Projekti ntop, i cili zhvillon mjete për kapjen dhe analizimin e trafikut, publikoi një paketë për inspektimin e thellë të paketave nDPI 5.0, e cila vazhdon zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të dështuar për të transferuar ndryshimet në depozitarin OpenDPI, i cili ka mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.
Sistemi lejon të identifikoni protokollet e përdorura në trafik, duke analizuar natyrën e aktivitetit rrjetor pa u lidhur me portat rrjetore (mund të identifikojë protokolle të njohura, për më shumë se ata që pranojnë lidhjet në porte rrjetore jo standarde, për shembull, nëse http nuk dërgohet nga porta 80, apo, për të kundërtën, kur ndonjë aktivitet tjetër rrjetor përpiqet të camuflohet si http duke u nisur në portën 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, adaptohmërinë për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë hequr disa funksionalitete specifike që ngadalësuan motorin), mundësinë e ndërtimit si një modul të thelbit Linux dhe mbështetje për identifikimin e subprotokolleve.
Mbështetet identifikimi i 56 tipeve të kërcënimeve rrjetore (flow risk) dhe mbi 450 protokolleve dhe aplikacioneve (nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri në Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat në Gmail, Office 365, Google Docs dhe YouTube). Ka një dekoder për serverët dhe klientët certifikatave SSL, që lejon identifikimin e protokollit (p.sh., Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizën e përmbajtjes së pcap-dampave ose trafik të pranishëm nëpërmjet ndërfaqes rrjetësore, ofrohet utiliteti nDPIreader.
Në lëshimin e ri:
- ĂshtĂ« realizuar njĂ« mekanizĂ«m tĂ«rĂ«sor pĂ«r identifikimin e trafikut, i cili kombinon nĂ« njĂ« tregues tĂ« trafikut (fingerprint) metadata lidhur me gjurmĂ«t TCP, hash-in e certifikatĂ«s TLS dhe JA4 (identifikues pĂ«r pĂ«rcaktimin e protokolleve dhe aplikacioneve rrjetĂ«sore). Mekanizmi i ri lejon identifikimin mĂ« tĂ« saktĂ« dhe pĂ«rputhjen e trafikut tĂ« koduar ose tĂ« obfuskated.
- ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« identifikuar flukset TLS, QUIC dhe HTTP, nĂ« tĂ« cilat pĂ«rfshihen emrat e hostit (p.sh., nĂ« SNI pĂ«r TLS/QUIC dhe nĂ« header-in Host pĂ«r HTTP), pĂ«r tĂ« cilat mĂ« parĂ« nuk ishte bĂ«rĂ« rezolvimi pĂ«rmes DNS. Kjo aktivitet mund tĂ« pĂ«rdoret pĂ«r tĂ« zbuluar anomali, kanaale tĂ« fshehta tĂ« transfertĂ«s sĂ« tĂ« dhĂ«nave dhe metoda tĂ« anashkalimit tĂ« filtrimit.
- Kufiri në numrin e protokolleve dhe kategorive të trafikut është rritur deri në 2^16, duke lejuar identifikimin e një numri praktikisht të pakufishëm protokollesh gjatë inspektimit të trafikut. Të gjithë protokollet e disponueshme tani janë të përfshira si parazgjedhje.
- Janë shtuar opsione të reja në rregulla për klasifikimin e trafikut sipas gjurmëve (fingerprint), identifikuesve JA4 të aplikacioneve dhe protokolleve, URL-ve HTTP dhe kategorive.
- ĂshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r teknologjinĂ« FPC (Klasifikimi i Paketave tĂ« ParĂ«), e destinuar pĂ«r identifikimin e protoktove, aplikacioneve dhe shĂ«rbimeve nĂ« paketĂ«n e parĂ« qĂ« dĂ«rgohet gjatĂ« vendosur tĂ« lidhjes. FPC lejon njĂ« reduktim tĂ« dukshĂ«m tĂ« ngarkesĂ«s mbi CPU gjatĂ« inspektimit tĂ« trafikut.
- ĂshtĂ« hequr mbĂ«shtetja pĂ«r pseudoprotokolle si ADULT_CONTENT, LLM dhe ADS_ANALYTICS_TRACK, pĂ«r tĂ« cilat tani pĂ«rdoret klasifikimi nĂ« bazĂ« tĂ« kategorive.
- ĂshtĂ« shtuar mbĂ«shtetje dhe mundĂ«sia pĂ«r analizimin e protokolleve tĂ« reja, midis tĂ« cilĂ«ve Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN dhe Akamai.
- Janë shtuar kategori të reja dhe është zgjeruar klasifikimi i shërbimeve Amazon/AWS.
- ĂshtĂ« shtuar rreth 30 kategori tĂ« reja dhe Ă«shtĂ« pĂ«rmirĂ«suar detajizimi gjatĂ« analizimit tĂ« trafikut.
- ĂshtĂ« shtuar njĂ« analizues i madhĂ«sive tĂ« blloqeve tĂ« tĂ« dhĂ«nave pĂ«r lidhjet TLS.
- ĂshtĂ« shtuar mundĂ«sia pĂ«r krijimin e stekĂ«ve tĂ« protokolleve qĂ« mbulojnĂ« dy ose mĂ« shumĂ« protokolle gjatĂ« klasifikimit tĂ« trafikut.
- Janë shtuar API të reja për renditjen e trafikut dhe kodimin/dekodimin e sekuencave gjashtore.
- Janë përditësuar listat e boteve, skanerëve të rrjetit dhe grupeve të minierave.
- ĂshtĂ« pĂ«rditĂ«suar kodi pĂ«r analizimin e protokolleve HTTP, TLS dhe STUN.
- Inizializimi i shpejtuar dhe efikasiteti i rritur i menaxhimit të memories.
Burimi: opennet.ru
