Inspection
Inspection TLS + empreintes
Nom du serveur, protocole applicatif et empreinte TLS du client extraits en ligne — avec, en option, un déchiffrement en proxy direct sous une autorité de certification interne de courte durée.
GA65 000 empreintes
COMMENT ÇA MARCHE
Suivez un flux, pas à pas
- 1Le Client Hello est analysé sur le chemin rapide sans allouer de contexte de bibliothèque TLS.
- 2Les empreintes — JA3, JA3S, JA4 — sont dérivées de l'ordre des suites de chiffrement, des extensions et des courbes elliptiques.
- 3Les politiques correspondent sur le nom du serveur, l'ALPN, la version TLS minimale ou l'empreinte brute.
- 4La posture de proxy direct introduit une autorité de certification de courte durée pour l'inspection entrante quand c'est nécessaire.
SOUS LE CAPOT
Notes techniques
Stockage des empreintes
Une table de hachage dédiée détient des dizaines de milliers d'empreintes en adressage ouvert. Les listes s'échangent de façon atomique lors des mises à jour du renseignement — aucun paquet perdu, aucun redémarrage.
Correspondance de domaines avec jokers
Les motifs de domaine partagent la mémoire dans un arbre de suffixes à compression de préfixes. Le coût de correspondance reste logarithmique même avec de nombreuses exceptions fines.
À VOIR AUSSI
Les autres capacités qui se branchent ici
Inspection
Classification applicative L7
Plus de 200 protocoles applicatifs, paires de catégories, heuristiques sur le trafic chiffré — le tout sur le chemin rapide.
Sécurité
Renseignement sur les menaces piloté par les flux
Listes de blocage d'IP, de domaines, d'URL et d'empreintes TLS. Correspondance par arbre de suffixes. Échange à chaud atomique via la socket de contrôle.