Выпуск открытой системы для глубокого инспектирования сетевых пакетов nDPI 6.0

3 мин
Выпуск открытой системы для глубокого инспектирования сетевых пакетов nDPI 6.0

Команда проекта ntop (занимается развитием инструментов для захвата и анализа трафика) опубликовала выпуск инструментария для глубокого инспектирования пакетов nDPI 6.0. Решение продолжает развитие открытой библиотеки OpenDPI. Релиз nDPI 5.0 вышла в ноябре 2025 года.

Инициатива nDPI основан после безуспешной попытки передачи изменений в репозиторий OpenDPI, который остался без сопровождения. Исходный код nDPI написан на языке C и опубликован на GitHub под лицензией LGPLv3.

Система nDPI позволяет определять в трафике используемые протоколы уровня приложений, анализируя характер веб активности без привязки к сетевым портам. Подход умеет определять известные протоколы, обработчики которых принимают соединения на нестандартных сетевых портах, в частности, если http отдаётся не с 80 порта, или, наоборот, когда какую‑то другую сетевую активность пытаются закамуфлировать под http через запускание на 80 порту.

Отличия nDPI от OpenDPI сводятся к поддержке дополнительных протприблизительнов, портированию для платформы Windows, оптимизации производительности, адаптации для применения в приложениях для мониторинга трафика в режиме реального времени. В проекте убраны некоторые специфичные возможности, замедлявшие движок, а равным образом есть возможности сборки в форме модуля ядра Linux и поддержке определения субпротприблизительнов.

В nDPI поддерживается определение 56 типов сетевых угроз (flow risk) и более 450 протприблизительнов и приложений (от OpenVPN, Tor, QUIC, SOCKS, BitTorrent и IPsec до Telegram, Viber, WhatsApp, PostgreSQL и обращений к Gmail, Office 365, Google Docs и YouTube).

В nDPI доступен декодировщик серверных и клиентских SSL‑сертификатов, позволяющий определить протокол (в частности, Citrix Online и Apple iCloud), используя сертификат шифрования. Для анализа содержимого pcap‑дампов или текущего трафика через сетевой интерфейс поставляется утилита nDPIreader.

nDPI Protocols List

По информации OpenNET, основные изменения и дополнения в nDPI 6.0:

  • изменены условия лицензирования. Базовая библиотека nDPI продолжает поставляться под лицензией LGPLv3, но некоторые модули разбора трафика, такие как DNS, QUIC и TLS, переведены на двойную лицензию: LGPLv3 для некоммерческих проектов и коммерческая лицензия для проектов, используемых для получения прибыли;

  • добавлена функция выявления и блокирования DoS‑атак класса Slowloris, Slow POST и Slow GET, при которых клиент принимает ответ или отправляет запрос очень медленно, не закрывая соединения и но не допуская прерывания по таймауту, что позволяет исчерпать лимит на число активных соединений;

  • повышена надёжность формирования отпечатков трафика JA4, позволяющих выявлять вредоносную активность. Для снижения вероятности ложных срабатываний реализовано выборочное вычисление хэшей JA4, которое не охватывает некоторые зависящие от сессии расширения TLS, в частности, расширение для возобновления сеансов через предварительно согласованные ключи (PSK), снижающие уникальность хэшей JA4;

  • добавлена поддержка механизма трассировки USDT (Userland Statically Defined Tracing), интегрируемого в приложение и не создающего дополнительной нагрузки в выключенном состоянии. USDT даёт возможность инспектировать работу nDPI при помощи утилит bpftrace и perf на рабочих серверах без применения отдельных отладочных сборок;

  • добавлена поддержка инспектирования протоколов Meshtastic, libp2p, YGGDRASIL и Nebula, применяемых в оверлейных и mesh‑сетях;

  • реализована возможность классификации данных в форматах JSON и MsgPack, а также разделение активности, связанной с разными сервисами GitHub (Copilot, Packages, Actions) и Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet);

  • добавлена поддержка выделения в трафике голосовых‑ и видеовызовов;

  • предложены новые категории управления контентом: дети, поисковые системы, насилие, наркотики и оружие.

Читают сейчас

Холиварные аналитические посиделки: Орбитальный контроль

58 минут назад

Холиварные аналитические посиделки: Орбитальный контроль

Живой кейс, обратная связь от экспертов, командная работа и холивар о том, «как правильно назвать сущность». Читать далее

Claude Fable 5.1 от Anthropic временно открыли для прямого тестирования на Arena.ai

1 час назад

Claude Fable 5.1 от Anthropic временно открыли для прямого тестирования на Arena.ai

Платформа Arena.ai (бывшая LM Arena) объявила о временном открытии прямого доступа к новейшей модели от Anthropic Claude Fable 5.1. Оценить возможности нейросети без слепого рандома можно в течение дв

Nvidia покупает Hugging Face за $12,9 млрд: зачем компании площадка с открытыми моделями машинного обучения

2 часа назад

Nvidia покупает Hugging Face за $12,9 млрд: зачем компании площадка с открытыми моделями машинного обучения

Nvidia сообщила о покупке платформы Hugging Face за 12,9 млрд долларов. О сделке сообщил глава компании Дженсен Хуанг. Покупка стала крупнейшим поглощением в истории Nvidia. Читать далее

2 часа назад

NVIDIA договорилась о покупке Hugging Face за $12,93 млрд

NVIDIA покупает Hugging Face за $12,93 млрд: Главное событие в мире Open-Source AI Сегодня произошла одна из крупнейших сделок в истории индустрии искусственного интеллекта: корпорация NVIDIA объявила

Министерство образования Нью‑Йорка запретит использование ИИ учащимися младшей и средней школы

3 часа назад

Министерство образования Нью‑Йорка запретит использование ИИ учащимися младшей и средней школы

Министерство образования города Нью‑Йорк планирует запретить использование инструментов на базе искусственного интеллекта учащимся дошкольных учреждений, а также начальной и средней школы, сообщила Ne