
arkime v6.7.0
Arkime é um sistema de código aberto, em larga escala, de captura completa de pacotes, indexação e banco de dados.
Arkime
Arkime é um sistema de análise de rede e captura de pacotes open-source de grande escala.

Arkime complementa sua infraestrutura de segurança atual para armazenar e indexar tráfego de rede no formato PCAP padrão, fornecendo acesso rápido e indexado. Uma interface web intuitiva e simples é fornecida para navegação, busca e exportação de PCAP. Arkime expõe APIs que permitem que dados PCAP e dados de sessão formatados em JSON sejam baixados e consumidos diretamente. Arkime armazena e exporta todos os pacotes no formato PCAP padrão, permitindo que você também use suas ferramentas favoritas de ingestão de PCAP, como o Wireshark, durante seu fluxo de trabalho de análise.
Arkime foi construído para ser implantado em vários sistemas e pode ser dimensionado para lidar com dezenas de gigabits/seg de tráfego. A retenção de PCAP é baseada no espaço disponível no disco do sensor. A retenção de metadados é baseada na escala do cluster Elasticsearch. Ambos podem ser aumentados a qualquer momento e estão sob seu controle total.
Índice
Histórico
Arkime foi criado para substituir sistemas comerciais de captura completa de pacotes na AOL em 2012. Ao ter controle total sobre hardware e custos, descobrimos que poderíamos implantar captura completa de pacotes em todas as nossas redes pelo mesmo custo de apenas uma rede usando uma ferramenta comercial, com maior retenção.
O sistema Arkime é composto por 3 componentes principais:
- capture – Uma aplicação C com threads que monitora o tráfego de rede, grava arquivos no formato PCAP no disco local, analisa os pacotes capturados e envia metadados (dados SPI) para OpenSearch/Elasticsearch.
- viewer – Uma aplicação node.js que roda por máquina de captura. Ela lida com a interface web e a transferência de pacotes para o navegador.
- OpenSearch/Elasticsearch – A tecnologia de banco de dados de pesquisa que alimenta o Arkime.
Também fornecemos várias aplicações opcionais:
- cont3xt – Uma aplicação que fornece uma abordagem estruturada para reunir inteligência contextual em apoio a investigações técnicas.
- esProxy – Um proxy que fornece segurança extra entre a captura e o OpenSearch/Elasticsearch.
- Parliament – Uma aplicação que monitora e serve como porta de entrada para múltiplos clusters Arkime.
- wiseService – Uma aplicação que integra inteligência de ameaças nos metadados da sessão.
Arkime oferece uma interface web amigável para explorar dados de rede. A página Sessions fornece uma visão geral abrangente, listando sessões individuais que podem ser expandidas para visualizar metadados e detalhes dos pacotes.
A página SPI View fornece uma discriminação detalhada dos dados, exibindo todos os valores únicos para cada campo reconhecido pelo Arkime.
Instalação
Recomendamos instalar o Arkime usando nossos binários pré-construídos ou containers.
Métodos Recomendados
- Binários Pré-construídos: Disponíveis em nossa página de Downloads. Siga as instruções simples de instalação.
- Containers: Fornecemos containers oficiais para implantação fácil. Consulte nossas instruções Docker para detalhes sobre tags disponíveis e uso.
Compilando a partir do Código Fonte (Avançado)
Compilar a partir do código fonte é recomendado apenas para usuários avançados ou contribuidores.
- Certifique-se de que
nodeesteja em seu PATH. Atualmente, a branch principal suporta Node versão 22.x. git clone https://github.com/arkime/arkime– versão mais recente no GitHub.- Encontre seu SO em
.github/workflows/versionspara as opções de easybutton. ./easybutton-build.sh [opções do easybutton] --install– compila e instala o Arkime (Execute./easybutton-build.sh --helppara lista de opções).make config– realiza uma configuração inicial do Arkime.- Consulte o arquivo CONTRIBUTING.md para informações sobre como se envolver.
Configuração
A maior parte da configuração do sistema está localizada no arquivo /opt/arkime/etc/config.ini. As variáveis são documentadas em nossa página de Configurações.
Uso
Após o Arkime estar em execução, aponte seu navegador para http://localhost:8005 para acessar a interface web. Clique na Coruja para acessar a página de ajuda do Arkime.
Segurança
O acesso ao Arkime é protegido usando HTTPS com senhas digest ou usando um proxy de servidor web que fornece autenticação. Todos os PCAPs são armazenados nos sensores e são acessados apenas pela interface ou API do Arkime. O Arkime não substitui um IDS, mas sim trabalha em conjunto com eles para armazenar e indexar todo o tráfego de rede no formato PCAP padrão, fornecendo acesso rápido.
-
O Arkime pode ser configurado para usar autenticação de usuário ou chaves de API do OpenSearch/Elasticsearch.
-
As máquinas do Arkime devem ser bloqueadas; no entanto, elas precisam se comunicar entre si (porta 8005) e com as máquinas OpenSearch/Elasticsearch (portas 9200-920x). Além disso, a interface web precisa estar aberta (porta 8005).
-
O
viewerdo Arkime deve ser configurado para usar TLS.- É mais fácil usar um único certificado com múltiplos DNs ou um curinga.
- Certifique-se de proteger o certificado no sistema de arquivos com permissões adequadas.
- Edite as configurações certFile e keyFile em
/opt/arkime/etc/config.inipara ativar.
-
Para implantações grandes, é possível configurar um
viewerdo Arkime em uma máquina central que não captura dados; em vez disso, a máquina faz o gateway de todas as solicitações da interface de usuário.- Usar um proxy reverso (Caddy, Apache, ...) pode lidar com a autenticação e passar o nome de usuário para o Arkime. É assim que implantamos.
-
Uma senha compartilhada armazenada no arquivo de configuração do Arkime é usada para criptografar hashes de senha E para comunicação inter-Arkime.
- Certifique-se de proteger o arquivo de configuração no sistema de arquivos com permissões adequadas.
- Hashes de senha criptografados são usados para que um novo hash de senha não possa ser inserido diretamente no OpenSearch/Elasticsearch caso ele não esteja protegido.
API
Você pode saber mais sobre a API do Arkime em nossa página de API.
Contribuir
Consulte o arquivo CONTRIBUTING.md para informações sobre como se envolver. Aceitamos issues, solicitações de funcionalidades, pull requests e atualizações de documentação no GitHub. Para perguntas sobre uso e solução de problemas do Arkime, utilize os canais do Slack.
Mantenedores
A melhor forma de nos contatar é pelo Slack. Solicite um convite para ingressar no workspace Slack do Arkime aqui.
Licença
Este projeto está licenciado sob os termos da licença open-source Apache 2.0. Consulte LICENSE para os termos completos.