Le projet ntop, qui développe des outils pour la capture et l'analyse du trafic, a publié une version de l'outil pour l'inspection approfondie des paquets nDPI 4.8, poursuivant le développement de la bibliothèque OpenDPI. Le projet nDPI a été fondé après une tentative infructueuse de transmettre des modifications au dépôt OpenDPI, qui est resté sans maintenance. Le code nDPI est écrit en langage C et est distribué sous la licence LGPLv3.
Le système permet de déterminer les protocoles de niveau application utilisés dans le trafic, en analysant la nature de l'activité réseau sans se lier aux ports réseau (il peut identifier des protocoles connus dont les gestionnaires acceptent des connexions sur des ports réseau non standards, par exemple, si http est servi par un port autre que 80, ou inversement, lorsqu'une autre activité réseau est camouflée sous http via un démarrage sur le port 80).
Les différences avec OpenDPI concernent le soutien de protocoles supplémentaires, le portage pour la plateforme Windows, l'optimisation des performances, l'adaptation pour une utilisation dans des applications de surveillance du trafic en temps réel (certaines fonctionnalités spécifiques ayant ralenti le moteur ont été supprimées), la possibilité de compilation sous forme de module du noyau Linux et le soutien à la détection de subprotocoles.
La détection de 53 types de menaces réseau (flow risk) et de plus de 350 protocoles et applications (d'OpenVPN, Tor, QUIC, SOCKS, BitTorrent et IPsec jusqu'à Telegram, Viber, WhatsApp, PostgreSQL et les accès à Gmail, Office 365, Google Docs et YouTube) est prise en charge. Un décodeur pour les serveurs et les clients est disponible. de certificats SSL, permettant de déterminer le protocole (par exemple, Citrix Online et Apple iCloud), en utilisant un certificat de chiffrement. Pour l'analyse du contenu des dumps pcap ou du trafic en temps réel via une interface réseau, l'outil nDPIreader est fourni.
Dans cette nouvelle version :
- La consommation de mémoire a été considérablement réduite grâce à une refonte de l'implémentation des listes.
- Étendue de l'IPv6.
- De nouveaux identifiants de protocoles liés au contenu pour adultes, à la publicité, à l'analyse web et au suivi des déplacements ont été ajoutés.
- Ajout de la prise en charge des protocoles et services :
- HAProxy
- Apache Thrift
- RMCP (Remote Management Control Protocol)
- SLP (Service Location Protocol)
- Bitcoin
- HTTP/2 sans chiffrement
- SRTP (Secure Real-time Transport)
- BACnet
- OICQ (messager chinois)
- Ajout de la détection de OperaVPN et ProtonVPN. La détection de Wireguard a été améliorée.
- Une approche heuristique a été mise en œuvre pour identifier complètement les flux de trafic chiffrés.
- Ajout de la détection des services Yandex et VK.
- Ajout de la détection des reels et stories de Facebook.
- Ajout de la détection de la plateforme de jeu Roblox, du service cloud NVIDIA GeForceNow, des jeux de la société Epic Games et du jeu «Heroes of the Storm».
- Amélioration de la détection du trafic des bots de recherche.
- Amélioration de l'analyse et de la détection des protocoles et services :
- Gnutella
- H323
- . L'augmentation de la performance de Nginx est due à l'utilisation d'une architecture asynchrone gérée par événements, contrairement à un modèle multithread. Cela, combiné à un haut niveau de parallélisme, permet à Nginx de traiter les requêtes avec une mémoire minimale. Cela fait de Nginx une excellente solution pour les serveurs web, qu'il s'agisse de gros ou de petits volumes de trafic. Nginx est une solution mature et entièrement documentée, permettant une configuration facile selon vos besoins. Les développeurs utilisent également Nginx comme proxy inverse pour
- Hangout
- MS Teams
- Alibaba
- MGCP
- Steam
- MySQL
- Zabbix
- Le spectre des menaces réseau détectées et des problèmes connexes au risque de compromission (flow risk) a été élargi. Prise en charge de nouveaux types de menaces : NDPI_MALWARE_HOST_CONTACTED et NDPI_TLS_ALPN_SNI_MISMATCH.
- Des tests de fuzzing ont été organisés pour identifier les problèmes de fiabilité.
- Des problèmes de compilation sous FreeBSD ont été résolus.
Source : opennet.ru
