Voltar às atualizações
New releaseAug 20, 2026

arkime v6.7.0

Arkime é um sistema de código aberto, em larga escala, de captura completa de pacotes, indexação e banco de dados.

Compartilhar

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime é um sistema de análise de rede e captura de pacotes open-source de grande escala.

banner

Arkime complementa sua infraestrutura de segurança atual para armazenar e indexar tráfego de rede no formato PCAP padrão, fornecendo acesso rápido e indexado. Uma interface web intuitiva e simples é fornecida para navegação, busca e exportação de PCAP. Arkime expõe APIs que permitem que dados PCAP e dados de sessão formatados em JSON sejam baixados e consumidos diretamente. Arkime armazena e exporta todos os pacotes no formato PCAP padrão, permitindo que você também use suas ferramentas favoritas de ingestão de PCAP, como o Wireshark, durante seu fluxo de trabalho de análise.

Arkime foi construído para ser implantado em vários sistemas e pode ser dimensionado para lidar com dezenas de gigabits/seg de tráfego. A retenção de PCAP é baseada no espaço disponível no disco do sensor. A retenção de metadados é baseada na escala do cluster Elasticsearch. Ambos podem ser aumentados a qualquer momento e estão sob seu controle total.

Saiba mais em arkime.com

Índice

Histórico

Arkime foi criado para substituir sistemas comerciais de captura completa de pacotes na AOL em 2012. Ao ter controle total sobre hardware e custos, descobrimos que poderíamos implantar captura completa de pacotes em todas as nossas redes pelo mesmo custo de apenas uma rede usando uma ferramenta comercial, com maior retenção.

O sistema Arkime é composto por 3 componentes principais:

  • capture – Uma aplicação C com threads que monitora o tráfego de rede, grava arquivos no formato PCAP no disco local, analisa os pacotes capturados e envia metadados (dados SPI) para OpenSearch/Elasticsearch.
  • viewer – Uma aplicação node.js que roda por máquina de captura. Ela lida com a interface web e a transferência de pacotes para o navegador.
  • OpenSearch/Elasticsearch – A tecnologia de banco de dados de pesquisa que alimenta o Arkime.

Também fornecemos várias aplicações opcionais:

  • cont3xt – Uma aplicação que fornece uma abordagem estruturada para reunir inteligência contextual em apoio a investigações técnicas.
  • esProxy – Um proxy que fornece segurança extra entre a captura e o OpenSearch/Elasticsearch.
  • Parliament – Uma aplicação que monitora e serve como porta de entrada para múltiplos clusters Arkime.
  • wiseService – Uma aplicação que integra inteligência de ameaças nos metadados da sessão.

Arkime oferece uma interface web amigável para explorar dados de rede. A página Sessions fornece uma visão geral abrangente, listando sessões individuais que podem ser expandidas para visualizar metadados e detalhes dos pacotes.

A página SPI View fornece uma discriminação detalhada dos dados, exibindo todos os valores únicos para cada campo reconhecido pelo Arkime.

Instalação

Recomendamos instalar o Arkime usando nossos binários pré-construídos ou containers.

Métodos Recomendados

Compilando a partir do Código Fonte (Avançado)

Compilar a partir do código fonte é recomendado apenas para usuários avançados ou contribuidores.

  • Certifique-se de que node esteja em seu PATH. Atualmente, a branch principal suporta Node versão 22.x.
  • git clone https://github.com/arkime/arkime – versão mais recente no GitHub.
  • Encontre seu SO em .github/workflows/versions para as opções de easybutton.
  • ./easybutton-build.sh [opções do easybutton] --install – compila e instala o Arkime (Execute ./easybutton-build.sh --help para lista de opções).
  • make config – realiza uma configuração inicial do Arkime.
  • Consulte o arquivo CONTRIBUTING.md para informações sobre como se envolver.

Configuração

A maior parte da configuração do sistema está localizada no arquivo /opt/arkime/etc/config.ini. As variáveis são documentadas em nossa página de Configurações.

Uso

Após o Arkime estar em execução, aponte seu navegador para http://localhost:8005 para acessar a interface web. Clique na Coruja para acessar a página de ajuda do Arkime.

Segurança

O acesso ao Arkime é protegido usando HTTPS com senhas digest ou usando um proxy de servidor web que fornece autenticação. Todos os PCAPs são armazenados nos sensores e são acessados apenas pela interface ou API do Arkime. O Arkime não substitui um IDS, mas sim trabalha em conjunto com eles para armazenar e indexar todo o tráfego de rede no formato PCAP padrão, fornecendo acesso rápido.

  • O Arkime pode ser configurado para usar autenticação de usuário ou chaves de API do OpenSearch/Elasticsearch.

  • As máquinas do Arkime devem ser bloqueadas; no entanto, elas precisam se comunicar entre si (porta 8005) e com as máquinas OpenSearch/Elasticsearch (portas 9200-920x). Além disso, a interface web precisa estar aberta (porta 8005).

  • O viewer do Arkime deve ser configurado para usar TLS.

    • É mais fácil usar um único certificado com múltiplos DNs ou um curinga.
    • Certifique-se de proteger o certificado no sistema de arquivos com permissões adequadas.
    • Edite as configurações certFile e keyFile em /opt/arkime/etc/config.ini para ativar.
  • Para implantações grandes, é possível configurar um viewer do Arkime em uma máquina central que não captura dados; em vez disso, a máquina faz o gateway de todas as solicitações da interface de usuário.

    • Usar um proxy reverso (Caddy, Apache, ...) pode lidar com a autenticação e passar o nome de usuário para o Arkime. É assim que implantamos.
  • Uma senha compartilhada armazenada no arquivo de configuração do Arkime é usada para criptografar hashes de senha E para comunicação inter-Arkime.

    • Certifique-se de proteger o arquivo de configuração no sistema de arquivos com permissões adequadas.
    • Hashes de senha criptografados são usados para que um novo hash de senha não possa ser inserido diretamente no OpenSearch/Elasticsearch caso ele não esteja protegido.

API

Você pode saber mais sobre a API do Arkime em nossa página de API.

Contribuir

Consulte o arquivo CONTRIBUTING.md para informações sobre como se envolver. Aceitamos issues, solicitações de funcionalidades, pull requests e atualizações de documentação no GitHub. Para perguntas sobre uso e solução de problemas do Arkime, utilize os canais do Slack.

Mantenedores

A melhor forma de nos contatar é pelo Slack. Solicite um convite para ingressar no workspace Slack do Arkime aqui.

Licença

Este projeto está licenciado sob os termos da licença open-source Apache 2.0. Consulte LICENSE para os termos completos.

Categorias