Het ntop-project, dat tools ontwikkelt voor het vastleggen en analyseren van verkeer, heeft de nDPI 6.0-pakketinspectietool gepubliceerd, die de ontwikkeling van de OpenDPI-bibliotheek voortzet. Het nDPI-project is ontstaan na een mislukte poging om wijzigingen aan het OpenDPI-repository bij te dragen, dat niet meer wordt onderhouden. De nDPI-code is geschreven in de programmeertaal C en wordt verspreid onder de LGPLv3-licentie.
Het systeem stelt in staat om de gebruikte applicatieniveaus protocollen in het verkeer te bepalen door het netwerkgedrag te analyseren zonder afhankelijk te zijn van netwerkaansluitingen (het kan bekende protocollen identificeren die verbindingen op niet-standaard netwerkaansluitingen aanvaardt, bijvoorbeeld als http niet op poort 80 wordt aangeboden, of omgekeerd, wanneer een andere netwerkactiviteit wordt gecamoufleerd als http door te draaien op poort 80).
De verschillen met OpenDPI bestaan uit ondersteuning voor extra protocollen, portering naar het Windows-platform, prestatieoptimalisatie, aanpassing voor gebruik in realtime verkeerbewakingsapplicaties (bepaalde specifieke mogelijkheden die de engine vertraagden zijn verwijderd), de mogelijkheid om te bouwen als een Linux-kernelmodule en ondersteuning voor het identificeren van subprotocollen.
Er worden 56 typen netwerkrisico's (flow risk) en meer dan 450 protocollen en applicaties ondersteund (van OpenVPN, Tor, QUIC, SOCKS, BitTorrent en IPsec tot Telegram, Viber, WhatsApp, PostgreSQL en verzoeken naar Gmail, Office 365, Google Docs en YouTube). Er is een decoder voor server- en clientcertificaten beschikbaar, die het mogelijk maakt om het protocol (bijvoorbeeld Citrix Online en Apple iCloud) te identificeren met behulp van een encryptiecertificaat. SSLVoor de analyse van de inhoud van pcap-dumps of huidig verkeer via de netwerkinterface wordt het hulpprogramma nDPIreader geleverd.
In de nieuwe release:
- De licentievoorwaarden zijn gewijzigd. De basisbibliotheek nDPI blijft beschikbaar onder de LGPLv3-licentie, maar sommige modules voor verkeersanalyse, zoals DNS, QUIC en TLS, zijn overgezet naar een duale licentie: LGPLv3 voor niet-commerciële projecten en een commerciële licentie voor projecten die voor winst worden gebruikt.
- Er is een nieuwe mogelijkheid toegevoegd voor het opsporen en blokkeren van DoS-aanvallen van het type Slowloris, Slow POST en Slow GET, waarbij de client ofwel zeer langzaam een antwoord ontvangt of een verzoek verzendt, zonder de verbinding te sluiten en zonder tijdoverschrijding, waardoor de limiet voor het aantal actieve verbindingen kan worden uitgeput.
- De betrouwbaarheid van het genereren van JA4-verkeershandtekeningen, die kwaadaardige activiteiten kunnen identificeren, is verbeterd. Om de kans op valse positieven te verminderen, is een selectieve berekening van JA4-hashes geïmplementeerd, die bepaalde TLS-sessiespecifieke extensies, zoals de extensie voor sessiehernieuwingen via vooraf afgesproken sleutels (PSK), uitsluit, waardoor de uniekheid van JA4-hashes wordt verminderd.
- Ondersteuning voor het USDT (Userland Statically Defined Tracing)-traceermechanisme is toegevoegd, dat in de applicatie kan worden geïntegreerd en geen extra belasting genereert in de uitgeschakelde toestand. USDT maakt het mogelijk om de werking van nDPI te inspecteren met behulp van de hulpprogramma's bpftrace en perf op werkstations zonder gebruik te maken van afzonderlijke debugging-builds. servers Ondersteuning voor het inspecteren van de protocollen Meshtastic, libp2p, YGGDRASIL en Nebula, die worden gebruikt in overlay- en mesh-netwerken, is toegevoegd.
- Ondersteuning toegevoegd voor het inspecteren van de protocollen Meshtastic, libp2p, YGGDRASIL en Nebula, gebruikt in overlay- en mesh-netwerken.
- De mogelijkheid om gegevens te classificeren in JSON- en MsgPack-formaten is gerealiseerd, evenals het scheiden van activiteiten die verband houden met verschillende GitHub-services (Copilot, Packages, Actions) en Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
- Ondersteuning voor het выделения in het verkeer van spraak- en video-oproepen is toegevoegd.
- Nieuwe categorieën voor contentbeheer zijn voorgesteld: kinderen, zoekmachines, geweld, drugs en wapens.
Bron: opennet.ru
