العودة إلى التحديثات
New releaseAug 20, 2026

arkime v6.7.0

أركايم هو نظام مفتوح المصدر، واسع النطاق، لالتقاط الحزم الكامل، والفهرسة، وقواعد البيانات.

مشاركة

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime هو نظام مفتوح المصدر على نطاق واسع لتحليل الشبكة والتقاط الحزم.

banner

يعمل Arkime على تعزيز البنية الأمنية الحالية لديك لتخزين وفهرسة حركة مرور الشبكة بتنسيق PCAP القياسي، مما يوفر وصولاً سريعًا ومفهرسًا. يتم توفير واجهة ويب بسيطة وبديهية لتصفح PCAP والبحث عنها وتصديرها. يكشف Arkime عن واجهات برمجة تطبيقات (APIs) تسمح بتنزيل واستهلاك بيانات PCAP وبيانات الجلسة المنسقة بتنسيق JSON مباشرة. يقوم Arkime بتخزين وتصدير جميع الحزم بتنسيق PCAP القياسي، مما يتيح لك أيضًا استخدام أدوات استيراد PCAP المفضلة لديك، مثل Wireshark، أثناء سير عمل التحليل الخاص بك.

تم تصميم Arkime ليتم نشره عبر العديد من الأنظمة ويمكن توسيع نطاقه لمعالجة عشرات الجيجابت/الثانية من حركة المرور. يعتمد الاحتفاظ بـ PCAP على مساحة القرص المتوفرة للمستشعر. يعتمد الاحتفاظ بالبيانات الوصفية على مقياس كتلة Elasticsearch. يمكن زيادة كلاهما في أي وقت وهما تحت سيطرتك الكاملة.

تعرف على المزيد على arkime.com

جدول المحتويات

الخلفية

تم إنشاء Arkime لاستبدال أنظمة الحزم الكاملة التجارية في AOL في عام 2012. من خلال السيطرة الكاملة على الأجهزة والتكاليف، وجدنا أنه يمكننا نشر التقاط الحزم الكامل عبر جميع شبكاتنا بنفس تكلفة شبكة واحدة باستخدام أداة تجارية، مع احتفاظ أكبر.

يتكون نظام Arkime من 3 مكونات رئيسية:

  • capture - تطبيق C متعدد الخيوط يراقب حركة مرور الشبكة، ويكتب ملفات بتنسيق PCAP على القرص المحلي، ويحلل الحزم الملتقطة، ويرسل البيانات الوصفية (بيانات SPI) إلى OpenSearch/Elasticsearch.
  • viewer - تطبيق node.js يعمل لكل جهاز التقاط. يتعامل مع واجهة الويب ونقل الحزم إلى المتصفح.
  • OpenSearch/Elasticsearch - تقنية قاعدة بيانات البحث التي تشغل Arkime.

كما نقدم العديد من التطبيقات الاختيارية:

  • cont3xt - تطبيق يوفر نهجًا منظمًا لجمع المعلومات الاستخباراتية السياقية لدعم التحقيقات الفنية.
  • esProxy - وكيل يوفر أمانًا إضافيًا بين الالتقاط و OpenSearch/Elasticsearch.
  • Parliament - تطبيق يراقب ويعمل كبوابة أمامية لعناقيد Arkime المتعددة.
  • wiseService - تطبيق يدمج الاستخبارات التهديدية في البيانات الوصفية للجلسة.

يقدم Arkime واجهة ويب سهلة الاستخدام لاستكشاف بيانات الشبكة. توفر صفحة الجلسات (Sessions) نظرة عامة شاملة، حيث تسرد الجلسات الفردية التي يمكن توسيعها لعرض البيانات الوصفية وتفاصيل الحزمة.

توفر صفحة عرض SPI (SPI View) تحليلاً مفصلاً للبيانات، حيث تعرض جميع القيم الفريدة لكل حقل يتعرف عليه Arkime.

التثبيت

نوصي بتثبيت Arkime باستخدام إما البنيات الثنائية المعدة مسبقًا أو الحاويات.

الطرق الموصى بها

البناء من المصدر (متقدم)

يوصى بالبناء من المصدر فقط للمستخدمين المتقدمين أو المساهمين.

  • تأكد من أن node موجود في مسارك، حاليًا يدعم main إصدار Node 22.x
  • git clone https://github.com/arkime/arkime - أحدث إصدار على github
  • ابحث عن نظام التشغيل الخاص بك في .github/workflows/versions لاستخدام خيارات easybutton
  • ./easybutton-build.sh [easybutton options] --install - بناء وتثبيت Arkime (قم بتشغيل ./easybutton-build.sh --help للحصول على قائمة الخيارات)
  • make config - ينفذ تكوينًا أوليًا لـ Arkime
  • راجع ملف CONTRIBUTING.md للحصول على معلومات حول كيفية المشاركة

الإعدادات

يقع معظم تكوين النظام في ملف /opt/arkime/etc/config.ini. يتم توثيق المتغيرات في صفحة الإعدادات.

الاستخدام

بمجرد تشغيل Arkime، وجه متصفحك إلى http://localhost:8005 للوصول إلى واجهة الويب. انقر على البومة للوصول إلى صفحة المساعدة في Arkime.

الأمان

الوصول إلى Arkime محمي باستخدام HTTPS مع كلمات مرور مشفرة (digest) أو باستخدام خادم ويب وكيل يوفر المصادقة. يتم تخزين جميع PCAPs على أجهزة الاستشعار ولا يتم الوصول إليها إلا باستخدام واجهة Arkime أو API. Arkime ليس بديلاً عن نظام كشف الاختراق (IDS) بل يعمل جنبًا إلى جنب معه لتخزين وفهرسة جميع حركة مرور الشبكة بتنسيق PCAP القياسي، مما يوفر وصولاً سريعًا.

  • يمكن تكوين Arkime لاستخدام مصادقة مستخدم OpenSearch/Elasticsearch أو مفاتيح API.

  • يجب تأمين أجهزة Arkime؛ ومع ذلك، فإنها تحتاج إلى التواصل مع بعضها البعض (المنفذ 8005) ومع أجهزة OpenSearch/Elasticsearch (المنافذ 9200-920x). بالإضافة إلى ذلك، يجب فتح واجهة الويب (المنفذ 8005).

  • يجب تكوين viewer لاستخدام TLS.

    • من الأسهل استخدام شهادة واحدة مع أسماء DNS متعددة (DNs) أو شهادة بدل (wildcard).
    • تأكد من حماية الشهادة على نظام الملفات بأذونات الملفات المناسبة.
    • قم بتحرير إعدادات certFile وkeyFile في /opt/arkime/etc/config.ini لتمكينها.
  • بالنسبة للنشر الكبير، من الممكن إعداد viewer Arkime على جهاز مركزي لا يلتقط أي بيانات، بل يقوم الجهاز بتوجيه جميع طلبات واجهة المستخدم.

    • يمكن استخدام وكيل عكسي (Caddy، Apache، ...) للتعامل مع المصادقة وتمرير اسم المستخدم إلى Arkime، هكذا نقوم بنشره.
  • يتم استخدام كلمة مرور مشتركة مخزنة في ملف تكوين Arkime لتشفير تجزئات كلمة المرور وللاتصال الداخلي بين Arkime.

    • تأكد من حماية ملف التكوين على نظام الملفات بأذونات الملفات المناسبة.
    • يتم استخدام تجزئات كلمة المرور المشفرة بحيث لا يمكن إدراج تجزئة كلمة مرور جديدة مباشرة في OpenSearch/Elasticsearch في حالة عدم تأمينها.

واجهة برمجة التطبيقات

يمكنك معرفة المزيد عن Arkime API على صفحة API.

المساهمة

يرجى الرجوع إلى ملف CONTRIBUTING.md للحصول على معلومات حول كيفية المشاركة. نرحب بالمشكلات وطلبات الميزات وطلبات السحب وتحديثات الوثائق في GitHub. للأسئلة حول استخدام Arkime واستكشاف الأخطاء وإصلاحها، يرجى استخدام قنوات Slack.

المشرفون

أفضل طريقة للوصول إلينا هي عبر Slack. يرجى طلب دعوة للانضمام إلى مساحة عمل Arkime على Slack هنا.

الترخيص

هذا المشروع مرخص بموجب شروط ترخيص Apache 2.0 مفتوح المصدر. يرجى الرجوع إلى LICENSE للحصول على الشروط الكاملة.

الفئات