
⭐ ⭐ tcpdump distribuido para entornos nativos en la nube ⭐ ⭐
Deepfence PacketStreamer es una herramienta de alto rendimiento para la captura y recolección remota de paquetes. Es utilizada por la plataforma de observabilidad de seguridad ThreatStryker de Deepfence para recopilar tráfico de red bajo demanda desde cargas de trabajo en la nube con fines de análisis forense.
Objetivos principales de diseño:
Los sensores de PacketStreamer se inician en los servidores destino. Los sensores capturan tráfico, aplican filtros y luego transmiten el tráfico a un receptor central. Los flujos de tráfico pueden comprimirse y/o cifrarse usando TLS.
El receptor de PacketStreamer acepta flujos desde múltiples sensores remotos y escribe los paquetes en un archivo de captura pcap local.

Los sensores de PacketStreamer recolectan paquetes de red sin procesar en hosts remotos. Seleccionan los paquetes a capturar mediante un filtro BPF y los reenvían a un proceso receptor central donde se escriben en formato pcap. Los sensores son muy ligeros y tienen un impacto mínimo en el rendimiento de los hosts remotos. Los sensores de PacketStreamer pueden ejecutarse en servidores físicos, en hosts Docker y en nodos Kubernetes.
El receptor de PacketStreamer acepta tráfico de red de múltiples sensores, recogiéndolo en un único archivo pcap central. Luego puede procesar el archivo pcap o alimentar el tráfico en vivo a la herramienta de su elección, como Zeek, Wireshark, Suricata, o como un flujo en vivo para modelos de Machine Learning.
PacketStreamer cubre casos de uso más generales que las alternativas existentes. Por ejemplo, use PacketStreamer si necesita un método ligero y eficiente para recolectar datos de red sin procesar de múltiples máquinas para registro y análisis centralizados.
Para obtener instrucciones completas, consulte la Documentación de PacketStreamer.
Necesitará instalar la cadena de herramientas de Go y libpcap-dev antes de compilar PacketStreamer.
# Pre-requisites (Ubuntu): sudo apt install golang-go libpcap-dev
git clone https://github.com/deepfence/PacketStreamer.git
cd PacketStreamer/
make
Ejecute un receptor de PacketStreamer, escuchando en el puerto 8081 y escribiendo la salida pcap en /tmp/dump_file (consulte receiver.yaml):
./packetstreamer receiver --config ./contrib/config/receiver.yaml
Ejecute uno o más sensores de PacketStreamer en hosts locales y remotos. Edite la dirección del servidor en sensor.yaml:
# run on the target hosts to capture and forward traffic
# copy and edit the sample sensor-local.yaml file, and add the address of the receiver host
cp ./contrib/config/sensor-local.yaml ./contrib/config/sensor.yaml
./packetstreamer sensor --config ./contrib/config/sensor.yaml
Gracias por usar PacketStreamer.
Para cualquier problema relacionado con la seguridad en el proyecto PacketStreamer, contacte a productsecurity at deepfence dot io.
Por favor, cree issues en GitHub según sea necesario y únase al canal de Slack de la comunidad Deepfence Slack channel.
El proyecto Deepfence PacketStreamer (este repositorio) se ofrece bajo la licencia Apache2.
Las contribuciones al proyecto Deepfence PacketStreamer se aceptan de manera similar bajo la licencia Apache2, según la política de entrada=salida de GitHub.