Le projet ntop, qui développe des outils pour la capture et l'analyse du trafic, a publié la version 4.10 de l'outil pour l'inspection approfondie des paquets nDPI, poursuivant le développement de la bibliothèque OpenDPI. Le projet nDPI a été créé après une tentative infructueuse de transférer des modifications dans le dépôt OpenDPI, qui n'est plus maintenu. Le code de nDPI est écrit en langage C et distribué sous la licence LGPLv3.
Le système permet de déterminer les protocoles de niveau application utilisés dans le trafic, en analysant le comportement de l'activité réseau sans lien avec les ports réseau (il peut identifier des protocoles connus dont les gestionnaires acceptent des connexions sur des ports réseau non standards, par exemple, si http est servi sur un port autre que 80, ou inversement, lorsque d'autres activités réseau tentent de se camoufler en http en émettant sur le port 80).
Les différences avec OpenDPI portent sur le support de protocoles supplémentaires, le portage pour la plateforme Windows, l'optimisation des performances, l'adaptation pour une utilisation dans des applications de surveillance du trafic en temps réel (certaines fonctionnalités spécifiques qui ralentissaient le moteur ont été supprimées), la possibilité de compilation sous forme de module du noyau Linux et le support de l'identification des sous-protocoles.
Le système prend en charge l'identification de 55 types de menaces réseau (risque de flux) et plus de 420 protocoles et applications (d'OpenVPN, Tor, QUIC, SOCKS, BitTorrent et IPsec à Telegram, Viber, WhatsApp, PostgreSQL et les connexions à Gmail, Office 365, Google Docs et YouTube). Un décodeur pour les serveurs et les clients est également inclus, de certificats SSLpermettant de déterminer le protocole (par exemple, Citrix Online et Apple iCloud), en utilisant un certificat de chiffrement. Pour l'analyse du contenu des fichiers pcap ou du trafic actuel via l'interface réseau, l'outil nDPIreader est fourni.
Dans cette nouvelle version :
- Un support initial pour la technologie FPC (First Packet Classification) a été ajouté, visant à identifier les protocoles, applications et services par le premier paquet envoyé lors de l'établissement de la connexion. FPC est implémenté uniquement pour certains protocoles et permet de réduire considérablement la charge sur le CPU lors de l'inspection du trafic.
- Le support et l'analyse de plus de 70 nouveaux protocoles et services ont été ajoutés, parmi lesquels :
- Adobe Connect
- ANSI C12.22
- Apache Kafka
- Beckhoff ADS
- BFCP
- BFD
- Bluesky
- Call of Duty Mobile
- CAN over Ethernet
- Ceph
- ClickHouse
- DLE
- DTLS 1.3
- Support pour Elder Scrolls Online (#2376)
- ElectronicArts
- Décodeur de protocole Ethereum
- Ethernet Global Data
- Ether-S-Bus
- Ether-S-I/O
- FB-Threads
- FLUTE
- Gearman
- Google Chat
- Google Protobuf
- HART-IP
- HiSLIP
- HL7
- HLS
- IEC62056 (DLMS/COSEM)
- IEEE 1588-2008 (PTPv2)
- IEEE C37.118
- ISO 9506-1 MMS
- JSON-RPC
- KCP
- KNXnet/IP
- Protocole de distribution d'étiquettes
- Mastodon
- Monero
- Mumble
- Nano (XNO)
- Naraka Bladepoint
- NetEase
- NoMachine NX
- Omron FINS
- OPC UA
- OpenFlow
- OpenWire
- Path of Exile
- PFCP
- Support PIA (Accès Internet Privé) (#2250)
- PROFINET/IO
- Radmin
- Raft
- Protocole de sonde Ripe Atlas.
- Roughtime
- RTPS
- S7Comm
- Schneider Electric UMAS
- STOMP
- TencentGames
- Bot Twitter
- UFTP
- Viber (voip)
- WebDAV
- Yojimbo (netcode)
- ZUG
- Amélioration de l'analyse et de la détection des protocoles et services :
- Bittorrent
- Cloudflare WARP
- CORBA
- CryNetwork
- DNS
- Dropbox
- eDonkey
- H323
- Kafka
- MySQL
- PrimeVideo
- Protobuf
- QUIC
- Telegram
- TFTP
- Twitter/X (#2482)
- Wireguard
- Zoom
- De nouveaux identifiants de protocoles liés au contenu pour adultes, à la publicité, à l'analyse web et au suivi des déplacements ont été ajoutés.
- Spectre des menaces et problèmes réseau détectés élargi, liés au risque de compromission (risque de flux).
- Script ajouté pour charger et mettre à jour la liste des suffixes de domaines.
- Identification du trafic Huawei assurée.
- Des optimisations de performance ont été réalisées.
- Support élargi IPv6.
Source : opennet.ru
