Projekti ntop, i cili zhvillon mjete për kapjen dhe analizën e trafikut, publikoi versionin e veglave për inspektimin e thelluar të paketave nDPI 4.0, duke vazhduar zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të pasuksesshme për të transferuar ndryshimet në depozitat OpenDPI, të cilat kanë mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.
Projekti lejon identifikimin e protokolleve të nivelit të aplikacionit në trafik duke analizuar natyrën e aktivitetit rrjetësor pa iu referuar porteve rrjetësore (mund të identifikojë protokolle të njohura, për ata që pranojnë lidhjet në porte rrjetësore jo standarde, për shembull, nëse http ofrohet jo nga porta 80, ose, përkundrazi, kur ndonjë aktivitet tjetër rrjetësor përpiqet të kamuflohet si http përmes përdorimit të portës 80).
Dallimet me OpenDPI përfshijnë mbështetje për protokolle shtesë, portim për platformën Windows, optimizimin e performancës, përshtatjen për aplikacione të monitorimit të trafikut në kohë reale (këtu janë hequr disa mundësi specifike që ngadalësonin motorin), mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për identifikimin e nënprotokolleve.
Për gjithsej mbështetet identifikimi i 247 protokolleve dhe aplikacioneve, nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat për GMail, Office365 GoogleDocs dhe YouTube. Ka një dekodues për serverët dhe klientët. certifikatat SSL, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizimin e përmbajtjes së dump-eve pcap ose trafikut aktual përmes ndërfaqes rrjetësore, ofrohet utilitari nDPIreader.
$ ./nDPIreader -i eth0 -s 20 -f «host 192.168.1.10» Detected protocols: DNS packets: 57 bytes: 7904 flows: 28 SSL_No_Cert packets: 483 bytes: 229203 flows: 6 FaceBook packets: 136 bytes: 74702 flows: 4 DropBox packets: 9 bytes: 668 flows: 3 Skype packets: 5 bytes: 339 flows: 3 Google packets: 1700 bytes: 619135 flows: 34
Në versionin e ri:
- Улучшена поддержка методов анализа шифрованного трафика ( ETA — Encrypted Traffic Analysis).
- Është realizuar mbështetje për metodën e përmirësuar të identifikimit të klientëve TLS-JA3+, e cila lejon identifikimin e softuerit të përdorur për vendosjen e lidhjeve bazuar në karakteristikat e negociatave dhe parametrit e caktuar (për shembull, lejon identifikimin e përdorimit të Tor dhe aplikacioneve të tjera tipike). Ndryshe nga metoda e mëparshme të mbështetur JA3, JA3+ ka një numër më të vogël të rremeve pozitive.
- Numri i kërcënimeve dhe problemeve të identifikuara në rrjet, të lidhura me rrezikun e kompromitimit (flow risk), është zgjeruar në 33. Janë shtuar identifikues të rinj të kërcënimeve, të lidhura me ofrimin e aksesit në desktop dhe skedarë, trafikun e dyshimtë HTTP, JA3 dhe SHA1 të dëmshëm, kërkesat për domain dhe sisteme autonome problematike, si dhe përdorimi i certifikatave TLS me zgjerime të dyshimta ose një afat të gjatë vlefshmërie.
- Është realizuar një optimizim i rëndësishëm i performancës; në krahasim me degën 3.0, shpejtësia e përpunimit të trafikut është rritur 2.5 herë.
- Është shtuar mbështetje për GeoIP për përcaktimin e vendndodhjes nga adresë IP.
- Është shtuar API për llogaritjen e RSI (Indeksi i Fuqisë Relative).
- Janë realizuar mjete për menaxhimin e fragmetacionit.
- Është shtuar API për llogaritjen e njëhomshmërisë së rrjedhës (jitter).
- Është shtuar mbështetje për protokollet dhe shërbimet: AmongUs, AVAST SecureDNS, CPHA (Protokolli i Disponueshmërisë së Lartë të CheckPoint), DisneyPlus, DTLS, Genshin Impact, Menaxhimi i Grupid Virtual të Makinerive HP (hpvirtgrp), Mongodb, Pinterest, Reddit, Snapchat VoIP, Tumblr, Asistenti Virtual (Alexa, Siri), Z39.50.
- Është përmirësuar analizimi dhe identifikimi i protokolleve AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook/MicrosoftMail, QUIC, RTSP, RTSP përmes HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.
Burimi: opennet.ru
