
arkime last-commit6
Arkime ist ein Open-Source-, groß angelegtes, vollständiges Paketerfassungs-, Indizierungs- und Datenbanksystem.
Arkime
Arkime ist ein groß angelegtes, quelloffenes System zur Netzwerkanalyse und Paketerfassung.

Arkime ergänzt Ihre aktuelle Sicherheitsinfrastruktur, um Netzwerkverkehr im standardisierten PCAP-Format zu speichern und zu indizieren, und bietet schnellen, indizierten Zugriff. Eine intuitive und einfache Weboberfläche wird zum Durchsuchen, Suchen und Exportieren von PCAP-Daten bereitgestellt. Arkime stellt APIs zur Verfügung, die das Herunterladen und direkte Konsumieren von PCAP-Daten und JSON-formatierten Sitzungsdaten ermöglichen. Arkime speichert und exportiert alle Pakete im standardisierten PCAP-Format, sodass Sie während Ihres Analyse-Workflows auch Ihre bevorzugten PCAP-Erfassungswerkzeuge wie Wireshark verwenden können.
Arkime ist für die Bereitstellung auf vielen Systemen ausgelegt und kann problemlos Datenraten von mehreren zehn Gigabit pro Sekunde verarbeiten. Die Aufbewahrung von PCAP-Daten basiert auf dem verfügbaren Speicherplatz des Sensors. Die Aufbewahrung von Metadaten hängt von der Skalierung des Elasticsearch-Clusters ab. Beide können jederzeit erhöht werden und unterliegen Ihrer vollständigen Kontrolle.
Erfahren Sie mehr auf arkime.com
Inhaltsverzeichnis
Hintergrund
Arkime wurde im Jahr 2012 bei AOL entwickelt, um kommerzielle Komplettpaketsysteme zu ersetzen. Durch die vollständige Kontrolle über Hardware und Kosten stellten wir fest, dass wir eine vollständige Paketerfassung in allen unseren Netzwerken zu den gleichen Kosten wie für nur ein Netzwerk mit einem kommerziellen Tool bereitstellen konnten – mit längerer Aufbewahrungsdauer.
Das Arkime-System besteht aus 3 Hauptkomponenten:
- capture – Eine C-Anwendung mit Threads, die Netzwerkverkehr überwacht, PCAP-Dateien auf die lokale Festplatte schreibt, die erfassten Pakete analysiert und Metadaten (SPI-Daten) an OpenSearch/Elasticsearch sendet.
- viewer – Eine node.js-Anwendung, die auf jedem Erfassungsrechner läuft. Sie verwaltet die Weboberfläche und die Übertragung von Paketen an den Browser.
- OpenSearch/Elasticsearch – Die Suchdatenbank-Technologie, die Arkime antreibt.
Wir bieten auch mehrere optionale Anwendungen an:
- cont3xt – Eine Anwendung, die einen strukturierten Ansatz zur Sammlung kontextbezogener Informationen zur Unterstützung technischer Untersuchungen bietet.
- esProxy – Ein Proxy, der zusätzliche Sicherheit zwischen Erfassung und OpenSearch/Elasticsearch bietet.
- Parliament – Eine Anwendung, die mehrere Arkime-Cluster überwacht und als Zugangstür dient.
- wiseService – Eine Anwendung, die Threat Intelligence in die Sitzungsmetadaten integriert.
Arkime bietet eine benutzerfreundliche Weboberfläche zur Erkundung von Netzwerkdaten. Die Seite „Sessions“ bietet eine umfassende Übersicht und listet einzelne Sitzungen auf, die erweitert werden können, um Metadaten und Paketdetails anzuzeigen.
Die Seite „SPI View“ bietet eine detaillierte Aufschlüsselung der Daten und zeigt alle eindeutigen Werte für jedes von Arkime erkannte Feld an.
Installation
Wir empfehlen, Arkime entweder mit unseren vorgefertigten Binärdateien oder mit Containern zu installieren.
Empfohlene Methoden
- Vorgefertigte Binärdateien: Verfügbar auf unserer Download-Seite. Befolgen Sie die einfachen Installationsanweisungen.
- Container: Wir bieten offizielle Container für eine einfache Bereitstellung an. Weitere Informationen zu verfügbaren Tags und zur Nutzung finden Sie in unseren Docker-Anweisungen.
Aus dem Quellcode erstellen (Fortgeschritten)
Die Erstellung aus dem Quellcode wird nur für fortgeschrittene Benutzer oder Mitwirkende empfohlen.
- Stellen Sie sicher, dass
nodein Ihrem Pfad ist. Der Main-Zweig unterstützt derzeit Node Version 22.x. git clone https://github.com/arkime/arkime– neueste Version auf GitHub.- Suchen Sie Ihr Betriebssystem in
.github/workflows/versionsfür die verfügbaren Easybutton-Optionen. ./easybutton-build.sh [easybutton options] --install– Arkime erstellen und installieren (führen Sie./easybutton-build.sh --helpfür eine Liste der Optionen aus).make config– führt eine erste Arkime-Konfiguration durch.- Informationen zur Beteiligung finden Sie in der Datei CONTRIBUTING.md.
Konfiguration
Der Großteil der Systemkonfiguration befindet sich in der Datei /opt/arkime/etc/config.ini. Die Variablen sind auf unserer Einstellungen-Seite dokumentiert.
Nutzung
Sobald Arkime läuft, öffnen Sie Ihren Browser und gehen Sie auf http://localhost:8005, um auf die Weboberfläche zuzugreifen. Klicken Sie auf die Eule, um zur Arkime-Hilfeseite zu gelangen.
Sicherheit
Der Zugriff auf Arkime wird durch HTTPS mit Digest-Passwörtern oder durch einen Authentifizierungs-Webserver-Proxy geschützt. Alle PCAP-Dateien werden auf den Sensoren gespeichert und nur über die Arkime-Oberfläche oder API abgerufen. Arkime ist nicht als Ersatz für ein IDS gedacht, sondern soll parallel dazu arbeiten, den gesamten Netzwerkverkehr im standardisierten PCAP-Format zu speichern und zu indizieren und schnellen Zugriff zu ermöglichen.