Назад к обновлениям
New releaseAug 20, 2026

arkime v6.7.0

Arkime — это система с открытым исходным кодом для крупномасштабного захвата, индексации и хранения полных пакетов.

Поделиться

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime — это масштабируемая система с открытым исходным кодом для анализа сети и захвата пакетов.

banner

Arkime дополняет вашу текущую инфраструктуру безопасности, сохраняя и индексируя сетевой трафик в стандартном формате PCAP, обеспечивая быстрый индексированный доступ. Предоставляется интуитивно понятный и простой веб-интерфейс для просмотра, поиска и экспорта PCAP. Arkime предоставляет API, которые позволяют напрямую загружать и потреблять данные PCAP и данные сессий в формате JSON. Arkime сохраняет и экспортирует все пакеты в стандартном формате PCAP, что позволяет также использовать любимые инструменты для обработки PCAP, такие как Wireshark, в вашем рабочем процессе анализа.

Arkime спроектирован для развертывания на множестве систем и может масштабироваться для обработки десятков гигабит трафика в секунду. Хранение PCAP зависит от доступного дискового пространства сенсора. Хранение метаданных зависит от масштаба кластера Elasticsearch. Оба показателя можно увеличить в любое время, и они полностью под вашим контролем.

Узнайте больше на arkime.com

Содержание

История

Arkime был создан для замены коммерческих систем полного захвата пакетов в AOL в 2012 году. Благодаря полному контролю над аппаратным обеспечением и затратами, мы обнаружили, что можем развернуть полный захват пакетов во всех наших сетях за ту же стоимость, что и использование коммерческого инструмента только для одной сети, с большим сроком хранения.

Система Arkime состоит из 3 основных компонентов:

  • capture — многопоточное приложение на C, которое отслеживает сетевой трафик, записывает файлы в формате PCAP на локальный диск, анализирует захваченные пакеты и отправляет метаданные (данные SPI) в OpenSearch/Elasticsearch.
  • viewer — приложение на node.js, которое запускается на каждой машине захвата. Оно обрабатывает веб-интерфейс и передачу пакетов в браузер.
  • OpenSearch/Elasticsearch — технология поисковой базы данных, обеспечивающая работу Arkime.

Мы также предоставляем несколько дополнительных приложений:

  • cont3xt — приложение, предоставляющее структурированный подход к сбору контекстной аналитики для поддержки технических расследований.
  • esProxy — прокси, обеспечивающий дополнительную безопасность между захватом и OpenSearch/Elasticsearch.
  • Parliament — приложение, которое отслеживает и служит входной точкой для нескольких кластеров Arkime.
  • wiseService — приложение, интегрирующее данные об угрозах в метаданные сессий.

Arkime предлагает удобный веб-интерфейс для изучения сетевых данных. Страница Sessions предоставляет полный обзор, отображая отдельные сессии, которые можно развернуть для просмотра метаданных и деталей пакетов.

Страница SPI View предоставляет подробную разбивку данных, отображая все уникальные значения для каждого поля, распознаваемого Arkime.

Установка

Мы рекомендуем устанавливать Arkime с помощью предварительно собранных бинарных файлов или контейнеров.

Рекомендуемые способы

Сборка из исходного кода (для продвинутых пользователей)

Сборка из исходного кода рекомендуется только для продвинутых пользователей или участников проекта.

  • Убедитесь, что node находится в вашем PATH; в настоящее время основная ветка поддерживает Node версии 22.x.
  • git clone https://github.com/arkime/arkime — последняя версия на GitHub.
  • Найдите вашу ОС в .github/workflows/versions для использования опции easybutton.
  • ./easybutton-build.sh [опции easybutton] --install — сборка и установка Arkime (Запустите ./easybutton-build.sh --help для списка опций).
  • make config — выполняет начальную конфигурацию Arkime.
  • Обратитесь к файлу CONTRIBUTING.md для получения информации о том, как принять участие.

Конфигурация

Большая часть конфигурации системы находится в файле /opt/arkime/etc/config.ini. Переменные описаны на нашей странице настроек.

Использование

После запуска Arkime откройте браузер и перейдите по адресу http://localhost:8005 для доступа к веб-интерфейсу. Нажмите на Сову, чтобы перейти на страницу справки Arkime.

Безопасность

Доступ к Arkime защищен с использованием HTTPS с дайджест-паролями или с помощью прокси-сервера веб-сервера, обеспечивающего аутентификацию. Все PCAP хранятся на сенсорах и доступны только через интерфейс или API Arkime. Arkime не предназначен для замены IDS, а для работы вместе с ними, сохраняя и индексируя весь сетевой трафик в стандартном формате PCAP, обеспечивая быстрый доступ.

  • Arkime можно настроить на использование аутентификации пользователей OpenSearch/Elasticsearch или ключей API.
  • Машины Arkime должны быть изолированы; однако им необходимо общаться друг с другом (порт 8005) и с машинами OpenSearch/Elasticsearch (порты 9200-920x). Кроме того, веб-интерфейс должен быть открыт (порт 8005).
  • Arkime viewer должен быть настроен на использование TLS.
    • Проще всего использовать один сертификат с несколькими DN или подстановочный знак.
    • Убедитесь, что вы защитили сертификат в файловой системе с помощью соответствующих разрешений.
    • Отредактируйте настройки certFile и keyFile в /opt/arkime/etc/config.ini для включения.
  • Для крупных развертываний можно установить Arkime viewer на центральной машине, которая не захватывает данные, а вместо этого обрабатывает все запросы пользовательского интерфейса.
    • Использование обратного прокси (Caddy, Apache, ...) может обрабатывать аутентификацию и передавать имя пользователя в Arkime — именно так мы его развертываем.
  • Общий пароль, хранящийся в файле конфигурации Arkime, используется для шифрования хэшей паролей И для межузлового взаимодействия Arkime.
    • Убедитесь, что вы защитили файл конфигурации в файловой системе с помощью соответствующих разрешений.
    • Зашифрованные хэши паролей используются для того, чтобы новый хэш пароля не мог быть вставлен напрямую в OpenSearch/Elasticsearch, если он не защищен.

API

Вы можете узнать больше об API Arkime на нашей странице API.

Вклад в проект

Пожалуйста, обратитесь к файлу CONTRIBUTING.md для получения информации о том, как принять участие. Мы приветствуем вопросы, запросы функций, pull request'ы и обновления документации на GitHub. По вопросам использования и устранения неполадок Arkime, пожалуйста, используйте каналы Slack.

Разработчики

Лучший способ связаться с нами — через Slack. Пожалуйста, запросите приглашение для присоединения к рабочему пространству Arkime Slack здесь.

Лицензия

Этот проект лицензирован на условиях лицензии Apache 2.0 с открытым исходным кодом. Пожалуйста, обратитесь к LICENSE для получения полного текста.

Категории