Вышла nDPI 6.0 — открытая система глубокого инспектирования пакетов: 450 протоколов и 56 типов рисков
Проект ntop опубликовал новую версию инструментария глубокого инспектирования пакетов nDPI 6.0. Релиз вышел 28 августа, а 3 сентября его разбор появился в русскоязычных технических изданиях. Библиотека распознаёт более 450 протоколов и приложений, определяя их по характеру сетевой активности — без привязки к номеру порта.
Что такое nDPI и чем она отличается от анализа по портам
nDPI — открытая библиотека на языке Си, распространяемая под лицензией LGPLv3. Она развивает код OpenDPI: проект был основан после неудачной попытки передать изменения в исходный репозиторий, оставшийся без сопровождения. Помимо поддержки дополнительных протоколов, в nDPI добавили работу под Windows, оптимизацию производительности, адаптацию под мониторинг трафика в реальном времени, возможность сборки в виде модуля ядра Linux и определение субпротоколов.
Принципиальное отличие такого анализа от фильтрации по портам стоит понимать точно. Классический подход смотрит на номер порта: соединение на 80-й порт считается веб-трафиком. nDPI анализирует характер активности и потому распознаёт протокол независимо от порта — она увидит HTTP, отдаваемый не с 80-го порта, и, наоборот, распознает попытку замаскировать под HTTP какую-то другую активность, запустив её на 80-м порту.
В библиотеке также есть декодировщик серверных и клиентских TLS-сертификатов: по сертификату шифрования определяется сервис, стоящий за соединением.
Что в списке распознаваемого
Заявлена поддержка более 450 протоколов и приложений и 56 типов сетевых рисков (flow risk). В перечне распознаваемого прямо называются OpenVPN, Tor, QUIC, SOCKS, IPsec и BitTorrent, а также мессенджеры и сервисы — Telegram, Viber, WhatsApp, обращения к Gmail, Office 365, Google Docs и YouTube, СУБД PostgreSQL.
Здесь важно назвать и границу, за которую сообщения об этом релизе выходить не должны. Современные протоколы, вокруг которых строится обход блокировок, — Shadowsocks, WireGuard, VLESS — в анонсе версии не упоминаются. Заголовки вида «DPI научился определять VLESS» на материале этого релиза не основаны.
Почему это касается пользователя VPN
Практическое значение таких инструментов не в том, что они «взламывают» шифрование — содержимое трафика остаётся зашифрованным. Значение в другом: анализ характера соединения позволяет отнести его к классу, не читая передаваемых данных. Именно поэтому смена порта сама по себе давно перестала быть способом что-либо скрыть, а протоколы обхода развиваются в сторону неотличимости от обычного веб-трафика, а не в сторону экзотических портов.
Второе следствие — открытость. nDPI распространяется свободно, её код доступен для изучения любой стороне, и это делает её удобным ориентиром: по списку уверенно распознаваемых протоколов видно, какие способы подключения перестали быть незаметными. Отсутствие протокола в этом списке гарантией не является — оно лишь означает, что конкретно этот открытый инструмент его не разбирает.
Источник: OpenNET
