Lansarea sistemului de inspecție profundă a pachetelor nDPI 4.4

Proiectul ntop, care dezvoltă instrumente pentru capturarea și analiza traficului, a publicat o nouă versiune a instrumentarului pentru inspecția profundă a pachetelor nDPI 4.4, continuând dezvoltarea bibliotecii OpenDPI. Proiectul nDPI a fost inițiat după o încercare nereușită de a transfera modificări în depozitul OpenDPI, care a rămas fără suport. Codul nDPI este scris în limbajul C și este distribuit sub licența LGPLv3.

Sistemul permite identificarea protocoalelor de nivel aplicație în trafic, analizând natura activității de rețea fără a fi legat de porturile de rețea (poate identifica protocoale cunoscute, a căror manipulare acceptă conexiuni pe porturi de rețea non-standard, de exemplu, dacă http este servit nu de pe portul 80, sau, dimpotrivă, atunci când o altă activitate de rețea este încercată să fie camuflată prin http pe portul 80).

Diferitele de OpenDPI se reduc la suportul pentru protocoale suplimentare, portarea pentru platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (s-au eliminat unele funcționalități specifice care încetineau motorul), opțiunea de a fi compilat sub formă de modul kernel Linux și suport pentru identificarea subprotocolelor.

Suportă la total aproximativ 300 de protocoale și aplicații, de la OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec până la Telegram, Viber, WhatsApp, PostgreSQL și accesările la GMail, Office365, GoogleDocs și YouTube. Există un decodor pentru servere și clienți. certificatelor SSL, care permite determinarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificatul de criptare. Pentru analiza conținutului dump-urilor pcap sau a traficului curent prin intermediul interfeței de rețea, este furnizată utilitatea nDPIreader.

În noua versiune:

  • Au fost adăugate metadate cu informații despre cauza apelului handler-ului pentru fiecare amenințare.
  • A fost adăugată funcția ndpi_check_flow_risk_exceptions() pentru conectarea handler-ilor la amenințările de rețea.
  • A fost realizată separarea între protocoalele de rețea (de exemplu, TLS) și protocoalele aplicație (de exemplu, serviciile Google).
  • Au fost adăugate două noi niveluri de confidențialitate: NDPI_CONFIDENCE_DPI_PARTIAL și NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
  • A fost adăugat un șablon pentru a determina utilizarea serviciului Cloudflare WARP.
  • Implementarea internă a hashmap-ului a fost înlocuită cu uthash.
  • Au fost actualizate legăturile pentru limbajul Python.
  • Prin implicare este activată implementarea încorporată gcrypt (pentru utilizarea implementării sistemului este disponibilă opțiunea —with-libgcrypt).
  • S-a extins spectrul amenințărilor de rețea detectate și a problemelor legate de riscurile de compromitere (flow risk). A fost adăugată suporta pentru noi tipuri de amenințări: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT și NDPI_ANONYMOUS_SUBSCRIBER.
  • A fost adăugată suportul pentru protocoale și servicii:
    • UltraSurf
    • i3D
    • RiotGames
    • TSAN
    • TunnelBear VPN
    • collectd
    • PIM (Protocol Independent Multicast)
    • Pragmatic General Multicast (PGM)
    • RSH
    • Produsele GoTo, cum ar fi GoToMeeting
    • Dazn
    • MPEG-DASH
    • Agora Software Defined Real-time Network (SD-RTN)
    • Toca Boca
    • VXLAN
    • MDNS/LLMNR
  • A fost îmbunătățită analiza și determinarea protocoalelor:
    • SMTP/SMTPS (suport adăugat pentru STARTTLS)
    • OCSP
    • TargusDataspeed
    • Usenet
    • DTLS
    • TFTP
    • SOAP prin HTTP
    • GenshinImpact
    • IPSec/ISAKMP
    • DNS
    • syslog
    • DHCP
    • NATS
    • Viber
    • Xiaomi
    • Raknet
    • gnutella
    • Kerberos
    • QUIC (suport adăugat pentru specificația v2drft 01)
    • SSDP
    • SNMP
    • DGA
    • AES-NI

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster