Wydanie systemu głębokiego inspekcji pakietów nDPI 5.0

Projekt ntop, rozwijający narzędzia do przechwytywania i analizy ruchu, opublikował zestaw narzędzi do głębokiej inspekcji pakietów nDPI 5.0, kontynuując rozwój biblioteki OpenDPI. Projekt nDPI został uruchomiony po nieudanej próbie przesłania zmian do repozytorium OpenDPI, które nie jest już wspierane. Kod nDPI jest napisany w języku C i rozpowszechniany na licencji LGPLv3.

System pozwala określać w ruchu używane protokoły warstwy aplikacji, analizując charakterystykę aktywności sieciowej bez przypisania do portów sieciowych (może określać znane protokoły, których obsługiwacze przyjmują połączenia na niestandardowych portach, na przykład, jeżeli http jest udostępniane nie z portu 80, lub odwrotnie, gdy jakąś inną aktywność sieciową próbują zamaskować pod http uruchamiając na porcie 80).

Różnice w stosunku do OpenDPI sprowadzają się do wsparcia dodatkowych protokołów, przeniesienia na platformę Windows, optymalizacji wydajności, adaptacji do zastosowania w aplikacjach do monitorowania ruchu w czasie rzeczywistym (usunięto niektóre specyficzne możliwości, które spowalniały silnik), możliwości budowy w formie modułu jądra Linux oraz wsparcia dla definiowania subprotokółów.

Wspierane jest definiowanie 56 typów zagrożeń sieciowych (flow risk) i ponad 450 protokołów oraz aplikacji (od OpenVPN, Tor, QUIC, SOCKS, BitTorrent i IPsec po Telegram, Viber, WhatsApp, PostgreSQL oraz zapytania do Gmail, Office 365, Google Docs i YouTube). Można również zrealizować dekoder serwerowych i klienckich. certyfikatów SSL, który pozwala na określenie protokołu (na przykład, Citrix Online i Apple iCloud), wykorzystując certyfikat szyfrujący. Do analizy treści zrzutów pcap lub bieżącego ruchu przez interfejs sieciowy dostarczana jest narzędzie nDPIreader.

W nowym wydaniu:

  • Zrealizowano uniwersalny mechanizm identyfikacji ruchu, łączący w jednym znaku tzw. fingerprint metadane dotyczące zrzutów TCP, skróty certyfikatów TLS oraz JA4 (identyfikatory do określania protokołów i aplikacji sieciowych). Nowy mechanizm pozwala na dokładniejsze określanie i dopasowywanie szyfrowanego lub zafałszowanego ruchu.
  • Dodano możliwość identyfikacji strumieni TLS, QUIC i HTTP, w których pojawiają się nazwy hostów (na przykład w SNI dla TLS/QUIC oraz w nagłówku Host dla HTTP), dla których wcześniej nie przeprowadzano rozwiązania poprzez DNS. Tego typu działalność może być używana do wykrywania anomalii, ukrytych kanałów przesyłu danych oraz metod omijania filtracji.
  • Limit liczby wykrywanych protokołów i kategorii ruchu został zwiększony do 2^16, co umożliwia identyfikację praktycznie nieograniczonej liczby protokołów podczas inspekcji ruchu. Wszystkie dostępne protokoły są teraz włączone domyślnie.
  • Do zasad dodano nowe opcje klasyfikacji ruchu według zrzutów (fingerprint), identyfikatorów JA4 aplikacji oraz protokołów, URL-i HTTP oraz kategorii.
  • Poprawiono wsparcie dla technologii FPC (First Packet Classification), skierowanej na identyfikację protokołów, aplikacji i usług na podstawie pierwszego pakietu wysyłanego podczas nawiązywania połączenia. FPC pozwala znacznie zmniejszyć obciążenie CPU podczas inspekcji ruchu.
  • Usunięto wsparcie dla pseudoprotocoli, takich jak ADULT_CONTENT, LLM i ADS_ANALYTICS_TRACK, a zamiast nich wykorzystuje się klasyfikację opartą na kategoriach.
  • Dodano wsparcie i możliwość analizy nowych protokołów, w tym Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN i Akamai.
  • Dodano nowe podkategorie i rozszerzona klasyfikacja usług Amazon/AWS.
  • Dodano około 30 nowych kategorii i zwiększono szczegółowość podczas analizy ruchu.
  • Dodano analizator rozmiaru bloków danych dla połączeń TLS.
  • Dodano możliwość tworzenia stosów protokołów obejmujących dwa lub więcej protokołów przy klasyfikacji ruchu.
  • Dodano nowe API do rankingowania ruchu oraz kodowania/dekodowania szesnastkowych sekwencji.
  • Zaktualizowano listy botów, skanerów sieciowych i pul koparek.
  • Zaktualizowano kod do analizy protokołów HTTP, TLS i STUN.
  • Przyspieszono inicjalizację i zwiększono efektywność zarządzania pamięcią.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster