Proiectul ntop, care dezvoltă instrumente pentru captarea și analiza traficului, a lansat un set de instrumente pentru inspecția profundă a pachetelor nDPI 6.0, continuând dezvoltarea bibliotecii OpenDPI. Proiectul nDPI a fost înființat după o încercare nereușită de a transfera modificările în depozitul OpenDPI, care a rămas fără suport. Codul nDPI este scris în limbajul C și este distribuit sub licența LGPLv3.
Sistemul permite identificarea protocoalelor de aplicație utilizate în trafic, analizând caracterul activității de rețea fără a fi legat de porturile de rețea (poate identifica protocoale cunoscute a căror gestionare acceptă conexiuni pe porturi de rețea neconvenționale, de exemplu, dacă http este livrat de pe un port diferit de 80, sau, dimpotrivă, atunci când o altă activitate de rețea este camuflată ca http prin rularea pe portul 80).
Diferitele de OpenDPI se reduc la suportul pentru protocoale suplimentare, portarea pentru platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (s-au eliminat unele funcționalități specifice care încetineau motorul), opțiunea de a fi compilat sub formă de modul kernel Linux și suport pentru identificarea subprotocolelor.
Se suportă definiția a 56 de tipuri de amenințări de rețea (flow risk) și peste 450 de protocoale și aplicații (de la OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec până la Telegram, Viber, WhatsApp, PostgreSQL și solicitările către Gmail, Office 365, Google Docs și YouTube). Există un decoder pentru certificatele server și client. SSL-certificate, care permite identificarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificatul de criptare. Pentru analiza conținutului pcap-dump-urilor sau a traficului curent prin interfața de rețea, se oferă utilitarul nDPIreader.
În noua versiune:
- Condițiile de licențiere au fost modificate. Biblioteca de bază nDPI continuă să fie furnizată sub licența LGPLv3, dar unele module de analiză a traficului, cum ar fi DNS, QUIC și TLS, au fost trecute pe o licență duală: LGPLv3 pentru proiecte non-comerciale și licență comercială pentru proiecte utilizate în scopuri lucrative.
- A fost adăugată capacitatea de a detecta și bloca atacurile DoS de tip Slowloris, Slow POST și Slow GET, în care clientul primește un răspuns sau trimite o solicitare foarte lent, fără a închide conexiunea, dar nici permițând întreruperea prin timeout, ceea ce permite epuizarea limitelor de conexiuni active.
- A fost îmbunătățită fiabilitatea generării amprentelor de trafic JA4, care permit identificarea activităților malițioase. Pentru a reduce probabilitatea alarmelor false, a fost implementată calcularea selectivă a hash-urilor JA4, care nu cuprinde unele extensii TLS dependente de sesiune, de exemplu, extensia pentru reînnoirea sesiunilor prin chei pre-împărtășite (PSK), care reduce unicitatea hash-urilor JA4.
- A fost adăugată suportul pentru mecanismul de trasare USDT (Userland Statically Defined Tracing), integrabil în aplicație și care nu generează o sarcină suplimentară în stare dezactivată. USDT permite inspectarea funcționării nDPI cu ajutorul utilitarelor bpftrace și perf pe mașini de lucru. servere fără a folosi build-uri de depanare separate.
- A fost adăugată suportul pentru inspecția protocoalelor Meshtastic, libp2p, YGGDRASIL și Nebula, utilizate în rețele overlay și mesh.
- A fost implementată posibilitatea de clasificare a datelor în formatele JSON și MsgPack, precum și separarea activităților legate de diferite servicii GitHub (Copilot, Packages, Actions) și Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
- A fost adăugată suportul pentru evidențierea în traficul apelurilor vocale și video.
- Au fost propuse noi categorii de gestionare a conținutului: copii, motoare de căutare, violență, droguri și arme.
Sursa: opennet.ro
