Wydanie systemu głębokiej inspekcji pakietów nDPI 4.4

Projekt ntop, który rozwija narzędzia do przechwytywania i analizy ruchu, opublikował wydanie narzędzi do głębokiej inspekcji pakietów nDPI 4.4, kontynuując rozwój biblioteki OpenDPI. Projekt nDPI powstał po nieudanej próbie wprowadzenia zmian do repozytorium OpenDPI, które pozostało bez wsparcia. Kod nDPI jest napisany w języku C i jest udostępniany na licencji LGPLv3.

System pozwala na identyfikację używanych protokołów na poziomie aplikacji w ruchu, analizując charakter aktywności sieciowej bez przywiązania do portów sieciowych (może rozpoznawać znane protokoły, których obsługujący przyjmują połączenia na niestandardowych portach sieciowych, na przykład jeśli http jest podawane nie z portu 80, lub odwrotnie, gdy inną aktywność sieciową próbują zatuszować pod http uruchamiając ją na porcie 80).

Różnice w stosunku do OpenDPI sprowadzają się do wsparcia dodatkowych protokołów, przeniesienia na platformę Windows, optymalizacji wydajności, adaptacji do zastosowania w aplikacjach do monitorowania ruchu w czasie rzeczywistym (usunięto niektóre specyficzne możliwości, które spowalniały silnik), możliwości budowy w formie modułu jądra Linux oraz wsparcia dla definiowania subprotokółów.

Łącznie wspierane jest rozpoznawanie około 300 protokołów i aplikacji, od OpenVPN, Tor, QUIC, SOCKS, BitTorrent i IPsec po Telegram, Viber, WhatsApp, PostgreSQL oraz połączenia do GMail, Office365, GoogleDocs i YouTube. Dostępny jest dekoder serwerowy i kliencki, certyfikatów SSL, który pozwala na określenie protokołu (na przykład, Citrix Online i Apple iCloud), wykorzystując certyfikat szyfrujący. Do analizy treści zrzutów pcap lub bieżącego ruchu przez interfejs sieciowy dostarczana jest narzędzie nDPIreader.

W nowym wydaniu:

  • Dodano metadane z informacjami o przyczynie wywołania obsługi dla danej zagrożenia.
  • Dodana funkcja ndpi_check_flow_risk_exceptions() do łączonych obsług sieciowych zagrożeń.
  • Zrealizowano podział na protokoły sieciowe (na przykład, TLS) oraz protokoły aplikacyjne (na przykład, usługi Google).
  • Dodano dwa nowe poziomy poufności: NDPI_CONFIDENCE_DPI_PARTIAL i NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
  • Dodany szablon do identyfikacji użycia usługi Cloudflare WARP.
  • Wewnętrzna implementacja hashmap została zastąpiona przez uthash.
  • Zaktualizowano powiązania dla języka Python.
  • Domyślnie aktywowana jest wbudowana implementacja gcrypt (dla systemowej implementacji zaproponowano opcję —with-libgcrypt).
  • Poszerzony zakres identyfikowanych zagrożeń sieciowych oraz problemów związanych z ryzykiem kompromitacji (flow risk). Dodano wsparcie dla nowych typów zagrożeń: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT oraz NDPI_ANONYMOUS_SUBSCRIBER.
  • Dodano wsparcie dla protokołów i usług:
    • UltraSurf
    • i3D
    • RiotGames
    • TSAN
    • TunnelBear VPN
    • collectd
    • PIM (Protocol Indipendent Multicast)
    • Pragmatic General Multicast (PGM)
    • RSH
    • Produkty GoTo, takie jak GoToMeeting
    • Dazn
    • MPEG-DASH
    • Agora Software Defined Real-time Network (SD-RTN)
    • Toca Boca
    • VXLAN
    • MDNS/LLMNR
  • Poprawiono analizę i identyfikację protokołów:
    • SMTP/SMTPS (dodano wsparcie dla STARTTLS)
    • OCSP
    • TargusDataspeed
    • Usenet
    • DTLS
    • TFTP
    • SOAP przez HTTP
    • GenshinImpact
    • IPSec/ISAKMP
    • DNS
    • syslog
    • DHCP
    • NATS
    • Viber
    • Xiaomi
    • Raknet
    • gnutella
    • Kerberos
    • QUIC (dodano wsparcie dla specyfikacji v2drft 01)
    • SSDP
    • SNMP
    • DGA
    • Projekt ntop, rozwijający narzędzia do przechwytywania i analizy ruchu, opublikował wydanie narzędzi do głębokiej analizy pakietów nDPI 4.4, które kontynuuje rozwój biblioteki OpenDPI.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster