Torna agli aggiornamenti
New releaseAug 20, 2026

arkime v6.7.0

Arkime è un sistema open source, su larga scala, per la cattura completa di pacchetti, l'indicizzazione e il database.

Condividi

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime è un sistema di analisi di rete e cattura di pacchetti open-source su larga scala.

banner

Arkime potenzia la tua infrastruttura di sicurezza esistente per archiviare e indicizzare il traffico di rete in formato PCAP standard, fornendo un accesso rapido e indicizzato. Viene fornita un'interfaccia web intuitiva e semplice per la navigazione, la ricerca e l'esportazione dei PCAP. Arkime espone API che consentono di scaricare e consumare direttamente i dati PCAP e i dati delle sessioni in formato JSON. Arkime archivia ed esporta tutti i pacchetti in formato PCAP standard, permettendoti di utilizzare anche i tuoi strumenti preferiti per l'elaborazione dei PCAP, come Wireshark, durante il flusso di lavoro di analisi.

Arkime è progettato per essere distribuito su molti sistemi e può scalare per gestire decine di gigabit/sec di traffico. La conservazione dei PCAP si basa sullo spazio su disco disponibile del sensore. La conservazione dei metadati si basa sulla scala del cluster Elasticsearch. Entrambi possono essere aumentati in qualsiasi momento e sono sotto il tuo completo controllo.

Scopri di più su arkime.com

Sommario

Background

Arkime è stato creato per sostituire i sistemi commerciali di cattura completa dei pacchetti presso AOL nel 2012. Avendo il controllo completo dell'hardware e dei costi, abbiamo scoperto di poter implementare la cattura completa dei pacchetti su tutte le nostre reti allo stesso costo di una sola rete utilizzando uno strumento commerciale, con una conservazione maggiore.

Il sistema Arkime è composto da 3 componenti principali:

  • capture - Un'applicazione C multi-thread che monitora il traffico di rete, scrive file in formato PCAP sul disco locale, analizza i pacchetti catturati e invia metadati (dati SPI) a OpenSearch/Elasticsearch.
  • viewer - Un'applicazione node.js che viene eseguita per ogni macchina di cattura. Gestisce l'interfaccia web e il trasferimento dei pacchetti al browser.
  • OpenSearch/Elasticsearch - La tecnologia del database di ricerca che alimenta Arkime.

Forniamo anche diverse applicazioni opzionali:

  • cont3xt - Un'applicazione che fornisce un approccio strutturato per raccogliere intelligence contestuale a supporto delle indagini tecniche.
  • esProxy - Un proxy che fornisce sicurezza aggiuntiva tra la cattura e OpenSearch/Elasticsearch.
  • Parliament - Un'applicazione che monitora e funge da porta d'ingresso per più cluster Arkime.
  • wiseService - Un'applicazione che integra intelligence sulle minacce nei metadati delle sessioni.

Arkime offre un'interfaccia web user-friendly per l'esplorazione dei dati di rete. La pagina Sessions fornisce una panoramica completa, elencando le singole sessioni che possono essere espanse per visualizzare i metadati e i dettagli dei pacchetti.

La pagina SPI View offre una suddivisione dettagliata dei dati, mostrando tutti i valori univoci per ogni campo riconosciuto da Arkime

Installazione

Consigliamo di installare Arkime utilizzando i nostri binari precompilati o i container.

Metodi consigliati

Compilazione dal sorgente (Avanzata)

La compilazione dal sorgente è consigliata solo per utenti avanzati o contributori.

  • Assicurati che node sia nel tuo PATH; attualmente il branch main supporta Node versione 22.x
  • git clone https://github.com/arkime/arkime - ultima versione su github
  • Trova il tuo sistema operativo in .github/workflows/versions per le opzioni easybutton da utilizzare
  • ./easybutton-build.sh [opzioni easybutton] --install - compila e installa Arkime (Esegui ./easybutton-build.sh --help per l'elenco delle opzioni)
  • make config - esegue una configurazione iniziale di Arkime
  • Fai riferimento al file CONTRIBUTING.md per informazioni su come partecipare

Configurazione

La maggior parte della configurazione del sistema si trova nel file /opt/arkime/etc/config.ini. Le variabili sono documentate nella nostra pagina Impostazioni.

Utilizzo

Una volta che Arkime è in esecuzione, punta il tuo browser su http://localhost:8005 per accedere all'interfaccia web. Clicca sul Gufo per raggiungere la pagina di aiuto di Arkime.

Sicurezza

L'accesso ad Arkime è protetto tramite HTTPS con password digest o tramite un proxy server web che fornisce autenticazione. Tutti i PCAP sono memorizzati sui sensori e sono accessibili solo tramite l'interfaccia o l'API di Arkime. Arkime non è pensato per sostituire un IDS ma piuttosto per lavorare al suo fianco per archiviare e indicizzare tutto il traffico di rete in formato PCAP standard, fornendo un accesso rapido.

  • Arkime può essere configurato per utilizzare l'autenticazione utente di OpenSearch/Elasticsearch o le chiavi API.

  • Le macchine Arkime dovrebbero essere bloccate; tuttavia, devono comunicare tra loro (porta 8005) e con le macchine OpenSearch/Elasticsearch (porte 9200-920x). Inoltre, l'interfaccia web deve essere aperta (porta 8005).

  • Il viewer di Arkime dovrebbe essere configurato per utilizzare TLS.

    • È più semplice utilizzare un singolo certificato con più DN o un wildcard.
    • Assicurati di proteggere il certificato sul filesystem con i permessi appropriati.
    • Modifica le impostazioni certFile e keyFile in /opt/arkime/etc/config.ini per abilitarlo.
  • Per distribuzioni grandi è possibile configurare un viewer di Arkime su una macchina centrale che non cattura dati, ma fa da gateway per tutte le richieste dell'interfaccia utente.

    • L'utilizzo di un proxy inverso (Caddy, Apache, ...) può gestire l'autenticazione e passare il nome utente ad Arkime; è così che lo distribuiamo.
  • Una password condivisa memorizzata nel file di configurazione di Arkime viene utilizzata per crittografare gli hash delle password E per la comunicazione inter-Arkime.

    • Assicurati di proteggere il file di configurazione sul filesystem con i permessi appropriati.
    • Gli hash crittografati vengono utilizzati in modo che un nuovo hash di password non possa essere inserito direttamente in OpenSearch/Elasticsearch nel caso non sia stato protetto.

API

Puoi saperne di più sull'API di Arkime nella nostra pagina API.

Contribuisci

Fai riferimento al file CONTRIBUTING.md per informazioni su come partecipare. Accogliamo volentieri segnalazioni di problemi, richieste di funzionalità, pull request e aggiornamenti della documentazione su GitHub. Per domande sull'utilizzo e la risoluzione dei problemi di Arkime, utilizza i canali Slack.

Manutentori

Il modo migliore per contattarci è su Slack. Richiedi un invito per unirti allo spazio di lavoro Slack di Arkime qui.

Licenza

Questo progetto è concesso in licenza secondo i termini della licenza open source Apache 2.0. Fai riferimento a LICENSE per i termini completi.

Categorie