
arkime v6.7.0
Arkime è un sistema open source, su larga scala, per la cattura completa di pacchetti, l'indicizzazione e il database.
Arkime
Arkime è un sistema di analisi di rete e cattura di pacchetti open-source su larga scala.

Arkime potenzia la tua infrastruttura di sicurezza esistente per archiviare e indicizzare il traffico di rete in formato PCAP standard, fornendo un accesso rapido e indicizzato. Viene fornita un'interfaccia web intuitiva e semplice per la navigazione, la ricerca e l'esportazione dei PCAP. Arkime espone API che consentono di scaricare e consumare direttamente i dati PCAP e i dati delle sessioni in formato JSON. Arkime archivia ed esporta tutti i pacchetti in formato PCAP standard, permettendoti di utilizzare anche i tuoi strumenti preferiti per l'elaborazione dei PCAP, come Wireshark, durante il flusso di lavoro di analisi.
Arkime è progettato per essere distribuito su molti sistemi e può scalare per gestire decine di gigabit/sec di traffico. La conservazione dei PCAP si basa sullo spazio su disco disponibile del sensore. La conservazione dei metadati si basa sulla scala del cluster Elasticsearch. Entrambi possono essere aumentati in qualsiasi momento e sono sotto il tuo completo controllo.
Sommario
Background
Arkime è stato creato per sostituire i sistemi commerciali di cattura completa dei pacchetti presso AOL nel 2012. Avendo il controllo completo dell'hardware e dei costi, abbiamo scoperto di poter implementare la cattura completa dei pacchetti su tutte le nostre reti allo stesso costo di una sola rete utilizzando uno strumento commerciale, con una conservazione maggiore.
Il sistema Arkime è composto da 3 componenti principali:
- capture - Un'applicazione C multi-thread che monitora il traffico di rete, scrive file in formato PCAP sul disco locale, analizza i pacchetti catturati e invia metadati (dati SPI) a OpenSearch/Elasticsearch.
- viewer - Un'applicazione node.js che viene eseguita per ogni macchina di cattura. Gestisce l'interfaccia web e il trasferimento dei pacchetti al browser.
- OpenSearch/Elasticsearch - La tecnologia del database di ricerca che alimenta Arkime.
Forniamo anche diverse applicazioni opzionali:
- cont3xt - Un'applicazione che fornisce un approccio strutturato per raccogliere intelligence contestuale a supporto delle indagini tecniche.
- esProxy - Un proxy che fornisce sicurezza aggiuntiva tra la cattura e OpenSearch/Elasticsearch.
- Parliament - Un'applicazione che monitora e funge da porta d'ingresso per più cluster Arkime.
- wiseService - Un'applicazione che integra intelligence sulle minacce nei metadati delle sessioni.
Arkime offre un'interfaccia web user-friendly per l'esplorazione dei dati di rete. La pagina Sessions fornisce una panoramica completa, elencando le singole sessioni che possono essere espanse per visualizzare i metadati e i dettagli dei pacchetti.
La pagina SPI View offre una suddivisione dettagliata dei dati, mostrando tutti i valori univoci per ogni campo riconosciuto da Arkime
Installazione
Consigliamo di installare Arkime utilizzando i nostri binari precompilati o i container.
Metodi consigliati
- Binari precompilati: Disponibili nella nostra pagina Download. Segui le semplici istruzioni di installazione.
- Container: Forniamo container ufficiali per una distribuzione facile. Consulta le nostre istruzioni Docker per i dettagli sui tag disponibili e l'utilizzo.
Compilazione dal sorgente (Avanzata)
La compilazione dal sorgente è consigliata solo per utenti avanzati o contributori.
- Assicurati che
nodesia nel tuo PATH; attualmente il branch main supporta Node versione 22.x git clone https://github.com/arkime/arkime- ultima versione su github- Trova il tuo sistema operativo in
.github/workflows/versionsper le opzioni easybutton da utilizzare ./easybutton-build.sh [opzioni easybutton] --install- compila e installa Arkime (Esegui./easybutton-build.sh --helpper l'elenco delle opzioni)make config- esegue una configurazione iniziale di Arkime- Fai riferimento al file CONTRIBUTING.md per informazioni su come partecipare
Configurazione
La maggior parte della configurazione del sistema si trova nel file /opt/arkime/etc/config.ini. Le variabili sono documentate nella nostra pagina Impostazioni.
Utilizzo
Una volta che Arkime è in esecuzione, punta il tuo browser su http://localhost:8005 per accedere all'interfaccia web. Clicca sul Gufo per raggiungere la pagina di aiuto di Arkime.
Sicurezza
L'accesso ad Arkime è protetto tramite HTTPS con password digest o tramite un proxy server web che fornisce autenticazione. Tutti i PCAP sono memorizzati sui sensori e sono accessibili solo tramite l'interfaccia o l'API di Arkime. Arkime non è pensato per sostituire un IDS ma piuttosto per lavorare al suo fianco per archiviare e indicizzare tutto il traffico di rete in formato PCAP standard, fornendo un accesso rapido.
-
Arkime può essere configurato per utilizzare l'autenticazione utente di OpenSearch/Elasticsearch o le chiavi API.
-
Le macchine Arkime dovrebbero essere bloccate; tuttavia, devono comunicare tra loro (porta 8005) e con le macchine OpenSearch/Elasticsearch (porte 9200-920x). Inoltre, l'interfaccia web deve essere aperta (porta 8005).
-
Il
viewerdi Arkime dovrebbe essere configurato per utilizzare TLS.- È più semplice utilizzare un singolo certificato con più DN o un wildcard.
- Assicurati di proteggere il certificato sul filesystem con i permessi appropriati.
- Modifica le impostazioni certFile e keyFile in
/opt/arkime/etc/config.iniper abilitarlo.
-
Per distribuzioni grandi è possibile configurare un
viewerdi Arkime su una macchina centrale che non cattura dati, ma fa da gateway per tutte le richieste dell'interfaccia utente.- L'utilizzo di un proxy inverso (Caddy, Apache, ...) può gestire l'autenticazione e passare il nome utente ad Arkime; è così che lo distribuiamo.
-
Una password condivisa memorizzata nel file di configurazione di Arkime viene utilizzata per crittografare gli hash delle password E per la comunicazione inter-Arkime.
- Assicurati di proteggere il file di configurazione sul filesystem con i permessi appropriati.
- Gli hash crittografati vengono utilizzati in modo che un nuovo hash di password non possa essere inserito direttamente in OpenSearch/Elasticsearch nel caso non sia stato protetto.
API
Puoi saperne di più sull'API di Arkime nella nostra pagina API.
Contribuisci
Fai riferimento al file CONTRIBUTING.md per informazioni su come partecipare. Accogliamo volentieri segnalazioni di problemi, richieste di funzionalità, pull request e aggiornamenti della documentazione su GitHub. Per domande sull'utilizzo e la risoluzione dei problemi di Arkime, utilizza i canali Slack.
Manutentori
Il modo migliore per contattarci è su Slack. Richiedi un invito per unirti allo spazio di lavoro Slack di Arkime qui.
Licenza
Questo progetto è concesso in licenza secondo i termini della licenza open source Apache 2.0. Fai riferimento a LICENSE per i termini completi.