Projekt ntop, ktorý vyvíja nástroje na zachytávanie a analýzu prevádzky, zverejnil súpravu nástrojov na hĺbkovú kontrolu paketov nDPI 6.0, ktorá pokračuje vo vývoji knižnice OpenDPI. Projekt nDPI vznikol po neúspešnom pokuse presadiť zmeny do OpenDPI úložiska, ktoré zostalo neudržiavané. Kód nDPI je napísaný v jazyku C a je licencovaný pod LGPLv3.
Systém vám umožňuje určiť protokoly na aplikačnej úrovni používané v prevádzke, analyzovať povahu sieťovej aktivity bez toho, aby bol viazaný na sieťové porty (dokáže určiť známe protokoly, ktorých manipulátory akceptujú pripojenia na neštandardných sieťových portoch, napr. ak sa http neposiela z portu 80, alebo naopak, kedy sa snažia inú sieťovú aktivitu zakamuflovať ako http spustením na porte 80).
Rozdiely oproti OpenDPI spočívajú v podpore ďalších protokolov a portovaní na platformu. Windows, optimalizácia výkonu, prispôsobenie pre použitie v aplikáciách monitorujúcich prevádzku v reálnom čase (odstránenie niektorých špecifických funkcií, ktoré spomaľovali engine) a možnosť zostaviť ako modul jadra Linux a podporu pre definovanie podprotokolov.
Podporuje detekciu 56 typov sieťových hrozieb (riziko toku) a viac ako 450 protokolov a aplikácií (od OpenVPN, Tor, QUIC, SOCKS, BitTorrent a IPsec do Telegramu, Viberu, WhatsAppu, PostgreSQL a požiadavky do Gmailu, Office 365, Dokumentov Google a YouTube). K dispozícii je dekodér pre server a klienta SSL- certifikáty, ktoré umožňujú detekciu protokolov (napríklad Citrix Online a Apple iCloud) pomocou šifrovacieho certifikátu. Na analýzu obsahu výpisov pcap alebo aktuálnej prevádzky sieťového rozhrania je k dispozícii nástroj nDPIreader.
V novom vydaní:
- Licenčné podmienky boli zmenené. Základná knižnica nDPI zostáva licencovaná pod LGPLv3, ale niektoré moduly na analýzu prevádzky, ako napríklad DNS, QUIC a TLS, boli prepnuté na duálnu licenciu: LGPLv3 pre nekomerčné projekty a komerčnú licenciu pre ziskové projekty.
- Pridaná možnosť detekcie a blokovania DoS útokov tried Slowloris, Slow POST a Slow GET, pri ktorých klient prijíma odpoveď alebo odosiela požiadavku veľmi pomaly bez ukončenia pripojenia, ale aj bez uplynutia časového limitu, čo umožňuje vyčerpať limit počtu aktívnych pripojení.
- Spoľahlivosť odtlačkov prenosu JA4, ktoré pomáha identifikovať škodlivú aktivitu, bola vylepšená. Na zníženie pravdepodobnosti falošných poplachov bol implementovaný selektívny výpočet hash JA4. Toto sa nevzťahuje na určité rozšírenia TLS závislé od relácie, ako napríklad rozšírenie Pre-Shared Key (PSK) pre obnovenie relácie, ktoré znižuje jedinečnosť hash JA4.
- Pridaná podpora pre mechanizmus sledovania USDT (Userland Statically Defined Tracing), ktorý je integrovaný do aplikácie a pri zakázaní nevytvára žiadnu dodatočnú záťaž. USDT umožňuje kontrolu prevádzky nDPI pomocou nástrojov bpftrace a perf na produkčných počítačoch. servery bez použitia samostatných ladiacích zostavení.
- Pridaná podpora pre kontrolu protokolov Meshtastic, libp2p, YGGDRASIL a Nebula používaných v prekrývajúcich sa a sieťových sieťach.
- Bola implementovaná možnosť klasifikácie údajov vo formátoch JSON a MsgPack, ako aj oddelenie aktivít spojených s rôznymi službami GitHub (Copilot, Packages, Actions) a Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
- Pridaná podpora pre zvýrazňovanie hlasových a videohovorov v premávke.
- Boli navrhnuté nové kategórie správy obsahu: deti, vyhľadávače, násilie, drogy a zbrane.
Zdroj: opennet.ru
