Proiectul ntop, care dezvoltă instrumente pentru captarea și analiza traficului, a publicat un set de instrumente pentru inspecția profundă a pachetelor nDPI 5.0, continuând dezvoltarea bibliotecii OpenDPI. Proiectul nDPI a fost inițiat după o tentativă eșuată de a transmite modificări în repository-ul OpenDPI, care a rămas neîntreținut. Codul nDPI este scris în limbajul C și este distribuit sub licența LGPLv3.
Sistemul permite identificarea protocoalelor de aplicație utilizate în trafic, analizând caracterul activității de rețea fără a fi legat de porturile de rețea (poate identifica protocoale cunoscute a căror gestionare acceptă conexiuni pe porturi de rețea neconvenționale, de exemplu, dacă http este livrat de pe un port diferit de 80, sau, dimpotrivă, atunci când o altă activitate de rețea este camuflată ca http prin rularea pe portul 80).
Diferitele de OpenDPI se reduc la suportul pentru protocoale suplimentare, portarea pentru platforma Windows, optimizarea performanței, adaptarea pentru utilizarea în aplicații de monitorizare a traficului în timp real (s-au eliminat unele funcționalități specifice care încetineau motorul), opțiunea de a fi compilat sub formă de modul kernel Linux și suport pentru identificarea subprotocolelor.
Se susține identificarea a 56 de tipuri de amenințări de rețea (flow risk) și peste 450 de protocoale și aplicații (de la OpenVPN, Tor, QUIC, SOCKS, BitTorrent și IPsec până la Telegram, Viber, WhatsApp, PostgreSQL și solicitările către Gmail, Office 365, Google Docs și YouTube). Există un decodor pentru servere și clienți certificatelor SSL, care permite determinarea protocolului (de exemplu, Citrix Online și Apple iCloud), folosind certificatul de criptare. Pentru analiza conținutului dump-urilor pcap sau a traficului curent prin intermediul interfeței de rețea, este furnizată utilitatea nDPIreader.
În noua versiune:
- A fost implementat un mecanism universal pentru identificarea traficului, combinând într-un singur marcaj de trafic (fingerprint) metadate despre amprentele TCP, hash-urile certificatului TLS și JA4 (identificatori pentru determinarea protocoalelor și aplicațiilor de rețea). Noul mecanism permite o identificare și corelare mai precisă a traficului criptat sau obfuscat.
- A fost adăugată opțiunea de a determina fluxurile TLS, QUIC și HTTP care conțin nume de gazde (de exemplu, în SNI pentru TLS/QUIC și în antetul Host pentru HTTP), pentru care anterior nu a avut loc rezolvarea prin DNS. O astfel de activitate poate fi folosită pentru a identifica anomalii, canale ascunse de transfer de date și metode de o ocoli filtrarea.
- Limita de număr a protocoalelor și categoriilor de trafic a fost crescută la 2^16, ceea ce permite identificarea practic a unui număr nelimitat de protocoale în timpul inspecției traficului. Toate protocoalele disponibile sunt acum incluse în mod implicit.
- Regulilor li s-au adăugat opțiuni noi pentru clasificarea traficului pe baza amprentelor (fingerprint), identificatorilor JA4 pentru aplicații și protocoale, URL-urilor HTTP și categoriilor.
- A fost îmbunătățită suportul pentru tehnologia FPC (First Packet Classification), destinată să determine protocoalele, aplicațiile și serviciile pe baza primului pachet trimis la stabilirea unei conexiuni. FPC permite reducerea semnificativă a încărcării CPU în timpul inspecției traficului.
- Suportul pentru pseudoprotozoare, cum ar fi ADULT_CONTENT, LLM și ADS_ANALYTICS_TRACK, a fost eliminat, iar în locul acestora se folosește acum clasificarea bazată pe categorii.
- A fost adăugat suport pentru analizarea noilor protocoale, inclusiv Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN și Akamai.
- Au fost adăugate noi subcategorii și a fost extinsă clasificarea serviciilor Amazon/AWS.
- Au fost adăugate aproximativ 30 de categorii noi și a fost îmbunătățită detalierea în analiza traficului.
- A fost adăugat un analizator pentru dimensiunea blocurilor de date pentru conexiunile TLS.
- A fost adăugată posibilitatea de a crea stive de protocoale care acoperă două sau mai multe protocoale în clasificarea traficului.
- Au fost adăugate API-uri noi pentru ranforsarea traficului și pentru codificarea/decodificarea secvențelor hexadecimale.
- Listele de roboți, scanere de rețea și piscine de minerit au fost actualizate.
- Codul pentru analiza protocoalelor HTTP, TLS și STUN a fost actualizat.
- Inițializarea a fost accelerată și eficiența gestionării memoriei a fost îmbunătățită.
Sursa: opennet.ro
