
⭐ ⭐ 클라우드 네이티브 환경을 위한 분산 tcpdump ⭐ ⭐
Deepfence PacketStreamer는 고성능 원격 패킷 캡처 및 수집 도구입니다. Deepfence의 ThreatStryker 보안 관찰 가능성 플랫폼에서 법의학 분석을 위해 클라우드 워크로드의 네트워크 트래픽을 온디맨드로 수집하는 데 사용됩니다.
주요 설계 목표:
PacketStreamer 센서는 대상 서버에서 시작됩니다. 센서는 트래픽을 캡처하고 필터를 적용한 다음 트래픽을 중앙 수신기로 스트리밍합니다. 트래픽 스트림은 TLS를 사용하여 압축 및/또는 암호화될 수 있습니다.
PacketStreamer 수신기는 여러 원격 센서로부터 PacketStreamer 스트림을 수락하고 패킷을 로컬 pcap 캡처 파일에 씁니다.

PacketStreamer 센서는 원격 호스트에서 원시 네트워크 패킷을 수집합니다. BPF 필터를 사용하여 캡처할 패킷을 선택하고 중앙 수신기 프로세스로 전달하여 pcap 형식으로 기록합니다. 센서는 매우 가벼우며 원격 호스트에 성능 영향을 거의 미치지 않습니다. PacketStreamer 센서는 베어메탈 서버, Docker 호스트 및 Kubernetes 노드에서 실행할 수 있습니다.
PacketStreamer 수신기는 여러 센서로부터 네트워크 트래픽을 수락하여 단일 중앙 pcap 파일로 수집합니다. 그런 다음 pcap 파일을 처리하거나 트래픽을 Zeek, Wireshark, Suricata와 같은 도구 또는 머신 러닝 모델을 위한 라이브 스트림으로 라이브 피드할 수 있습니다.
PacketStreamer는 기존 대안보다 더 일반적인 사용 사례를 충족합니다. 예를 들어, 여러 시스템에서 중앙 로깅 및 분석을 위해 원시 네트워크 데이터를 수집하는 가볍고 효율적인 방법이 필요하다면 PacketStreamer를 사용하세요.
전체 지침은 PacketStreamer 문서를 참조하세요.
PacketStreamer를 빌드하기 전에 golang 툴체인과 libpcap-dev를 설치해야 합니다.
# 필수 구성 요소 (Ubuntu): sudo apt install golang-go libpcap-dev
git clone https://github.com/deepfence/PacketStreamer.git
cd PacketStreamer/
make
PacketStreamer 수신기를 실행하고 포트 8081에서 수신 대기하며 pcap 출력을 /tmp/dump_file에 씁니다 (receiver.yaml 참조):
./packetstreamer receiver --config ./contrib/config/receiver.yaml
로컬 및 원격 호스트에서 하나 이상의 PacketStreamer 센서를 실행합니다. sensor.yaml에서 서버 주소를 편집하세요:
# 대상 호스트에서 실행하여 트래픽을 캡처하고 전달합니다.
# 샘플 sensor-local.yaml 파일을 복사하여 편집하고 수신기 호스트의 주소를 추가합니다.
cp ./contrib/config/sensor-local.yaml ./contrib/config/sensor.yaml
./packetstreamer sensor --config ./contrib/config/sensor.yaml
PacketStreamer를 사용해 주셔서 감사합니다.
PacketStreamer 프로젝트의 보안 관련 문제는 productsecurity at deepfence dot io로 연락해 주세요.
필요에 따라 GitHub 이슈를 제출하고 Deepfence 커뮤니티 Slack 채널에 가입하세요.
Deepfence PacketStreamer 프로젝트(이 저장소)는 Apache2 라이선스에 따라 제공됩니다.
Deepfence PacketStreamer 프로젝트에 대한 기여는 GitHub의 inbound=outbound 정책에 따라 Apache2 라이선스 하에 동일하게 수락됩니다.