
arkime v6.7.0
Arkime es un sistema de código abierto, a gran escala, de captura completa de paquetes, indexación y base de datos.
Arkime
Arkime es un sistema de análisis de red y captura de paquetes de código abierto a gran escala.

Arkime aumenta tu infraestructura de seguridad actual para almacenar e indexar el tráfico de red en formato PCAP estándar, proporcionando acceso indexado rápido. Se proporciona una interfaz web intuitiva y simple para navegación, búsqueda y exportación de PCAP. Arkime expone APIs que permiten descargar y consumir directamente datos PCAP y datos de sesión en formato JSON. Arkime almacena y exporta todos los paquetes en formato PCAP estándar, permitiéndote también usar tus herramientas favoritas de ingesta de PCAP, como Wireshark, durante tu flujo de trabajo de análisis.
Arkime está diseñado para ser desplegado en múltiples sistemas y puede escalar para manejar decenas de gigabits/segundo de tráfico. La retención de PCAP depende del espacio disponible en el disco del sensor. La retención de metadatos depende de la escala del clúster de Elasticsearch. Ambos pueden incrementarse en cualquier momento y están bajo tu control total.
Table of Contents
Antecedentes
Arkime fue creado para reemplazar sistemas comerciales de captura completa de paquetes en AOL en 2012. Al tener control total del hardware y los costos, descubrimos que podíamos implementar captura completa de paquetes en todas nuestras redes por el mismo costo que solo una red usando una herramienta comercial, con mayor retención.
El sistema Arkime se compone de 3 componentes principales:
- capture - Una aplicación en C con hilos que monitorea el tráfico de red, escribe archivos en formato PCAP en el disco local, analiza los paquetes capturados y envía metadatos (datos SPI) a OpenSearch/Elasticsearch.
- viewer - Una aplicación node.js que se ejecuta por máquina de captura. Maneja la interfaz web y la transferencia de paquetes al navegador.
- OpenSearch/Elasticsearch - La tecnología de base de datos de búsqueda que impulsa Arkime.
También proporcionamos varias aplicaciones opcionales:
- cont3xt - Una aplicación que proporciona un enfoque estructurado para recopilar inteligencia contextual en apoyo de investigaciones técnicas.
- esProxy - Un proxy que proporciona seguridad adicional entre la captura y OpenSearch/Elasticsearch.
- Parliament - Una aplicación que monitorea y es una puerta de entrada a múltiples clústeres de Arkime.
- wiseService - Una aplicación que integra inteligencia de amenazas en los metadatos de la sesión.
Arkime ofrece una interfaz web fácil de usar para explorar datos de red. La página de Sesiones proporciona una visión general completa, listando sesiones individuales que se pueden expandir para ver metadatos y detalles de paquetes.
La página de Vista SPI ofrece un desglose detallado de los datos, mostrando todos los valores únicos para cada campo reconocido por Arkime
Instalación
Recomendamos instalar Arkime usando nuestros binarios precompilados o contenedores.
Métodos Recomendados
- Binarios precompilados: Disponibles en nuestra página de Descargas. Sigue las instrucciones de instalación simple.
- Contenedores: Proporcionamos contenedores oficiales para un despliegue fácil. Consulta nuestras instrucciones de Docker para detalles sobre etiquetas disponibles y uso.
Compilación desde el código fuente (Avanzado)
Compilar desde el código fuente solo se recomienda para usuarios avanzados o colaboradores.
- Asegúrate de que
nodeesté en tu PATH, actualmente la rama principal soporta Node versión 22.x git clone https://github.com/arkime/arkime- última versión en github- Encuentra tu sistema operativo en
.github/workflows/versionspara las opciones de easybutton a usar ./easybutton-build.sh [opciones de easybutton] --install- compila e instala Arkime (Ejecuta./easybutton-build.sh --helppara la lista de opciones)make config- realiza una configuración inicial de Arkime- Consulta el archivo CONTRIBUTING.md para obtener información sobre cómo participar
Configuración
La mayor parte de la configuración del sistema se encuentra en el archivo /opt/arkime/etc/config.ini. Las variables están documentadas en nuestra página de Configuración.
Uso
Una vez que Arkime esté funcionando, apunta tu navegador a http://localhost:8005 para acceder a la interfaz web. Haz clic en el Búho para llegar a la página de ayuda de Arkime.
Seguridad
El acceso a Arkime está protegido mediante HTTPS con contraseñas digest o mediante un proxy de servidor web que proporciona autenticación. Todos los PCAP se almacenan en los sensores y solo se accede a ellos mediante la interfaz o API de Arkime. Arkime no pretende reemplazar un IDS, sino trabajar junto a ellos para almacenar e indexar todo el tráfico de red en formato PCAP estándar, proporcionando acceso rápido.
-
Arkime se puede configurar para usar autenticación de usuario de OpenSearch/Elasticsearch o claves API.
-
Las máquinas de Arkime deben estar aseguradas; sin embargo, necesitan comunicarse entre sí (puerto 8005) y con las máquinas de OpenSearch/Elasticsearch (puertos 9200-920x). Además, la interfaz web necesita estar abierta (puerto 8005).
-
Arkime
viewerdebe configurarse para usar TLS.- Es más fácil usar un solo certificado con múltiples DN o un comodín.
- Asegúrate de proteger el certificado en el sistema de archivos con permisos adecuados.
- Edita los ajustes certFile y keyFile en
/opt/arkime/etc/config.inipara habilitarlo.
-
Para despliegues grandes es posible configurar un
viewerde Arkime en una máquina central que no capture datos, en su lugar la máquina centraliza todas las solicitudes de la interfaz de usuario.- Usar un proxy inverso (Caddy, Apache, ...) puede manejar la autenticación y pasar el nombre de usuario a Arkime, así es como lo desplegamos.
-
Una contraseña compartida almacenada en el archivo de configuración de Arkime se usa para cifrar los hashes de contraseñas Y para la comunicación entre Arkime.
- Asegúrate de proteger el archivo de configuración en el sistema de archivos con permisos adecuados.
- Se usan hashes de contraseñas cifrados para que no se pueda insertar un nuevo hash de contraseña directamente en OpenSearch/Elasticsearch en caso de que no esté asegurado.
API
Puedes aprender más sobre la API de Arkime en nuestra página de API.
Contribuir
Por favor, consulta el archivo CONTRIBUTING.md para obtener información sobre cómo participar. Damos la bienvenida a problemas, solicitudes de funciones, pull requests y actualizaciones de documentación en GitHub. Para preguntas sobre el uso y solución de problemas de Arkime, por favor usa los canales de Slack.
Mantenedores
La mejor manera de contactarnos es en Slack. Solicita una invitación para unirte al espacio de trabajo de Arkime en Slack aquí.
Licencia
Este proyecto está licenciado bajo los términos de la licencia de código abierto Apache 2.0. Consulta LICENSE para los términos completos.