Het ntop-project, dat tools ontwikkelt voor het vastleggen en analyseren van verkeer, heeft de toolkit voor diepe pakketinspectie nDPI 5.0 gepubliceerd, die de ontwikkeling van de OpenDPI-bibliotheek voortzet. Het nDPI-project is opgericht na een mislukte poging om wijzigingen in de OpenDPI-repositiory aan te dragen, die niet werd onderhouden. De nDPI-code is geschreven in de programmeertaal C en wordt verspreid onder de LGPLv3-licentie.
Het systeem stelt in staat om de gebruikte applicatieniveaus protocollen in het verkeer te bepalen door het netwerkgedrag te analyseren zonder afhankelijk te zijn van netwerkaansluitingen (het kan bekende protocollen identificeren die verbindingen op niet-standaard netwerkaansluitingen aanvaardt, bijvoorbeeld als http niet op poort 80 wordt aangeboden, of omgekeerd, wanneer een andere netwerkactiviteit wordt gecamoufleerd als http door te draaien op poort 80).
De verschillen met OpenDPI bestaan uit ondersteuning voor extra protocollen, portering naar het Windows-platform, prestatieoptimalisatie, aanpassing voor gebruik in realtime verkeerbewakingsapplicaties (bepaalde specifieke mogelijkheden die de engine vertraagden zijn verwijderd), de mogelijkheid om te bouwen als een Linux-kernelmodule en ondersteuning voor het identificeren van subprotocollen.
Er wordt ondersteuning geboden voor het identificeren van 56 soorten netwerkbedreigingen (flow risk) en meer dan 450 protocollen en applicaties (van OpenVPN, Tor, QUIC, SOCKS, BitTorrent en IPsec tot Telegram, Viber, WhatsApp, PostgreSQL en verzoeken naar Gmail, Office 365, Google Docs en YouTube). Er is een decoder voor server- en clientverkeer beschikbaar. SSL-certificatendie het mogelijk maakt om het protocol te identificeren (bijvoorbeeld Citrix Online en Apple iCloud) met behulp van een encryptiecertificaat. Voor de analyse van de inhoud van pcap-dumps of huidige verkeer via een netwerkinterface wordt de nDPIreader-tool geleverd.
In de nieuwe release:
- Een universeel mechanisme voor het identificeren van verkeer is geïmplementeerd, dat in één verkeersmarker (fingerprint) metadata combineert over TCP-afdrukken, TLS-certificaat-hashes en JA4 (identificatoren voor het vaststellen van netwerkprotocollen en applicaties). Dit nieuwe mechanisme maakt het mogelijk om versleuteld of obfusceerd verkeer nauwkeuriger te identificeren en te matchen.
- De mogelijkheid is toegevoegd om TLS-, QUIC- en HTTP-stromen te identificeren die hostnamen bevatten (bijvoorbeeld in SNI voor TLS/QUIC en in de Host-header voor HTTP), waarvoor eerder geen DNS-resolving werd uitgevoerd. Dergelijke activiteiten kunnen worden gebruikt om anomalieƫn, verborgen datakanalen en methoden voor omzeiling van filters te identificeren.
- De limiet voor het aantal identificeerbare protocollen en verkeerscategorieƫn is verhoogd tot 2^16, waardoor het mogelijk is om vrijwel onbeperkte protokollen te identificeren bij verkeersinspectie. Alle beschikbare protocollen zijn nu standaard ingeschakeld.
- Nieuwe opties zijn toegevoegd aan de regels voor het classificeren van verkeer op basis van afdrukken (fingerprint), JA4-identificatoren van applicaties en protocollen, HTTP-URL's en categorieƫn.
- De ondersteuning voor de technologie FPC (First Packet Classification) is verbeterd, gericht op het identificeren van protocollen, applicaties en diensten aan de hand van het eerste pakket dat wordt verzonden bij het opzetten van een verbinding. FPC maakt het mogelijk om de CPU-belasting bij het inspecteren van verkeer aanzienlijk te verlagen.
- De ondersteuning voor pseudoprotocollen, zoals ADULT_CONTENT, LLM en ADS_ANALYTICS_TRACK, is verwijderd. In plaats daarvan wordt nu classificatie op basis van categorieƫn gebruikt.
- Ondersteuning en parsing van nieuwe protocollen is toegevoegd, waaronder Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN en Akamai.
- Nieuwe subcategorieƫn zijn toegevoegd en de classificatie van Amazon/AWS-diensten is uitgebreid.
- Ongeveer 30 nieuwe categorieƫn zijn toegevoegd en de detaillering bij de verkeersanalyse is verhoogd.
- Een analyse van de grootte van data blokken voor TLS-verbindingen is toegevoegd.
- De mogelijkheid is toegevoegd om protocolstacks te creƫren die twee of meer protocollen omvatten bij het classificeren van verkeer.
- Nieuwe API's voor het rangschikken van verkeer en het coderen/decoderen van hexadecimale reeksen zijn toegevoegd.
- De lijsten met bots, netwerkscanners en mining pools zijn bijgewerkt.
- De code voor de parsing van de protocollen HTTP, TLS en STUN is vernieuwd.
- De initialisatie is versneld en de efficiƫntie van het geheugenbeheer is verhoogd.
Bron: opennet.ru
