Projekti ntop, që zhvillon mjete për kapjen dhe analizimin e trafikut, publikoi një version të mjetit për inspektimin e thellë të paketimeve nDPI 4.4, duke vazhduar zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të pasuksesshme për të transferuar ndryshimet në repozitorin OpenDPI, i cili ka mbetur pa mbështetje. Kodi i nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.
Sistemi lejon përcaktimin e protokolleve të përdorura në trafik në nivelin e aplikacionit, duke analizuar karakterin e aktivitetit rrjetësor pa lidhje me portet rrjetësore (mund të përcaktojë protokolle të njohura, për të cilët përpunuesit pranojnë lidhje në porte të pazakonta rrjetësore, për shembull, nëse http ndihmohet jo nga porta 80, ose përkundrazi, kur ndonjë aktivitet tjetër rrjetësor mundohet të maskohet si http duke u nisur nga porta 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portim për platformën Windows, optimizimin e performancës, adaptimin për aplikacionet e monitorimit të trafikut në kohë reale (kanë hequr disa funksionalitete specifike që ngadalësonin motorin), mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e nënprotokolleve.
Mbështetet për të përcaktuar rreth 300 protokolle dhe aplikacione, nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat për GMail, Office365, GoogleDocs dhe YouTube. Ekziston një dekodues për certifikatat server dhe klient. certifikatat SSL, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizimin e përmbajtjes së dump-eve pcap ose trafikut aktual përmes ndërfaqes rrjetësore, ofrohet utilitari nDPIreader.
Në versionin e ri:
- Janë shtuar metadata me informacion mbi arsyen e thirrjes së përpunuesit për këtë ose atë kërcënim.
- Shtuar funksioni ndpi_check_flow_risk_exceptions() për lidhjen e përpunuesve të kërcënimeve rrjetësore.
- Është kryer ndarja në protokolle rrjetësore (për shembull, TLS) dhe protokolle aplikative (për shembull, shërbimet e Google).
- Janë shtuar dy nivele të reja privatësie: NDPI_CONFIDENCE_DPI_PARTIAL dhe NDPI_CONFIDENCE_DPI_PARTIAL_CACHE.
- Shtuar një model për përcaktimin e përdorimit të shërbimit Cloudflare WARP.
- Implementimi i brendshëm i hashmap është zëvendësuar me uthash.
- Janë azhurnuar lidhjet për gjuhën Python.
- Implikimi i standardit të gcrypt është aktivizuar si parazgjedhje (për të përdorur implementimin e sistemit, është propozuar opsioni —with-libgcrypt).
- Gjatë zgjerimit është rritur gama e kërcënimeve dhe problemeve të identifikueshme të rrjetit, të lidhura me rrezikun e kompromitimit (rreziku i rrjedhës). Shtuar përkrahje për lloje të reja kërcënimesh: NDPI_PUNYCODE_IDN, NDPI_ERROR_CODE_DETECTED, NDPI_HTTP_CRAWLER_BOT dhe NDPI_ANONYMOUS_SUBSCRIBER.
- Shtuar mbështetje për protokollet dhe shërbimet:
- UltraSurf
- i3D
- RiotGames
- TSAN
- TunnelBear VPN
- collectd
- PIM (Multicast Pa Protokol)
- Multicast Pragmatisht i Përgjithshëm (PGM)
- RSH
- Produktet GoTo, si GoToMeeting
- Dazn
- MPEG-DASH
- Rrjeti i Definuar nga Software Agora (SD-RTN)
- Toca Boca
- VXLAN
- MDNS/LLMNR
- Përmirësuar analizimi dhe përcaktimi i protokeve:
- SMTP/SMTPS (shtuar mbështetje për STARTTLS)
- OCSP
- TargusDataspeed
- Usenet
- DTLS
- TFTP
- SOAP përmes HTTP
- GenshinImpact
- IPSec/ISAKMP
- DNS
- syslog
- DHCP
- NATS
- Viber
- Xiaomi
- Raknet
- gnutella
- Kerberos
- QUIC (shtuar mbështetje për specifikimin v2drft 01)
- SSDP
- SNMP
- DGA
- Projekti ntop, i cili zhvillon mjete për kapjen dhe analizimin e trafikëve, publikoi lëshimin e mjeteve për inspektim të thellë të paketeve nDPI 4.4, duke vazhduar zhvillimin e bibliotekës OpenDPI.
Burimi: opennet.ru
