Pakettide sügava inspektsiooni süsteemi nDPI 4.0 väljaanne

Ntop projekt, mis arendab liiklusanalüüsi ja -salvestamise tööriistu, on välja andnud pakettide sügava inspektsiooni tööriistade nDPI 4.0 väljaande, mis arendab edasi OpenDPI teeki. nDPI projekt loodi pärast ebaõnnestunud katset muuta OpenDPI hoidlat, mis jäi hooldamata. nDPI kood on kirjutatud C keeles ja jagatakse LGPLv3 litsentsi alusel.

Projekt võimaldab tuvastada rakenduse taseme protokolle liikluses, analüüsides võrguaktiivsuse olemust, ilma et see oleks seotud võrguportidega (see suudab tuvastada tuntud protokolle, mille käsitlejad aktsepteerivad ühendusi mittestandardselt võrguportidel, näiteks kui http ei tööta 80. pordilt, või vastupidi, kui mõnda muud võrguaktiivsust üritatakse camufleerida http alla, käivitades seda 80. pordil).

OpenDPI-st erinevused seisnevad täiendavate protokollide toetamises, Windows platvormile portimises, jõudluse optimeerimises ja kohandamises reaalajas liikluse jälgimise rakendustes (mõned spetsiaalsed funktsioonid on eemaldatud, et kiirendada mootori tööd), samuti võimaluses pakkuda Linuxi tuumamoodulina.

Kokku toetatakse 247 protokolli ja rakenduse määramist, sealhulgas OpenVPN, Tor, QUIC, SOCKS, BitTorrent ja IPsec kuni Telegram, Viber, WhatsApp, PostgreSQL, GMail, Office365, GoogleDocs ja YouTube. Olemas on serveri ja kliendi dekooder. SSL-sertifikaate, mis võimaldab protokolli tuvastada (näiteks Citrix Online ja Apple iCloud), kasutades krüpteerimistunnistust. Pcap-dumpide sisu analüüsimiseks või praeguse liikluse analüüsimiseks võrgu liidese kaudu on olemas tööriist nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10" Tuvastatud protokollid: DNS pakette: 57 baite: 7904 voogusid: 28 SSL_No_Cert pakette: 483 baite: 229203 voogusid: 6 FaceBook pakette: 136 baite: 74702 voogusid: 4 DropBox pakette: 9 baite: 668 voogusid: 3 Skype pakette: 5 baite: 339 voogusid: 3 Google pakette: 1700 baite: 619135 voogusid: 34

Uues väljaandes:

  • Parandatud on krüpteeritud liikluse analüüsi meetodite (ETA — Encrypted Traffic Analysis) toetust.
  • TLC klientide tuvastamiseks on rakendatud täiustatud JA3+ meetod, mis võimaldab kindlaks teha, millist tarkvara kasutatakse ühenduse loomiseks, tuginedes ühenduse kokkulepete ja määratud parameetritele (näiteks võimaldab tuvastada Tor-i ja muid tüüpilisi rakendusi). Erinevalt varasemalt toetatud JA3 meetodist, iseloomustab JA3+ väiksem valehäirete arv.
  • Tuvastatavate võrguhä threatide ja kompromitee riskiga (flow risk) seotud probleemide arv on laienenud kuni 33. On lisatud uusi threatide määratlejaid, mis on seotud töölaua ja failide jagamise, kahtlase HTTP liikluse, pahavara JA3 ja SHA1, probleemsete domeenide ja autonoomsete süsteemide juurde pääsemise, ning TLS sertifikaatide kasutamisega, millel on kahtlased laiendused või liiga pikk kehtivusaeg.
  • Toimunud on märkimisväärne jõudluse optimeerimine, võrreldes 3.0 haruga on liikluse töötlemise kiirus suurenenud 2,5 korda.
  • Lisatud on GeoIP tugi asukoha määramiseks. IP-aadressi.
  • Lisatud on API RSI (Relative Strength Index) arvutamiseks.
  • On rakendatud fragmentimise juhtimise vahendid.
  • Lisatud API voolu homogeenuse (jitter) arvutamiseks.
  • Lisatud protokollide ja teenuste tugi: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Virtuaalne Assistendi (Alexa, Siri), Z39.50.
  • Parandatud AnyDeski, DNS-i, Hulu, DCE/RPC, dnscrypt'i, Facebooki, Fortigate'i, FTP Control'i, HTTP, IEC104, IEC60870, IRC, Netbios'i, Netflixi, Ookla speedtest'i, openspeedtest.com, Outlook/MicrosoftMaili, QUIC, RTSP, RTSP HTTP kaudu, SNMP, Skype'i, SSH, Steam'i, STUN'i, TeamViewer'i, TORi, TLS-i, UPnP, wireguard'i protokollide analüüsi ja määratlemise täpsust.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster