
arkime v6.7.0
Arkime는 오픈 소스, 대규모, 전체 패킷 캡처, 인덱싱 및 데이터베이스 시스템입니다.
Arkime
Arkime은 대규모 오픈소스 네트워크 분석 및 패킷 캡처 시스템입니다.

Arkime은 기존 보안 인프라를 보강하여 네트워크 트래픽을 표준 PCAP 형식으로 저장하고 색인화하여 빠르고 인덱싱된 접근을 제공합니다. PCAP 탐색, 검색 및 내보내기를 위한 직관적이고 간단한 웹 인터페이스가 제공됩니다. Arkime은 PCAP 데이터와 JSON 형식의 세션 데이터를 직접 다운로드 및 소비할 수 있는 API를 제공합니다. Arkime은 모든 패킷을 표준 PCAP 형식으로 저장 및 내보내므로 분석 워크플로 중에 Wireshark와 같은 즐겨 사용하는 PCAP 수집 도구도 사용할 수 있습니다.
Arkime은 여러 시스템에 배포할 수 있도록 설계되었으며 초당 수십 기가비트의 트래픽을 처리할 수 있도록 확장 가능합니다. PCAP 보존은 사용 가능한 센서 디스크 공간에 따라 달라집니다. 메타데이터 보존은 Elasticsearch 클러스터 규모에 따라 달라집니다. 둘 다 언제든지 증가시킬 수 있으며 사용자가 완전히 제어할 수 있습니다.
목차
배경
Arkime은 2012년 AOL에서 상용 전체 패킷 시스템을 대체하기 위해 만들어졌습니다. 하드웨어와 비용을 완전히 제어함으로써 상용 도구 하나만 사용하는 네트워크 하나와 동일한 비용으로 모든 네트워크에 전체 패킷 캡처를 더 긴 보존 기간으로 배포할 수 있음을 발견했습니다.
Arkime 시스템은 3가지 주요 구성 요소로 구성됩니다:
- capture - 네트워크 트래픽을 모니터링하고 PCAP 형식 파일을 로컬 디스크에 쓰고, 캡처된 패킷을 구문 분석하며, 메타데이터(SPI 데이터)를 OpenSearch/Elasticsearch로 전송하는 스레드 C 애플리케이션입니다.
- viewer - 각 캡처 시스템에서 실행되는 node.js 애플리케이션입니다. 웹 인터페이스와 브라우저로의 패킷 전송을 처리합니다.
- OpenSearch/Elasticsearch - Arkime을 구동하는 검색 데이터베이스 기술입니다.
또한 몇 가지 선택적 애플리케이션을 제공합니다:
- cont3xt - 기술 조사 지원을 위한 컨텍스트 정보 수집을 구조화된 방식으로 제공하는 애플리케이션입니다.
- esProxy - capture와 OpenSearch/Elasticsearch 사이에 추가 보안을 제공하는 프록시입니다.
- Parliament - 여러 Arkime 클러스터를 모니터링하고 정문 역할을 하는 애플리케이션입니다.
- wiseService - 위협 인텔리전스를 세션 메타데이터에 통합하는 애플리케이션입니다.
Arkime은 네트워크 데이터를 탐색할 수 있는 사용자 친화적인 웹 인터페이스를 제공합니다. Sessions 페이지는 개별 세션을 나열하고 확장하여 메타데이터와 패킷 세부 정보를 볼 수 있는 포괄적인 개요를 제공합니다.
SPI View 페이지는 Arkime이 인식하는 각 필드의 모든 고유 값을 표시하여 데이터의 세부 분석을 제공합니다.
설치
사전 빌드된 바이너리 또는 컨테이너를 사용하여 Arkime을 설치하는 것을 권장합니다.
권장 방법
- 사전 빌드된 바이너리: 다운로드 페이지에서 제공됩니다. 간단 설치 지침을 따르세요.
- 컨테이너: 간편한 배포를 위해 공식 컨테이너를 제공합니다. 사용 가능한 태그 및 사용법에 대한 자세한 내용은 Docker 지침을 참조하세요.
소스에서 빌드(고급)
소스에서 빌드는 고급 사용자나 기여자에게만 권장됩니다.
node가 경로에 있는지 확인하세요. 현재 메인은 Node 버전 22.x를 지원합니다.git clone https://github.com/arkime/arkime- GitHub 최신 버전- easybutton 옵션을 사용하려면
.github/workflows/versions에서 운영 체제를 찾으세요. ./easybutton-build.sh [easybutton 옵션] --install- Arkime 빌드 및 설치 (옵션 목록은./easybutton-build.sh --help실행)make config- 초기 Arkime 구성 수행- 참여 방법에 대한 정보는 CONTRIBUTING.md 파일을 참조하세요.
구성
대부분의 시스템 구성은 /opt/arkime/etc/config.ini 파일에 있습니다. 변수는 설정 페이지에 문서화되어 있습니다.
사용법
Arkime이 실행되면 브라우저에서 http://localhost:8005 로 이동하여 웹 인터페이스에 액세스하세요. 올빼미를 클릭하면 Arkime 도움말 페이지로 이동합니다.
보안
Arkime에 대한 액세스는 HTTPS와 다이제스트 비밀번호 또는 인증을 제공하는 웹 서버 프록시를 사용하여 보호됩니다. 모든 PCAP은 센서에 저장되며 Arkime 인터페이스 또는 API를 통해서만 액세스됩니다. Arkime은 IDS를 대체하기 위한 것이 아니라 IDS와 함께 작동하여 모든 네트워크 트래픽을 표준 PCAP 형식으로 저장하고 색인화하여 빠른 액세스를 제공합니다.
-
Arkime은 OpenSearch/Elasticsearch 사용자 인증 또는 API 키를 사용하도록 구성할 수 있습니다.
-
Arkime 시스템은 잠겨 있어야 하지만 서로 통신(포트 8005)하고 OpenSearch/Elasticsearch 시스템(포트 9200-920x)과 통신해야 합니다. 또한 웹 인터페이스는 열려 있어야 합니다(포트 8005).
-
Arkime
viewer는 TLS를 사용하도록 구성해야 합니다.- 여러 DN 또는 와일드카드가 있는 단일 인증서를 사용하는 것이 가장 쉽습니다.
- 적절한 파일 권한으로 파일 시스템에서 인증서를 보호하세요.
- 활성화하려면
/opt/arkime/etc/config.ini에서 certFile 및 keyFile 설정을 편집하세요.
-
대규모 배포의 경우 데이터를 캡처하지 않는 중앙 시스템에 Arkime
viewer를 설정할 수 있으며, 대신 시스템이 모든 UI 요청을 게이트웨이로 처리합니다.- 역방향 프록시(Caddy, Apache 등)를 사용하면 인증을 처리하고 사용자 이름을 Arkime에 전달할 수 있습니다. 이것이 당사 배포 방식입니다.
-
Arkime 구성 파일에 저장된 공유 비밀번호는 비밀번호 해시를 암호화하고 Arkime 간 통신에 사용됩니다.
- 적절한 파일 권한으로 파일 시스템에서 구성 파일을 보호하세요.
- 암호화된 비밀번호 해시는 OpenSearch/Elasticsearch가 보호되지 않은 경우 새 비밀번호 해시가 직접 삽입되지 않도록 사용됩니다.
API
Arkime API에 대한 자세한 내용은 API 페이지에서 확인할 수 있습니다.
기여
참여 방법에 대한 정보는 CONTRIBUTING.md 파일을 참조하세요. GitHub에서 이슈, 기능 요청, 풀 리퀘스트 및 문서 업데이트를 환영합니다. Arkime 사용 및 문제 해결에 대한 질문은 Slack 채널을 이용해 주세요.
유지 관리자
연락하는 가장 좋은 방법은 Slack입니다. Arkime Slack 작업 공간에 초대를 요청하려면 여기를 클릭하세요.
라이선스
이 프로젝트는 Apache 2.0 오픈소스 라이선스 조건에 따라 라이선스가 부여됩니다. 전체 조건은 LICENSE를 참조하세요.