返回更新列表
新发布Aug 20, 2026

arkime v6.7.0

Arkime 是一个开源的、大规模、全包捕获、索引和数据库系统。

分享

OpenSSF Best Practices GitHub tag (with filter) Static Badge Static Badge Static Badge

Arkime

Arkime 是一个大规模的开源网络分析与数据包捕获系统。

横幅

Arkime 增强了您现有的安全基础设施,以标准的 PCAP 格式存储和索引网络流量,提供快速、索引化的访问。它提供了一个直观且简单的 Web 界面,用于 PCAP 的浏览、搜索和导出。Arkime 公开了 API,允许直接下载和使用 PCAP 数据以及 JSON 格式的会话数据。Arkime 以标准的 PCAP 格式存储和导出所有数据包,使您也可以在分析工作流程中使用您喜爱的 PCAP 摄取工具,如 Wireshark。

Arkime 设计为可跨多系统部署,并能扩展到处理数十 Gbps 的流量。PCAP 保留时长取决于可用传感器磁盘空间。元数据保留时长取决于 Elasticsearch 集群规模。两者均可随时增加,且完全由您控制。

在 arkime.com 上了解更多

目录

背景

Arkime 于 2012 年在 AOL 创建,旨在取代商业全包捕获系统。通过完全控制硬件和成本,我们发现可以用与使用商业工具仅覆盖一个网络相同的成本,在所有网络上部署完整的数据包捕获,且保留时间更长。

Arkime 系统由 3 个主要组件构成:

  • capture - 一个多线程 C 应用程序,监控网络流量,将 PCAP 格式的文件写入本地磁盘,解析捕获的数据包,并将元数据(SPI 数据)发送到 OpenSearch/Elasticsearch。
  • viewer - 一个 node.js 应用程序,在每个捕获机器上运行。它处理 Web 界面和将数据包传输到浏览器。
  • OpenSearch/Elasticsearch - 为 Arkime 提供支持的搜索数据库技术。

我们还提供了几个可选应用程序:

  • cont3xt - 一个提供结构化方法收集背景情报以支持技术调查的应用程序。
  • esProxy - 一个在捕获端与 OpenSearch/Elasticsearch 之间提供额外安全性的代理。
  • Parliament - 一个监控多个 Arkime 集群并作为其前门的应用程序。
  • wiseService - 一个将威胁情报集成到会话元数据中的应用程序。

Arkime 提供了一个用户友好的 Web 界面来探索网络数据。会话页面提供了全面的概览,列出各个会话,可展开查看元数据和数据包详情。

SPI 视图页面提供了详细的数据分解,显示 Arkime 识别的每个字段的所有唯一值。

安装

我们建议使用我们预构建的二进制文件或容器来安装 Arkime。

推荐方法

  • 预构建二进制文件: 可在我们的下载页面获取。请遵循简单安装说明
  • 容器: 我们提供官方容器以便轻松部署。请参阅我们的 Docker 说明了解可用的标签和用法详情。

从源代码构建(高级)

只有高级用户或贡献者才建议从源代码构建。

  • 确保 node 已在你的路径中,目前主线支持 Node 版本 22.x
  • git clone https://github.com/arkime/arkime - GitHub 上的最新版本
  • 在你的操作系统中找到 .github/workflows/versions 以使用易用按钮选项
  • ./easybutton-build.sh [easybutton 选项] --install - 构建并安装 Arkime(运行 ./easybutton-build.sh --help 查看选项列表)
  • make config - 执行初始 Arkime 配置
  • 请参阅 CONTRIBUTING.md 文件了解如何参与的信息

配置

大多数系统配置位于 /opt/arkime/etc/config.ini 文件中。变量在设置页面有文档说明。

使用

一旦 Arkime 运行,将浏览器指向 http://localhost:8005 即可访问 Web 界面。点击猫头鹰进入 Arkime 帮助页面。

安全

Arkime 通过使用 HTTPS 结合摘要密码或使用提供身份验证的 Web 服务器代理来保护访问。所有 PCAP 文件存储在传感器上,只能通过 Arkime 界面或 API 访问。Arkime 并非旨在替代 IDS,而是与之协同工作,以标准的 PCAP 格式存储和索引所有网络流量,提供快速访问。

  • Arkime 可以配置为使用 OpenSearch/Elasticsearch 用户认证或 API 密钥。

  • Arkime 机器应锁定,但它们需要互相通信(端口 8005)以及与 OpenSearch/Elasticsearch 机器通信(端口 9200-920x)。此外,Web 界面需要开放(端口 8005)。

  • Arkime viewer 应配置为使用 TLS。

    • 最简单的方法是使用包含多个 DN 或通配符的单个证书。
    • 确保通过适当的文件权限保护文件系统上的证书。
    • 编辑 /opt/arkime/etc/config.ini 中的 certFile 和 keyFile 设置以启用。
  • 对于大规模部署,可以在不捕获任何数据的中央机器上设置 Arkime viewer,该机器将处理所有 UI 请求的网关。

    • 使用反向代理(Caddy、Apache 等)可以处理认证并将用户名传递给 Arkime,我们正是这样部署的。
  • 存储在 Arkime 配置文件中的共享密码用于加密密码哈希以及 Arkime 之间的通信。

    • 确保通过适当的文件权限保护文件系统上的配置文件。
    • 使用加密的密码哈希,这样即使在 OpenSearch/Elasticsearch 未受到保护时,也无法直接插入新的密码哈希。

API

您可以在API 页面上了解有关 Arkime API 的更多信息。

贡献

请参阅 CONTRIBUTING.md 文件了解如何参与的信息。我们欢迎在 GitHub 上提交问题、功能请求、拉取请求和文档更新。有关 Arkime 使用和故障排除的问题,请使用 Slack 频道。

维护者

联系我们的最佳方式是通过 Slack。请在此处请求加入 Arkime Slack 工作区的邀请:https://slackinvite.arkime.com

许可

本项目采用 Apache 2.0 开源许可协议。请参阅 LICENSE 以获取完整条款。

分类