Retour aux mises à jour
New releaseAug 1, 2026

arkime last-commit6

Arkime est un système open source de capture, d'indexation et de base de données de paquets complets à grande échelle.

Partager

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime est un système d'analyse réseau et de capture de paquets à grande échelle, open source.

banner

Arkime enrichit votre infrastructure de sécurité existante en stockant et en indexant le trafic réseau au format PCAP standard, offrant un accès rapide et indexé. Une interface web intuitive et simple est fournie pour la navigation, la recherche et l'exportation des PCAP. Arkime expose des API qui permettent de télécharger et de consommer directement les données PCAP et les données de session au format JSON. Arkime stocke et exporte tous les paquets au format PCAP standard, vous permettant également d'utiliser vos outils préférés d'ingestion PCAP, tels que Wireshark, lors de votre workflow d'analyse.

Arkime est conçu pour être déployé sur de nombreux systèmes et peut passer à l'échelle pour gérer des dizaines de gigabits/s de trafic. La rétention des PCAP est basée sur l'espace disque disponible du capteur. La rétention des métadonnées est basée sur l'échelle du cluster Elasticsearch. Les deux peuvent être augmentées à tout moment et sont sous votre contrôle total.

En savoir plus sur arkime.com

Table des matières

Contexte

Arkime a été créé pour remplacer les systèmes commerciaux de capture complète de paquets chez AOL en 2012. En ayant un contrôle total sur le matériel et les coûts, nous avons constaté que nous pouvions déployer la capture complète de paquets sur tous nos réseaux pour le même coût qu'un seul réseau utilisant un outil commercial, avec une rétention plus importante.

Le système Arkime est composé de 3 composants principaux :

  • capture - Une application C multithread qui surveille le trafic réseau, écrit des fichiers au format PCAP sur le disque local, analyse les paquets capturés et envoie les métadonnées (données SPI) à OpenSearch/Elasticsearch.
  • viewer - Une application node.js qui s'exécute sur chaque machine de capture. Elle gère l'interface web et le transfert des paquets vers le navigateur.
  • OpenSearch/Elasticsearch - La technologie de base de données de recherche qui alimente Arkime.

Nous fournissons également plusieurs applications optionnelles :

  • cont3xt - Une application qui fournit une approche structurée pour collecter des renseignements contextuels en soutien aux enquêtes techniques.
  • esProxy - Un proxy qui offre une sécurité supplémentaire entre la capture et OpenSearch/Elasticsearch.
  • Parliament - Une application qui surveille et sert de porte d'entrée à plusieurs clusters Arkime.
  • wiseService - Une application qui intègre le renseignement de menace dans les métadonnées de session.

Arkime offre une interface web conviviale pour explorer les données réseau. La page Sessions fournit une vue d'ensemble complète, listant les sessions individuelles qui peuvent être développées pour afficher les métadonnées et les détails des paquets.

La page SPI View offre une ventilation détaillée des données, affichant toutes les valeurs uniques pour chaque champ reconnu par Arkime.

Installation

Nous recommandons d'installer Arkime en utilisant nos binaires préconstruits ou nos conteneurs.

Méthodes recommandées

Construction à partir des sources (Avancé)

La construction à partir des sources n'est recommandée que pour les utilisateurs avancés ou les contributeurs.

  • Assurez-vous que node est dans votre chemin d'accès ; actuellement la branche principale supporte Node version 22.x
  • git clone https://github.com/arkime/arkime - dernière version sur github
  • Trouvez votre OS dans .github/workflows/versions pour les options easybutton à utiliser
  • ./easybutton-build.sh [options easybutton] --install - construit et installe Arkime (Exécutez ./easybutton-build.sh --help pour la liste des options)
  • make config - effectue une configuration initiale d'Arkime
  • Référez-vous au fichier CONTRIBUTING.md pour des informations sur la façon de contribuer

Configuration

La plupart de la configuration système se trouve dans le fichier /opt/arkime/etc/config.ini. Les variables sont documentées sur notre page des paramètres.

Utilisation

Une fois Arkime en cours d'exécution, pointez votre navigateur sur http://localhost:8005 pour accéder à l'interface web. Cliquez sur la Chouette pour accéder à la page d'aide d'Arkime.

Sécurité

L'accès à Arkime est protégé par l'utilisation de HTTPS avec des mots de passe digest ou par un proxy de serveur web fournissant l'authentification. Tous les PCAP sont stockés sur les capteurs et ne sont accessibles que via l'interface ou l'API d'Arkime. Arkime n'est pas destiné à remplacer un IDS mais plutôt à travailler à ses côtés pour stocker et indexer tout le trafic réseau au format PCAP standard, offrant un accès rapide.

Catégories