Lansarea sistemului de inspecție profundă a pachetelor nDPI 4.0.

Proiectul ntop, care dezvoltă instrumente pentru capturarea și analiza traficului, a publicat o versiune a instrumentului pentru inspectarea profundă a pachetelor nDPI 4.0, continuând dezvoltarea bibliotecii OpenDPI. Proiectul nDPI a fost înființat după o încercare nereușită de a transfera modificările în depozitul OpenDPI, care a rămas nesuportat. Codul nDPI este scris în limbajul C și este distribuit sub licența LGPLv3.

Proiectul permite identificarea protocoalelor de nivel aplicație folosite în trafic, analizând natura activității de rețea fără a depinde de porturile de rețea (poate identifica protocoale cunoscute, ale căror procesatoare acceptă conexiuni pe porturi de rețea non-standard, de exemplu, dacă http este livrat nu de pe portul 80, sau, invers, când o altă activitate de rețea încearcă să fie camuflată ca http prin rularea pe portul 80).

Diferentele față de OpenDPI se rezumă la suportul pentru protocoale suplimentare, portarea pe platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (au fost eliminate anumite funcționalități specifice care încetineau motorul), posibilitatea de a fi compilat ca modul al nucleului Linux și suportul pentru identificarea subprocoloale.

Se susține identificarea a 247 de protocoale și aplicații, de la OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec până la Telegram, Viber, WhatsApp, PostgreSQL și apeluri către GMail, Office365, GoogleDocs și YouTube. Există un decoder pentru servere și clienți. certificatelor SSL, care permite determinarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificatul de criptare. Pentru analiza conținutului dump-urilor pcap sau a traficului curent prin intermediul interfeței de rețea, este furnizată utilitatea nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10" Protocoale detectate: DNS pachete: 57 octeți: 7904 fluxuri: 28 SSL_No_Cert pachete: 483 octeți: 229203 fluxuri: 6 FaceBook pachete: 136 octeți: 74702 fluxuri: 4 DropBox pachete: 9 octeți: 668 fluxuri: 3 Skype pachete: 5 octeți: 339 fluxuri: 3 Google pachete: 1700 octeți: 619135 fluxuri: 34

În noua versiune:

  • Suportul pentru metodele de analiză a traficului criptat (ETA — Analiza Traficului Criptat) a fost îmbunătățit.
  • A fost implementat suportul pentru metoda îmbunătățită de identificare a clienților TLS JA3+, care permite, pe baza caracteristicilor negocierii conexiunilor și a parametrilor setați, să identifice ce software este utilizat pentru stabilirea conexiunii (de exemplu, poate determina utilizarea Tor și a altor aplicații standard). Spre deosebire de metoda JA3 anterior suportată, JA3+ se distinge printr-un număr mai mic de alarme false.
  • Numărul amenințărilor și problemelor de rețea identificate, asociate cu riscul de compromitere (flow risk), a fost extins la 33. Au fost adăugate noi definiții ale amenințărilor legate de accesul la desktop și fișiere, trafic HTTP suspect, JA3 și SHA1 malițioase, accesarea domeniilor problematice și sistemelor autonome, utilizarea certificatelor TLS cu extensii suspecte sau cu o durată de valabilitate prea îndelungată.
  • S-a realizat o optimizare semnificativă a performanței; comparativ cu ramura 3.0, viteza de procesare a traficului a crescut de 2.5 ori.
  • A fost adăugată suport pentru GeoIP pentru determinarea locației prin adresa IP.
  • A fost adăugat un API pentru calcularea RSI (Relative Strength Index).
  • Au fost implementate instrumente pentru gestionarea fragmentării.
  • A fost adăugat un API pentru calcularea uniformității fluxului (jitter).
  • A fost adăugat suport pentru următoarele protocoale și servicii: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, HP Virtual Machine Group Management (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Virtual Assistant (Alexa, Siri), Z39.50.
  • A fost îmbunătățită analiza și identificarea protocoalelor AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook/MicrosoftMail, QUIC, RTSP, RTSP prin HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster