
arkime v6.7.0
Arkime — это система с открытым исходным кодом для крупномасштабного захвата, индексации и хранения полных пакетов.
Arkime
Arkime — это масштабируемая система с открытым исходным кодом для анализа сети и захвата пакетов.

Arkime дополняет вашу текущую инфраструктуру безопасности, сохраняя и индексируя сетевой трафик в стандартном формате PCAP, обеспечивая быстрый индексированный доступ. Предоставляется интуитивно понятный и простой веб-интерфейс для просмотра, поиска и экспорта PCAP. Arkime предоставляет API, которые позволяют напрямую загружать и потреблять данные PCAP и данные сессий в формате JSON. Arkime сохраняет и экспортирует все пакеты в стандартном формате PCAP, что позволяет также использовать любимые инструменты для обработки PCAP, такие как Wireshark, в вашем рабочем процессе анализа.
Arkime спроектирован для развертывания на множестве систем и может масштабироваться для обработки десятков гигабит трафика в секунду. Хранение PCAP зависит от доступного дискового пространства сенсора. Хранение метаданных зависит от масштаба кластера Elasticsearch. Оба показателя можно увеличить в любое время, и они полностью под вашим контролем.
Содержание
История
Arkime был создан для замены коммерческих систем полного захвата пакетов в AOL в 2012 году. Благодаря полному контролю над аппаратным обеспечением и затратами, мы обнаружили, что можем развернуть полный захват пакетов во всех наших сетях за ту же стоимость, что и использование коммерческого инструмента только для одной сети, с большим сроком хранения.
Система Arkime состоит из 3 основных компонентов:
- capture — многопоточное приложение на C, которое отслеживает сетевой трафик, записывает файлы в формате PCAP на локальный диск, анализирует захваченные пакеты и отправляет метаданные (данные SPI) в OpenSearch/Elasticsearch.
- viewer — приложение на node.js, которое запускается на каждой машине захвата. Оно обрабатывает веб-интерфейс и передачу пакетов в браузер.
- OpenSearch/Elasticsearch — технология поисковой базы данных, обеспечивающая работу Arkime.
Мы также предоставляем несколько дополнительных приложений:
- cont3xt — приложение, предоставляющее структурированный подход к сбору контекстной аналитики для поддержки технических расследований.
- esProxy — прокси, обеспечивающий дополнительную безопасность между захватом и OpenSearch/Elasticsearch.
- Parliament — приложение, которое отслеживает и служит входной точкой для нескольких кластеров Arkime.
- wiseService — приложение, интегрирующее данные об угрозах в метаданные сессий.
Arkime предлагает удобный веб-интерфейс для изучения сетевых данных. Страница Sessions предоставляет полный обзор, отображая отдельные сессии, которые можно развернуть для просмотра метаданных и деталей пакетов.
Страница SPI View предоставляет подробную разбивку данных, отображая все уникальные значения для каждого поля, распознаваемого Arkime.
Установка
Мы рекомендуем устанавливать Arkime с помощью предварительно собранных бинарных файлов или контейнеров.
Рекомендуемые способы
- Предварительно собранные бинарные файлы: доступны на нашей странице загрузок. Следуйте инструкциям по простой установке.
- Контейнеры: мы предоставляем официальные контейнеры для простого развертывания. Пожалуйста, обратитесь к нашим инструкциям по Docker для получения информации о доступных тегах и использовании.
Сборка из исходного кода (для продвинутых пользователей)
Сборка из исходного кода рекомендуется только для продвинутых пользователей или участников проекта.
- Убедитесь, что
nodeнаходится в вашем PATH; в настоящее время основная ветка поддерживает Node версии 22.x. git clone https://github.com/arkime/arkime— последняя версия на GitHub.- Найдите вашу ОС в
.github/workflows/versionsдля использования опции easybutton. ./easybutton-build.sh [опции easybutton] --install— сборка и установка Arkime (Запустите./easybutton-build.sh --helpдля списка опций).make config— выполняет начальную конфигурацию Arkime.- Обратитесь к файлу CONTRIBUTING.md для получения информации о том, как принять участие.
Конфигурация
Большая часть конфигурации системы находится в файле /opt/arkime/etc/config.ini. Переменные описаны на нашей странице настроек.
Использование
После запуска Arkime откройте браузер и перейдите по адресу http://localhost:8005 для доступа к веб-интерфейсу. Нажмите на Сову, чтобы перейти на страницу справки Arkime.
Безопасность
Доступ к Arkime защищен с использованием HTTPS с дайджест-паролями или с помощью прокси-сервера веб-сервера, обеспечивающего аутентификацию. Все PCAP хранятся на сенсорах и доступны только через интерфейс или API Arkime. Arkime не предназначен для замены IDS, а для работы вместе с ними, сохраняя и индексируя весь сетевой трафик в стандартном формате PCAP, обеспечивая быстрый доступ.
- Arkime можно настроить на использование аутентификации пользователей OpenSearch/Elasticsearch или ключей API.
- Машины Arkime должны быть изолированы; однако им необходимо общаться друг с другом (порт 8005) и с машинами OpenSearch/Elasticsearch (порты 9200-920x). Кроме того, веб-интерфейс должен быть открыт (порт 8005).
- Arkime
viewerдолжен быть настроен на использование TLS.- Проще всего использовать один сертификат с несколькими DN или подстановочный знак.
- Убедитесь, что вы защитили сертификат в файловой системе с помощью соответствующих разрешений.
- Отредактируйте настройки certFile и keyFile в
/opt/arkime/etc/config.iniдля включения.
- Для крупных развертываний можно установить Arkime
viewerна центральной машине, которая не захватывает данные, а вместо этого обрабатывает все запросы пользовательского интерфейса.- Использование обратного прокси (Caddy, Apache, ...) может обрабатывать аутентификацию и передавать имя пользователя в Arkime — именно так мы его развертываем.
- Общий пароль, хранящийся в файле конфигурации Arkime, используется для шифрования хэшей паролей И для межузлового взаимодействия Arkime.
- Убедитесь, что вы защитили файл конфигурации в файловой системе с помощью соответствующих разрешений.
- Зашифрованные хэши паролей используются для того, чтобы новый хэш пароля не мог быть вставлен напрямую в OpenSearch/Elasticsearch, если он не защищен.
API
Вы можете узнать больше об API Arkime на нашей странице API.
Вклад в проект
Пожалуйста, обратитесь к файлу CONTRIBUTING.md для получения информации о том, как принять участие. Мы приветствуем вопросы, запросы функций, pull request'ы и обновления документации на GitHub. По вопросам использования и устранения неполадок Arkime, пожалуйста, используйте каналы Slack.
Разработчики
Лучший способ связаться с нами — через Slack. Пожалуйста, запросите приглашение для присоединения к рабочему пространству Arkime Slack здесь.
Лицензия
Этот проект лицензирован на условиях лицензии Apache 2.0 с открытым исходным кодом. Пожалуйста, обратитесь к LICENSE для получения полного текста.