
arkime v6.7.0
Arkime est un système open source de capture, d'indexation et de base de données de paquets complets à grande échelle.
Arkime
Arkime est un système d'analyse réseau et de capture de paquets à grande échelle, open source.

Arkime enrichit votre infrastructure de sécurité existante en stockant et en indexant le trafic réseau au format PCAP standard, offrant un accès rapide et indexé. Une interface web intuitive et simple est fournie pour la navigation, la recherche et l'exportation des PCAP. Arkime expose des API qui permettent de télécharger et de consommer directement les données PCAP et les données de session au format JSON. Arkime stocke et exporte tous les paquets au format PCAP standard, vous permettant également d'utiliser vos outils préférés d'ingestion PCAP, tels que Wireshark, lors de votre workflow d'analyse.
Arkime est conçu pour être déployé sur de nombreux systèmes et peut passer à l'échelle pour gérer des dizaines de gigabits/s de trafic. La rétention des PCAP est basée sur l'espace disque disponible du capteur. La rétention des métadonnées est basée sur l'échelle du cluster Elasticsearch. Les deux peuvent être augmentées à tout moment et sont sous votre contrôle total.
Table des matières
Contexte
Arkime a été créé pour remplacer les systèmes commerciaux de capture complète de paquets chez AOL en 2012. En ayant un contrôle total sur le matériel et les coûts, nous avons constaté que nous pouvions déployer la capture complète de paquets sur tous nos réseaux pour le même coût qu'un seul réseau utilisant un outil commercial, avec une rétention plus importante.
Le système Arkime est composé de 3 composants principaux :
- capture - Une application C multithread qui surveille le trafic réseau, écrit des fichiers au format PCAP sur le disque local, analyse les paquets capturés et envoie les métadonnées (données SPI) à OpenSearch/Elasticsearch.
- viewer - Une application node.js qui s'exécute sur chaque machine de capture. Elle gère l'interface web et le transfert des paquets vers le navigateur.
- OpenSearch/Elasticsearch - La technologie de base de données de recherche qui alimente Arkime.
Nous fournissons également plusieurs applications optionnelles :
- cont3xt - Une application qui fournit une approche structurée pour collecter des renseignements contextuels en soutien aux enquêtes techniques.
- esProxy - Un proxy qui offre une sécurité supplémentaire entre la capture et OpenSearch/Elasticsearch.
- Parliament - Une application qui surveille et sert de porte d'entrée à plusieurs clusters Arkime.
- wiseService - Une application qui intègre le renseignement de menace dans les métadonnées de session.
Arkime offre une interface web conviviale pour explorer les données réseau. La page Sessions fournit une vue d'ensemble complète, listant les sessions individuelles qui peuvent être développées pour afficher les métadonnées et les détails des paquets.
La page SPI View offre une ventilation détaillée des données, affichant toutes les valeurs uniques pour chaque champ reconnu par Arkime.
Installation
Nous recommandons d'installer Arkime en utilisant nos binaires préconstruits ou nos conteneurs.
Méthodes recommandées
- Binaires préconstruits : Disponibles sur notre page de téléchargement. Suivez les instructions d'installation simples.
- Conteneurs : Nous fournissons des conteneurs officiels pour un déploiement facile. Veuillez vous référer à nos instructions Docker pour plus de détails sur les tags disponibles et l'utilisation.
Construction à partir des sources (Avancé)
La construction à partir des sources n'est recommandée que pour les utilisateurs avancés ou les contributeurs.
- Assurez-vous que
nodeest dans votre chemin d'accès ; actuellement la branche principale supporte Node version 22.x git clone https://github.com/arkime/arkime- dernière version sur github- Trouvez votre OS dans
.github/workflows/versionspour les options easybutton à utiliser ./easybutton-build.sh [options easybutton] --install- construit et installe Arkime (Exécutez./easybutton-build.sh --helppour la liste des options)make config- effectue une configuration initiale d'Arkime- Référez-vous au fichier CONTRIBUTING.md pour des informations sur la façon de contribuer
Configuration
La plupart de la configuration système se trouve dans le fichier /opt/arkime/etc/config.ini. Les variables sont documentées sur notre page des paramètres.
Utilisation
Une fois Arkime en cours d'exécution, pointez votre navigateur sur http://localhost:8005 pour accéder à l'interface web. Cliquez sur la Chouette pour accéder à la page d'aide d'Arkime.
Sécurité
L'accès à Arkime est protégé par l'utilisation de HTTPS avec des mots de passe digest ou par un proxy de serveur web fournissant l'authentification. Tous les PCAP sont stockés sur les capteurs et ne sont accessibles que via l'interface ou l'API d'Arkime. Arkime n'est pas destiné à remplacer un IDS mais plutôt à travailler à ses côtés pour stocker et indexer tout le trafic réseau au format PCAP standard, offrant un accès rapide.
- Arkime peut être configuré pour utiliser l'authentification par utilisateur ou les clés API OpenSearch/Elasticsearch.
- Les machines Arkime doivent être verrouillées ; cependant, elles doivent communiquer entre elles (port 8005) et avec les machines OpenSearch/Elasticsearch (ports 9200-920x). De plus, l'interface web doit être ouverte (port 8005).
- Le
viewerd'Arkime doit être configuré pour utiliser TLS.- Il est plus simple d'utiliser un seul certificat avec plusieurs DN ou un certificat générique.
- Assurez-vous de protéger le certificat sur le système de fichiers avec des permissions appropriées.
- Modifiez les paramètres certFile et keyFile dans
/opt/arkime/etc/config.inipour l'activer.
- Pour les grands déploiements, il est possible de configurer un
viewerArkime sur une machine centrale qui ne capture aucune donnée ; la machine sert plutôt de passerelle pour toutes les requêtes UI.- L'utilisation d'un proxy inverse (Caddy, Apache, ...) peut gérer l'authentification et transmettre le nom d'utilisateur à Arkime, c'est ainsi que nous le déployons.
- Un mot de passe partagé stocké dans le fichier de configuration d'Arkime est utilisé pour chiffrer les hachages de mots de passe ET pour la communication inter-Arkime.
- Assurez-vous de protéger le fichier de configuration sur le système de fichiers avec des permissions appropriées.
- Les hachages de mots de passe chiffrés sont utilisés afin qu'un nouveau hachage de mot de passe ne puisse pas être inséré directement dans OpenSearch/Elasticsearch au cas où celui-ci n'aurait pas été sécurisé.
API
Vous pouvez en savoir plus sur l'API d'Arkime sur notre page API.
Contribuer
Veuillez vous référer au fichier CONTRIBUTING.md pour des informations sur la façon de contribuer. Nous acceptons les problèmes, les demandes de fonctionnalités, les pull requests et les mises à jour de documentation sur GitHub. Pour les questions concernant l'utilisation et le dépannage d'Arkime, veuillez utiliser les canaux Slack.
Mainteneurs
La meilleure façon de nous joindre est sur Slack. Veuillez demander une invitation pour rejoindre l'espace de travail Slack Arkime ici.
Licence
Ce projet est sous licence Apache 2.0. Veuillez vous référer au fichier LICENSE pour les conditions complètes.