- Что происходит на рынке dpi
- Описание решения
- # выполнение федеральных законов
- # защита от атак
- # статистика по используемым приложениям
- # умное распределение канала между приложениями
- Paessler Packet Sniffing с PRTG (БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ)
- ManageEngine OpManager
- Нетифид
- AppNeta
- NetFort LANGuardian
- Port knocking
- Spi против dpi
- Tls, зашифрованные протоколы и dpi
- Url-фильтрация
- Websockets
- Восприятие услуг связи конечным абонентом (qoe)
- Задачи dpi
- Зачем компаниям использовать dpi
- Как выбрать dpi и программное обеспечение для анализа
- Качество обслуживания (qos)
- Лучшие инструменты глубокой проверки и анализа пакетов
- Маркетинговые мероприятия
- Маскируемся
- Несколько советов
- Области применения dpi
- Обнаружение атаки
- Особенности установки dpi
- Предотвращение утечки данных
- Суть работы
- Заключение
- Вместо заключения
Что происходит на рынке dpi
На сегодняшний день рынок DPI-решений достаточно разветвлен и разнообразен. Есть и полноценные DPI-платформы, есть и сервисы, которые лишь частично обладают функциональностью по анализу и контролю пакетов, например, классический NBAR от вендора Cisco.
Среди популярных решений можно выделить, например, Ericsson SmartEdge 1200. Технология отлично зарекомендовала себя в прошлом, но с возникновением дефицита IPv4 и повсеместным переходом на IPv6 система оказалась недееспособной. В действующих небольших сетях, которые не планируют масштабироваться, использование SE 1200 до сих пор допустимо, но при росте нагрузки возможны отказы в работе.
Другой популярный пример — Cisco SCE 8000. Устройство по-своему уникальное, поскольку оно остается важной частью экосистем даже несмотря на то, что уже снято с производства в пользу линейки ASR. Устройство частично обладает функциями DPI-систем, такими, как Subscriber Manager (SM)
Cisco ASR9001 пользуется особой популярностью на рынке DPI благодаря хорошим показателям масштабируемости, а также гибкости сервисов и доступности в транспортных сетях Carrier Ethernet. С другой стороны, пропускную способность можно назвать лишь условно высокой — 120 Гб/с, поскольку на рынке есть устройства, которые работают почти в 2 раза быстрее.
Один самых важных аспектов DPI — скорость обработки трафика. Если еще пять лет назад потолком считалось значение 160 Гб/сек, то современные DPI-решения выдают на одном процессоре до 200 Гб/сек.
В начале 2020 года также появилась проблема с IP-адресами. Дело в том, что IPv4 закончились, и было объявлено о массовом переходе на IPv6. Решения, работающие по типу СКАТ DPI, научились не только облегчать переход, но и решать проблему ограниченности адресного пространства при помощи CG-NAT. Появилась возможность использовать единый публичный IPv4 сразу несколькими юзерами.
Описание решения
Система Контроля и Анализа Трафика (СКАТ) – это программно-аппаратный комплекс, созданный на базе программно-определяемого решения и стандартной серверной архитектуры x86. СКАТ – Это универсальное и эффективное решение для бизнеса современного интернет-провайдера.
СКАТ не имеет IP-интерфейсов передачи трафика, являясь Layer-2 устройством, что обеспечивает простую и прозрачную установку устройства в сети передачи данных, а высокопроизводительное ПО позволяет обрабатывать трафик на скорости проводов.
# выполнение федеральных законов
Согласно нашумевшему закону 139 ФЗ, любой провайдер, в том числе и поставщик IaaS-услуг, должен мониторить трафик согласно установленным «черным спискам» и блокировать контент, запрещенный на территории Российской Федерации. Соблюдение федерального закона сводится к использованию технологии DPI, с помощью которой можно отследить любой тип трафика.
СКАТ
» российской компании
VAS Experts
уже успело зарекомендовать себя как многофункциональное DPI-устройство, способное решать огромный спектр задач, будь то фильтрация по реестру запрещенных сайтов, сбор информации по протоколам, приоритизация трафика и распределение канала доступа между абонентами, защита от DOS- и DDOS-атак и многое другое.
# защита от атак
Атаки типа «отказ в обслуживании» DOS/DDOS до сих пор остаются привлекательными для злоумышленников, что ставит под угрозу как поставщиков облачного хостинга, так и иных игроков рынка. В радиус действий чаще всего попадают приложения, хосты, серверы, критически важные ресурсы, маршрутизаторы и иные устройства, обеспечивающие связность сети.
Помимо вышесказанного, атаки зачастую направлены на ограничение пропускной способности, чтобы сделать передачу легитимного трафика максимально ограниченной либо вовсе невозможной. Ниже приведем наиболее распространенные виды атак и то, как с ними справляется DPI.
TCP Syn Flood
Особенность атаки заключается в нарушении «трехразового рукопожатия», когда узлу в облаке отсылается SYN-пакет, на который он отвечает пакетом SYN-ACK, но не получает обязательного обратного ACK-подтверждения, необходимого для установки сессии. В результате происходит открытие и подвисание огромного количества соединений, которые закрываются по истечении определенного времени.
В случае превышения количества запросов/ответов, машина в облаке перестает принимать пакеты любого другого типа и становится недоступной. Отказ в обслуживании наступает при потоке SYN-flood 100 000–500 000 пакетов в секунду. В то же время даже гигабитный канал позволяет злоумышленнику направить на атакуемый объект поток до 1,5 миллионов пакетов в секунду.
Как с проблемой справляется
DPI?
DPI перехватывает SYN-запросы, направленные к защищаемым ресурсам в облаке. В нормальном режиме работы устройства формируется белый список адресов, с которых поступают легитимные запросы. В случае атаки наблюдается превышение активности, превосходящей установленную норму. Такой трафик DPI перехватывает автоматически.
UDP Flood
В основе этой атаки лежит протокол UDP, который, как известно, не требует установки сессии и отправки какого-либо ответа. В случайном порядке атакуются порты удаленного узла в облаке и отсылается огромное количество пакетов данных. В результате узел начинает проверять, используется ли порт, на который приходит пакет, каким-либо приложением. Поскольку таких пакетов — масса, машина не справляется с задачей и перестает отвечать на запросы.
Как с проблемой справляется
DPI?
# статистика по используемым приложениям
Есть выражение: «DPI — это нечто большее, чем просто порты и протоколы. Сделали выбор в пользу DPI — значит, отказались от черно-белого телевидения в пользу цветного HD». По сути, так и есть. Технология позволяет идентифицировать приложения по именам, а наличие информации об используемых приложениях в инфраструктуре дает яркое представление о происходящем.
По полученной статистике можно понять, что именно делают пользователи и в какой момент происходит событие.
Кроме того, DPI можно использовать для устранения «неполадок» и определения ситуации на местности. Скажем, пользователи стали жаловаться на неадекватно медленный отклик используемого VoIP-приложения, запущенного на удаленной площадке в облаке по модели IaaS.
Анализ ситуации с помощью DPI позволяет быстро установить первопричину. Результат проверки покажет, что, например, один из пользователей начал загрузку больших файлов, используя BitTorrent, и напрочь снизил производительность VoIP. Но, как упоминалось выше, можно выполнить правильное перераспределение мощностей, чтобы ни при каких условиях не страдал важный для рабочего процесса сервис.
# умное распределение канала между приложениями
Еще одна задача, которую решает DPI, связана с распределением канала между различными приложениями (QOS). Такая особенность дает возможность облачным поставщикам распределять канал в соответствии с заданными условиями и критериями. Допустим, разрешать трафику какого-либо приложения забирать больше полосы в определенный момент времени или же разрешать работу нужных протоколов на пониженной скорости вместо полного их блокирования.
Очевидно, что DPI по-своему работает с правилами, согласно которым происходит блокировка или шейпинг полосы.
Конкретному приложению можно разрешить использование фиксированной полосы канала (режим работы per-service) либо организовать привязку приложения к полосе для отдельно взятого подписчика или группы подписчиков (режим работы per-subscriber).
В режиме per-subscriber контролируется используемый объем трафика по отдельно взятому пользователю. Допустим, подписчик за короткий промежуток времени с помощью некоторого приложения потребил месячный объем трафика. В случае режима per-subscriber клиент лимитируется по скорости скачивания определенного типа трафика указанным приложением.
Другой пример: группа подписчиков использует пакет «бизнес без границ» для передачи группового видео и голоса через конференц-приложение. Трафик такого приложения не будет блокироваться ни при каких условиях, тогда как трафик другого типа может лимитироваться согласно заданным правилам.
Paessler Packet Sniffing с PRTG (БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ)
Paessler Packet нюхает с PRTG это комплексный инструмент мониторинга сети, который включает DPI в свои процедуры сбора данных. Анализатор пакетов PRTG анализирует определенные типы трафика, чтобы отслеживать использование ресурсов и нерегулярную активность.
Монитор сообщает об этих типах трафика и их пропускной способности, включая веб-трафик, активность почтового сервера, и передача файлов. Эти элементы управления могут быть очень полезны для навязывания политики безопасности почты и данных, и они позволят вам обнаружить скачки трафика, которые могут быть признаками вторжения или кибератак..
Если вы особенно заинтересованы в использовании глубокий анализ пакетов для безопасности, тогда информация, которую вы получите на DHCP, DNS, и ICMP трафик должен быть вам особенно полезен.
Страница с датчиком пакетов в панели инструментов PRTG циферблаты и графики чтобы помочь вам быстро разобраться в данных о трафике.
ManageEngine OpManager
OpManager ManageEngine является еще одним из ведущие системы мониторинга сети на рынке сегодня. Этот монитор использует методы SNMP для постоянного мониторинга сети и отслеживания состояния устройства.. Функции глубокой проверки пакетов в OpManager добавляют управление трафиком в систему.
Как и следовало ожидать с DPI, анализ проводится в автономном режиме. Рассматриваемые пакеты сначала записываются в файл PCAP. Эти файлы предоставляют исходную информацию для анализа.
Функции глубокого анализа пакетов в OpManager направлены на выявление причин низкой производительности сети, а не на обнаружение вторжения. Из анализа вытекают две метрики: время отклика сети и время отклика приложения. Администратор может определить, какие приложения работают плохо, и может потребовать больше ресурсов, чем стандартные сетевые функции.
Затем вы можете решить, следует ли увеличить ресурсы для обслуживания голодных приложений, исследовать более эффективные альтернативы или ограничить полосу пропускания, доступную для этого приложения, чтобы обеспечить более важные сетевые сервисы более быстрым временем отклика..
Данные, полученные в результате глубокого анализа пакетов, можно выводить в отчетах. Это позволяет вам вести дискуссии с заинтересованными сторонами о том, следует ли тратить бюджет на расширение инфраструктуры или следует ли ограничивать или откладывать чрезмерно активные приложения.
OpManager является доступно бесплатно для мониторинга десяти или менее узлов в сети. Системы большего размера должны использовать платный OpManager. Консоль мониторинга OpManager может быть установлена на Windows и Linux операционные системы.
Нетифид
Несмотря на то, что вилка OpenDPI, НДПИ становится стандартом все по-своему и является основой для ряда других адаптаций. Netifyd является одним из них. Это делает Netifyd и адаптацию адаптации OpenDPI. Как и его предки, Netifyd – продукт с открытым исходным кодом и вы можете увидеть код, который составляет программу, скомпилировать и использовать ее. В качестве альтернативы, вы можете адаптировать код самостоятельно и в конечном итоге адаптировать адаптацию OpenDPI.
Netifyd будет захватывать пакеты, но не включает функции анализа интерпретировать данные или предпринимать действия по формированию трафика или блокировать протоколы. Вам нужно будет импортировать данные Netifyd в другое приложение для этих функций.
Эта система доступна на страницах сообщества Egloo интернет сайт. Основным продуктом Egloo является сетевой монитор Netify, основанный на Netifyd, но имеющий гораздо больше функций и не бесплатно. Этот инструмент предлагает вам возможности визуализации и сортировки, необходимые для правильного понимания информации, получаемой в результате глубокой проверки пакетов.
Стартовый пакет Netify по цене $ 25 за сайт в месяц. Это издание позволяет вам контролироватьт. е. до 25 устройств и сервис будет хранить ваши данные в течение двух дней. Более высокие пакеты дают вам более длительный горизонт для исторических данных.
AppNeta
AppNeta является облачная система мониторинга сети. Это особенно нацелено на компании, которые управляют глобальными сетями и расширяют их возможности в облако. Программное обеспечение использует собственную методологию анализа сетевого трафика, которая называется TruPath., что немного похоже на Traceroute с добавлением отчетов о производительности.
После того, как TruPath соберет информацию, система добавляет подробности о трафике, полученные с помощью глубокой проверки пакетов. Модуль DPI работает для сегментирования метрик трафика по приложениям. Поскольку AppNeta нацелена на предприятия, которые интенсивно используют Интернет для всего трафика компании.
Информация, которую собирает модуль DPI, отправлено в облачный дата-центр. Механизм анализа размещен удаленно, а не на вашем оборудовании. Это делает информационные панели и отчеты доступны из любого места, не только в вашем штабе.
Независимость от местоположения этой конфигурации делает панель управления системой доступной из любой точки сети.. Данные хранятся на серверах AppNeta в течение 90 дней., что дает вам широкие возможности для анализа тенденций и планирования потенциала.
Презентация AppNeta посвящена мониторинг производительности доставки приложений. Включает оповещения об объемах трафика на приложение. Эти предупреждения о дорожном движении могут действовать как монитор безопасности, потому что внезапные всплески трафика могут указывать на нападение.
AppNeta покрывает все коммуникации между вашими сайтами и центром обработки данных с шифрование. Пакет не использует инструменты анализа данных, и компания рекомендует вам использовать сторонние инструменты, такие как Wireshark.
Эта система мониторинга не является бесплатной. Стоимость услуги составляет $ 199 за приложение для каждого местоположения. Вы можете запросить бесплатная пробная версия системы, но компания не предлагает это в течение фиксированного периода времени. Вы можете договориться об испытательном сроке с торговым представителем по запросу..
NetFort LANGuardian
LANGuardian использует глубокая проверка пакетов, прежде всего, в качестве инструмента безопасности. Система изолирует жадные до ресурсов приложения и проверяет трафик протокола в вашей сети, который использует наибольшую пропускную способность..
Панель управления системой предлагает сводные данные, из которых вы можете перейти к получению доступной информации вплоть до действий пользователя. Программное обеспечение LANGuardian работает на Linux. Поставляется в комплекте с свой собственный интерфейс Linux, так что это также может быть запускать виртуальные машины в том числе Microsoft Hyper-V.
Тем не менее, он не будет работать непосредственно в Windows. Если вы хотите использовать LANGuardian на компьютере под управлением Windows, вам нужно будет установить VMWare Player или VirtualBox и запустить программное обеспечение через этот интерфейс..
Система LANGuardian включает в себя четыре элемента:
- Движок коллекции
- Механизм анализа
- База данных трафика
- Механизм отчетности
Как и большинство систем DPI, вы не можете анализировать данные в реальном времени. Здесь база данных пригодится. Информация, собранная агентом по сбору, вставляется в базу данных. Собранные данные затем могут быть отсортированы и обработаны аналитическим механизмом.
Это дает систему перспектива на уровне приложения на сетевой трафик и позволяет анализатору отслеживать шаблоны трафика по пакетам. Тем не менее, эти записи могут быть собраны очень быстро и добавлены в режиме реального времени, так что можно получить почти живое представление вашего сетевого трафика.
Программное обеспечение должно быть установлено на одном компьютере в вашей сети, и этот компьютер должен иметь прямое соединение с вашим основным коммутатором. Это дает агенту сбора возможность копировать весь трафик, проходящий по вашей сети.
Этот коллектор становится основным датчиком и создает взаимно-однозначную связь между главным коммутатором и консолью мониторинга. Очевидно, что эта архитектура предотвратит развертывание системы LANGuardian в распределенных сетях и, в частности, не будет работать с глобальными сетями.
Система не бесплатна. Тем не менее, вы можете получить 30-дневная бесплатная пробная версия LANGuardian.
Port knocking

Port knocking как раз предназначен для активации «скрытых сервисов» на сервере. Например, подобным образом часто закрывают «наружу» порт, на котором висит SSH-демон, чтобы избежать брутфорса и использования 0-day уязвимостей. В классическом варианте (см. например реализацию демона knockd) под нокингом обычно понимают попытки установки соединения или посылку пакетов на определенные порты хоста в определенной последовательности, в результате чего демон вас «опознает» как своего, и активирует правило фаерволла, открывающее доступ на определенный порт только с вашего IP.
Spi против dpi
Усовершенствования на шлюзах, которые проверяют заголовок IP, «StatefulМежсетевые экраны. Они нанимают Stateful Packet Inspection (SPI). Эта методология проверяет заголовки TCP или UDP, которые заключены в IP-пакет.
SPI проверяет отдельные пакеты, когда они обрабатываются шлюзом, и выборочно отбрасывает исходящие запросы или входящие пакеты данных, которые не соответствуют политике безопасности сети. «Состоящая» часть имени относится к данным соединения.
Межсетевой экран с сохранением состояния обычно сохраняет эту информацию о соединении в памяти, позволяя ему выбирать потоки связанных пакетов, когда они проходят через интерфейс. Данные соединения хранятся в динамической таблице. Как только соединение закрыто, эта информация стирается из таблицы, чтобы освободить память.
DPI собирает пакеты для проверки в виде группы, поэтому регулярный трафик продолжает свой путь, а копии собираются для анализа. Вот почему DPI часто называют «глубокий анализ пакетов.«DPI требует больше времени для создания действенной Intel, чем SPI.
Tls, зашифрованные протоколы и dpi
Существенная часть информации о TLS-соединении доступна системам инспекции трафика (DPI). Чаще всего, конечно, упоминается поле SNI (Server Name Indication), в котором передаётся имя сервера. Для маскировки SNI в TLS 1.3 уже предложен дополнительный механизм Encrypted SNI.
Версии TLS ниже 1.3 подразумевают передачу серверных TLS-сертификатов в открытом виде (на начальном этапе установления соединения). В состав сертификата входят и имена сервера (может использоваться несколько), и открытый ключ сервера. Открытый ключ так же идентифицирует сервер, однако в некоторых случаях один и тот же ключ может использоваться с разными именами. Серверный сертификат является важным признаком классификации TLS-соединений, с другой стороны, сертификат имеет существенный размер и требует наличия в составе DPI-системы функций, которые могут разобрать сертификаты по полям и проанализировать – всё это заметная дополнительная вычислительная нагрузка, особенно, если соединений много.
В открытом виде (версии меньше 1.3) на начальном этапе передаются и клиентские сертификаты, которые в TLS используются для аутентификации клиента сервером. Клиентские сертификаты часто применяются в решениях VPN, соответственно, анализ клиентского сертификата в этих случаях позволяет точно распознать начало VPN-соединения.
В TLS 1.3 – сертификаты уже передаются в зашифрованном виде (и серверные, и клиентские), таким образом, переход на TLS 1.3 закрывает данную утечку информации в сторону DPI. (В принципе, передать клиентский сертификат в зашифрованном виде можно и в TLS предыдущих версий, но для этого потребуется сначала установить TLS-соединение, а потом – отправить с сервера запрос аутентификации, что не всегда совпадает с логикой использования протокола приложением.)
Особенно мощная система DPI может вести статистику соединения: в TLS-трафике присутствует открытая последовательность TLS-записей, поэтому анализирующая поток данных система видит размеры записей, а также их типы. Здесь, опять же, существенный шаг вперёд проделан в версии TLS 1.3. А именно: реальные типы записей в TLS 1.3 скрыты – виден только “исторический” тип Application, назначаемый всем записям в фиктивном заголовке, это делает поток типов однородным, полностью убирая важный источник метаданных для классификации трафика. В более ранних версиях TLS типы записей передаются в открытом виде, так что анализатор потока может обнаружить состояние TLS-сеанса (так как протокол использует записи разных типов для передачи сигналов, сообщений об ошибках и пр.)
DPI видит длину отдельных TLS-записей. Однако TLS позволяет приложению разными способами маскировать реальную длину передаваемых данных. А в TLS 1.3 имеется специально для этой цели предназначенный механизм на уровне защищённого транспорта: длина записей может выравниваться с помощью дополнения. Это означает, что реализация в версии 1.3, минимизирующая утечки метафинформации, может превратить поток данных в последовательность TLS-записей одинакового типа и одинаковой длины – DPI будет сложно за что-то зацепиться.
Подобный статистический анализ трафика требует существенных ресурсов: DPI необходимо не только собирать отдельные пакеты в сессии, но и выделять заголовки, накапливать данные для каждой сессии.
Естественно, хорошо защищённый протокол должен свести к минимуму утечки метаинформации. Это, частично, уже сделано в TLS 1.3, однако TLS является весьма универсальным протоколом, который, к тому же, проектировался с учётом повышения его эффективности в роли транспорта для массовых соединений, а не как протокол, скрытый от DPI. Поэтому пассивные анализаторы трафика всё ещё получают из TLS-соединения дополнительную информацию об узлах и состоянии приложений (дополнительную – по сравнению, например, с информацией уровня TCP, к которой относятся адреса узлов, номера портов, порядок и размер TCP-пакетов и др.). Методы криптографии позволяют спроектировать хорошо замаскированный протокол, но каждый шаг маскировки снижает эффективность, в частности, увеличивает затраты на установление соединения (это перебор адресов, генерация дополнительных секретов и т.д.). Тем не менее, ситуация тут такова, что даже небольшой, но верно спланированный шаг маскировки – существенно затрудняет работу DPI. В ряде случаев, рост “сравнительной сложности” на стороне DPI оказывается, как минимум, экспоненциальным: представьте, что специальный протокол использует перемешивание UDP-пакетов разных потоков, отправляемых по различным адресам серверов.
()
Url-фильтрация
Это основная функция безопасности. Используется для блокировки подозрительных и запрещенных URL-адресов (например, входящих в реестр запрещенных сайтов Роскомнадзора). Здесь к DPI-средствам предъявляют повышенные требования по производительности: они должны анализировать огромные массивы адресов в режиме реального времени.
Websockets

Восприятие услуг связи конечным абонентом (qoe)
В системе СКАТ DPI функция QoE (Quality of Experience) отвечает за сбор статистических данных, позволяющих оценить уровень восприятия услуг. Полученная статистика анализируется и учитывается в пользовательском опыте и действиях по повышению качества интернет-услуг.
Задачи dpi
Технология DPI помогает решить ряд задач в области информационной безопасности и не только.
Зачем компаниям использовать dpi
С точки зрения экономии средств, установка DPI-систем выглядит более выгодным вложением ресурсов, чем расширение аплинков с целью утилизации каналов. По статистике, большую часть трафика в сети генерируют 5-10% наиболее активных абонентов. DPI в этом плане можно настроить таким образом, чтобы постоянные пользователи торрент-трекеров не получали высокий приоритет, а провайдер не тратился на каждый месяц на аплинки.
С точки зрения маркетинга, оператор теряет абонентов, которые активнее всех потребляли ресурсы, но само поддержание инфраструктуры становится выгоднее. Кому-то может показаться парадоксальным этот момент, но потеря определенной части аудитории, которая съедала большую часть ресурсов, легко восполняется практически на любом рынке.
Во времена становления DPI наблюдался такой процесс, что активные пользователи торрентов постепенно мигрировали от одного провайдера к другому, когда те устанавливали систему анализа трафика и рубили скорость загрузки файлов. Постепенно это становилось вынужденным решением, поскольку приход новых активных абонентов резко нагружал сеть и снижал скорость для всех пользователей.
Таким образом DPI стал «must have» решением практически у всех провайдеров, хотя полностью с операторов это задачу по расширению аплинков, конечно, не снимало, но упорядочивало процесс.
Применения DPI открыло возможность операторам видеть, какой трафик идет по каналам и прогнозировать/приоритизировать определенные пакеты данных. Это дает возможность пользователям не чувствовать проседания сети, даже в тех ситуациях, когда множество абонентов используют торренты или любой другой тяжелый вид трафика, например, онлайн-игры или Smart-TV.
Как выбрать dpi и программное обеспечение для анализа
Глубокая проверка и анализ пакетов не должны выполняться автономным инструментом.. Вы можете интегрировать функции DPI во многие ведущие в отрасли системы сетевого мониторинга. Если у вас небольшая сеть и вы не хотите использовать ее для систем управления сетью, тогда посмотрите на бесплатные версии этих громких сетевых мониторов.
Будьте осторожны при установке инструментов глубокого анализа пакетов, поскольку они извлекают данные, передаваемые по вашей сети.. Глубокая проверка пакетов может поставить под угрозу конфиденциальность данных, которыми обмениваются в вашей организации.
Вам следует проконсультируйтесь с юрисконсультом вашей компании перед установкой любого сетевого инструмента, который позволит вам захватывать данные, когда они пересекают сеть. Конфиденциальность данных и контроль доступа могут быть поставлены под угрозу, предоставляя доступ персоналу сетевого администратора.
Возможность проверки трафика на уровне пакетов, безусловно, полезна, когда вы сталкиваетесь с проблемами производительности сети. Глубокий анализ пакетов идет еще дальше и читает содержимое каждого пакета. Вы должны убедить себя и свой совет директоров, что вам действительно необходим этот уровень информации для защиты сети перед установкой систем DPI.
Используете ли вы в настоящее время методы глубокой проверки пакетов, чтобы ваша сеть работала нормально? Сталкивались ли вы с юридическими проблемами по поводу конфиденциальности данных при использовании инструментов DPI? Позвольте сообществу учиться на вашем опыте, оставив сообщение в разделе комментариев ниже.
Изображение: Raspberry Pi Model B в корпусе PiHouse – работает Тимом Уокером через Flickr. Лицензировано в соответствии с CC BY-SA 2.0 (изменено: добавлен дополнительный текст)
Качество обслуживания (qos)
Внедренная технология DPI здесь служит для присваивания меток трафику по заданным значениям. Если весь трафиковый массив «не влезет» в полосу пропускания, часть его с наименьшим приоритетом будет отброшена.
Глубокий анализ сетевых пакетов также используется, чтобы оптимизировать трафик абонентов. Для них – это аудиофайл без заикания, быстрые видеоролики и максимальная скорость загрузки файлов из интернета.
QoS в DPI решает задачи информационной безопасности:
- Приоритизация и разграничение трафика.
- Организация равномерного прохождения трафика.
- Рост качества и скорости сетевого соединения.
- Профилактика перегрузок в сети.
Лучшие инструменты глубокой проверки и анализа пакетов
Сложные системы мониторинга сети теперь включают процедуры глубокого анализа пакетов. Таким образом, вы можете получить это средство как часть вашего общего программного обеспечения для управления сетью. Некоторые поставщики программного обеспечения производят программное обеспечение защиты сети, которое включает в себя глубокий анализ пакетов.
Маркетинговые мероприятия
Функция не относится напрямую к информационной безопасности, но позволяет более тесно взаимодействовать с пользователями – привлекать дополнительную аудиторию и удерживать клиентов. Благодаря DPI можно:
- Разделять по сегментам клиентскую базу и предлагать им новые и более выгодные услуги.
- Проводить анкетирование и опросы.
- Отправлять уведомления о нулевом балансе.
- Бороться с несанкционированной раздачей доступа в интернет.
- Гибко настраивать коммерческие предложения под каждого пользователя.
Маскируемся
Для рассмотрения было решено выбрать решения Streisand и SoftEther.
Streisand — целый набор различных сервисов: OpenConnect/AnyConnect, OpenVPN, stunnel, Shadowsocks, WireGuard. Все это ставится в автоматическом или полуавтоматическом режиме «под ключ», и на выходе пользователь получает сконфигурированный сервер, а также файлы и подробную документацию по настройке клиентов.
Несколько советов
— Установите на VPN-сервере какое-нибудь стандартное значение MTU, например 1400;
— Назначьте вашему VPN-серверу 2 IP-адреса. На один он будет принимать подключения к VPN/прокси, а с другого будет уходить исходящий трафик;
— Для «выходного» IP-адреса закройте все порты, отключите ответ на ICMP ping;
— Пропишите для вашего сервера какое-нибудь безобидное reverse DNS имя, похожее на пул доступа интернет-провайдера, например, gateway-001.somehomeisp.net;
— Для резолва доменов клиентами вашего VPN/прокси используйте DNS-сервера
Все эти меры помогут пресечь выявление туннелей недобросовестными ресурсами (
Области применения dpi
- IDPS-системы, где применяется поведенческий и сигнатурный анализ трафика, чтобы оперативно находить и блокировать несанкционированные команды и коды.
- Для предотвращений информационных утечек (DLP) – здесь глубокий анализ пакетов нужен, чтобы вычленить конфиденциальную информацию в общем сетевом потоке посредством сигнатурного и контент-анализа.
- В программах-анализаторах сетевого трафика, где перехватываются сетевые пакеты, содержащие искомый контент.
- Файерволлы, в которых используется DPI с анализом трафика, чтобы обнаружить и предотвратить кибератаки и воздействие вредоносного программного обеспечения (ВПО), характерного для онлайн-приложений.
- Фильтры контента для анализа трафика по содержимому.
- Спам-фильтры для анализа «мусорных» сообщений в электронной почте.
- Сервисы по оптимизации и управлению сетевым трафиком, где DPI используют, чтобы улучшить клиентский сервис и контроль за трафиком клиентов.
Обнаружение атаки
Сбор пакетов позволяет DPI определять типы атак, которые пропущен при анализе с учетом состояния. Примеры этого нерегулярное использование стандартных сетевых утилит, такие как Powershell или WMI, и направленные объемные перегрузки, такие как атаки переполнения буфера.
Использование обычных системных утилит при заражении вирусами или шпионских программах означает, что запрет на приложения, о которых известно, что они используются хакерами, не может быть применен. Это связано с тем, что эти системные утилиты необходимы для доставки приложений и услуг законным пользователям.
Таким образом, глубокая проверка и анализ пакетов вступают в силу, чтобы изучить использование этих системных сервисов и выборочно. искореняет трафик, который отображает подозрительное поведение. Таким образом, вредоносная активность может быть идентифицирована, даже если изначально она выглядит как законный трафик..
Особенности установки dpi
Для установки DPI есть два наиболее популярных формата: на границе сети оператора, то есть в разрыв действующих аплинков пограничных маршрутизаторов. При использовании такой модели весь исходящий и входящий трафик сети оператора фильтруется DPI. Таким образом, DPI получает доступ не только к общей картине для мониторинга пакетов, но и возможность контролировать их приоритизацию.
Второй популярный формат установки — установить DPI в качестве BRAS для агрегации пользовательских подключений из сети уровня доступа. Такой подход позволяет решать ряд задач по оптимизации работы внутренних каналов связи. Например, представить широкую полосу более значимым отделам.
Еще одной неочевидной функцией DPI может быть защита данных при отправке по сети. DPI также способен косвенно указывать на вредоносное ПО и блокировать соответствующие пакеты.
Предотвращение утечки данных
Предотвращение утечки данных – еще одно применение для глубокого анализа пакетов. Это занимает белый список подходить. Компания может установить политику, согласно которой никому не должно быть разрешено копировать данные на карту памяти или отправлять вложения электронной почты.
Но есть законные случаи, когда такие действия необходимы. В этом случае DPI будет уведомлен о том, что он может рассматриваться как неавторизованный вид деятельности. Этому пользователю нельзя разрешать отправлять какие-либо файлы, и поэтому функция DPI поддерживает мониторинг, чтобы блокировать передачу файлов, отличную от разрешенного вложения.
Суть работы
Технологию DPI (Deep Packet Inspection) используют для организации безопасного сетевого трафика и контроля по управлению им. В отличие от брандмауэров в DPI анализ делается не только по заголовкам пакетов, но и по всем уровням сетевой модели OSI (со второго и выше).
Используя DPI, поставщики интернета контролируют сетевой трафик на уровне сервисов и приложений, т. е. могут более тонко регулировать качество клиентских услуг.

В канал передачи данных подключают ПО, построенное на DPI, чтобы оно перехватывало весь массив проходящих пакетов сетевого трафика или пакеты определенного протокола (например, почтовый POP3). Каждый проверяемый пакет «распаковывается», анализируются его содержимое и параметры на предмет незапротоколированных данных, например:
- Сетевой атаки.
- Спама.
- Информации с ограничением прав доступа.
- Информации, нарушающей законодательство.
Если с проверяемыми пакетами все в порядке с точки зрения данных, они идут дальше к получателю. Если есть неправомерный контент или зафиксировано нарушение установленных правил, пакеты идут по одному из трех путей:
- Удаляются.
- Отправляются на хранение в карантин.
- Проходят дальше, но после удаления небезопасного контента.
В результате такого анализа DPI-сервисы собирают статистические данные, которые можно использовать в различных целях:
- Улучшить клиентский сервис (QoS).
- Выявить аномальный трафик.
- Проводить оперативно-разыскные мероприятия в радио-, телефонной, мобильной связи.
Заключение
Решения DPI становятся все более востребованы на рынке телеком-решений, поскольку они обладают достаточно широкой функциональностью и приносят реальную выгоду телеком-компаниям, выраженную в экономии ресурсов, повышении уровня безопасности путем контроля данных и увеличении рекламных возможностей.
Вместо заключения

