Il progetto ntop, che sviluppa strumenti per la cattura e l'analisi del traffico, ha pubblicato gli strumenti per l'ispezione profonda dei pacchetti nDPI 4.10, continuando lo sviluppo della libreria OpenDPI. Il progetto nDPI è stato fondato dopo un tentativo non riuscito di trasferire modifiche nel repository OpenDPI, che è rimasto non mantenuto. Il codice nDPI è scritto in linguaggio C e distribuito con licenza LGPLv3.
Il sistema consente di identificare nei dati di rete i protocolli a livello di applicazione, analizzando la natura dell'attività di rete senza legarsi a porte di rete specifiche (può identificare protocolli noti i cui gestori accettano connessioni su porte di rete non standard, ad esempio, se l'http viene servito da una porta diversa da quella 80, o, al contrario, quando si cerca di camuffare un'altra attività di rete come http eseguendo su porta 80).
Le differenze rispetto a OpenDPI riguardano il supporto per protocolli aggiuntivi, la portabilità per la piattaforma Windows, l'ottimizzazione delle prestazioni e l'adattamento per applicazioni di monitoraggio del traffico in tempo reale (sono state rimosse alcune funzionalità specifiche che rallentavano il motore), la possibilità di compilazione come modulo del kernel Linux e il supporto per l'identificazione dei sottoprotocolli.
Supporta l'identificazione di 55 tipi di minacce alla rete (flow risk) e oltre 420 protocolli e applicazioni (da OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec a Telegram, Viber, WhatsApp, PostgreSQL e accessi a Gmail, Office 365, Google Docs e YouTube). È presente un decodificatore server-client certificati SSL, che permette di identificare il protocollo (ad esempio Citrix Online e Apple iCloud) utilizzando il certificato di crittografia. Per analizzare il contenuto dei file di dump pcap o il traffico attuale tramite l'interfaccia di rete, viene fornuto lo strumento nDPIreader.
Nel nuovo rilascio:
- Aggiunta la supporto iniziale per la tecnologia FPC (First Packet Classification), mirata a identificare protocolli, applicazioni e servizi in base al primo pacchetto inviato durante l'instaurazione della connessione. FPC è implementabile solo per alcuni protocolli e consente di ridurre notevolmente il carico sulla CPU durante l'ispezione del traffico.
- Aggiunto il supporto e l'analisi di oltre 70 nuovi protocolli e servizi, tra cui:
- Adobe Connect
- ANSI C12.22
- Apache Kafka
- Beckhoff ADS
- BFCP
- BFD
- Bluesky
- Call of Duty Mobile
- CAN over Ethernet
- Ceph
- ClickHouse
- DLE
- DTLS 1.3
- Supporto per Elder Scrolls Online (#2376)
- ElectronicArts
- Dissettore protocollo ethereum
- Ethernet Global Data
- Ether-S-Bus
- Ether-S-I/O
- FB-Threads
- FLUTE
- Gearman
- Google Chat
- Google Protobuf
- HART-IP
- HiSLIP
- HL7
- HLS
- IEC62056 (DLMS/COSEM)
- IEEE 1588-2008 (PTPv2)
- IEEE C37.118
- ISO 9506-1 MMS
- JSON-RPC
- KCP
- KNXnet/IP
- Label Distribution Protocol
- Mastodon
- Monero
- Mumble
- Nano (XNO)
- Naraka Bladepoint
- NetEase
- NoMachine NX
- Omron FINS
- OPC UA
- OpenFlow
- OpenWire
- Path of Exile
- PFCP
- Supporto PIA (Private Internet Access) (#2250)
- PROFINET/IO
- Radmin
- Raft
- Protocollo del probe Ripe Atlas.
- Roughtime
- RTPS
- S7Comm
- Schneider Electric UMAS
- STOMP
- TencentGames
- Twitter bot
- UFTP
- Viber (voip)
- WebDAV
- Yojimbo (netcode)
- ZUG
- Migliorata l'analisi e identificazione di protocolli e servizi:
- Bittorrent
- Cloudflare WARP
- CORBA
- CryNetwork
- DNS
- Dropbox
- eDonkey
- H323
- Kafka
- MySQL
- PrimeVideo
- Protobuf
- QUIC
- Telegram
- TFTP
- Twitter/X (#2482)
- Wireguard
- Aggiunti nuovi identificatori di protocolli legati a contenuti per adulti, pubblicità, analisi web e monitoraggio movimenti.
- Sono stati aggiunti nuovi identificatori di protocollo relativi ai contenuti per adulti, alla pubblicità, all'analisi web e al tracciamento delle movimenti.
- Ampliato il numero di minacce e problemi di rete rilevati, legati al rischio di compromissione (flow risk).
- Aggiunto uno script per il caricamento e l'aggiornamento dell'elenco dei suffissi dei domini.
- Garantita l'identificazione del traffico Huawei.
- Ottimizzazione delle prestazioni eseguita.
- Supporto ampliato IPv6.
Fonte: opennet.ru
