The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск системы глубокого инспектирования пакетов nDPI 5.0

21.11.2025 15:34

Проект ntop, развивающий инструменты для захвата и анализа трафика, опубликовал инструментарий для глубокого инспектирования пакетов nDPI 5.0, продолжающий развитие библиотеки OpenDPI. Проект nDPI основан после безуспешной попытки передачи изменений в репозиторий OpenDPI, который остался без сопровождения. Код nDPI написан на языке Си и распространяется под лицензией LGPLv3.

Система позволяет определять в трафике используемые протоколы уровня приложений, анализируя характер сетевой активности без привязки к сетевым портам (может определять известные протоколы, обработчики которых принимают соединения на нестандартных сетевых портах, например, если http отдаётся не с 80 порта, или, наоборот, когда какую-то другую сетевую активность пытаются закамуфлировать под http через запуск на 80 порту).

Отличия от OpenDPI сводятся к поддержке дополнительных протоколов, портированию для платформы Windows, оптимизации производительности, адаптации для применения в приложениях для мониторинга трафика в режиме реального времени (убраны некоторые специфичные возможности, замедлявшие движок), возможности сборки в форме модуля ядра Linux и поддержке определения субпротоколов.

Поддерживается определение 56 типов сетевых угроз (flow risk) и более 450 протоколов и приложений (от OpenVPN, Tor, QUIC, SOCKS, BitTorrent и IPsec до Telegram, Viber, WhatsApp, PostgreSQL и обращений к Gmail, Office 365, Google Docs и YouTube). Имеется декодировщик серверных и клиентских SSL-сертификатов, позволяющий определить протокол (например, Citrix Online и Apple iCloud), используя сертификат шифрования. Для анализа содержимого pcap-дампов или текущего трафика через сетевой интерфейс поставляется утилита nDPIreader.

В новом выпуске:

  • Реализован универсальный механизм для идентификации трафика, комбинирующий в одном маркере трафика (fingerprint) метаданные о слепках TCP, хэшах TLS-сертификата и JA4 (идентификаторы для определения сетевых протоколов и приложений). Новый механизм позволяет более точно определять и сопоставлять шифрованный или обфусцированный трафик.
  • Добавлена возможность определения потоков TLS, QUIC и HTTP, в которых фигурируют имена хостов (например, в SNI для TLS/QUIC и в заголовке Host для HTTP), для которых ранее не выполнялся резолвинг через DNS. Подобная активность может применяться для выявления аномалий, скрытых каналов передачи данных и методов обхода фильтрации.
  • До 2^16 поднято ограничение на число определяемых протоколов и категорий трафика, что позволяет выявлять практически неограниченное число протоколов при инспектировании трафика. Все доступные протоколы теперь включены по умолчанию.
  • В правила добавлены новые опции для классификации трафика по слепкам (fingerprint), JA4-идентификаторам приложений и протоколов, HTTP URL и категориям.
  • Улучшена поддержка технологии FPC (First Packet Classification), нацеленной на определение протоколов, приложений и сервисов по первому пакету, отправляемому при установке соединения. FPC позволяет существенно снизить нагрузку на CPU при инспектировании трафика.
  • Удалена поддержка псевдопротоколов, таких как ADULT_CONTENT, LLM и ADS_ANALYTICS_TRACK, вместо которых теперь используется классификация на основе категорий.
  • Добавлена поддержка и возможность разбора новых протоколов, среди которых Microsoft Delivery Optimization, Rockstar Games, Kick.com, MELSEC, Hamachi, GLBP, Matter, TriStation, Samsung SDP, ESPN и Akamai.
  • Добавлены новые подкатегории и расширена классификация сервисов Amazon/AWS.
  • Добавлено около 30 новых категорий и повышена детализация при анализе трафика.
  • Добавлен анализатор размера блоков данных для TLS-соединений.
  • Добавлена возможность создания стеков протоколов, охватывающих два и более протокола при классификации трафика.
  • Добавлены новые API для ранжирования трафика и кодирования/декодирования шестнадцатеричных последовательностей.
  • Обновлены списки ботов, сетевых сканеров и пулов майнинга.
  • Обновлён код для разбора протоколов HTTP, TLS и STUN.
  • Ускорена инициализация и повышена эффективность управления памятью.


  1. Главная ссылка к новости (https://www.ntop.org/ndpi-5-0-...)
  2. OpenNews: Система анализа сетевых угроз Metron получила статус первичного проекта Apache
  3. OpenNews: Выпуск системы глубокого инспектирования пакетов nDPI 4.0
  4. OpenNews: Система анализа интернет трафика OpenDPI выпущена под лицензией LGPL
  5. OpenNews: Доступна система обнаружения атак Suricata 8.0
  6. OpenNews: Релиз системы обнаружения атак Snort 3
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/64299-ndpi
Ключевые слова: ndpi, dpi, firewall
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (35) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 16:04, 21/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +8 +/
    Код выглядит так будто писался в одном известном всем ведомстве. Табы вперемешку с пробелами, коммит месседжи оформлены как попало.
     
  • 1.7, Аноним (7), 16:27, 21/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >для захвата и анализа трафика

    Предлагают поставить "сертификат безопасности":
    - https://opennet.ru/56830-tls
    - https://habr.com/ru/articles/968218/

     
  • 1.8, warlock (??), 16:33, 21/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +23 +/
    Я в целом не склонен осуждать то, как люди зарабатывают и вообще проводят время, но мне всё же интересно, что чувствуют те, кто разрабатывает инструмент, _единственное_ назначение которого -- совершать преступления против человечества.
     
     
  • 2.9, Аноним (7), 16:39, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Сравнивайте это с инструментами/приборами.
    Важно кто и как его будет использовать, как кухонный нож или молоток.
     
     
  • 3.29, 12yoexpert (ok), 19:11, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    тебе запретили это с пулемётом сравнивать?
     
     
  • 4.37, нах. (?), 19:44, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Так пулемет штука честная - если он у тебя - то отличная вещь. А если не у тебя - то не повезло.

    А теперь покажи мне как ты применишь dpi в СВОИХ интересах.

     
     
  • 5.46, Аноним (46), 20:43, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    >А теперь покажи мне как ты применишь dpi в СВОИХ интересах.

    Я активно применяю дома, чтобы смотреть, куда и по каким протоколам стучат всежекупленные девайсы.

     
     
  • 6.58, windows10 (ok), 00:45, 22/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Я активно применяю дома, чтобы смотреть, куда и по каким протоколам стучат всежекупленные девайсы.

    Зачем тебе смотреть, куда и по каким протоколам стучат всежекупленные девайсы?

     
     
  • 7.66, Аноним (46), 05:30, 22/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А вдруг они стучат на сервера иноагентов? Я не хочу в список росфинмониторинга.
     
  • 2.11, Аноним (-), 17:00, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > _единственное_ назначение которого -- совершать преступления против человечества.

    Чего это вдруг единственно?
    А если я его использую для на работе, чтобы сотрудник случайно не совершил преступление?
    И напр. не отправил внутренние документы разведке недружественной страны? Что тогда?
    Или ты защищаешь преступников?

     
     
  • 3.14, Аноним (14), 17:03, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > не отправил внутренние документы разведке недружественной страны?

    А кто ты, если допустил такую возможность? Провокатор из контрразведки? Халатность?

     
  • 3.57, ProfessorNavigator (ok), 00:26, 22/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > А если я его использую для на работе, чтобы сотрудник случайно не совершил преступление?

    Вы автоматом нарушаете презумпцию невиновности. Пока не докажете, что есть веские основания подозревать человека и не получите санкцию суда. И даже тогда - не имеете права. Предотвращать преступления - задача правоохранительных органов. И даже они опять же без веских оснований и без санкции суда не имеют права. Только не начинайте рассказывать, как оно сейчас на самом деле - про то я в курсе, и к праву это всё не имеет никакого отношения. Даже к буржуазному, которое само по себе весьма сомнительное.

     
     
  • 4.59, Аноним (59), 01:09, 22/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Расскажи это в TSMC, где тотальная слежка за работниками... Но "это другое" (с)
     
     
  • 5.62, ProfessorNavigator (ok), 01:39, 22/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Расскажи это в TSMC, где тотальная слежка за работниками... Но "это другое"
    > (с)

    Внимательно прочтите, что я написал.  


     
  • 2.19, mrdzharoff (?), 17:38, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    да лан тебе. тут да на лоре основной контингент - это чуваки так или иначе связанные со всякими органами и оборонками и ничё: вечером придут с работы, включат вопыэн и давай ругать такой сякой ркн бггг. так и живём
     
     
  • 3.63, Аноним (63), 01:46, 22/11/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.21, freehck (ok), 17:44, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > что чувствуют те, кто разрабатывает инструмент, _единственное_ назначение которого -- совершать преступления против человечества

    Нормально себя чувствуют.

    Есть люди, которые боятся мира Оруэлла. Есть люди, которые боятся мира Хаксли. Вы из первых. Они -- из вторых.
    И каждый из вас уверен, что делает мир лучше, а оппонент на всех парах мчится в бездну. А истина как всегда где-то между.

    Иными словами вы порождаете друг друга. Не было бы их, не было бы и вас. И наоборот. Вот такой вот Уроборос.

     
     
  • 3.30, 12yoexpert (ok), 19:12, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    да и вообще: главное - не раскачивать лодку, я бы сказал
     
     
  • 4.44, Аноним (44), 20:14, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    freehck где-то что-то слышал про диалектический метод, но как применить его не знает. Прикладывает к вымышленным дистопическим мирам, потому и выводы у него оторваны от реальности. Заблудился в двух противоречиях.
    Диалектикой, с идеалистических позиций, можно объяснить существование Бога, как сделал её основоположник, а можно, с материалистических позиций, предсказать следущий виток исторического процесса, как сделали марксисты.
     
  • 3.48, кек (?), 20:51, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Есть люди, которые боятся мира Оруэлла. Есть люди, которые боятся мира Хаксли. Вы из первых. Они -- из вторых

    И все мы живем в фильме Басковой

     
  • 3.52, morphe (?), 22:09, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Есть люди, которые боятся мира Оруэлла. Есть люди, которые боятся мира Хаксли

    Странно их противопоставлять, и из среднего между ними ничего хорошего не будет

     
     
  • 4.55, freehck (ok), 22:41, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> Есть люди, которые боятся мира Оруэлла. Есть люди, которые боятся мира Хаксли
    > Странно их противопоставлять, и из среднего между ними ничего хорошего не будет

    Почему же, можно. Речь ведь шла про DPI, а следовательно в данном сравнении под микроскопом -- отношение к информации.

    Так что по одну сторону стоит 1984, где информация подвергается жесточайшему контролю и цензуре, а свободу мысли отбирают силой через новояз, страх боли и регулярную промывку мозгов. По другую же сторону находится Дивный новый мир, где информация абсолютно свободна, но то, что действительно важно, погрязает в информационном шуме, а люди перестают думать, потому что им хорошо и весело: они меняют человечность на секс, развлеченя, наркотики и бесконечное потребление (контента).

    В обоих случаях люди перестают быть людьми в том смысле, что теряют волю и способность мыслить. Две дистопии. Два маяка, от которых нужно держаться подальше.

    Ну и вот собственно одни -- делают всё возможное, чтобы не приближаться к первому маяку, а другие -- аналогично, но ко второму. И внезапно получается, что то, что для одних -- преступление против человечества, для других -- борьба за правое дело.

     
  • 2.25, Смузихлеб забывший пароль (?), 19:04, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    раскрывать преступления - "преступление против человечества"
    эдак иные адепты псевдоэтики далеко пойдут )
     
  • 2.26, Аноним (26), 19:08, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >но мне всё же интересно, что чувствуют те, кто разрабатывает инструмент

    https://habr.com/ru/articles/663304/
    >[оверквотинг удален]
    >Tele2 внедрила DPI компании Ericsson
    >Согласно предположению Би-би-си, власти Белоруссии закупили оборудование Sandvine, в 2018 г. в рамках контракта на 2,5 млн долларов США.
    >но в статье ссылается на то, что в Казахстане использовалось DPI-оборудование израильской компанию Allot
    >Сегодня "на слуху" у сетевых специалистов больше всего следующие вендоры DPI:
    >    Allot Communications
    >    Sandvine (Procera Networks)
    >    Huawei
    >    RDP
    >    VAS Experts
    >Российские компании в этом списке – VAS Experts и RDP

    Так что чувствуют они скорее всего приятную тяжесть кошелька.

     

  • 1.28, th3m3 (ok), 19:10, 21/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Вот как выглядит зло.
     
     
  • 2.43, Аноним (7), 20:09, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    https://opennet.ru/63884-firewall
     

  • 1.34, Кошкажена (?), 19:18, 21/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Такие смешные эксперты в комментариях: думают, что если бы этого кода не было, то и dpi бы не было и никто бы их траффик не шпи^Wанализировал)
     
     
  • 2.64, Аноним (63), 01:47, 22/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    если другие будут с крыши прыгать, ты тоже прыгнешь?
     

  • 1.50, Аноним (50), 21:25, 21/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    "Есть люди, которые боятся мира Оруэлла. Есть люди, которые боятся мира Хаксли. Вы из первых. Они -- из вторых.
    И каждый из вас уверен, что делает мир лучше, а оппонент на всех парах мчится в бездну. А истина как всегда где-то между."

    Между мирами Оруэлла и Хаксли?

     
     
  • 2.51, Аноним (7), 22:08, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    «Мы» Евгения Замятина.
     
  • 2.54, Аноним (54), 22:26, 21/11/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Не между, а вообще не там. Что угодно можно использовать и во зло, и во благо. Лучше просто не быть там, где распаляются эмоции.
     

  • 1.56, зомбированный (?), 23:34, 21/11/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.60, Джон Титор (ok), 01:14, 22/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не знаю, мне было бы полезно узнать какую информацию обо мне собирает работодатель. Почти каждый же иностранный работодатель додумывается до установки следящего ПО на рабочий компьютер (якобы для соответствия стандартам качества менеджмента ISO). Хотя мне откровенно лень это делать, т.к. есть предрассудки что нового ничего не узнаю. Все равно компьютер рабочий, скоро уволят и придется все переустановить.
     

  • 1.61, Аноним (61), 01:19, 22/11/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Кто-нибудь в проде использует? Для чего?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру