Prevenzione intrusioni e osservazione del traffico
Il livello DPI applica prevenzione inline nelle zone selezionate ai flussi consentiti dalle regole. I flussi vengono marcati e anche i pacchetti successivi e le risposte tornano al motore di ispezione. Il livello avanzato aggiunge osservazione passiva, eventi di autenticazione, anomalie DNS, comunicazioni periodiche e inventario degli host. La baseline di gestione resta esclusa dall’ispezione.
Contenuti cifrati e limiti di analisi
Argos non decifra TLS. Analizza metadati disponibili, impronte client JA4 TLS/QUIC e segnali applicativi; traffico senza segnali sufficienti resta non classificato. Se il motore inline non è disponibile la coda lascia passare il traffico. L’osservazione passiva non emette verdetti di blocco. La copertura dipende dalle zone selezionate, dai protocolli e dalle firme caricate.
Requisiti dei livelli DPI
L’analisi del traffico richiede almeno 2 core, 2 GiB di RAM e 20 GB di disco; il livello avanzato almeno 4 core, 4 GiB e 40 GB, oltre ai componenti richiesti. Sono soglie di attivazione, non garanzie di throughput. Numero e velocità delle interfacce dipendono dall’hardware; verifica il dimensionamento con il traffico previsto.