
⭐ ⭐ tcpdump موزع للبيئات السحابية الأصلية ⭐ ⭐
PacketStreamer من Deepfence هي أداة عالية الأداء لالتقاط الحزم عن بُعد وجمعها. تُستخدم بواسطة منصة ThreatStryker لمراقبة الأمان من Deepfence لجمع حركة مرور الشبكة عند الطلب من أحمال العمل السحابية للتحليل الجنائي.
أهداف التصميم الأساسية:
يتم تشغيل مستشعرات PacketStreamer على الخوادم المستهدفة. تلتقط المستشعرات حركة المرور، وتطبق المرشحات، ثم تبث حركة المرور إلى مستقبل مركزي. يمكن ضغط تدفقات حركة المرور و/أو تشفيرها باستخدام TLS.
المستقبل PacketStreamer يقبل تدفقات PacketStreamer من عدة مستشعرات عن بُعد، ويكتب الحزم إلى ملف التقاط pcap محلي.

تجمع مستشعرات PacketStreamer حزم الشبكة الأولية على المضيفين البعيدين. تختار الحزم المراد التقاطها باستخدام مرشح BPF، وتُوجّهها إلى عملية مستقبل مركزية حيث تُكتب بتنسيق pcap. المستشعرات خفيفة جدًا ولها تأثير ضئيل على أداء المضيفين البعيدين. يمكن تشغيل مستشعرات PacketStreamer على الخوادم الفعلية، على مضيفات Docker، وعلى عُقد Kubernetes.
يقبل مستقبل PacketStreamer حركة مرور الشبكة من عدة مستشعرات، ويجمعها في ملف pcap مركزي واحد. يمكنك بعد ذلك معالجة ملف pcap أو تغذية حركة المرور مباشرة إلى الأداة التي تختارها، مثل Zeek أو Wireshark أو Suricata، أو كبث مباشر لنماذج التعلم الآلي.
يلبي PacketStreamer حالات استخدام أكثر عمومية من البدائل الحالية. على سبيل المثال، استخدم PacketStreamer إذا كنت بحاجة إلى طريقة خفيفة وفعالة لجمع بيانات الشبكة الأولية من أجهزة متعددة للتسجيل والتحليل المركزي.
للحصول على التعليمات الكاملة، راجع وثائق PacketStreamer.
ستحتاج إلى تثبيت سلسلة أدوات golang و libpcap-dev قبل بناء PacketStreamer.
# المتطلبات الأساسية (أوبونتو): sudo apt install golang-go libpcap-dev
git clone https://github.com/deepfence/PacketStreamer.git
cd PacketStreamer/
make
قم بتشغيل مستقبل PacketStreamer، يستمع على المنفذ 8081 ويكتب خرج pcap إلى /tmp/dump_file (انظر receiver.yaml):
./packetstreamer receiver --config ./contrib/config/receiver.yaml
قم بتشغيل مستشعر PacketStreamer واحد أو أكثر على المضيفين المحليين والبعيدين. قم بتحرير عنوان الخادم في sensor.yaml:
# تشغيل على المضيفين المستهدفين لالتقاط حركة المرور وإعادة توجيهها
# انسخ ملف sensor-local.yaml النموذجي وقم بتحريره، وأضف عنوان المضيف المستقبل
cp ./contrib/config/sensor-local.yaml ./contrib/config/sensor.yaml
./packetstreamer sensor --config ./contrib/config/sensor.yaml
شكرًا لاستخدامك PacketStreamer.
لأي مشكلات متعلقة بالأمان في مشروع PacketStreamer، اتصل بـ productsecurity at deepfence dot io.
يرجى تقديم مشكلات GitHub حسب الحاجة، والانضمام إلى قناة مجتمع Deepfence على Slack.
مشروع PacketStreamer من Deepfence (هذا المستودع) مُقدم تحت ترخيص Apache2.
المساهمات في مشروع PacketStreamer من Deepfence مقبولة أيضًا تحت ترخيص Apache2، وفقًا لـ سياسة GitHub inbound=outbound.