
arkime v6.7.0
Arkime एक ओपन सोर्स, बड़े पैमाने पर, पूर्ण पैकेट कैप्चरिंग, इंडेक्सिंग और डेटाबेस सिस्टम है।
Arkime
Arkime एक बड़े पैमाने का, ओपन-सोर्स नेटवर्क विश्लेषण और पैकेट कैप्चर सिस्टम है।

Arkime आपके मौजूदा सुरक्षा बुनियादी ढांचे को बढ़ाता है ताकि नेटवर्क ट्रैफ़िक को मानक PCAP प्रारूप में संग्रहीत और अनुक्रमित किया जा सके, जिससे तेज़, अनुक्रमित पहुंच प्रदान होती है। PCAP ब्राउज़िंग, खोज और निर्यात के लिए एक सहज और सरल वेब इंटरफ़ेस प्रदान किया जाता है। Arkime APIs को उजागर करता है जो PCAP डेटा और JSON स्वरूपित सत्र डेटा को सीधे डाउनलोड और उपभोग करने की अनुमति देता है। Arkime सभी पैकेटों को मानक PCAP प्रारूप में संग्रहीत और निर्यात करता है, जिससे आप अपने विश्लेषण कार्यप्रवाह के दौरान Wireshark जैसे अपने पसंदीदा PCAP इन्जेस्टिंग टूल का भी उपयोग कर सकते हैं।
Arkime को कई सिस्टमों पर तैनात करने के लिए बनाया गया है और यह प्रति सेकंड दसियों गीगाबिट ट्रैफ़िक को संभालने के लिए स्केल कर सकता है। PCAP प्रतिधारण उपलब्ध सेंसर डिस्क स्थान पर निर्भर करता है। मेटाडेटा प्रतिधारण Elasticsearch क्लस्टर स्केल पर निर्भर करता है। दोनों को किसी भी समय बढ़ाया जा सकता है और यह आपके पूर्ण नियंत्रण में हैं।
विषयसूची
पृष्ठभूमि
Arkime को 2012 में AOL में वाणिज्यिक पूर्ण पैकेट सिस्टम को बदलने के लिए बनाया गया था। हार्डवेयर और लागतों पर पूर्ण नियंत्रण रखते हुए, हमने पाया कि हम एक वाणिज्यिक टूल का उपयोग करके केवल एक नेटवर्क की तुलना में अपने सभी नेटवर्कों पर बड़े प्रतिधारण के साथ पूर्ण पैकेट कैप्चर तैनात कर सकते हैं।
Arkime सिस्टम में 3 मुख्य घटक होते हैं:
- capture - एक थ्रेडेड C एप्लिकेशन जो नेटवर्क ट्रैफ़िक की निगरानी करता है, PCAP स्वरूपित फ़ाइलों को स्थानीय डिस्क पर लिखता है, कैप्चर किए गए पैकेटों को पार्स करता है, और मेटाडेटा (SPI डेटा) को OpenSearch/Elasticsearch को भेजता है।
- viewer - एक node.js एप्लिकेशन जो प्रति कैप्चर मशीन पर चलता है। यह वेब इंटरफ़ेस और ब्राउज़र में पैकेटों के स्थानांतरण को संभालता है।
- OpenSearch/Elasticsearch - Arkime को संचालित करने वाली खोज डेटाबेस तकनीक।
हम कई वैकल्पिक एप्लिकेशन भी प्रदान करते हैं:
- cont3xt - एक एप्लिकेशन जो तकनीकी जांचों के समर्थन में प्रासंगिक खुफिया जानकारी एकत्र करने के लिए एक संरचित दृष्टिकोण प्रदान करता है।
- esProxy - एक प्रॉक्सी जो कैप्चर और OpenSearch/Elasticsearch के बीच अतिरिक्त सुरक्षा प्रदान करता है।
- Parliament - एक एप्लिकेशन जो कई Arkime क्लस्टरों की निगरानी करता है और उनके लिए एक फ्रंट डोर के रूप में कार्य करता है।
- wiseService - एक एप्लिकेशन जो सत्र मेटाडेटा में खतरे की खुफिया जानकारी को एकीकृत करता है।
Arkime नेटवर्क डेटा की खोज के लिए एक उपयोगकर्ता-अनुकूल वेब इंटरफ़ेस प्रदान करता है। Sessions पृष्ठ एक व्यापक अवलोकन प्रदान करता है, जो अलग-अलग सत्रों को सूचीबद्ध करता है जिन्हें मेटाडेटा और पैकेट विवरण देखने के लिए विस्तारित किया जा सकता है।
SPI View पृष्ठ डेटा का एक विस्तृत विवरण प्रदान करता है, जो Arkime द्वारा पहचाने गए प्रत्येक फ़ील्ड के लिए सभी अद्वितीय मान प्रदर्शित करता है।
स्थापना
हम या तो हमारे पूर्व-निर्मित बाइनरी या कंटेनरों का उपयोग करके Arkime स्थापित करने की अनुशंसा करते हैं।
अनुशंसित विधियाँ
- पूर्व-निर्मित बाइनरी: हमारे डाउनलोड पृष्ठ पर उपलब्ध हैं। सरल स्थापना निर्देश का पालन करें।
- कंटेनर: हम आसान तैनाती के लिए आधिकारिक कंटेनर प्रदान करते हैं। उपलब्ध टैग और उपयोग के विवरण के लिए कृपया हमारे Docker निर्देश देखें।
स्रोत से निर्माण (उन्नत)
स्रोत से निर्माण केवल उन्नत उपयोगकर्ताओं या योगदानकर्ताओं के लिए अनुशंसित है।
- सुनिश्चित करें कि
nodeआपके पथ में है, वर्तमान में मुख्य Node संस्करण 22.x का समर्थन करता है git clone https://github.com/arkime/arkime- github पर नवीनतम संस्करण- उपयोग करने के लिए easybutton विकल्पों के लिए
.github/workflows/versionsमें अपना OS खोजें ./easybutton-build.sh [easybutton options] --install- Arkime बनाएं और स्थापित करें (विकल्पों की सूची के लिए./easybutton-build.sh --helpचलाएं)make config- प्रारंभिक Arkime कॉन्फ़िगरेशन करता है- भाग लेने के तरीके के बारे में जानकारी के लिए CONTRIBUTING.md फ़ाइल देखें
कॉन्फ़िगरेशन
अधिकांश सिस्टम कॉन्फ़िगरेशन /opt/arkime/etc/config.ini फ़ाइल में स्थित है। चर हमारे सेटिंग्स पृष्ठ पर प्रलेखित हैं।
उपयोग
एक बार Arkime चलने के बाद, वेब इंटरफ़ेस तक पहुंचने के लिए अपने ब्राउज़र को http://localhost:8005 पर इंगित करें। Arkime सहायता पृष्ठ तक पहुंचने के लिए उल्लू पर क्लिक करें।
सुरक्षा
Arkime तक पहुंच डाइजेस्ट पासवर्ड के साथ HTTPS का उपयोग करके या प्रमाणीकरण प्रदान करने वाले वेब सर्वर प्रॉक्सी का उपयोग करके सुरक्षित की जाती है। सभी PCAP सेंसर पर संग्रहीत होते हैं और केवल Arkime इंटरफ़ेस या API का उपयोग करके एक्सेस किए जाते हैं। Arkime का उद्देश्य IDS को बदलना नहीं है, बल्कि उनके साथ काम करना है ताकि सभी नेटवर्क ट्रैफ़िक को मानक PCAP प्रारूप में संग्रहीत और अनुक्रमित किया जा सके, जिससे तेज़ पहुंच प्रदान होती है।
-
Arkime को OpenSearch/Elasticsearch उपयोगकर्ता प्रमाणीकरण या API कुंजियों का उपयोग करने के लिए कॉन्फ़िगर किया जा सकता है।
-
Arkime मशीनों को लॉक डाउन किया जाना चाहिए; हालाँकि, उन्हें एक-दूसरे (पोर्ट 8005) और OpenSearch/Elasticsearch मशीनों (पोर्ट 9200-920x) के साथ संवाद करने की आवश्यकता होती है। इसके अतिरिक्त, वेब इंटरफ़ेस खुला होना चाहिए (पोर्ट 8005)।
-
Arkime
viewerको TLS का उपयोग करने के लिए कॉन्फ़िगर किया जाना चाहिए।- एकल प्रमाणपत्र का उपयोग करना सबसे आसान है जिसमें कई DN या वाइल्डकार्ड हों।
- सुनिश्चित करें कि आप फाइल सिस्टम पर उचित फ़ाइल अनुमतियों के साथ प्रमाणपत्र की रक्षा करते हैं।
- सक्षम करने के लिए
/opt/arkime/etc/config.iniमें certFile और keyFile सेटिंग्स संपादित करें।
-
बड़ी तैनाती के लिए एक केंद्रीय मशीन पर Arkime
viewerस्थापित करना संभव है जो कोई डेटा कैप्चर नहीं करता है, बजाय इसके कि मशीन सभी UI अनुरोधों को गेटवे करती है।- एक रिवर्स प्रॉक्सी (Caddy, Apache, ...) का उपयोग प्रमाणीकरण को संभाल सकता है और उपयोगकर्ता नाम को Arkime को पास कर सकता है, इस तरह हम इसे तैनात करते हैं।
-
Arkime कॉन्फ़िगरेशन फ़ाइल में संग्रहीत एक साझा पासवर्ड का उपयोग पासवर्ड हैश को एन्क्रिप्ट करने और इंटर-Arkime संचार के लिए किया जाता है।
- सुनिश्चित करें कि आप फाइल सिस्टम पर उचित फ़ाइल अनुमतियों के साथ कॉन्फ़िगरेशन फ़ाइल की रक्षा करते हैं।
- एन्क्रिप्टेड पासवर्ड हैश का उपयोग किया जाता है ताकि यदि OpenSearch/Elasticsearch सुरक्षित नहीं है तो सीधे उसमें एक नया पासवर्ड हैश नहीं डाला जा सके।
API
आप हमारे API पृष्ठ पर Arkime API के बारे में अधिक जान सकते हैं।
योगदान करें
भाग लेने के तरीके के बारे में जानकारी के लिए कृपया CONTRIBUTING.md फ़ाइल देखें। हम GitHub में मुद्दों, सुविधा अनुरोधों, पुल अनुरोधों और दस्तावेज़ीकरण अपडेट का स्वागत करते हैं। Arkime के उपयोग और समस्या निवारण के बारे में प्रश्नों के लिए कृपया Slack चैनलों का उपयोग करें।
अनुरक्षक
हमसे संपर्क करने का सबसे अच्छा तरीका Slack है। कृपया यहाँ Arkime Slack कार्यक्षेत्र में शामिल होने का निमंत्रण अनुरोध करें।
लाइसेंस
यह परियोजना Apache 2.0 ओपन सोर्स लाइसेंस की शर्तों के तहत लाइसेंस प्राप्त है। पूर्ण शर्तों के लिए कृपया LICENSE देखें।