Projekti ntop, që zhvillon mjete për kapjen dhe analizën e trafikut, publikoi një toolkit për inspektimin e thellë të paketave nDPI 5.0, duke vazhduar zhvillimin e bibliotekës OpenDPI. Projekti nDPI u themelua pas një përpjekjeje të dështuar për të transferuar ndryshimet në depot OpenDPI, që ka mbetur pa mbështetje. Kodi i nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.
Sistemi lejon identifikimin e protokolleve të nivelit të aplikacioneve në trafik, duke analizuar natyrën e aktivitetit rrjetësor pa u lidhur me portat rrjetësore (mund të identifikojë protokolle të njohura, për procesorët e të cilave pranojnë lidhjet në porte jo standarde, për shembull, nëse http jepet jo nga porta 80, ose, përkundrazi, kur një aktivitet tjetër rrjetësor përpiqet të maskohet si http duke u nisur në portin 80).
Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portim për platformën Windows, optimizimin e performancës, adaptimin për aplikacionet e monitorimit të trafikut në kohë reale (kanë hequr disa funksionalitete specifike që ngadalësonin motorin), mundësinë e ndërtimit në formën e një moduli të bërthamës Linux dhe mbështetje për përcaktimin e nënprotokolleve.
Mbështetet identifikimi i 56 llojeve të rreziqeve të rrjetit (flow risk) dhe mbi 450 protokolle dhe aplikacione (nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri te Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat për Gmail, Office 365, Google Docs dhe YouTube). Ka një dekodues për serverët dhe klientët. certifikatat SSL, duke lejuar përcaktimin e protokollit (për shembull, Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizimin e përmbajtjes së dump-eve pcap ose trafikut aktual përmes ndërfaqes rrjetësore, ofrohet utilitari nDPIreader.
NĂ« versionin e ri:
- ĂshtĂ« implementuar njĂ« mekanizĂ«m universalis pĂ«r identifikimin e trafikut, qĂ« kombinon nĂ« njĂ« markĂ« trafiku (fingerprint) metadata mbi shenjat TCP, hashes e certifikatave TLS dhe JA4 (identifikues pĂ«r pĂ«rcaktimin e protokolleve dhe aplikacioneve tĂ« rrjetit). Mekanizmi i ri lejon identifikimin mĂ« tĂ« saktĂ« dhe pĂ«rputhjen e trafikut tĂ« enkriptuar ose obfuskator.
- ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« identifikuar flukset TLS, QUIC dhe HTTP, ku pĂ«rfshihen emrat e hosteve (pĂ«r shembull, nĂ« SNI pĂ«r TLS/QUIC dhe nĂ« header-in Host pĂ«r HTTP), pĂ«r tĂ« cilat mĂ« parĂ« nuk Ă«shtĂ« kryer zgjidhje pĂ«rmes DNS. Aktiviteti i tillĂ« mund tĂ« pĂ«rdoret pĂ«r identifikimin e anomalive, kanaleve tĂ« fshehta tĂ« transfertĂ«s dhe metodave tĂ« anashkalimit tĂ« filtrimit.
- Kufizimi në numrin e protokolleve dhe kategorive të trafikut është rritur deri në 2^16, duke lejuar identifikimin e një numri pothuajse të pakufizuar të protokolleve gjatë inspektimit të trafikut. Të gjitha protokollet e disponueshme tani janë të përfshira si të parazgjedhura.
- Janë shtuar mundësi të reja në rregulla për klasifikimin e trafikut sipas gjurmave (fingerprint), identifikuesve JA4 të aplikacioneve dhe protokolleve, HTTP URL dhe kategorive.
- është përmirësuar mbështetja për teknologjinë FPC (Klasifikimi i Paketës së Parë), e cila synon të identifikojë protokollet, aplikacionet dhe shërbimet përmes paketës së parë, që dërgohet gjatë vendosjes së lidhjes. FPC lejon një ulje të konsiderueshme të ngarkesës në CPU gjatë inspektimit të trafikut.
- ĂshtĂ« hequr mbĂ«shtetja pĂ«r pseudoprotokolle, siç janĂ« ADULT_CONTENT, LLM dhe ADS_ANALYTICS_TRACK, pĂ«r tĂ« cilat tani pĂ«rdoret klasifikimi i bazuar nĂ« kategori.
- ĂshtĂ« shtuar mbĂ«shtetje dhe mundĂ«sia pĂ«r tĂ« analizuar protokolle tĂ« reja, pĂ«rfshirĂ« Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN dhe Akamai.
- Kategoritë e reja janë shtuar dhe klasifikimi i shërbimeve Amazon/AWS është zgjeruar.
- Rreth 30 kategori të reja janë shtuar dhe detajimi në analizën e trafikut është rritur.
- Shtuar analizatori i madhësisë së blloqeve të të dhënave për lidhjet TLS.
- Shtuar mundësia e krijimit të grumbujve të protokolleve që përfshijnë dy ose më shumë protokolle gjatë klasifikimit të trafikut.
- Shtuar API të reja për renditjen e trafikut dhe kodimin/dekodimin e sekuencave heksadike.
- Listat e botëve, skanuesve të rrjetit dhe grupeve të minierave janë përditësuar.
- Kodi për përpunimin e protokolleve HTTP, TLS dhe STUN është përditësuar.
- Inicimi është përshpejtuar dhe efikasiteti i menaxhimit të memories është rritur.
Burimi: opennet.ru
