Lansarea sistemului de inspecție profundă a pachetelor nDPI 4.8

Proiectul ntop, care dezvoltă instrumente pentru captarea și analiza traficului, a publicat o versiune a instrumentelor pentru inspectarea profundă a pachetelor nDPI 4.8, continuând dezvoltarea bibliotecii OpenDPI. Proiectul nDPI a fost înființat după o încercare eșuată de a transfera modificările în depozitul OpenDPI, care a rămas fără suport. Codul nDPI este scris în limbajul C și este distribuit sub licența LGPLv3.

Sistemul permite identificarea protocoalelor de nivel aplicație în trafic, analizând natura activității de rețea fără a fi legat de porturile de rețea (poate identifica protocoale cunoscute, a căror manipulare acceptă conexiuni pe porturi de rețea non-standard, de exemplu, dacă http este servit nu de pe portul 80, sau, dimpotrivă, atunci când o altă activitate de rețea este încercată să fie camuflată prin http pe portul 80).

Diferitele de OpenDPI se reduc la suportul pentru protocoale suplimentare, portarea pentru platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (s-au eliminat unele funcționalități specifice care încetineau motorul), opțiunea de a fi compilat sub formă de modul kernel Linux și suport pentru identificarea subprotocolelor.

Sprijină definirea a 53 de tipuri de amenințări de rețea (riscul fluxului) și peste 350 de protocoale și aplicații (de la OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec la Telegram, Viber, WhatsApp, PostgreSQL și apeluri către Gmail, Office 365, Google Docs și YouTube). Există un decodor pentru servere și clienți. certificatelor SSL, care permite determinarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificatul de criptare. Pentru analiza conținutului dump-urilor pcap sau a traficului curent prin intermediul interfeței de rețea, este furnizată utilitatea nDPIreader.

În noua versiune:

  • Consumul de memorie a fost semnificativ redus datorită reimplementării listelor.
  • Extinsă suportul IPv6.
  • Întroduse noi identificatoare de protocoale legate de conținut pentru adulți, publicitate, web-analitică și monitorizarea mișcărilor.
  • A fost adăugată suportul pentru protocoale și servicii:
    • HAProxy
    • Apache Thrift
    • RMCP (Protocol de Control al Managementului Distant)
    • SLP (Protocol de Localizare a Serviciilor)
    • Bitcoin
    • HTTP/2 fără criptare
    • SRTP (Transport Real-secure)
    • BACnet
    • OICQ (messenger chinezesc)
  • A fost adăugată detectarea OperaVPN și ProtonVPN. Îmbunătățită detectarea Wireguard.
  • A fost implementată o heuristică pentru identificarea fluxurilor de trafic complet criptate.
  • A fost adăugată detectarea serviciilor Yandex și VK.
  • A fost adăugată detectarea riloșului și story-urilor Facebook.
  • A fost adăugată detectarea platformei de jocuri Roblox, a serviciului cloud NVIDIA GeForceNow, a jocurilor de la Epic Games și a jocului „Heroes of the Storm”.
  • Îmbunătățită detectarea traficului de la roboții de căutare.
  • Analiza și identificarea protocoalelor și serviciilor a fost îmbunătățită:
    • Gnutella
    • H323
    • HTTP
    • Hangout
    • MS Teams
    • Alibaba
    • MGCP
    • Steam
    • MySQL
    • Zabbix
  • Spectrul amenințărilor de rețea detectate și problemele legate de riscul de compromis (riscul fluxului) au fost extinse. A fost adăugată suportul pentru noi tipuri de amenințări: NDPI_MALWARE_HOST_CONTACTED și NDPI_TLS_ALPN_SNI_MISMATCH.
  • S-a organizat testarea fuzzing pentru identificarea problemelor legate de fiabilitate.
  • Problemele de compilare în FreeBSD au fost rezolvate.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster