Lëshimi i sistemit të inspektimit të thellë të paketeve nDPI 5.0

Projekti ntop, që zhvillon mjete për kapjen dhe analizën e trafikut, publikoi një toolkit për inspektimin e thellë të paketave nDPI 5.0, duke vazhduar zhvillimin e bibliotekës OpenDPI. Projekti nDPI u themelua pas një përpjekjeje të dështuar për të transferuar ndryshimet në depot OpenDPI, që ka mbetur pa mbështetje. Kodi i nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.

Sistemi lejon identifikimin e protokolleve të nivelit të aplikacioneve në trafik, duke analizuar natyrën e aktivitetit rrjetësor pa u lidhur me portat rrjetësore (mund të identifikojë protokolle të njohura, për procesorët e të cilave pranojnë lidhjet në porte jo standarde, për shembull, nëse http jepet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetësor përpiqet të maskohet si http duke u nisur në portin 80).

Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portim për platformën Windows, optimizimin e performancës, adaptimin për aplikacionet e monitorimit të trafikut në kohë reale (kanë hequr disa funksionalitete specifike që ngadalësonin motorin), mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e nënprotokolleve.

Mbështetet identifikimi i 56 llojeve të rreziqeve të rrjetit (flow risk) dhe mbi 450 protokolle dhe aplikacione (nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat për Gmail, Office 365, Google Docs dhe YouTube). Ka një dekodues për serverët dhe klientët. certifikatat SSL, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizimin e përmbajtjes së dump-eve pcap ose trafikut aktual përmes ndërfaqes rrjetësore, ofrohet utilitari nDPIreader.

NĂ« versionin e ri:

  • ËshtĂ« implementuar njĂ« mekanizĂ«m universalis pĂ«r identifikimin e trafikut, qĂ« kombinon nĂ« njĂ« markĂ« trafiku (fingerprint) metadata mbi shenjat TCP, hashes e certifikatave TLS dhe JA4 (identifikues pĂ«r pĂ«rcaktimin e protokolleve dhe aplikacioneve tĂ« rrjetit). Mekanizmi i ri lejon identifikimin mĂ« tĂ« saktĂ« dhe pĂ«rputhjen e trafikut tĂ« enkriptuar ose obfuskator.
  • ËshtĂ« shtuar mundĂ«sia pĂ«r tĂ« identifikuar flukset TLS, QUIC dhe HTTP, ku pĂ«rfshihen emrat e hosteve (pĂ«r shembull, nĂ« SNI pĂ«r TLS/QUIC dhe nĂ« header-in Host pĂ«r HTTP), pĂ«r tĂ« cilat mĂ« parĂ« nuk Ă«shtĂ« kryer zgjidhje pĂ«rmes DNS. Aktiviteti i tillĂ« mund tĂ« pĂ«rdoret pĂ«r identifikimin e anomalive, kanaleve tĂ« fshehta tĂ« transfertĂ«s dhe metodave tĂ« anashkalimit tĂ« filtrimit.
  • Kufizimi nĂ« numrin e protokolleve dhe kategorive tĂ« trafikut Ă«shtĂ« rritur deri nĂ« 2^16, duke lejuar identifikimin e njĂ« numri pothuajse tĂ« pakufizuar tĂ« protokolleve gjatĂ« inspektimit tĂ« trafikut. TĂ« gjitha protokollet e disponueshme tani janĂ« tĂ« pĂ«rfshira si tĂ« parazgjedhura.
  • JanĂ« shtuar mundĂ«si tĂ« reja nĂ« rregulla pĂ«r klasifikimin e trafikut sipas gjurmave (fingerprint), identifikuesve JA4 tĂ« aplikacioneve dhe protokolleve, HTTP URL dhe kategorive.
  • Ă«shtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r teknologjinĂ« FPC (Klasifikimi i PaketĂ«s sĂ« ParĂ«), e cila synon tĂ« identifikojĂ« protokollet, aplikacionet dhe shĂ«rbimet pĂ«rmes paketĂ«s sĂ« parĂ«, qĂ« dĂ«rgohet gjatĂ« vendosjes sĂ« lidhjes. FPC lejon njĂ« ulje tĂ« konsiderueshme tĂ« ngarkesĂ«s nĂ« CPU gjatĂ« inspektimit tĂ« trafikut.
  • ËshtĂ« hequr mbĂ«shtetja pĂ«r pseudoprotokolle, siç janĂ« ADULT_CONTENT, LLM dhe ADS_ANALYTICS_TRACK, pĂ«r tĂ« cilat tani pĂ«rdoret klasifikimi i bazuar nĂ« kategori.
  • ËshtĂ« shtuar mbĂ«shtetje dhe mundĂ«sia pĂ«r tĂ« analizuar protokolle tĂ« reja, pĂ«rfshirĂ« Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN dhe Akamai.
  • KategoritĂ« e reja janĂ« shtuar dhe klasifikimi i shĂ«rbimeve Amazon/AWS Ă«shtĂ« zgjeruar.
  • Rreth 30 kategori tĂ« reja janĂ« shtuar dhe detajimi nĂ« analizĂ«n e trafikut Ă«shtĂ« rritur.
  • Shtuar analizatori i madhĂ«sisĂ« sĂ« blloqeve tĂ« tĂ« dhĂ«nave pĂ«r lidhjet TLS.
  • Shtuar mundĂ«sia e krijimit tĂ« grumbujve tĂ« protokolleve qĂ« pĂ«rfshijnĂ« dy ose mĂ« shumĂ« protokolle gjatĂ« klasifikimit tĂ« trafikut.
  • Shtuar API tĂ« reja pĂ«r renditjen e trafikut dhe kodimin/dekodimin e sekuencave heksadike.
  • Listat e botĂ«ve, skanuesve tĂ« rrjetit dhe grupeve tĂ« minierave janĂ« pĂ«rditĂ«suar.
  • Kodi pĂ«r pĂ«rpunimin e protokolleve HTTP, TLS dhe STUN Ă«shtĂ« pĂ«rditĂ«suar.
  • Inicimi Ă«shtĂ« pĂ«rshpejtuar dhe efikasiteti i menaxhimit tĂ« memories Ă«shtĂ« rritur.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster