Proiectul ntop, care dezvoltă instrumente pentru captarea și analiza traficului, a lansat un set de instrumente pentru inspecția profundă a pachetelor nDPI 4.10, continuând dezvoltarea bibliotecii OpenDPI. Proiectul nDPI a fost înființat după o tentativă nereușită de a transfera modificările în depozitul OpenDPI, care a rămas fără suport. Codul nDPI este scris în limbajul C și este distribuit sub licența LGPLv3.
Sistemul permite identificarea protocoalelor la nivel de aplicație din trafic, analizando natura activității de rețea fără a fi legat de porturile rețelei (poate identifica protocoale cunoscute ale căror procesatoare acceptă conexiuni pe porturi de rețea non-standard, de exemplu, când http este livrat de pe un port diferit de 80, sau, dimpotrivă, când o altă activitate de rețea este camuflată ca http prin rularea pe portul 80).
Diferitele față de OpenDPI se referă la suportul pentru protocoale suplimentare, portarea pe platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (au fost eliminate unele funcționalități specifice care încetineau motorul), posibilitatea de a fi construit ca un modul al nucleului Linux și suportul pentru identificarea sub-protocolului.
Este suportată identificarea a 55 de tipuri de amenințări de rețea (flow risk) și mai mult de 420 de protocoale și aplicații (de la OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec la Telegram, Viber, WhatsApp, PostgreSQL și apeluri către Gmail, Office 365, Google Docs și YouTube). Există un decodor pentru servere și clienți certificatelor SSL, care permite identificarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificatul de criptare. Pentru analiza conținutului pcap-dump-urilor sau a traficului actual prin interfața de rețea, este livrată utilitarul nDPIreader.
În noua versiune:
- A fost adăugată suportul inițial pentru tehnologia FPC (First Packet Classification), vizând identificarea protocoalelor, aplicațiilor și serviciilor prin primul pachet trimis la stabilirea conexiunii. FPC este implementat doar pentru o parte din protocoale și permite reducerea semnificativă a încărcării CPU în timpul inspectării traficului.
- A fost adăugată suportul și analiza pentru peste 70 de protocoale și servicii noi, printre care:
- Adobe Connect
- ANSI C12.22
- Apache Kafka
- Beckhoff ADS
- BFCP
- BFD
- Bluesky
- Call of Duty Mobile
- CAN over Ethernet
- Ceph
- ClickHouse
- DLE
- DTLS 1.3
- Suport pentru Elder Scrolls Online (#2376)
- ElectronicArts
- disector pentru protocolul ethereum
- Ethernet Global Data
- Ether-S-Bus
- Ether-S-I/O
- FB-Threads
- FLUTE
- Gearman
- Google Chat
- Google Protobuf
- HART-IP
- HiSLIP
- HL7
- HLS
- IEC62056 (DLMS/COSEM)
- IEEE 1588-2008 (PTPv2)
- IEEE C37.118
- ISO 9506-1 MMS
- JSON-RPC
- KCP
- KNXnet/IP
- Protocolul de Distribuție a Etichetei
- Mastodon
- Monero
- Mumble
- Nano (XNO)
- Naraka Bladepoint
- NetEase
- NoMachine NX
- Omron FINS
- OPC UA
- OpenFlow
- OpenWire
- Path of Exile
- PFCP
- Asistență PIA (Acces Privat la Internet) (#2250)
- PROFINET/IO
- Radmin
- Raft
- Protocolul sondei Ripe Atlas.
- Roughtime
- RTPS
- S7Comm
- Schneider Electric UMAS
- STOMP
- TencentGames
- Bot Twitter
- UFTP
- Viber (voip)
- WebDAV
- Yojimbo (netcode)
- ZUG
- Analiza și identificarea protocoalelor și serviciilor a fost îmbunătățită:
- Bittorrent
- Cloudflare WARP
- CORBA
- CryNetwork
- DNS
- Dropbox
- eDonkey
- H323
- Kafka
- MySQL
- PrimeVideo
- Protobuf
- QUIC
- Telegram
- TFTP
- Twitter/X (#2482)
- Wireguard
- Zoom
- Întroduse noi identificatoare de protocoale legate de conținut pentru adulți, publicitate, web-analitică și monitorizarea mișcărilor.
- A fost extins spectrul amenințărilor de rețea detectate și al problemelor legate de riscul de compromitere (flow risk).
- A fost adăugat un script pentru încărcarea și actualizarea listei sufixelor de domenii.
- A fost asigurată identificarea traficului Huawei.
- A fost efectuată optimizarea performanței.
- Suport extins IPv6.
Sursa: opennet.ro
