تحديد الدقة من جانب المزود (DPI)
DPI لمشغلي الشبكات: بيانات مراقبة قانونية مُثريّة
استخراج البيانات الوصفية للهدف المطلوب وتخصيبها عند نقطة الاعتراض. وتسليمها بالإضافة إلى النسخة الكاملة، مع الفصل التام عن نظام الكشف عن المحتوى الرقمي (DPI) التجاري.

يُقصد بـ«DPI» بالنسبة لمشغلي الشبكات «التفتيش العميق للحزم» الموجه نحو هدف محدد عند نقطة الاعتراض. يقوم المشغل باستخراج البيانات الوصفية من حركة مرور الهدف المحدد في الأمر، وإثرائها بسياق الشبكة، وتقديمها بالإضافة إلى النسخة الكاملة غير المعدلة. والنتيجة هي «مؤشر IRI» مُثري لم تتمكن الوكالات من إعادة بنائه بنفسها.
حقائق أساسية
- إضافة، وليس استبدالًا: يتم تسليم النسخة الكاملة دائمًا.
- للوجهة فقط: لا يعالج نظام DPI سوى حركة مرور الأهداف المطلوبة، التي يتم تشغيلها بواسطة نظام LIMS.
- سياق الشبكة: LIID، والمشترك، وتعيين NAT، ورقم الخلية، ورقم IMEI المرتبط بكل تدفق.
- الفصل التام من DPI التجارية، وفقًا للائحة (الاتحاد الأوروبي) 2015/2120.
- جاهز للتسليم: يتم توثيق عمليات الإثراء والتنسيقات في مفهوم القبول الخاص بالمشغل.
لماذا يُستخدم الفحص العميق للحزم من جانب المزود؟
يحتفظ المشغل بسياق لا يصل أبدًا إلى الجهة المُنفِّذة في الحزم الأولية. ويقوم الفحص العميق للحزم من جانب المزود بإرفاق هذا السياق حيثما وجد، بالقرب من حركة المرور.
- الاقتباس الصحيح: تظل هوية المشترك وتعيينات NAT مرتبطة بكل تدفق، حتى خلف CGNAT.
- الموقع والجهاز: تُبيّن معرّفات الخلايا وأرقام IMEI المكان الذي وقع فيه النشاط والجهاز الذي استُخدم فيه.
- السرعة: تتوفر البيانات الوصفية في وقت شبه فوري، حتى أثناء استمرار تحليل النسخة الكاملة.
- حركة المرور المشفرة: تساعد الجلسات المصنفة مسبقًا والبصمات المحللين على التركيز.
- انخفاض عدد طلبات المتابعة لإعطاء سياق أساسي، حيثما يسمح بذلك الأمر.
أين يقع الحد القانوني لممارسة «نشر المعلومات المسبقة» بالنسبة لمشغلي الشبكات؟
لا يُعتبر نظام DPI من جانب المزود قانونيًا إلا في إطار حدود واضحة. وتصمم ICS كل مشروعها استنادًا إلى هذه الحدود.
- النسخة الكاملة أولاً. يجب على المشغل تقديم نسخة كاملة وغير معدلة من اتصالات الشخص المستهدف. وفي ألمانيا، ينص على ذلك المادة 170 من قانون الاتصالات (TKG) ولائحة مراقبة الاتصالات (TKÜV). ولا يُسمح بالتصفية إلا إذا حدَّد الأمر نطاقها.
- الأهداف المحددة فقط. تقتصر المعالجة على حركة مرور الهدف فقط، ولغرض الاعتراض حصريًّا. ولا يُسمح بإجراء أي تحليل غير موجه.
- الفصل عن DPI التجاري. اللائحة (الاتحاد الأوروبي) رقم 2015/2120 يُقيد استخدام DPI لأغراض إدارة حركة المرور، لكنه يسمح بالتدابير التي يقتضيها القانون. وتجري معالجة LI في بيئة منفصلة تخضع لضوابط الوصول.
- السرية. يخضع الموظفون والأنظمة لسرية الاتصالات، ويجب ألا يلاحظ المشترك هذا الإجراء.
- مفهوم القبول. يجب أن يكون كل ما يقدمه المشغل جزءًا من المفهوم التقني الذي وافقت عليه هيئة شبكات الاتصالات الألمانية (BNetzA)، وفقًا لمعايير TR TKÜV.
البنية المرجعية
تتألف سلسلة DPI الخاصة بهدف معين من ست مراحل، وهي مبنية على واجهات X1 وX2 وX3 ووظيفة الوساطة.
1
الوصول عبر الطرق
تقوم أجهزة TAP البصرية، أو عملية النسخ المتطابق للموجهات أو أجهزة BNG، أو منافذ النسخ المتطابق الافتراضية في مراكز السحابة بتزويد وسيط الحزم بالبيانات.
2
تشغيل الهدف
يقوم نظام LIMS بتنشيط الهدف. وتُعلم أحداث RADIUS أو Diameter أو DHCP أو بوابة الحزم عقدة DPI بعناوين IP التي تنتمي إليها حاليًا.
3
عقدة DPI مخصصة لهدف معين
يتم معالجة حزم البيانات الخاصة بالهدف فقط، وذلك باستخدام تقنيات معالجة الحزم عالية الأداء مثل DPDK أو بطاقات الشبكة القائمة على FPGA.
4
التنمية
يتلقى كل تدفق معرّف LIID، ومعرّفات المشترك والخط، وتعيين NAT، ومعرّف الخلية أو الموقع، ورقم IMEI إن كان متاحًا.
5
الوساطة والتسليم
يتم إرسال النسخة الكاملة بموجب ترخيص CC عبر HI3، على سبيل المثال وفقًا لمعيار ETSI TS 102 232-3 أو -7. أما البيانات الوصفية المُثريّة فتُرسل عبر HI2 أو عبر قناة متفق عليها.
6
التدقيق
يتم الاحتفاظ بالمخرجات فقط طوال المدة التي يتطلبها التسليم، ويتم تسجيل كل إصدار من التكوينات والتوقيعات.
ما هي البيانات الوصفية التي يمكن لنظام DPI الخاص بمشغلي الشبكات استخراجها؟
| البيانات الوصفية | المصدر | القيمة الاستقصائية |
|---|---|---|
| سجلات التدفق (خماسية، البداية، النهاية، البايتات، الحزم) | رؤوس الحزم | نظرة عامة شاملة على الأنشطة |
| استفسارات وإجابات نظام أسماء النطاقات (DNS) | نظام أسماء النطاقات (DNS) غير المشفر | النطاقات والخدمات المستخدمة |
| بصمات TLS SNI و ALPN و JA4 | عمليات المصافحة في بروتوكولي TLS وQUIC | تحديد التطبيق والجهاز |
| تصنيف التطبيقات | توقيعات وسلوكيات DPI | برامج المراسلة، خدمة الاتصال الصوتي عبر بروتوكول الإنترنت (VoIP)، البث المباشر، الشبكات الافتراضية الخاصة (VPN)، شبكة تور (Tor) |
| نوع النشاط | حجم الحزمة والتوقيت | رسالة أو مكالمة أو نقل ملفات |
| معلمات SIP و RTP | اتصالات الصوت عبر بروتوكول الإنترنت (VoIP) غير المشفرة | المكالمات مع أطراف خارجية وعدد المشاركين ومدة المكالمات |
| مضيف HTTP ووكيل المستخدم | HTTP غير المشفر | الخدمات وبرامج العملاء |
| تعيين NAT | سجلات CGNAT | عنوان IP العام والمنفذ المرتبطان بالهدف |
| معرّف الخلية، رقم IMEI، خط الاتصال | بيانات الشبكة والأجهزة | أين وأي جهاز تم من خلاله إجراء نشاط ما |
يخضع JA4 لترخيص BSD ذي البنود الثلاثة، في حين يخضع JA4S وطرق JA4+ الأخرى لترخيص FoxIO 1.1، وتحتاج إلى ترخيص OEM في المنتجات التجارية. ولا يقوم المشغل بإزالة سوى التشفير الذي قام بتطبيقه بنفسه. يظل المحتوى المشفر من طرف إلى طرف مشفرًا، وتعمل تقنية DPI على الرؤوس والمصافحات والأنماط.
كيف يتم تسليم البيانات المُثريّة؟
لا يوجد نوع سجل موحد من ETSI لنتائج DPI، لذا تُستخدم في الممارسة العملية ثلاثة نماذج للتحويل.
01
سجلات إضافية من معهد البحوث الدولية (IRI)
يتم إرسال الأحداث المكتشفة، مثل مكالمة عبر بروتوكول VoIP أو جلسة تطبيق، عبر HI2. ويتم استخدام الحقول القياسية حيثما أمكن ذلك، مع إضافة الإضافات الوطنية المتفق عليها عند الحاجة.
02
مسار تحليلات منفصل
تُنقل سجلات التدفق أو الأحداث المنظمة عبر قناة آمنة. وهي مُصنَّفة بوضوح ومرتبطة بـ LIID و CC.
03
سجلات مستوى الخدمة
وحيثما يُطلب ذلك صراحةً، تُنفَّذ الأحداث على مستوى الخدمة، على غرار الأجزاء الخاصة بالخدمة في معيار ETSI TS 102 232.
جودة الأدلة
لا يكون نظام IRI المُحسَّن مفيدًا إلا إذا تمكنت الوكالات من الوثوق به والتحقق منه. وأيًا كان نموذج التسليم، يجب أن يكون التنسيق موثقًا ومُرقَّمًا بالإصدارات ومتفقًا عليه مع الوكالات والجهة التنظيمية.
- تسجيل إصدار محرك DPI وإصدار التوقيع لكل نتيجة.
- الاستخدام طوابع زمنية متزامنة وعالية الدقة التي تتوافق مع HI2 وHI3.
- توفير مؤشرات الثقة لتصنيفات السلوكية.
- احتفظ بـ سجل تدقيق كامل التفعيل، وتغييرات التكوين، وعمليات التسليم.
- اختبر باستخدام حركة المرور المرجعية بعد كل تحديث للتوقيع.
- الاحتفاظ بالبيانات المُثريّة يمكن التحقق من صحتها بمقارنتها بالنسخة الكاملة في جميع الأوقات.

خدمات ICS الخاصة بـ DPI لمشغلي الشبكات
تدعم ICS المشغلين بدءًا من مرحلة التصميم الأولى وصولاً إلى التشغيل اليومي.
01
الهندسة المعمارية والتصميم القانوني-التقني
نقوم بتصميم تقنية DPI من جانب المزود التي تتناسب مع إطار العمل الوطني الخاص بكم، وشبكتكم، ومفهوم القبول الخاص بكم.
02
التخصيب المستحث بالهدف
نقوم بدمج DPI مع RADIUS وDiameter وDHCP وتسجيل CGNAT وأحداث قلب شبكة الحزم.
03
المجسات السلبية والنسخ المتطابق السحابي
نقوم بنشر أجهزة استشعار سلبية ومنافذ مرآة افتراضية، بما في ذلك في النوى المستضافة والنوى السحابية.
04
الوساطة وتسليم المهام إلى المعهد الأوروبي لمعايير الاتصالات (ETSI)
يتم توفير البيانات المُثريّة والنسخة الكاملة من خلال منصة LI للوساطة و LIMS.
06
التطوير حسب الطلب
نقوم بتصنيع أجهزة الاستخراج وأجهزة الفرز وتصميم أنظمة التوزيع وفقًا لمتطلباتكم. اعرف المزيد
لماذا ICS؟
01
منظور المشغل والوكالة
نقوم بإجراء عمليات الفحص التلقائي والوساطة لصالح مقدمي الخدمات، كما نقوم بإنشاء نظام ICS LEMF للوكالات.
02
تجربة القبول
أكثر من 20 عامًا من الخبرة في مجال التنصت القانوني، بالإضافة إلى الحصول على العديد من الموافقات من هيئة الاتصالات الألمانية (BNetzA) لحلول التنصت.
03
الموظفون الحاصلون على تصريح أمني
حصل فريقنا على تصريح أمني من وزارة الداخلية الاتحادية الألمانية، ويحق له التعامل مع المعلومات السرية.
الأسئلة الشائعة
ما المقصود بمعدل النقاط في البوصة (DPI) بالنسبة لمشغلي الشبكات؟
تعد تقنية فحص الحزم العميق (DPI) لمشغلي الشبكات عملية فحص عميق للحزم مخصصة لأهداف محددة عند نقطة الاعتراض. يقوم المشغل باستخراج البيانات الوصفية، مثل تدفقات البيانات وبيانات نظام أسماء النطاقات (DNS) وبصمات بروتوكول TLS وأنواع التطبيقات، من حركة مرور الهدف المحدد في الأمر. ويقوم بتعزيز هذه البيانات بسياق المشترك وبيانات NAT والخلايا والجهاز، ثم يسلمها إلى الوكالة بالإضافة إلى نسخة كاملة غير معدلة.
هل يُسمح بإجراء الفحص العميق للحزم من جانب المزود لأغراض الاعتراض القانوني؟
نعم، عندما تقتصر المعالجة على الهدف المحدد في الأمر، فإنها تخدم الغرض من أمر التنصت وتخضع للقواعد الفنية الوطنية ومفهوم القبول المعتمد لدى المشغل. وفي ألمانيا، يعني ذلك الامتثال لمعايير TKÜV وTR TKÜV وموافقة هيئة BNetzA. ولا يُسمح بالمعالجة غير الموجهة أو الاستخدام التجاري لبيانات التنصت القانونية.
هل يحل نظام DPI محل النسخة الكاملة للرسالة؟
لا. يجب على المشغل تقديم نسخة كاملة وغير معدلة من اتصالات الشخص المستهدف، ما لم يحدد الأمر نطاقه بشكل صريح. ولا يتم تقديم البيانات الوصفية المستندة إلى تقنية DPI إلا كعنصر إضافي. وبالتالي، يمكن للوكالات دائمًا التحقق من صحة معرّف الموارد الإنترنتية (IRI) المُثري مقارنةً بحركة المرور الأصلية، وهو أمر مهم كدليل في المحكمة.
ما المقصود بـ«IRI المُحسَّن»؟
المعلومات المُثريّة المتعلقة بالاعتراض (IRI) هي معلومات مرتبطة بعمليات الاعتراض، مع سياق إضافي يتم استخلاصه أو إرفاقه من قِبل المزود. ومن الأمثلة على ذلك: تعيين NAT وراء التدفق، ومعرّف الخلية، ورقم IMEI، والتطبيق المكتشف، أو بصمة TLS. ويتم توصيلها عبر HI2 أو قناة تحليل متفق عليها، وترتبط بالمقياس من خلال LIID.
هل يمكن للمشغل فك تشفير حركة مرور HTTPS أو حركة مرور تطبيقات المراسلة الخاصة بالهدف؟
لا. لا يقوم المشغل إلا بإزالة التشفير الذي قام بتطبيقه بنفسه داخل شبكته الخاصة. أما التشفير من طرف إلى طرف والتشفير على مستوى التطبيق فيبقيان سليمين. تعمل تقنية تحليل البيانات (DPI) من جانب المزود على الرؤوس غير المشفرة وعمليات المصافحة وأنماط حركة المرور، والتي لا تزال تكشف عن التطبيق والتوقيت، وغالبًا نوع النشاط.
كيف يتم الفصل بين تقنية تحليل البيانات (DPI) من جانب المزود وتقنية تحليل البيانات (DPI) التجارية؟
تتم معالجة LI على أنظمة مخصصة وخاضعة للتحكم في الوصول، لا تتعامل إلا مع حركة مرور الأهداف المطلوبة. ولا تتدفق النتائج إلا إلى سلسلة الوساطة والتسليم، ولا تصل أبدًا إلى أنظمة إدارة حركة المرور أو التحليلات أو التسويق. ويعكس هذا الفصل أحكام اللائحة (الاتحاد الأوروبي) رقم 2015/2120 وسرية الاتصالات، وهو موثق في مفهوم القبول.
هل يعد الإثراء من جانب المزود خيارًا مناسبًا لشبكتك؟
يقوم خبراؤنا بمراجعة الإطار القانوني الخاص بكم، والبنية، ومفهوم القبول، ويقدمون توصيات بشأن تصميم عملي.
