DPI DEL PROVEEDOR
DPI para operadores de red: datos enriquecidos de interceptación legal
Extraer y enriquecer los metadatos del objetivo solicitado en el punto de interceptación. Entregarlos junto con la copia completa, separándolos estrictamente de la información comercial de DPI.

La DPI para operadores de red consiste en una inspección profunda de paquetes específica para un objetivo en el punto de interceptación. El operador extrae metadatos del tráfico del objetivo designado, los enriquece con contexto de red y los entrega junto con la copia completa y sin alterar. El resultado es un IRI enriquecido que los organismos no podrían reconstruir por sí mismos.
Datos clave
- Un complemento, no un sustituto: Siempre se entrega la copia completa.
- Primero, el X3: Los dispositivos BNG/BRAS de nivel de operador y los routers centrales transmiten el tráfico del objetivo de forma nativa a través de X3. Las sondas pasivas solo se utilizan como alternativa.
- Solo para el destinatario: El DPI solo procesa el tráfico de los objetivos seleccionados, activado por el LIMS.
- Contexto de red: LIID, abonado, asignación NAT, célula e IMEI asociados a cada flujo.
- Separación estricta procedentes de DPI comerciales, de conformidad con el Reglamento (UE) 2015/2120.
- Listo para su aceptación: El enriquecimiento y los formatos se recogen en el concepto de aceptación del operador.
¿Por qué la inspección profunda de paquetes en el lado del proveedor?
El operador dispone de información contextual que nunca llega al proveedor en los paquetes sin procesar. La inspección profunda de paquetes por parte del proveedor incorpora esta información contextual allí donde existe, cerca del tráfico.
- Atribución correcta: La identidad del abonado y las asignaciones NAT permanecen vinculadas a cada flujo, incluso detrás de un CGNAT.
- Ubicación y dispositivo: Los identificadores de célula y los IMEI indican dónde y con qué dispositivo se llevó a cabo una actividad.
- Velocidad: Los metadatos están disponibles casi en tiempo real, incluso mientras aún se está analizando la copia completa.
- Tráfico cifrado: Las sesiones preclasificadas y las huellas digitales ayudan a los analistas a centrarse.
- Menos solicitudes de seguimiento para ofrecer un contexto básico, siempre que el orden lo permita.
¿Cuál es el límite legal en materia de DPI para los operadores de red?
El DPI del lado del proveedor solo es legal dentro de unos límites bien definidos. ICS diseña todos sus proyectos teniendo en cuenta dichos límites.
- Primero, la copia completa. El operador debe entregar una copia completa y sin modificaciones de la comunicación del destinatario. En Alemania, esto se deriva del artículo 170 de la TKG y del TKÜV. El filtrado solo está permitido cuando la orden limite su alcance.
- Solo objetivos ordenados. El tratamiento se limita exclusivamente al tráfico del objetivo y solo con fines de interceptación. No se permite el análisis no dirigido.
- Separación del DPI comercial. Reglamento (UE) 2015/2120 restringe el DPI para la gestión del tráfico, pero permite las medidas exigidas por la ley. El procesamiento de LI se lleva a cabo en un entorno independiente con control de acceso.
- Confidencialidad. El personal y los sistemas están sujetos al secreto de las telecomunicaciones, y el abonado no debe percatarse de la medida.
- Concepto de aceptación. Todo lo que suministre el operador debe formar parte del concepto técnico aprobado por la BNetzA, de conformidad con la norma TR TKÜV.
Arquitectura de referencia
Una cadena DPI específica para un objetivo consta de seis etapas. Se basa en la Interfaces X1, X2 y X3 de los elementos de tu red y una función de mediación.
1
X3 desde el elemento de red
Los dispositivos BNG/BRAS de clase Carrier para acceso PPPoE e IPoE, así como los routers PE o de núcleo para líneas con IP fija, copian el tráfico del destino de forma nativa y lo transmiten a través de X3 (ETSI TS 103 221-2). ICS se integra con las funciones LI de Huawei, Cisco, Juniper y otros proveedores líderes de routers.
2
Activación de objetivos
El LIMS activa el objetivo en el elemento de red a través de X1. Los eventos de RADIUS, Diameter, DHCP o de la pasarela de paquetes indican al nodo DPI qué direcciones IP le pertenecen en ese momento.
3
Nodo DPI específico para el destino
El nodo procesa únicamente el flujo X3 del destino solicitado, utilizando tecnologías de procesamiento de paquetes de alto rendimiento, como DPDK o tarjetas de red basadas en FPGA. Las sondas pasivas o TAP solo se utilizan cuando un elemento de red no puede proporcionar el flujo X3.
4
Enriquecimiento
Cada flujo recibe el LIID, los identificadores de abonado y de línea, la asignación NAT, el ID de celda o la ubicación y el IMEI, cuando esté disponible.
5
Mediación y entrega
La copia completa se envía como CC a través de HI3, por ejemplo, según la norma ETSI TS 102 232-3 o -7. Los metadatos enriquecidos se envían a continuación a través de HI2 o de un canal acordado.
6
Auditoría
Los resultados se conservan únicamente durante el tiempo necesario para la entrega, y se registra cada configuración y cada versión de la firma.
¿Qué metadatos puede extraer el DPI para los operadores de red?
| Metadatos | Fuente | Valor investigativo |
|---|---|---|
| Registros de flujo (tupla de 5 elementos: inicio, fin, bytes, paquetes) | Encabezados de paquetes | Resumen completo de las actividades |
| Consultas y respuestas DNS | DNS sin cifrar | Dominios y servicios utilizados |
| Huellas digitales de TLS SNI, ALPN y JA4 | Procesos de establecimiento de conexión TLS y QUIC | Identificación de aplicaciones y dispositivos |
| Clasificación de aplicaciones | Firmas y comportamiento del DPI | Mensajería instantánea, VoIP, streaming, VPN, Tor |
| Tipo de actividad | Tamaño y sincronización de los paquetes | Mensajes, llamadas o transferencia de archivos |
| Parámetros SIP y RTP | VoIP sin cifrar | Llamadas con terceros, participantes y duración |
| Servidor HTTP y agente de usuario | HTTP sin cifrar | Servicios y software de cliente |
| Asignación NAT | Registros de CGNAT | Dirección IP pública y puerto asociados al objetivo |
| Identificador de móvil, IMEI, línea de acceso | Datos de la red y de los dispositivos | Dónde y con qué dispositivo se llevó a cabo una actividad |
JA4 está bajo licencia BSD de 3 cláusulas, mientras que JA4S y los demás métodos JA4+ se rigen por la licencia FoxIO 1.1 y requieren una licencia OEM para su uso en productos comerciales. El operador solo elimina el cifrado que él mismo ha aplicado. El contenido cifrado de extremo a extremo permanece cifrado, y el DPI actúa sobre los encabezados, los handshakes y los patrones.
¿Cómo se transfieren los datos enriquecidos?
No existe un tipo de registro ETSI universal para los resultados de DPI, por lo que, en la práctica, se utilizan tres modelos de traspaso.
01
Registros adicionales de IRI
Los eventos detectados, como una llamada VoIP o una sesión de una aplicación, se envían a través de HI2. Siempre que es posible, se utilizan los campos estándar y, cuando es necesario, las extensiones nacionales acordadas.
02
Flujo de análisis independiente
Los registros estructurados de flujos o eventos se transmiten a través de un canal seguro. Están claramente identificados y se correlacionan con el LIID y el CC.
03
Registros de nivel de servicio
Cuando así se exige explícitamente, los eventos se transmiten a nivel de servicio, de forma similar a las partes específicas de cada servicio de la norma ETSI TS 102 232.
Calidad de la evidencia
El IRI enriquecido solo resulta útil si las agencias pueden confiar en él y verificarlo. Sea cual sea el modelo de entrega, el formato debe estar documentado, versionado y acordado con las agencias y el organismo regulador.
- Anota el Motor DPI y versión de la firma para cada resultado.
- Uso marcas de tiempo sincronizadas y de alta precisión que se ajustan a HI2 y HI3.
- Proporcionar indicadores de confianza para las clasificaciones conductuales.
- Mantén un registro de auditoría completo de activación, cambios de configuración y entregas.
- Prueba con tráfico de referencia después de cada actualización de la firma.
- Conserva los datos enriquecidos que se puede contrastar con la copia completa en todo momento.

Servicios ICS para DPI destinados a operadores de red
ICS presta apoyo a los operadores desde la fase inicial de diseño hasta el funcionamiento diario.
01
Arquitectura y diseño técnico-jurídico
Diseñamos soluciones de DPI del lado del proveedor que se adaptan a tu marco nacional, a tu red y a tu modelo de aceptación.
02
Enriquecimiento activado por objetivo
Integramos DPI con RADIUS, Diameter, DHCP, el registro de CGNAT y los eventos del núcleo de paquetes.
03
Integración de X3 con routers y BNG
Conectamos dispositivos BNG/BRAS de nivel de operador y routers centrales de Huawei, Cisco, Juniper y otros proveedores líderes a través de X1 y X3. Las sondas pasivas o los puertos espejo virtuales siguen siendo una opción cuando X3 no está disponible, por ejemplo, en núcleos alojados.
04
Mediación y traspaso del ETSI
Los datos ampliados y la versión completa se facilitan a través de nuestro Plataforma de mediación LI y LIMS.
05
Operaciones gestionadas
Nuestro equipo supervisa y gestiona su cadena LI las 24 horas del día. Más información
06
Desarrollo a medida
Fabricamos extractores, clasificadores y formatos de suministro según sus necesidades. Más información
¿Por qué ICS?
01
Perspectiva del operador y de la agencia
Integramos elementos de red y gestionamos la mediación para los proveedores, y desarrollamos soluciones LEMF ICS para las agencias.
02
Experiencia de aceptación
Más de 20 años de experiencia en interceptación legal y múltiples autorizaciones de la BNetzA para soluciones de interceptación.
03
Personal con autorización de seguridad
Nuestro equipo cuenta con la autorización de seguridad del Ministerio Federal del Interior de Alemania y está habilitado para manejar información clasificada.
Preguntas frecuentes
¿Qué es el DPI para los operadores de red?
La DPI para operadores de red consiste en una inspección profunda de paquetes específica para cada objetivo en el punto de interceptación. El operador extrae metadatos —como flujos, DNS, huellas TLS y tipos de aplicaciones— del tráfico del objetivo designado. Enriquece estos datos con información sobre el abonado, el NAT, la celda y el dispositivo, y los envía a la agencia junto con una copia completa e inalterada.
¿Está permitida la inspección profunda de paquetes por parte del proveedor con fines de interceptación legal?
Sí, siempre que se limite al objetivo designado, cumpla con los fines de la orden de interceptación y se ajuste a la normativa técnica nacional y al concepto aprobado por el operador. En Alemania, esto se refiere a la TKÜV, la TR TKÜV y la autorización de la BNetzA. No está permitido el tratamiento no dirigido ni el uso comercial de los datos obtenidos mediante interceptación lícita.
¿Sustituye el DPI a la copia completa de la comunicación?
No. El operador debe facilitar una copia completa y sin alterar de la comunicación del objetivo, a menos que la orden limite explícitamente el alcance. Los metadatos basados en DPI solo se facilitan de forma complementaria. Por lo tanto, los organismos siempre pueden contrastar el IRI enriquecido con el tráfico original, lo cual es importante a la hora de presentar pruebas ante los tribunales.
¿Qué es el IRI enriquecido?
La información IRI enriquecida es información relacionada con la intercepción a la que se le ha añadido contexto adicional extraído o adjuntado por el proveedor. Algunos ejemplos son la asignación NAT detrás de un flujo, el ID de célula, el IMEI, una aplicación detectada o una huella digital TLS. Se transmite a través de HI2 o de un canal de análisis acordado y se vincula a la medida mediante el LIID.
¿Puede un operador descifrar el tráfico HTTPS o de mensajería de un objetivo?
No. El operador solo elimina el cifrado que él mismo ha aplicado en su propia red. El cifrado de extremo a extremo y el cifrado a nivel de aplicación permanecen intactos. El análisis de paquetes (DPI) por parte del proveedor se basa en encabezados, protocolos de establecimiento de conexión y patrones de tráfico no cifrados, que siguen revelando la aplicación, el momento y, a menudo, el tipo de actividad.
¿En qué se diferencia el DPI del lado del proveedor del DPI comercial?
El procesamiento de LI se lleva a cabo en sistemas específicos con control de acceso que gestionan únicamente el tráfico de los objetivos solicitados. Los resultados se canalizan exclusivamente hacia la cadena de mediación y traspaso, y nunca hacia los sistemas de gestión del tráfico, análisis o marketing. Esta separación se ajusta al Reglamento (UE) 2015/2120 y al secreto de las telecomunicaciones, y queda documentada en el concepto de aceptación.
¿Es el enriquecimiento en el lado del proveedor la opción adecuada para tu red?
Nuestros expertos analizan su marco jurídico, su arquitectura y su concepto de aceptación, y le recomiendan un diseño práctico.
