Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск системы глубокого инспектирования пакетов nDPI 6.0

03.09.2026 12:46 (MSK)

Проект ntop, развивающий инструменты для захвата и анализа трафика, опубликовал инструментарий для глубокого инспектирования пакетов nDPI 6.0, продолжающий развитие библиотеки OpenDPI. Проект nDPI основан после безуспешной попытки передачи изменений в репозиторий OpenDPI, который остался без сопровождения. Код nDPI написан на языке Си и распространяется под лицензией LGPLv3.

Система позволяет определять в трафике используемые протоколы уровня приложений, анализируя характер сетевой активности без привязки к сетевым портам (может определять известные протоколы, обработчики которых принимают соединения на нестандартных сетевых портах, например, если http отдаётся не с 80 порта, или, наоборот, когда какую-то другую сетевую активность пытаются закамуфлировать под http через запуск на 80 порту).

Отличия от OpenDPI сводятся к поддержке дополнительных протоколов, портированию для платформы Windows, оптимизации производительности, адаптации для применения в приложениях для мониторинга трафика в режиме реального времени (убраны некоторые специфичные возможности, замедлявшие движок), возможности сборки в форме модуля ядра Linux и поддержке определения субпротоколов.

Поддерживается определение 56 типов сетевых угроз (flow risk) и более 450 протоколов и приложений (от OpenVPN, Tor, QUIC, SOCKS, BitTorrent и IPsec до Telegram, Viber, WhatsApp, PostgreSQL и обращений к Gmail, Office 365, Google Docs и YouTube). Имеется декодировщик серверных и клиентских SSL-сертификатов, позволяющий определить протокол (например, Citrix Online и Apple iCloud), используя сертификат шифрования. Для анализа содержимого pcap-дампов или текущего трафика через сетевой интерфейс поставляется утилита nDPIreader.

В новом выпуске:

  • Изменены условия лицензирования. Базовая библиотека nDPI продолжает поставляться под лицензией LGPLv3, но некоторые модули разбора трафика, такие как DNS, QUIC и TLS, переведены на двойную лицензию: LGPLv3 для некоммерческих проектов и коммерческая лицензия для проектов, используемых для получения прибыли.
  • Добавлена возможность выявления и блокирования DoS-атак класса Slowloris, Slow POST и Slow GET, при которых клиент принимает ответ или отправляет запрос очень медленно, не закрывая соединения но и не допуская прерывания по таймауту, что позволяет исчерпать лимит на число активных соединений.
  • Повышена надёжность формирования отпечатков трафика JA4, позволяющих выявлять вредоносную активность. Для снижения вероятности ложных срабатываний реализовано выборочное вычисление хэшей JA4, которое не охватывает некоторые зависящие от сессии расширения TLS, например, расширение для возобновления сеансов через предварительно согласованные ключи (PSK), снижающие уникальность хэшей JA4.
  • Добавлена поддержка механизма трассировки USDT (Userland Statically Defined Tracing), интегрируемого в приложение и не создающего дополнительной нагрузки в выключенном состоянии. USDT позволяет инспектировать работу nDPI при помощи утилит bpftrace и perf на рабочих серверах без применения отдельных отладочных сборок.
  • Добавлена поддержка инспектирования протоколов Meshtastic, libp2p, YGGDRASIL и Nebula, применяемых в оверлейных и mesh-сетях.
  • Реализована возможность классификации данных в форматах JSON и MsgPack, а также разделение активности, связанной с разными сервисами GitHub (Copilot, Packages, Actions) и Proton (Mail, Pass, Drive, Calendar, Docs, Wallet, Lumo, Meet).
  • Добавлена поддержка выделения в трафике голосовых- и видеовызовов.
  • Предложены новые категории управления контентом: дети, поисковые системы, насилие, наркотики и оружие.


  1. Главная ссылка к новости (https://www.ntop.org/introduci...)
  2. OpenNews: Выпуск системы глубокого инспектирования пакетов nDPI 5.0
  3. OpenNews: Доступна система обнаружения атак Suricata 8.0
  4. OpenNews: Релиз системы обнаружения атак Snort 3
  5. OpenNews: Система анализа интернет трафика OpenDPI выпущена под лицензией LGPL
  6. OpenNews: Система анализа сетевых угроз Metron получила статус первичного проекта Apache
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66198-ndpi
Ключевые слова: ndpi, dpi, traffic
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.5, Аноним (5), 14:02, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +21 +/
    Прекрасно. Нам так не хватает DPI-решений, они очень нужны.
     
     
  • 2.25, Аноним (25), 20:30, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Причём именно глубоких!
     
     
  • 3.29, Аноним (29), 21:18, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    we need to go deeper...
     
     
  • 4.33, филателист (?), 23:32, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +8 +/
    "Глубина-глубина, я не твой… Отпусти меня, глубина…" (с)
     
  • 2.26, нах. (?), 20:53, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Рад, рад, очень рад!

     
  • 2.27, Аноним (27), 20:59, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    what if существующие как раз с жопаельным кодом?
     
  • 2.47, Америка (?), 09:37, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Поделись списком открытых/доступных для изучения.
     

  • 1.7, Аноним (7), 14:10, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Зря вы)) именно это пролне можно использовать именно для обхода)) например сами детектирует этим трафик телеги или чего то  и направляем это через nfilter или там iptables  на tun0 в впн
     
     
  • 2.18, Аноним (18), 17:28, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем что то детектировать если все блочится ? )
     

  • 1.8, Аноним (8), 14:11, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    > Предложены новые категории управления контентом: дети, поисковые системы, насилие, наркотики и оружие.

    Дети есть, а где старики и женщины?

     
     
  • 2.9, Аноним (9), 15:08, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В голосовых- и видеовызовах мошенников.
     
     
  • 3.16, Аноним (16), 17:07, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем вам международные вызовы?
     
     
  • 4.20, Аноним (9), 18:32, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    У них Телега или Всосап с иностранной симкой могут быть.
     
  • 4.28, Аноним (27), 21:00, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Башкортостан ещё вроде та же страна.
     
  • 4.40, Аноним (40), 05:40, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Связь с родственниками и друзьями.
     
  • 2.31, Аноним (31), 21:39, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >> Предложены новые категории управления контентом: дети, поисковые системы, насилие, наркотики и оружие.
    > Дети есть, а где старики и женщины?

    Эти категории есть на PornHub.

     

  • 1.17, Аноним (18), 17:28, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    И ты Брут
     

  • 1.21, Аноним (21), 18:35, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Всё ради защиты детей!
     
     
  • 2.45, Yo (??), 08:21, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Дети нынче такие, что от них самих как бы защититься...
     
     
  • 3.48, Аноним (48), 09:42, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Причём это очень актуальный вопрос учетилям в школах.
     

  • 1.22, Аноним (22), 18:59, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Непонятно совершенно, зачем это нужно. Те, кому реально нужна инспекция трафика, могут позволить себе купить железку, которая её умеет, да еще и с asic'ом внутри, который делает это быстро на больших объемах.
     
     
  • 2.38, Аноним (38), 02:13, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Непонятно совершенно, зачем это нужно.

    Тем, у кого больших объёмов нет, а инспектировать нужно.

     
     
  • 3.41, фф (?), 06:20, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    можете хоть один реальный сценарий использования рассказать? у меня фантазии не хватает
     
     
  • 4.42, ИмяХ (ok), 06:42, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Любая частная фирма с офисом, где есть подключение к интернету.
     
     
  • 5.44, Аноним (22), 08:01, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Инспекция трафика начинается с отдела ИБ, и это должна быть достаточно крупная контора, чтобы себе позволить такой отдел. А тут, если есть деньги на оплату специалистов по ИБ, то и на какой-нибудь Palo-alto, Fortigate, Checkpoint, или, прости осспади, Usergate, деньги найдутся.

    Обычно в небольшой фирме в качестве роутера используется обычный бытовой роутер с wifi. Ну или микрот, если фирма чуть побольше. Как правило, с режимом работы allow from any to any. И обслуживает это приходящий сисадмин. Ему инспекция трафика не нужна, ему надо чтобы 1С работала, и принтеры печатали, и файловые шары шарили файло.

    Остаётся, конечно, ещё и вариант "сам себе инспектирую трафик на домашнем инете", но это, честно говоря, уже клиникой какой-то попахивает.

     
     
  • 6.46, Mixael (?), 08:35, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Блин, ну sing-box со sniff трафик всё равно разруливает не очень хорошо. А тут можно очень гибко всё настроить, например, указав, что bittorrent с такого-то адреса пускать в direct, в все запросы к адресам телеги перенаправлять в vpn
     
  • 5.50, фф (?), 11:42, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    и зачем там глубокий анализ? Весь интернет-трафик пускаем через свой прокси, на компах запрещаем установку софта. Прокси покажет нам куда ходят сотрудники и ограничит белыми списками при необходимости.
     

  • 1.23, Аноним (23), 19:02, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    оно же насквозь коммерческое теперь? бесплатно, емнип, там ничего не сохраняется, можно только текущий траффик мониторить.
     
     
  • 2.24, Аноним (24), 20:23, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Это библиотека. С ней работает ntopng.

     
  • 2.34, Аноним (34), 23:35, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    вся суть икспертизы паразитов
     

  • 1.30, BrainFucker (ok), 21:37, 03/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А кто нибудь тестил, впны и прочие средства обхода блокировок оно эффективно блокирует?
     
     
  • 2.32, Аноним (32), 23:23, 03/09/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/
    заверни тот же опенвпн в тлс и увеличь мту
     

  • 1.39, Мистер Макадамия (?), 04:53, 04/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А не переходит ли это в разряд : Вмешательства в частную жизнь?!
    Надеюсь эти запретители вкусят все прелести "публичности" своей жизни.
     
  • 1.43, Аноним (43), 07:53, 04/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Вас за это боженька покарает.
     
     
  • 2.49, BrainFucker (ok), 10:07, 04/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А вы не думали что это и есть кара за что-то? Если присмотреться, используется в основном там, где у масс самих рыльце в пуху.
     

  • 1.51, Аноним (51), 11:51, 04/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не нужно.
     
  • 1.53, Аноним (53), 12:09, 04/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    У мус_оров радость, ndpi улучшили! Больше Тесаков можно посадить. И кокнуть.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру