
arkime v6.7.0
Arkime ist ein Open-Source-, groß angelegtes, vollständiges Paketerfassungs-, Indizierungs- und Datenbanksystem.
Arkime
Arkime ist ein groß angelegtes, quelloffenes System zur Netzwerkanalyse und Paketerfassung.

Arkime ergänzt Ihre aktuelle Sicherheitsinfrastruktur, um Netzwerkverkehr im standardisierten PCAP-Format zu speichern und zu indizieren, und bietet schnellen, indizierten Zugriff. Eine intuitive und einfache Weboberfläche wird zum Durchsuchen, Suchen und Exportieren von PCAP-Daten bereitgestellt. Arkime stellt APIs zur Verfügung, die das Herunterladen und direkte Konsumieren von PCAP-Daten und JSON-formatierten Sitzungsdaten ermöglichen. Arkime speichert und exportiert alle Pakete im standardisierten PCAP-Format, sodass Sie während Ihres Analyse-Workflows auch Ihre bevorzugten PCAP-Erfassungswerkzeuge wie Wireshark verwenden können.
Arkime ist für die Bereitstellung auf vielen Systemen ausgelegt und kann problemlos Datenraten von mehreren zehn Gigabit pro Sekunde verarbeiten. Die Aufbewahrung von PCAP-Daten basiert auf dem verfügbaren Speicherplatz des Sensors. Die Aufbewahrung von Metadaten hängt von der Skalierung des Elasticsearch-Clusters ab. Beide können jederzeit erhöht werden und unterliegen Ihrer vollständigen Kontrolle.
Erfahren Sie mehr auf arkime.com
Inhaltsverzeichnis
Hintergrund
Arkime wurde im Jahr 2012 bei AOL entwickelt, um kommerzielle Komplettpaketsysteme zu ersetzen. Durch die vollständige Kontrolle über Hardware und Kosten stellten wir fest, dass wir eine vollständige Paketerfassung in allen unseren Netzwerken zu den gleichen Kosten wie für nur ein Netzwerk mit einem kommerziellen Tool bereitstellen konnten – mit längerer Aufbewahrungsdauer.
Das Arkime-System besteht aus 3 Hauptkomponenten:
- capture – Eine C-Anwendung mit Threads, die Netzwerkverkehr überwacht, PCAP-Dateien auf die lokale Festplatte schreibt, die erfassten Pakete analysiert und Metadaten (SPI-Daten) an OpenSearch/Elasticsearch sendet.
- viewer – Eine node.js-Anwendung, die auf jedem Erfassungsrechner läuft. Sie verwaltet die Weboberfläche und die Übertragung von Paketen an den Browser.
- OpenSearch/Elasticsearch – Die Suchdatenbank-Technologie, die Arkime antreibt.
Wir bieten auch mehrere optionale Anwendungen an:
- cont3xt – Eine Anwendung, die einen strukturierten Ansatz zur Sammlung kontextbezogener Informationen zur Unterstützung technischer Untersuchungen bietet.
- esProxy – Ein Proxy, der zusätzliche Sicherheit zwischen Erfassung und OpenSearch/Elasticsearch bietet.
- Parliament – Eine Anwendung, die mehrere Arkime-Cluster überwacht und als Zugangstür dient.
- wiseService – Eine Anwendung, die Threat Intelligence in die Sitzungsmetadaten integriert.
Arkime bietet eine benutzerfreundliche Weboberfläche zur Erkundung von Netzwerkdaten. Die Seite „Sessions“ bietet eine umfassende Übersicht und listet einzelne Sitzungen auf, die erweitert werden können, um Metadaten und Paketdetails anzuzeigen.
Die Seite „SPI View“ bietet eine detaillierte Aufschlüsselung der Daten und zeigt alle eindeutigen Werte für jedes von Arkime erkannte Feld an.
Installation
Wir empfehlen, Arkime entweder mit unseren vorgefertigten Binärdateien oder mit Containern zu installieren.
Empfohlene Methoden
- Vorgefertigte Binärdateien: Verfügbar auf unserer Download-Seite. Befolgen Sie die einfachen Installationsanweisungen.
- Container: Wir bieten offizielle Container für eine einfache Bereitstellung an. Weitere Informationen zu verfügbaren Tags und zur Nutzung finden Sie in unseren Docker-Anweisungen.
Aus dem Quellcode erstellen (Fortgeschritten)
Die Erstellung aus dem Quellcode wird nur für fortgeschrittene Benutzer oder Mitwirkende empfohlen.
- Stellen Sie sicher, dass
nodein Ihrem Pfad ist. Der Main-Zweig unterstützt derzeit Node Version 22.x. git clone https://github.com/arkime/arkime– neueste Version auf GitHub.- Suchen Sie Ihr Betriebssystem in
.github/workflows/versionsfür die verfügbaren Easybutton-Optionen. ./easybutton-build.sh [easybutton options] --install– Arkime erstellen und installieren (führen Sie./easybutton-build.sh --helpfür eine Liste der Optionen aus).make config– führt eine erste Arkime-Konfiguration durch.- Informationen zur Beteiligung finden Sie in der Datei CONTRIBUTING.md.
Konfiguration
Der Großteil der Systemkonfiguration befindet sich in der Datei /opt/arkime/etc/config.ini. Die Variablen sind auf unserer Einstellungen-Seite dokumentiert.
Nutzung
Sobald Arkime läuft, öffnen Sie Ihren Browser und gehen Sie auf http://localhost:8005, um auf die Weboberfläche zuzugreifen. Klicken Sie auf die Eule, um zur Arkime-Hilfeseite zu gelangen.
Sicherheit
Der Zugriff auf Arkime wird durch HTTPS mit Digest-Passwörtern oder durch einen Authentifizierungs-Webserver-Proxy geschützt. Alle PCAP-Dateien werden auf den Sensoren gespeichert und nur über die Arkime-Oberfläche oder API abgerufen. Arkime ist nicht als Ersatz für ein IDS gedacht, sondern soll parallel dazu arbeiten, den gesamten Netzwerkverkehr im standardisierten PCAP-Format zu speichern und zu indizieren und schnellen Zugriff zu ermöglichen.
- Arkime kann so konfiguriert werden, dass es die OpenSearch/Elasticsearch-Benutzerauthentifizierung oder API-Schlüssel verwendet.
- Arkime-Maschinen sollten abgeschottet werden; sie müssen jedoch untereinander (Port 8005) und mit den OpenSearch/Elasticsearch-Maschinen (Ports 9200-920x) kommunizieren können. Außerdem muss die Weboberfläche geöffnet sein (Port 8005).
- Der Arkime-
viewersollte mit TLS konfiguriert werden.- Am einfachsten ist es, ein einzelnes Zertifikat mit mehreren DNs oder ein Wildcard-Zertifikat zu verwenden.
- Stellen Sie sicher, dass Sie das Zertifikat auf dem Dateisystem mit geeigneten Dateiberechtigungen schützen.
- Bearbeiten Sie die Einstellungen für certFile und keyFile in
/opt/arkime/etc/config.ini, um TLS zu aktivieren.
- Für große Bereitstellungen ist es möglich, einen Arkime-
viewerauf einem zentralen Rechner einzurichten, der keine Daten erfasst, sondern alle UI-Anfragen weiterleitet.- Die Verwendung eines Reverse-Proxys (Caddy, Apache usw.) kann die Authentifizierung übernehmen und den Benutzernamen an Arkime weitergeben; so setzen wir es ein.
- Ein im Konfigurationsfenster gespeichertes gemeinsames Passwort wird verwendet, um Passwort-Hashes zu verschlüsseln und für die Kommunikation zwischen Arkime-Instanzen.
- Stellen Sie sicher, dass Sie die Konfigurationsdatei auf dem Dateisystem mit geeigneten Dateiberechtigungen schützen.
- Verschlüsselte Passwort-Hashes werden verwendet, damit kein neuer Passwort-Hash direkt in OpenSearch/Elasticsearch eingefügt werden kann, falls diese nicht gesichert sind.
API
Weitere Informationen zur Arkime-API finden Sie auf unserer API-Seite.
Mitwirken
Informationen zur Beteiligung finden Sie in der Datei CONTRIBUTING.md. Wir begrüßen Issues, Funktionswünsche, Pull-Requests und Dokumentationsaktualisierungen auf GitHub. Bei Fragen zur Nutzung und Fehlerbehebung von Arkime nutzen Sie bitte die Slack-Kanäle.
Maintainer
Am besten erreichen Sie uns über Slack. Bitte fordern Sie eine Einladung zum Arkime-Slack-Workspace hier an.
Lizenz
Dieses Projekt ist unter den Bedingungen der Apache 2.0 Open-Source-Lizenz lizenziert. Die vollständigen Bedingungen finden Sie in der Datei LICENSE.