Deep Packet Inspection zur rechtmäßigen Überwachung wird in der Regel mit der Strafverfolgung in Verbindung gebracht: Die Behörde erhält IP-Rohpakete und analysiert diese in ihrer Überwachungszentrale. Immer mehr Netzbetreiber und Behörden fragen sich jedoch, ob ein Teil dieser Arbeit beim Anbieter, nahe am Datenverkehr. Bei diesem Modell extrahiert und ergänzt der Anbieter die Metadaten am Ort der Abfangung und übergibt sie zusammen mit der vollständigen Kopie der Kommunikation.
Richtig eingesetzt beschleunigt die anbieterseitige DPI-Analyse Ermittlungen, kann das Datenvolumen reduzieren, wenn der Umfang durch einen Beschluss begrenzt ist, und liefert den Behörden Kontextinformationen, die sie selbst nicht rekonstruieren könnten. Falsch eingesetzt verstößt sie gegen Beweisregeln oder überschreitet den gesetzlichen Auftrag. Dieser Artikel erläutert die Architektur, welche Daten extrahiert werden können, wie die angereicherten Daten bereitgestellt werden und wo die Grenzen liegen.
Das Wichtigste auf einen Blick
- Anbieterseitiges DPI Ergänzungen die vollständige Fassung der Mitteilung. Diese wird niemals ersetzt, es sei denn, die Verordnung und die nationalen Vorschriften lassen ausdrücklich einen reduzierten Umfang zu.
- Der Anbieter hat Kontext, der der Behörde fehlt: Teilnehmer- und Anschluss-ID, NAT-Zuordnungen, Mobilfunkzellen- und Standortdaten, Gerätekennungen sowie genaue Sitzungszeitangaben.
- Zu den typischen extrahierten Metadaten gehören Datenverkehrsaufzeichnungen, DNS, SNI, TLS-Fingerabdrücke (JA4), Anwendungsklassifizierung, VoIP-Signalisierung und Aktivitätsarten.
- Angereicherte Daten müssen in einem vereinbartes, dokumentiertes Format, beispielsweise als zusätzliche IRI-Datensätze, sofern die nationale Spezifikation dies zulässt, oder als eindeutig gekennzeichneter Analysestrom.
- Alles muss zielspezifisch, reproduzierbar, im Abnahmekonzept dokumentiert und streng von kommerziellen DPI getrennt.
Warum sollte die Deep Packet Inspection auf der Anbieterseite erfolgen?
| Fahrer | Vorteil für die Agentur | Vorteil für den Anbieter |
|---|---|---|
| Bandbreitenwachstum (Multi-Gigabit-FTTH, 5G) | Metadaten sind sofort verfügbar, auch wenn die Verarbeitung der vollständigen Kopie einige Zeit in Anspruch nimmt. | Geringerer Druck auf die Übergangsstellen, an denen Umfangsbeschränkungen gelten |
| Verschlüsselter Datenverkehr | Vorab klassifizierte Sitzungen und Fingerabdrücke | Wiederverwendung des vorhandenen DPI-Fachwissens |
| Netzwerkkontext | Zu jedem Datenfluss gehörende Teilnehmer-, NAT-, Zellen- und Gerätedaten | Weniger Nachfragen nach grundlegenden Hintergrundinformationen, sofern es die Reihenfolge zulässt |
| Zeitkritische Fälle | Benachrichtigungen zu Aktivitätsmustern nahezu in Echtzeit | Klar definierter, automatisierter Prozess |
| Komplexe Zugangsmodelle | Korrekte Zuordnung hinter CGNAT und in Großhandelsumgebungen | Weniger Streitigkeiten wegen unvollständiger Abhörprotokolle |
Wo das Gesetz die Grenze zieht
Bevor sie etwas entwerfen, müssen Anbieter ihre rechtliche Lage verstehen:
- Zunächst einmal der vollständige Text. In den meisten europäischen Rechtsordnungen, darunter auch in Deutschland, muss der Anbieter eine vollständige, unveränderte Kopie der Telekommunikation der Zielperson. Die Anreicherung stellt eine Ergänzung dar, und eine Filterung ist nur zulässig, wenn der Umfang durch den Auftrag begrenzt ist.
- Keine Analyse über den Auftrag hinaus. DPI auf Anbieterseite darf nur den Datenverkehr des geordnetes Ziel und ausschließlich zum Zweck der Überwachung. Eine pauschale oder nicht zielgerichtete Auswertung ist nicht zulässig.
- Abgrenzung von kommerziellen DPI. Die EU-Verordnung über das offene Internet (EU) 2015/2120 schränkt die DPI-Nutzung zum Zwecke des Verkehrsmanagements ein, erlaubt jedoch Maßnahmen, die zur Einhaltung des Unionsrechts oder des nationalen Rechts erforderlich sind. Die LI-Verarbeitung muss daher in einer separaten, zugriffskontrollierten Umgebung erfolgen und darf keinesfalls in kommerzielle Systeme einfließen.
- Vertraulichkeit. Das Personal und die Systeme unterliegen dem Fernmeldegeheimnis, und der Teilnehmer darf von der Maßnahme nichts bemerken.
- Akzeptanz. In Deutschland muss alles, was der Anbieter bereitstellt, Teil des von der BNetzA genehmigten technischen Konzepts sein. Nationale Vorgaben wie die TR TKÜV legen fest, was in welcher Form bereitgestellt werden darf.
Referenzarchitektur
- Verkehrsanbindung über die Linie X3: Carrier-Grade-BNG/BRAS für PPPoE- und IPoE-Zugänge sowie PE- oder Core-Router für Leitungen mit fester IP-Adresse leiten den Datenverkehr des Ziels nativ über X3 (ETSI TS 103 221-2) weiter. ICS integriert die LI-Funktionen von Huawei, Cisco, Juniper und anderen führenden Anbietern. Optische TAPs oder virtuelle Mirror-Ports dienen lediglich als Ausweichlösung, wenn X3 nicht verfügbar ist.
- Zielauslösung: Das LIMS/ADMF aktiviert das Ziel, und Sitzungsereignisse von RADIUS/Diameter, DHCP oder dem Paket-Gateway teilen dem DPI-Knoten mit, welche IP-Adressen und Präfixe derzeit zu diesem Ziel gehören.
- Knotenknoten für zielgerichtete Deep-Packet-Inspection: Der Knoten verarbeitet ausschließlich den X3-Datenstrom des angeforderten Ziels. Die Datenströme werden wieder zusammengesetzt, die Protokolle identifiziert und Metadaten extrahiert – unter Verwendung einer hochleistungsfähigen Paketverarbeitung (beispielsweise DPDK oder FPGA-basierte Netzwerkkarten) mit 10/40/100 Gbit/s.
- Bereicherung: Jeder Datenfluss wird mit der LIID, den Teilnehmer- und Leitungs-IDs, der NAT-Zuordnung (öffentliche IP-Adresse und Portblock), der Zell-ID oder dem Standort sowie, sofern verfügbar, der IMEI gekennzeichnet.
- Vermittlung und Lieferung: Die vollständige Kopie wird als CC über HI3 übermittelt, beispielsweise gemäß ETSI TS 102 232-3 oder -7, und die angereicherten Metadaten werden über HI2 oder einen vereinbarten Analysekanal übermittelt.
- Prüfung und Aufbewahrung: DPI-Ausgaben werden nur so lange aufbewahrt, wie es für die Übermittlung erforderlich ist, und jede Konfigurations- und Signaturversion wird protokolliert.
Siehe X1/X2/X3-Schnittstellen und Wie eine Mediationsfunktion funktioniert für die zugrunde liegenden Schnittstellen.
Was lässt sich extrahieren und anreichern?
| Metadaten | Quelle | Bedeutung für die Untersuchung |
|---|---|---|
| Datenverkehrsaufzeichnungen (5-Tupel, Start/Ende, Bytes, Pakete) | Paket-Header | Vollständige Aktivitätenübersicht |
| DNS-Abfragen und -Antworten | Unverschlüsseltes DNS | Verwendete Dienste und Domains |
| TLS-SNI, ALPN, JA4-/JA4S-Fingerabdrücke (beachten Sie die FoxIO-Lizenzbedingungen für JA4S) | TLS-/QUIC-Handshakes | Anwendungs- und Geräteidentifikation |
| Anwendungsklassifizierung | DPI-Signaturen und -Verhalten | Messenger, VoIP, Streaming, VPN, Tor |
| Aktivitätsart | Paketgröße und Zeitablaufmuster | Nachricht vs. Anruf vs. Dateiübertragung |
| VoIP-Signalisierung (SIP, RTP-Parameter) | Unverschlüsseltes VoIP | VoIP-Anrufe mit Drittanbietern: Teilnehmer und Dauer |
| HTTP-Host und User-Agent | Unverschlüsseltes HTTP | Dienste und Client-Software |
| NAT-Zuordnung | CGNAT-Protokolle | Verbindung zwischen öffentlicher IP-Adresse, Port und Ziel |
| Standort und Gerät | Zell-ID, IMEI, Anschlussnummer | Wo und mit welchem Gerät eine Aktivität stattgefunden hat |
Auch hier gilt die Verschlüsselungsregel: Der Anbieter entfernt nur die Verschlüsselung, die er selbst vorgenommen hat. End-to-End-verschlüsselte Inhalte bleiben verschlüsselt, und die oben genannten Metadaten werden ohne Entschlüsselung extrahiert.
Übergabe angereicherter Daten
Es gibt keinen einheitlichen, universellen ETSI-Datensatztyp für “DPI-Ergebnisse”. In der Praxis kommen drei Modelle zum Einsatz:
- Weitere IRI-Datensätze: Extrahierte Ereignisse (beispielsweise ein erkannter VoIP-Anruf oder eine Anwendungssitzung) werden über HI2 übermittelt, wobei nach Möglichkeit Standardfelder und bei Bedarf nationale oder vereinbarte Erweiterungen verwendet werden.
- Ein separater Analysestrom: Strukturierte Datensätze (beispielsweise IPFIX-ähnliche Flow-Datensätze oder JSON) werden über einen gesicherten Kanal übertragen, eindeutig gekennzeichnet und mit der LIID und dem CC in Beziehung gesetzt.
- Service-Level-Aufzeichnungen: In einigen Rechtsordnungen und nur dort, wo dies ausdrücklich vorgeschrieben ist, stellt der Anbieter Ereignisse auf Dienstebene bereit, ähnlich wie in den dienstspezifischen Teilen der Norm ETSI TS 102 232, die Nachrichten- und Multimedia-Anbieter für ihre eigenen Dienste nutzen.
Unabhängig vom Modell muss das Format dokumentiert, versioniert und vereinbart mit den empfangenden Stellen und der Aufsichtsbehörde, und die Stelle muss stets in der Lage sein, die angereicherten Daten anhand der vollständigen Kopie zu überprüfen.
Qualität der Evidenz: Reproduzierbarkeit der Anreicherung gewährleisten
- Notieren Sie die DPI-Engine und Signaturversion wird für jedes Ergebnis verwendet.
- Verwendung synchronisierte, hochpräzise Zeitstempel damit die Metadaten mit den CC- und HI2-Datensätzen übereinstimmen.
- Bereitstellen Vertrauensindikatoren für die Einstufung von Verhaltensweisen.
- Führen Sie ein vollständiger Prüfpfad der Zielaktivierung, Konfigurationsänderungen und Auslieferungen.
- Führen Sie regelmäßig Tests durch mit Referenzverkehr um Regressionen nach Signatur-Updates zu erkennen.
Checkliste zur Umsetzung für Anbieter
- Rechtliche Einschätzung: Was die nationalen Rahmenbedingungen zulassen und was die Anordnungen in der Regel umfassen
- Umfang und Bereitstellungsform der Zusatzleistungen wurden mit den Agenturen abgestimmt und in das Abnahmekonzept aufgenommen
- Ausschließlich zielspezifische Aktivierung, gesteuert durch das LIMS/ADMF
- Hardwarebeschleunigte DPI, ausgelegt auf Spitzennutzerzahlen
- Integration mit AAA, DHCP, CGNAT-Protokollen, dem Paket-Core und Standortdaten
- Strikte Trennung von kommerziellen DPI- und Verkehrsmanagementfunktionen
- Versionsverwaltung, Referenztests und Protokollierung von Prüfungen
- Ausfallsichere Bereitstellung mit Pufferung und Überwachung
Wie ICS bei der Deep Packet Inspection auf Anbieterseite hilft
ICS International Carrier Services hat mehr als 20 Jahre Erfahrung in den Bereichen Telekommunikation, rechtmäßige Überwachung und Compliance und enthält mehrere Genehmigungen der BNetzA. Wir integrieren Netzwerkelemente über X1/X2/X3 und betreiben derzeit die Vermittlung für Anbieter, sodass wir sowohl das Netzwerk als auch die Empfängerseite kennen.
- Architektur und rechtlich-technische Planung der anbieterseitigen DPI (siehe DPI für Netzbetreiber), das zu Ihrem nationalen Rahmen und Ihrem Akzeptanzkonzept passt.
- Zielgesteuerte DPI- und Anreicherungspipelines integriert mit RADIUS/Diameter, CGNAT-Protokollierung und Ereignissen aus dem Paket-Core.
- X3-Integration mit BNG/BRAS und Kernroutern von Huawei, Cisco, Juniper und anderen führenden Anbietern sowie passiven Sonden oder Cloud-Mirroring, sofern X3 nicht verfügbar ist.
- Mediation und Übergabe an ETSI über unsere LI Mediation Platform und LIMS.
- Verwaltete Betriebsabläufe rund um die Uhr. Siehe Managed LI Operations.
- Maßgeschneiderte Entwicklung von Extraktoren, Klassifikatoren und Ausgabeformaten. Siehe Integration und kundenspezifische Entwicklung.
Nehmen Sie Kontakt mit ICS auf um zu erörtern, ob eine Anreicherung auf Anbieterseite für Ihr Netzwerk sinnvoll ist.
Häufig gestellte Fragen
Ist die Deep-Packet-Inspection im Rahmen der rechtmäßigen Überwachung zulässig?
Ja, sofern sich dies auf den Datenverkehr des angeordneten Ziels beschränkt, dem Zweck der Überwachungsanordnung dient und im Rahmen der nationalen technischen Vorgaben sowie des vom Anbieter akzeptierten Konzepts erfolgt. Eine gezielte oder kommerzielle Nutzung von LI-Daten ist nicht zulässig.
Ersetzt die serverseitige DPI die vollständige Kopie der Kommunikation?
Nein. In den meisten Rechtsordnungen muss der Anbieter eine vollständige, unveränderte Kopie der Kommunikation der Zielperson übermitteln. DPI-basierte Metadaten werden zusätzlich dazu übermittelt, sofern die Anordnung den Umfang nicht ausdrücklich einschränkt.
Kann ein Internetdienstanbieter den HTTPS- oder Messenger-Datenverkehr einer Zielperson entschlüsseln?
Nein. Der Anbieter hebt lediglich die Verschlüsselung auf, die er selbst in seinem eigenen Netzwerk vorgenommen hat. Die End-to-End-Verschlüsselung oder die Verschlüsselung auf Anwendungsebene bleibt davon unberührt. DPI arbeitet mit unverschlüsselten Headern, Handshakes und Datenverkehrsmustern.
Wie werden DPI-Metadaten an die Strafverfolgungsbehörden übermittelt?
In der Regel als zusätzliche IRI-Datensätze über HI2 oder als separater, gesicherter Analysestrom, der mit der LIID korreliert. Das Format muss dokumentiert und mit den Behörden sowie der Aufsichtsbehörde abgestimmt werden.
Was ist der Unterschied zwischen DPI auf Anbieterseite und DPI auf LEA-Seite?
Die LEA-seitige DPI analysiert den übertragenen Datenverkehr in der Überwachungsanlage. Die anbieterseitige DPI wird am Ort der Überwachung ausgeführt, wo sie Netzwerkkontext wie Teilnehmeridentität, NAT-Zuordnungen und Standort hinzufügen und Ergebnisse nahezu in Echtzeit liefern kann.
Verwandte Artikel
- Wie eine Mediationsfunktion funktioniert: Die Brücke zwischen Ihrem Netzwerk und den Strafverfolgungsbehörden
- Verschlüsseltes DNS (DoH/DoT) und seine Auswirkungen auf legale Abhörmöglichkeiten
- Network Slicing in 5G SA: Wie es das LI-Targeting erschwert (und vereinfachen kann)
- KI-gestützte LI: Was Automatisierung für Betreiber und die Arbeitsabläufe der Strafverfolgungsbehörden bedeutet



