Lançimi i sistemit të inspektimit të thellë të paketave nDPI 5.0

Projekti ntop, i cili zhvillon mjete për kapjen dhe analizimin e trafikut, publikoi një paketë për inspektimin e thellë të paketave nDPI 5.0, e cila vazhdon zhvillimin e bibliotekës OpenDPI. Projekti nDPI është themeluar pas një përpjekjeje të dështuar për të transferuar ndryshimet në depozitarin OpenDPI, i cili ka mbetur pa mbështetje. Kodi nDPI është shkruar në gjuhën C dhe shpërndahet nën licencën LGPLv3.

Sistemi lejon të identifikoni protokollet e përdorura në trafik, duke analizuar natyrën e aktivitetit rrjetor pa u lidhur me portat rrjetore (mund të identifikojë protokolle të njohura, për më shumë se ata që pranojnë lidhjet në porte rrjetore jo standarde, për shembull, nëse http nuk dërgohet nga porta 80, apo, për të kundërtën, kur ndonjë aktivitet tjetër rrjetor përpiqet të camuflohet si http duke u nisur në portën 80).

Dallimet nga OpenDPI përfshijnë mbështetje për protokolle shtesë, portimin për platformën Windows, optimizimin e performancës, adaptohmërinë për përdorim në aplikacione për monitorimin e trafikut në kohë reale (janë hequr disa funksionalitete specifike që ngadalësuan motorin), mundësinë e ndërtimit si një modul të thelbit Linux dhe mbështetje për identifikimin e subprotokolleve.

Mbështetet identifikimi i 56 tipeve të kërcënimeve rrjetore (flow risk) dhe mbi 450 protokolleve dhe aplikacioneve (nga OpenVPN, Tor, QUIC, SOCKS, BitTorrent dhe IPsec deri në Telegram, Viber, WhatsApp, PostgreSQL dhe kërkesat në Gmail, Office 365, Google Docs dhe YouTube). Ka një dekoder për serverët dhe klientët certifikatave SSL, që lejon identifikimin e protokollit (p.sh., Citrix Online dhe Apple iCloud), duke përdorur certifikatën e enkriptimit. Për analizën e përmbajtjes së pcap-dampave ose trafik të pranishëm nëpërmjet ndërfaqes rrjetësore, ofrohet utiliteti nDPIreader.

Në lëshimin e ri:

  • ËshtĂ« realizuar njĂ« mekanizĂ«m tĂ«rĂ«sor pĂ«r identifikimin e trafikut, i cili kombinon nĂ« njĂ« tregues tĂ« trafikut (fingerprint) metadata lidhur me gjurmĂ«t TCP, hash-in e certifikatĂ«s TLS dhe JA4 (identifikues pĂ«r pĂ«rcaktimin e protokolleve dhe aplikacioneve rrjetĂ«sore). Mekanizmi i ri lejon identifikimin mĂ« tĂ« saktĂ« dhe pĂ«rputhjen e trafikut tĂ« koduar ose tĂ« obfuskated.
  • ËshtĂ« shtuar mundĂ«sia pĂ«r tĂ« identifikuar flukset TLS, QUIC dhe HTTP, nĂ« tĂ« cilat pĂ«rfshihen emrat e hostit (p.sh., nĂ« SNI pĂ«r TLS/QUIC dhe nĂ« header-in Host pĂ«r HTTP), pĂ«r tĂ« cilat mĂ« parĂ« nuk ishte bĂ«rĂ« rezolvimi pĂ«rmes DNS. Kjo aktivitet mund tĂ« pĂ«rdoret pĂ«r tĂ« zbuluar anomali, kanaale tĂ« fshehta tĂ« transfertĂ«s sĂ« tĂ« dhĂ«nave dhe metoda tĂ« anashkalimit tĂ« filtrimit.
  • Kufiri nĂ« numrin e protokolleve dhe kategorive tĂ« trafikut Ă«shtĂ« rritur deri nĂ« 2^16, duke lejuar identifikimin e njĂ« numri praktikisht tĂ« pakufishĂ«m protokollesh gjatĂ« inspektimit tĂ« trafikut. TĂ« gjithĂ« protokollet e disponueshme tani janĂ« tĂ« pĂ«rfshira si parazgjedhje.
  • JanĂ« shtuar opsione tĂ« reja nĂ« rregulla pĂ«r klasifikimin e trafikut sipas gjurmĂ«ve (fingerprint), identifikuesve JA4 tĂ« aplikacioneve dhe protokolleve, URL-ve HTTP dhe kategorive.
  • ËshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r teknologjinĂ« FPC (Klasifikimi i Paketave tĂ« ParĂ«), e destinuar pĂ«r identifikimin e protoktove, aplikacioneve dhe shĂ«rbimeve nĂ« paketĂ«n e parĂ« qĂ« dĂ«rgohet gjatĂ« vendosur tĂ« lidhjes. FPC lejon njĂ« reduktim tĂ« dukshĂ«m tĂ« ngarkesĂ«s mbi CPU gjatĂ« inspektimit tĂ« trafikut.
  • ËshtĂ« hequr mbĂ«shtetja pĂ«r pseudoprotokolle si ADULT_CONTENT, LLM dhe ADS_ANALYTICS_TRACK, pĂ«r tĂ« cilat tani pĂ«rdoret klasifikimi nĂ« bazĂ« tĂ« kategorive.
  • ËshtĂ« shtuar mbĂ«shtetje dhe mundĂ«sia pĂ«r analizimin e protokolleve tĂ« reja, midis tĂ« cilĂ«ve Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN dhe Akamai.
  • JanĂ« shtuar kategori tĂ« reja dhe Ă«shtĂ« zgjeruar klasifikimi i shĂ«rbimeve Amazon/AWS.
  • ËshtĂ« shtuar rreth 30 kategori tĂ« reja dhe Ă«shtĂ« pĂ«rmirĂ«suar detajizimi gjatĂ« analizimit tĂ« trafikut.
  • ËshtĂ« shtuar njĂ« analizues i madhĂ«sive tĂ« blloqeve tĂ« tĂ« dhĂ«nave pĂ«r lidhjet TLS.
  • ËshtĂ« shtuar mundĂ«sia pĂ«r krijimin e stekĂ«ve tĂ« protokolleve qĂ« mbulojnĂ« dy ose mĂ« shumĂ« protokolle gjatĂ« klasifikimit tĂ« trafikut.
  • JanĂ« shtuar API tĂ« reja pĂ«r renditjen e trafikut dhe kodimin/dekodimin e sekuencave gjashtore.
  • JanĂ« pĂ«rditĂ«suar listat e boteve, skanerĂ«ve tĂ« rrjetit dhe grupeve tĂ« minierave.
  • ËshtĂ« pĂ«rditĂ«suar kodi pĂ«r analizimin e protokolleve HTTP, TLS dhe STUN.
  • Inizializimi i shpejtuar dhe efikasiteti i rritur i menaxhimit tĂ« memories.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster