Projekti ntop, që zhvillon mjete për kapjen dhe analizimin e trafikut, publikoi një instrument për inspektimin e thellë të paketave nDPI 6.0, që vazhdon zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të dështuar për të transferuar ndryshimet në depozitat OpenDPI, që ka mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe ofrohet nën licencën LGPLv3.
Sistemi lejon identifikimin e protokolleve të nivelit të aplikacioneve në trafik, duke analizuar natyrën e aktivitetit rrjetësor pa u lidhur me portat rrjetësore (mund të identifikojë protokolle të njohura, për procesorët e të cilave pranojnë lidhjet në porte jo standarde, për shembull, nëse http jepet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetësor përpiqet të maskohet si http duke u nisur në portin 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portim për platformën Windows, optimizimin e performancës, adaptimin për aplikacionet e monitorimit të trafikut në kohë reale (kanë hequr disa funksionalitete specifike që ngadalësonin motorin), mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e nënprotokolleve.
Mbështetet identifikimi i 56 llojeve të kërcënimeve rrjetësore (flow risk) dhe mbi 450 protokolleve dhe aplikacioneve (nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat për Gmail, Office 365, Google Docs dhe YouTube). Ka një dekodues për certifikatat server dhe klient. SSL-certifikatave, e cila mundëson përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur një certifikatë enkriptimi. Për analizimin e përmbajtjes së pcap-dampëve ose trafikut aktual përmes ndërfaqes rrjetësore ofrohet utilitarja nDPIreader.
NĂ« versionin e ri:
- Janë ndryshuar kushtet e licencimit. Biblioteka bazë nDPI vazhdon të jepet nën licencën LGPLv3, por disa modulet e analizës së trafikut, si DNS, QUIC dhe TLS, janë kaluar në licencë të dyfishtë: LGPLv3 për projekte jo fitimprurëse dhe licencë tregtare për projekte që përdoren për të gjeneruar fitim.
- ĂshtĂ« shtuar mundĂ«sia e identifikimit dhe bllokimit tĂ« sulmeve DoS tĂ« klasĂ«s Slowloris, Slow POST dhe Slow GET, ku klienti merr pĂ«rgjigje ose dĂ«rgon kĂ«rkesĂ« shumĂ« ngadalĂ«, pa e mbyllur lidhjen, por as duke lejuar ndĂ«rprerjen pĂ«r shkak tĂ« skadimit tĂ« kohĂ«s, gjĂ« qĂ« lejon shpenzimin e kufirit pĂ«r numrin e lidhjeve aktive.
- Rritet besueshmëria e formimit të gjurmëve të trafikut JA4, që lejojnë identifikimin e aktivitetit të dëmshëm. Për të ulur probabilitetin e sinjaleve të rreme është realizuar llogaritja selektive e hash-eve JA4, e cila nuk mbulon disa zgjerime TLS që varen nga seanca, si për shembull, zgjerimi për rinovimin e seancave përmes çelësave të parapaguar (PSK), që zvogëlojnë unikësinë e hash-eve JA4.
- U shtua mbështetje për mekanizmin e gjurmimit USDT (Userland Statically Defined Tracing), i integrueshëm në aplikacion dhe që nuk krijon ngarkesë shtesë kur është i fikur. USDT lejon inspektimin e punës nDPI duke përdorur mjete si bpftrace dhe perf në punë sistemet pa përdorur ndërtimin e veçantë të debug.
- U shtua mbështetje për inspektimin e protokolleve Meshtastic, libp2p, YGGDRASIL dhe Nebula, të përdorura në rrjetet overlay dhe mesh.
- U realizua mundësia e klasifikimit të të dhënave në formate JSON dhe MsgPack, si dhe ndarja e aktivitetit të lidhur me shërbime të ndryshme të GitHub (Copilot, Packages, Actions) dhe Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
- U shtua mbështetje për identifikimin në trafik të thirrjeve zanore dhe video.
- U propozuan kategori të reja për menaxhimin e përmbajtjes: fëmijë, motorë kërkimi, dhunë, droga dhe armë.
Burimi: opennet.ru
