Release van nDPI 6.0 deep packet inspection-systeem

Het ntop-project, dat tools ontwikkelt voor het vastleggen en analyseren van verkeer, heeft een toolkit gepubliceerd voor deep packet inspection nDPI 6.0, waarmee de ontwikkeling van de OpenDPI-bibliotheek wordt voortgezet. Het nDPI-project werd opgericht na een mislukte poging om wijzigingen door te voeren naar de OpenDPI-repository, die niet werd onderhouden. De nDPI-code is geschreven in C en is gelicentieerd onder de LGPLv3-licentie.

Met het systeem kunt u de protocollen op applicatieniveau bepalen die in het verkeer worden gebruikt, waarbij u de aard van netwerkactiviteit analyseert zonder gebonden te zijn aan netwerkpoorten (het kan bekende protocollen bepalen waarvan de handlers verbindingen op niet-standaard netwerkpoorten accepteren, bijvoorbeeld als http niet wordt verzonden vanaf poort 80, of, omgekeerd, wanneer. Ze proberen andere netwerkactiviteiten als http te camoufleren door deze op poort 80 uit te voeren).

De verschillen met OpenDPI zitten hem in de ondersteuning voor extra protocollen en de migratie naar het platform. Windows, prestatieoptimalisaties, aanpassing voor gebruik in realtime verkeersmonitoringtoepassingen (waarbij enkele specifieke functies die de engine vertraagden, zijn verwijderd) en de mogelijkheid om als kernelmodule te compileren. Linux en ondersteuning bij de definitie van subprotocollen.

Ondersteunt de detectie van 56 soorten netwerkdreigingen (flow risk) en meer dan 450 protocollen en applicaties (van OpenVPN(Tor, QUIC, SOCKS, BitTorrent en IPsec naar Telegram, Viber, WhatsApp, PostgreSQL en verzoeken naar Gmail, Office 365, Google Docs en YouTube). Er is een decoder voor zowel de server als de client. SSL- certificaten, waarmee protocoldetectie mogelijk is (bijvoorbeeld Citrix Online en Apple iCloud) met behulp van een encryptiecertificaat. Het hulpprogramma nDPIreader wordt geleverd voor het analyseren van de inhoud van pcap-dumps of het actuele netwerkverkeer.

In de nieuwe uitgave:

  • De licentievoorwaarden zijn gewijzigd. De kernbibliotheek van nDPI blijft onder de LGPLv3-licentie vallen, maar voor sommige modules voor het analyseren van dataverkeer, zoals DNS, QUIC en TLS, is een dubbele licentie ingevoerd: LGPLv3 voor niet-commerciële projecten en een commerciële licentie voor projecten met winstoogmerk.
  • De mogelijkheid is toegevoegd om DoS-aanvallen van de Slowloris-, Slow POST- en Slow GET-klassen te detecteren en te blokkeren. Bij deze aanvallen ontvangt de client een reactie of verzendt een verzoek zeer traag, zonder de verbinding te verbreken maar ook zonder dat er een time-out optreedt. Hierdoor kan de limiet voor het aantal actieve verbindingen worden overschreden.
  • De betrouwbaarheid van JA4-verkeersvingerafdrukken, die helpen bij het identificeren van kwaadwillige activiteiten, is verbeterd. Om de kans op valse positieven te verkleinen, is selectieve JA4-hashberekening geïmplementeerd. Dit omvat echter niet bepaalde sessieafhankelijke TLS-extensies, zoals de Pre-Shared Key (PSK)-extensie voor sessiehervatting, waardoor de uniciteit van JA4-hashes afneemt.
  • Er is ondersteuning toegevoegd voor het USDT-traceermechanisme (Userland Statically Defined Tracing), dat in de applicatie is geïntegreerd en geen extra belasting veroorzaakt wanneer het is uitgeschakeld. USDT maakt het mogelijk om de werking van nDPI te inspecteren met behulp van de hulpprogramma's bpftrace en perf op productiemachines. servers zonder aparte debug-builds te gebruiken.
  • Er is ondersteuning toegevoegd voor inspectie van de Meshtastic-, libp2p-, YGGDRASIL- en Nebula-protocollen die worden gebruikt in overlay- en mesh-netwerken.
  • De mogelijkheid om gegevens in JSON- en MsgPack-formaat te classificeren is geïmplementeerd, evenals de scheiding van activiteiten die verband houden met verschillende GitHub-services (Copilot, Packages, Actions) en Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
  • Er is ondersteuning toegevoegd voor het markeren van spraak- en videogesprekken in het verkeer.
  • Er zijn nieuwe categorieën voor contentbeheer voorgesteld: kinderen, zoekmachines, geweld, drugs en wapens.

Bron: opennet.ru

Koop betrouwbare hosting voor sites met DDoS-bescherming, VPS VDS-servers 🔥 Koop betrouwbare websitehosting met DDoS-bescherming, VPS- en VDS-servers | ProHoster