Volver a actualizaciones
Nuevo releaseAug 20, 2026

arkime v6.7.0

Arkime es un sistema de código abierto, a gran escala, de captura completa de paquetes, indexación y base de datos.

Compartir

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime es un sistema de análisis de red y captura de paquetes de código abierto a gran escala.

banner

Arkime aumenta tu infraestructura de seguridad actual para almacenar e indexar el tráfico de red en formato PCAP estándar, proporcionando acceso indexado rápido. Se proporciona una interfaz web intuitiva y simple para navegación, búsqueda y exportación de PCAP. Arkime expone APIs que permiten descargar y consumir directamente datos PCAP y datos de sesión en formato JSON. Arkime almacena y exporta todos los paquetes en formato PCAP estándar, permitiéndote también usar tus herramientas favoritas de ingesta de PCAP, como Wireshark, durante tu flujo de trabajo de análisis.

Arkime está diseñado para ser desplegado en múltiples sistemas y puede escalar para manejar decenas de gigabits/segundo de tráfico. La retención de PCAP depende del espacio disponible en el disco del sensor. La retención de metadatos depende de la escala del clúster de Elasticsearch. Ambos pueden incrementarse en cualquier momento y están bajo tu control total.

Aprende más en arkime.com

Table of Contents

Antecedentes

Arkime fue creado para reemplazar sistemas comerciales de captura completa de paquetes en AOL en 2012. Al tener control total del hardware y los costos, descubrimos que podíamos implementar captura completa de paquetes en todas nuestras redes por el mismo costo que solo una red usando una herramienta comercial, con mayor retención.

El sistema Arkime se compone de 3 componentes principales:

  • capture - Una aplicación en C con hilos que monitorea el tráfico de red, escribe archivos en formato PCAP en el disco local, analiza los paquetes capturados y envía metadatos (datos SPI) a OpenSearch/Elasticsearch.
  • viewer - Una aplicación node.js que se ejecuta por máquina de captura. Maneja la interfaz web y la transferencia de paquetes al navegador.
  • OpenSearch/Elasticsearch - La tecnología de base de datos de búsqueda que impulsa Arkime.

También proporcionamos varias aplicaciones opcionales:

  • cont3xt - Una aplicación que proporciona un enfoque estructurado para recopilar inteligencia contextual en apoyo de investigaciones técnicas.
  • esProxy - Un proxy que proporciona seguridad adicional entre la captura y OpenSearch/Elasticsearch.
  • Parliament - Una aplicación que monitorea y es una puerta de entrada a múltiples clústeres de Arkime.
  • wiseService - Una aplicación que integra inteligencia de amenazas en los metadatos de la sesión.

Arkime ofrece una interfaz web fácil de usar para explorar datos de red. La página de Sesiones proporciona una visión general completa, listando sesiones individuales que se pueden expandir para ver metadatos y detalles de paquetes.

La página de Vista SPI ofrece un desglose detallado de los datos, mostrando todos los valores únicos para cada campo reconocido por Arkime

Instalación

Recomendamos instalar Arkime usando nuestros binarios precompilados o contenedores.

Métodos Recomendados

Compilación desde el código fuente (Avanzado)

Compilar desde el código fuente solo se recomienda para usuarios avanzados o colaboradores.

  • Asegúrate de que node esté en tu PATH, actualmente la rama principal soporta Node versión 22.x
  • git clone https://github.com/arkime/arkime - última versión en github
  • Encuentra tu sistema operativo en .github/workflows/versions para las opciones de easybutton a usar
  • ./easybutton-build.sh [opciones de easybutton] --install - compila e instala Arkime (Ejecuta ./easybutton-build.sh --help para la lista de opciones)
  • make config - realiza una configuración inicial de Arkime
  • Consulta el archivo CONTRIBUTING.md para obtener información sobre cómo participar

Configuración

La mayor parte de la configuración del sistema se encuentra en el archivo /opt/arkime/etc/config.ini. Las variables están documentadas en nuestra página de Configuración.

Uso

Una vez que Arkime esté funcionando, apunta tu navegador a http://localhost:8005 para acceder a la interfaz web. Haz clic en el Búho para llegar a la página de ayuda de Arkime.

Seguridad

El acceso a Arkime está protegido mediante HTTPS con contraseñas digest o mediante un proxy de servidor web que proporciona autenticación. Todos los PCAP se almacenan en los sensores y solo se accede a ellos mediante la interfaz o API de Arkime. Arkime no pretende reemplazar un IDS, sino trabajar junto a ellos para almacenar e indexar todo el tráfico de red en formato PCAP estándar, proporcionando acceso rápido.

  • Arkime se puede configurar para usar autenticación de usuario de OpenSearch/Elasticsearch o claves API.

  • Las máquinas de Arkime deben estar aseguradas; sin embargo, necesitan comunicarse entre sí (puerto 8005) y con las máquinas de OpenSearch/Elasticsearch (puertos 9200-920x). Además, la interfaz web necesita estar abierta (puerto 8005).

  • Arkime viewer debe configurarse para usar TLS.

    • Es más fácil usar un solo certificado con múltiples DN o un comodín.
    • Asegúrate de proteger el certificado en el sistema de archivos con permisos adecuados.
    • Edita los ajustes certFile y keyFile en /opt/arkime/etc/config.ini para habilitarlo.
  • Para despliegues grandes es posible configurar un viewer de Arkime en una máquina central que no capture datos, en su lugar la máquina centraliza todas las solicitudes de la interfaz de usuario.

    • Usar un proxy inverso (Caddy, Apache, ...) puede manejar la autenticación y pasar el nombre de usuario a Arkime, así es como lo desplegamos.
  • Una contraseña compartida almacenada en el archivo de configuración de Arkime se usa para cifrar los hashes de contraseñas Y para la comunicación entre Arkime.

    • Asegúrate de proteger el archivo de configuración en el sistema de archivos con permisos adecuados.
    • Se usan hashes de contraseñas cifrados para que no se pueda insertar un nuevo hash de contraseña directamente en OpenSearch/Elasticsearch en caso de que no esté asegurado.

API

Puedes aprender más sobre la API de Arkime en nuestra página de API.

Contribuir

Por favor, consulta el archivo CONTRIBUTING.md para obtener información sobre cómo participar. Damos la bienvenida a problemas, solicitudes de funciones, pull requests y actualizaciones de documentación en GitHub. Para preguntas sobre el uso y solución de problemas de Arkime, por favor usa los canales de Slack.

Mantenedores

La mejor manera de contactarnos es en Slack. Solicita una invitación para unirte al espacio de trabajo de Arkime en Slack aquí.

Licencia

Este proyecto está licenciado bajo los términos de la licencia de código abierto Apache 2.0. Consulta LICENSE para los términos completos.

Categorías