# Deep Packet Inspection
## 定義
Deep Packet Inspection(DPI、深層パケット検査)は、パケットのヘッダ情報(送受信 IP・ポート番号等)だけでなく、パケットのペイロード自体を検査してアプリケーションプロトコルやトラフィックの性質を識別する技術である。TCP/UDP ポート番号とアプリケーションプロトコルの対応が動的化・非固定化した環境では、ポートベースの識別よりも信頼性が高い([[@2014__LISA__Realtime High-Speed Network Traffic Monitoring Using ntopng|ntopng]] §1)。
## 未解決の問い
- 暗号化トラフィック(TLS)の普及が進んだ場合、証明書名などのメタデータに依存するヒューリスティックだけでどこまで識別精度を維持できるか。
- DPI ライブラリ間(商用製品と OSS)の識別精度・処理速度のトレードオフはどのように評価されているか。
## 未編纂の観察
- ntopng が採用する nDPI(ntop 製 GPLv3 ライブラリ)は、プロトコル非依存の共通エンジンとプロトコル固有ディセクタに分離された設計を持ち、ペイロードから識別できない場合は IP/ポートによる推定にフォールバックする。暗号化トラフィック(SSL)については、サーバ証明書名(例: `*.amazon.com`)から対応サービスを推定する手法を取る(Source: [[@2014__LISA__Realtime High-Speed Network Traffic Monitoring Using ntopng]])。
- nDPI は 170 種類超のアプリケーションプロトコル(Skype・BitTorrent・FaceBook・Twitter・Citrix・Webex 等)を識別でき、同分野の商用 DPI 製品と同等またはそれ以上の精度・速度を持つとされる(Source: [[@2014__LISA__Realtime High-Speed Network Traffic Monitoring Using ntopng]])。
## 関連
- [[ネットワーク監視]]
- [[@2014__LISA__Realtime High-Speed Network Traffic Monitoring Using ntopng]]
## 出典
- [[@2014__LISA__Realtime High-Speed Network Traffic Monitoring Using ntopng]]