Wydanie systemu głębokiego inspekcjonowania pakietów nDPI 4.10

Projekt ntop, rozwijający narzędzia do przechwytywania i analizy ruchu, opublikował zestaw narzędzi do głębokiej analizy pakietów nDPI 4.10, kontynuując rozwój biblioteki OpenDPI. Projekt nDPI został założony po nieudanej próbie przesłania zmian do repozytorium OpenDPI, które nie jest już wspierane. Kod nDPI został napisany w języku C i jest udostępniany na licencji LGPLv3.

System pozwala na identyfikację używanych protokołów warstwy aplikacji w ruchu, analizując charakterystykę aktywności sieciowej bez powiązań z portami sieciowymi (może identyfikować znane protokoły, których obsługuje połączenia na niestandardowych portach sieciowych, na przykład, jeżeli http jest obsługiwany nie na porcie 80, lub odwrotnie, gdy inna aktywność sieciowa jest maskowana jako http przez uruchomienie na porcie 80).

Różnice w stosunku do OpenDPI obejmują wsparcie dla dodatkowych protokołów, portowanie dla platformy Windows, optymalizację wydajności, dostosowanie do zastosowania w aplikacjach monitorujących ruch w czasie rzeczywistym (usunięto niektóre specyficzne możliwości, które spowalniały silnik), możliwość kompilacji w formie modułu jądra Linux oraz wsparcie dla identyfikacji subprotokołów.

Wsparcie dla identyfikacji 55 typów zagrożeń sieciowych (flow risk) oraz ponad 420 protokołów i aplikacji (od OpenVPN, Tor, QUIC, SOCKS, BitTorrent i IPsec po Telegram, Viber, WhatsApp, PostgreSQL oraz dostęp do Gmail, Office 365, Google Docs i YouTube). Posiada dekoder serwerowy i kliencki certyfikatów SSL, który umożliwia identyfikację protokołu (np. Citrix Online i Apple iCloud), korzystając z certyfikatu szyfrowania. Do analizy zawartości zrzutów pcap lub bieżącego ruchu przez interfejs sieciowy dostarczana jest aplikacja nDPIreader.

W nowym wydaniu:

  • Dodano wstępne wsparcie dla technologii FPC (First Packet Classification), skierowanej na identyfikację protokołów, aplikacji i usług na podstawie pierwszego pakietu wysyłanego przy nawiązywaniu połączenia. FPC jest realizowane jedynie dla części protokołów i pozwala znacznie zmniejszyć obciążenie CPU podczas inspekcji ruchu.
  • Dodano wsparcie i analizę ponad 70 nowych protokołów i usług, w tym:
    • Adobe Connect
    • ANSI C12.22
    • Apache Kafka
    • Beckhoff ADS
    • BFCP
    • BFD
    • Bluesky
    • Call of Duty Mobile
    • CAN over Ethernet
    • Ceph
    • ClickHouse
    • DLE
    • DTLS 1.3
    • Wsparcie dla Elder Scrolls Online (#2376)
    • ElectronicArts
    • Rozkładowanie protokołu ethereum
    • Ethernet Global Data
    • Ether-S-Bus
    • Ether-S-I/O
    • FB-Threads
    • FLUTE
    • Gearman
    • Google Chat
    • Google Protobuf
    • HART-IP
    • HiSLIP
    • HL7
    • HLS
    • IEC62056 (DLMS/COSEM)
    • IEEE 1588-2008 (PTPv2)
    • IEEE C37.118
    • ISO 9506-1 MMS
    • JSON-RPC
    • KCP
    • KNXnet/IP
    • Protokół dystrybucji etykiet
    • Mastodon
    • Monero
    • Mumble
    • Nano (XNO)
    • Naraka Bladepoint
    • NetEase
    • NoMachine NX
    • Omron FINS
    • OPC UA
    • OpenFlow
    • OpenWire
    • Path of Exile
    • PFCP
    • Wsparcie PIA (Prywatny Dostęp do Internetu) (#2250)
    • PROFINET/IO
    • Radmin
    • Raft
    • Protokół sondy Ripe Atlas.
    • Roughtime
    • RTPS
    • S7Comm
    • Schneider Electric UMAS
    • STOMP
    • TencentGames
    • Bot Twittera
    • UFTP
    • Viber (voip)
    • WebDAV
    • Yojimbo (netcode)
    • ZUG
  • Udoskonalono analizę i określenie protokołów oraz usług:
    • Bittorrent
    • Cloudflare WARP
    • CORBA
    • CryNetwork
    • DNS
    • Dropbox
    • eDonkey
    • H323
    • Kafka
    • MySQL
    • PrimeVideo
    • Protobuf
    • QUIC
    • Telegram
    • TFTP
    • Twitter/X (#2482)
    • Wireguard
    • Zoom
  • Dodano nowe identyfikatory protokołów związane z treściami dla dorosłych, reklamą, analizą webową i śledzeniem ruchu.
  • Poszerzono zakres wykrywanych zagrożeń sieciowych i problemów związanych z ryzykiem kompromitacji (flow risk).
  • Dodano skrypt do ładowania i aktualizowania listy sufiksów domen.
  • Zapewniono identyfikację ruchu Huawei.
  • Przeprowadzono optymalizację wydajności.
  • Poszerzono wsparcie IPv6.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster