Projekti ntop, i cili zhvillon mjete për kapjen dhe analizën e trafikut, publikoi një lëshim të mjetit për inspektimin e thellë të paketave nDPI 4.8, i cili vazhdon zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të pasuksesshme për të transferuar ndryshimet në depozitën OpenDPI, e cila mbeti pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.
Sistemi lejon përcaktimin e protokolleve të përdorura në trafik për nivelin e aplikacionit, duke analizuar natyrën e aktivitetit rrjetësor pa u lidhur me portat rrjetësore (mund të përcaktojë protokolle të njohura, të cilët trajtuesit e të cilëve pranojnë lidhje në porta rrjetësore jo standarde, për shembull, nëse http ofrohet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetësor përpiqet të maskohet si http duke u nisur nga porta 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, adaptohmërinë për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë hequr disa funksionalitete specifike që ngadalësuan motorin), mundësinë e ndërtimit si një modul të thelbit Linux dhe mbështetje për identifikimin e subprotokolleve.
Mbështetet përcaktimi i 53 tipeve të kërcënimeve rrjetësore (rrisku i fluksit) dhe më shumë se 350 protokolleve dhe aplikacioneve (nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat për Gmail, Office 365, Google Docs dhe YouTube). Ekziston një dekodues për serverët dhe klientët. certifikatave SSL, që lejon identifikimin e protokollit (p.sh., Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizën e përmbajtjes së pcap-dampave ose trafik të pranishëm nëpërmjet ndërfaqes rrjetësore, ofrohet utiliteti nDPIreader.
Në lëshimin e ri:
- Konsumi i memories është reduktuar ndjeshëm falë përmirësimit të implementimit të listave.
- Zgjeruar mbështetje IPv6.
- Janë shtuar identifikues të rinj të protokolleve të lidhura me përmbajtjen për të rritur, reklamimin, analizën web dhe ndjekjen e lëvizjeve.
- Shtuar mbështetje për protokolle dhe shërbime:
- HAProxy
- Apache Thrift
- RMCP (Protokolli i Kontrollit të Menaxhimit të Largët)
- SLP (Protokolli i Lokalizimit të Shërbimeve)
- Bitcoin
- HTTP/2 pa enkriptim
- SRTP (Transporti i Sigurt në Kohë Reale)
- BACnet
- OICQ (mesazher kinez)
- Shtuar identifikimin për OperaVPN dhe ProtonVPN. Përmirësuar identifikimi i Wireguard.
- Implementuar heuristikë për zbulimin e trafikut të plotë të enkriptuar.
- Shtuar identifikimin e shërbimeve Yandex dhe VK.
- Shtuar identifikimin e reels dhe storieve të Facebook.
- Shtuar identifikimin e platformës së lojërave Roblox, shërbimit cloud NVIDIA GeForceNow, lojërave të kompanisë Epic Games, lojës "Heroes of the Storm".
- Përmirësuar identifikimi i trafikut nga botët e kërkimit.
- Përmirësuar analizimi dhe identifikimi i protokolleve dhe shërbimeve:
- Gnutella
- H323
- HTTP
- Hangout
- MS Teams
- Alibaba
- MGCP
- Steam
- MySQL
- Zabbix
- Zgjeruar gammën e kërcënimeve rrjetërore të identifikuara dhe problemeve që lidhen me rrezikun e kompromisit (flow risk). Shtuar mbështetje për lloje të rinj të kërcënimeve: NDPI_MALWARE_HOST_CONTACTED dhe NDPI_TLS_ALPN_SNI_MISMATCH.
- Organizuar testimin e fuzzing për të identifikuar problemet me besueshmërinë.
- Problemet me ndërtimin në FreeBSD janë zgjidhur.
Burimi: opennet.ru
