluse klassifitseerimiseks jälgede (fingerprint), JA4 rakenduste ja protokollide identifikaatorite, HTTP URL-ide ja kategooriate alusel.
  • Parandatud on FPC (First Packet Classification) tehnoloogia toetust, mille eesmärk on tuvastada protokolle, rakendusi ja teenuseid paketi põhjal, mis saadetakse ühenduse loomise ajal. FPC aitab oluliselt vähendada CPU koormust liikluse uurimisel.
  • Eemaldatud on toetamine pseudoprotokollide, nagu ADULT_CONTENT, LLM ja ADS_ANALYTICS_TRACK, asendamiseks, mille asemel kasutatakse nüüd kategooriate põhist klassifitseerimist.
  • Lisatud on tugi ja uute protokollide analüüsimise võimalus, sealhulgas Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN ja Akamai.
  • Lisaatud on uued alamkategooriad ja laiendatud Amazon/AWS teenuste klassifikatsiooni.
  • Lisatud on umbes 30 uut kategooriat ning liikluse analüüsi detailide tase on tõusnud.
  • Lisatud andmepakettide suuruse analüsaator TLS-ühenduste jaoks.
  • Lisatud on võimalus luua protokollide stekke, mis katab kaks või enam protokolli liikluse klassifikatsiooni ajal.
  • Lisatud on uued API-d liikluse järjestamiseks ja heksadekoodimiseks/dekodeerimiseks.
  • Uuendatud on robotite, võrgu skannerite ja kaevandamise basseinide nimekirjad.
  • Uuendatud on kood HTTP, TLS ja STUN protokollide analüüsimiseks.
  • Kiirendatud on initsialiseerimist ja parendatud mälu haldamise efektiivsus.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster