Versione del sistema di ispezione profonda dei pacchetti nDPI 6.0

Il progetto ntop, che sviluppa strumenti per la cattura e l'analisi del traffico, ha pubblicato il toolkit per l'ispezione approfondita dei pacchetti nDPI 6.0, continuando lo sviluppo della libreria OpenDPI. Il progetto nDPI è nato dopo un tentativo infruttuoso di trasferire modifiche nel repository OpenDPI, che è rimasto senza supporto. Il codice di nDPI è scritto in C e distribuito sotto la licenza LGPLv3.

Il sistema consente di identificare nel traffico i protocolli di livello applicativo, analizzando la natura dell'attività di rete senza vincolarsi alle porte di rete (può identificare protocolli noti, i cui gestori accettano connessioni su porte di rete non standard, ad esempio, se http è servito non dalla porta 80, o viceversa, quando un'altra attività di rete tenta di nascondersi sotto http avviandosi sulla porta 80).

Le differenze rispetto a OpenDPI si riducono al supporto di protocolli aggiuntivi, porting per la piattaforma Windows, ottimizzazione delle prestazioni, adattamento per l'uso in applicazioni di monitoraggio del traffico in tempo reale (rimosse alcune funzionalità specifiche che rallentavano il motore), possibilità di compilazione come modulo del kernel Linux e supporto per la rilevazione di subprotocolli.

Supporta la definizione di 56 tipi di minacce di rete (flow risk) e oltre 450 protocolli e applicazioni (da OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec a Telegram, Viber, WhatsApp, PostgreSQL e richieste a Gmail, Office 365, Google Docs e YouTube). Include un decodificatore per certificati server e client SSL-che consente di identificare il protocollo (ad esempio, Citrix Online e Apple iCloud), utilizzando un certificato di crittografia. Per analizzare il contenuto dei file pcap o il traffico attuale tramite un'interfaccia di rete, è fornuto lo strumento nDPIreader.

Nel nuovo rilascio:

  • Le condizioni di licenza sono cambiate. La libreria di base nDPI continua a essere distribuita sotto la licenza LGPLv3, ma alcuni moduli di analisi del traffico, come DNS, QUIC e TLS, sono passati a una licenza doppia: LGPLv3 per progetti non commerciali e licenza commerciale per progetti utilizzati per generare profitto.
  • È stata aggiunta la possibilità di rilevare e bloccare attacchi DoS di tipo Slowloris, Slow POST e Slow GET, in cui il cliente riceve una risposta o invia una richiesta molto lentamente, senza chiudere la connessione ma evitando anche la scadenza del timeout, il che consente di esaurire il limite di connessioni attive.
  • È stata aumentata l'affidabilità nella creazione di impronte del traffico JA4, permettendo di identificare attività dannose. Per ridurre la probabilità di falsi positivi è stata implementata una valutazione selettiva degli hash JA4, che non copre alcune estensioni TLS dipendenti dalla sessione, ad esempio, l'estensione per il ripristino delle sessioni tramite chiavi preconcordate (PSK), che riducono l'unicità degli hash JA4.
  • È stato aggiunto il supporto per il meccanismo di tracciamento USDT (Userland Statically Defined Tracing), integrabile nell'applicazione e non creando un carico aggiuntivo in stato disattivato. USDT consente di ispezionare il funzionamento di nDPI tramite gli strumenti bpftrace e perf su sistemi server senza l'uso di build di debug separate.
  • È stato aggiunto il supporto per ispezionare i protocolli Meshtastic, libp2p, YGGDRASIL e Nebula, utilizzati in reti overlay e mesh.
  • È stata implementata la possibilità di classificare i dati nei formati JSON e MsgPack, oltre alla suddivisione dell'attività legata ai diversi servizi di GitHub (Copilot, Packages, Actions) e Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
  • È stata aggiunta la supporto per l'evidenziazione nel traffico delle chiamate vocali e video.
  • Sono state proposte nuove categorie di gestione dei contenuti: bambini, motori di ricerca, violenza, droghe e armi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster