Pubblicata la versione del sistema di ispezione profonda dei pacchetti nDPI 4.4.

Il progetto ntop, che sviluppa strumenti per la cattura e l'analisi del traffico, ha pubblicato una versione dell'utility per l'ispezione profonda dei pacchetti nDPI 4.4, continuando lo sviluppo della libreria OpenDPI. Il progetto nDPI è nato dopo un tentativo infruttuoso di contribuire al repository di OpenDPI, che è rimasto senza manutenzione. Il codice nDPI è scritto in linguaggio C e distribuito con licenza LGPLv3.

Il sistema consente di identificare i protocolli di livello applicativo nel traffico, analizzando il carattere dell'attività di rete senza legarsi alle porte di rete (può identificare protocolli noti, i cui gestori accettano connessioni su porte di rete non standard, ad esempio se l'http non viene servito sulla porta 80, o, al contrario, quando si cerca di camuffare un certo comportamento di rete come http eseguendo sulla porta 80).

Le differenze rispetto a OpenDPI riguardano il supporto per protocolli aggiuntivi, la portabilità sulla piattaforma Windows, l'ottimizzazione delle prestazioni, l'adattamento per l'uso in applicazioni di monitoraggio del traffico in tempo reale (sono state rimosse alcune funzionalità specifiche che rallentavano il motore), la possibilità di essere compilato come modulo del kernel Linux e il supporto per la determinazione dei sottoprotocolli.

In totale, supporta l'identificazione di circa 300 protocolli e applicazioni, da OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec a Telegram, Viber, WhatsApp, PostgreSQL e richieste a GMail, Office365, GoogleDocs e YouTube. È presente un decodificatore per i dati di server e client. certificati SSL, che consente di identificare il protocollo (ad esempio, Citrix Online e Apple iCloud) utilizzando il certificato di crittografia. Per l'analisi dei contenuti dei dump pcap o del traffico attuale tramite l'interfaccia di rete, è fornuto l'utility nDPIreader.

Nel nuovo rilascio:

  • Sono stati aggiunti metadati con informazioni sulla causa della chiamata del gestore per una determinata minaccia.
  • È stata aggiunta la funzione ndpi_check_flow_risk_exceptions() per il collegamento degli handler delle minacce di rete.
  • Eseguita la separazione tra protocolli di rete (ad esempio, TLS) e protocolli applicativi (ad esempio, servizi Google).
  • Aggiunti due nuovi livelli di riservatezza: NDPI_CONFIDENCE_DPI_PARTIAL e NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
  • Aggiunto un modello per la determinazione dell'uso del servizio Cloudflare WARP.
  • L'implementazione interna di hashmap è stata sostituita con uthash.
  • Aggiornati i binding per il linguaggio Python.
  • Per impostazione predefinita, viene utilizzata l'implementazione integrata di gcrypt (per utilizzare l'implementazione di sistema è disponibile l'opzione —with-libgcrypt).
  • Espanso il campo di rilevamento delle minacce di rete e dei problemi legati al rischio di compromissione (flow risk). Aggiunto supporto per nuovi tipi di minacce: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT e NDPI_ANONYMOUS_SUBSCRIBER.
  • Aggiunto supporto per protocolli e servizi:
    • UltraSurf
    • i3D
    • RiotGames
    • TSAN
    • TunnelBear VPN
    • collectd
    • PIM (Protocol Independent Multicast)
    • Pragmatic General Multicast (PGM)
    • RSH
    • Prodotti GoTo, come GoToMeeting
    • Dazn
    • MPEG-DASH
    • Agora Software Defined Real-time Network (SD-RTN)
    • Toca Boca
    • VXLAN
    • MDNS/LLMNR
  • Migliorata l'analisi e la definizione dei protocolli:
    • SMTP/SMTPS (aggiunto supporto per STARTTLS)
    • OCSP
    • TargusDataspeed
    • Usenet
    • DTLS
    • TFTP
    • SOAP via HTTP
    • GenshinImpact
    • IPSec/ISAKMP
    • DNS
    • syslog
    • DHCP
    • NATS
    • Viber
    • Xiaomi
    • Raknet
    • gnutella
    • Kerberos
    • QUIC (aggiunto supporto per la specifica v2drft 01)
    • SSDP
    • SNMP
    • DGA
    • AES-NI

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster