La DPI es una tecnología para el análisis detallado del tráfico de red desde la capa de enlace de datos (L2) hasta la capa de aplicación (L7) del modelo OSI ISO. Identifica protocolos de transferencia de datos, aplicaciones y software. Comprende lo que se transmite en las conexiones y transacciones, y extrae objetos del tráfico utilizando analizadores y decodificadores de protocolos de red.


Inspección profunda de paquetes
La inspección profunda de paquetes (DPI, por sus siglas en inglés) es la base de los sistemas de seguridad de red y una fuente de datos indispensable para detectar amenazas a la red, ataques dirigidos sofisticados y anomalías
¿Qué es la inspección profunda de paquetes?
¿Qué problemas resuelve?
La DPI se utiliza para resolver tareas tanto clásicas como no clásicas. Las tareas clásicas que realiza la DPI son más comunes en el sector de las telecomunicaciones y entre los proveedores de servicios. Las tareas clásicas incluyen las siguientes funciones:
- Priorización del tráfico
- Perfilado de nodos de red
- Control del acceso
- Detección de ataques de red
- Inventario de nodos
- Monitoreo del cumplimiento de políticas
Conozca cómo protegeremos los endpoints mañana

DPI de Positive Technologies
Positive Technologies lleva desarrollando su propia tecnología de DPI desde 2015 y la mejora continuamente para tareas de seguridad y TI. Además de las funciones comunes a todas las soluciones DPI existentes, nuestra tecnología ofrece capacidades más amplias:
- Captura paquetes de red.
- Desfragmenta paquetes IP.
- Analiza túneles con niveles arbitrarios de anidación (VLAN, GRE, IP a IP, VXLAN).
- Protege contra ataques de inundación (flooding).
- Identifica sesiones.
- Almacena los paquetes capturados en la memoria y asigna identificadores de sesión para un acceso rápido a los datos.
- Reensambla sesiones TCP.
- Identifica y analiza protocolos de aplicación (L7).
- Identifica y analiza protocolos proxy (como HTTP-proxy y SOCKS5).
- Identifica aplicaciones que se ejecutan sobre el protocolo L7 (por ejemplo, Telegram).
- Extrae archivos transferidos.
- Detecta ataques mediante métodos basados en firmas.
Todas estas funciones operan a velocidades de hasta 10 Gbps y, en casos extremos, nuestro sistema DPI puede procesar hasta 14 millones de paquetes por segundo. Para grandes volúmenes de tráfico, se ofrece escalado horizontal. Esta tecnología mantiene el máximo rendimiento y reensambla y restaura las sesiones incluso cuando los paquetes llegan fuera de orden.

Captura de paquetes de red
Una de las tareas clave de la DPI es capturar el tráfico a las velocidades requeridas. Para solucionar esto, utilizamos tarjetas de red especializadas con captura garantizada (Napatech, AF_PACKET, PFRING), pero esto complicó la selección del hardware. DPDK, un conjunto de bibliotecas y controladores para el procesamiento de paquetes de red, solucionó este problema, permitiendo que la DPI funcionara con tarjetas de red convencionales (Intel, Broadcom, Melanox).
Análisis de túneles
La tecnología admite una amplia gama de protocolos de tunelización, incluso aquellos anidados arbitrariamente. Independientemente del protocolo, la DPI elimina los túneles para acceder a la sesión de red original entre el cliente y el servidor. Esto permite la implementación en varios nodos de red para analizar tráfico tanto desde derivaciones físicas (TAP) como desde equipos compatibles con protocolos de duplicación de tráfico (SPAN, RSPAN, ERSPAN, TZSP).
Identificación de protocolos de aplicación (L7)
La DPI permite identificar los protocolos más populares mediante métodos basados en firmas. Para protocolos sin firmas explícitas (como Telegram o protocolos cifrados), utilizamos aprendizaje virtual. Los algoritmos de aprendizaje automático analizan los canales laterales, incluidos el tamaño de los fragmentos de datos transmitidos, los retrasos y la frecuencia de los caracteres.
Identificación de aplicaciones
Los protocolos de aplicación actuales se denominan «aplicación» solo de forma nominal. El protocolo HTTPS puede transportar millones de aplicaciones diferentes (incluidos correo web, redes sociales, transmisión de audio/video y VPN). Dado que la DPI analiza el tráfico sin descifrarlo, detecta el protocolo TLS, no HTTPS.
Para comprender el contenido del protocolo, se requiere el mecanismo app_detect, que utiliza partes no cifradas de la sesión para identificar aplicaciones. Esto puede utilizar el campo SNI de TLS o JA3, que es la huella digital de TLS. Los algoritmos de aprendizaje automático también permiten identificar aplicaciones a través de canales laterales.
Análisis de protocolos de aplicación
Para detectar ataques en el tráfico de red, especialmente en redes internas, no basta con conocer el protocolo o la aplicación. Es necesario analizar las solicitudes específicas y los datos transmitidos. La DPI admite el análisis detallado de la mayoría de los protocolos ampliamente utilizados en redes corporativas, incluidos los protocolos específicos de Windows (DCE/RPC, SMB, LDAP, Kerberos, NTLM).
La DPI extrae más de 1 200 campos diferentes del tráfico para la detección de ataques. Los operadores los utilizan para filtrar sesiones durante análisis retrospectivos, investigación de incidentes o búsqueda proactiva de amenazas.
La DPI también admite la extracción de archivos de los protocolos HTTP, SMTP, POP3, IMAP, SMB, NFS, FTP y TFTP. Todos los archivos reciben sumas de verificación para la detección de malware basada en IoC. La DPI extrae archivos directamente en el flujo de datos y puede enviarlos a PT Sandbox para análisis conductual. Para investigaciones de ciberataques, los archivos extraídos pueden recuperarse manualmente.
Detección de ataques basada en firmas
La DPI admite la sintaxis de reglas de Suricata, lo que permite el uso tanto de la experiencia de PT ESC como de las reglas respaldadas por la comunidad (ETOpen, ETPro), además de reglas personalizadas. Manteniendo la compatibilidad con la sintaxis original, la DPI amplía el motor con nuevas palabras clave que aceleran y simplifican la creación de reglas.
Almacenamiento de copias del tráfico
La DPI traslada todo el tráfico original a un almacenamiento especializado prácticamente en tiempo real. El sistema de almacenamiento proporciona acceso rápido a los paquetes originales de las conexiones, que se pueden buscar por identificador y marca de tiempo. Encontrar una sesión en la interfaz PT NAD permite la descarga instantánea de los paquetes originales desde un almacenamiento a escala de petabytes, lo que constituye una fuente de datos ideal para las investigaciones de incidentes y, en ocasiones, se utiliza como evidencia.
Ventajas de la DPI de Positive Technologies
DPI en los productos de Positive Technologies
Póngase en contacto
Complete el formulario y nuestros especialistas se pongán en contacto con usted en breve.