Argus

Network Analysis v5.0.2 · 14.11.2024 >1 года

Audit Record Generation and Utilization System — двунаправленная система учёта сетевых потоков: sensor генерирует бинарные flow-записи, пакет argus-clients содержит 30+ утилит для фильтрации, агрегации и визуализации данных.

v5.0.2
14.11.2024 current
Добавлен 26.06.2026 · Обновлён 26.06.2026 · Network Analysis
Установка
# Kali / Debian / Ubuntu
sudo apt install argus-server argus-client

# Из исходников
git clone https://github.com/openargus/argus
cd argus && ./configure && make && sudo make install

git clone https://github.com/openargus/clients
cd clients && ./configure && make && sudo make install

# Захват трафика (сервер)
sudo argus -i eth0 -w argus.out

# Анализ (клиент)
ra -r argus.out -s srcid stime dur proto src dst pkts bytes
переведено ИИ

Argus - Система мониторинга сетевого потока

Лицензия: GPL v3 Версия Платформы

Argus (Audit Record Generation and Utilization System - Система генерации и использования аудиторских записей) — это оригинальная технология мониторинга сетевого потока, разрабатываемая с 1984 года. Она генерирует всеобъемлющие данные о сетевом потоке из сырых захватов пакетов для нужд сетевой эксплуатации, анализа безопасности, мониторинга производительности и криминалистического анализа.

Логотип Argus

Обзор

Argus — это всеобъемлющий инструмент аудита сетевых транзакций, который: - Обрабатывает сырые данные пакетов из сетевых интерфейсов или файлов захвата. - Генерирует подробные записи о сетевых потоках с обширными метриками. - Поддерживает двунаправленное и однонаправленное отслеживание потоков. - Учитывает всю сетевую активность (а не только IP-трафик). - Предоставляет данные, пригодные для анализа в реальном времени и исторического криминалистического анализа. - Позволяет проводить анализ сетей на основе ИИ/машинного обучения, предоставляя богатый набор признаков.

Основные возможности

  • Всеобъемлющая поддержка протоколов: Анализ протоколов уровней 2-7, включая IPv4/IPv6, TCP, UDP, ICMP, ARP, маршрутизационные протоколы (ISIS) и инкапсуляционные протоколы (VXLAN, GRE, Geneve, MPLS, VLAN).
  • Продвинутые метрики: Динамика пакетов, джиттер, пропускная способность, метрики байт приложений, обнаружение нажатий клавиш.
  • Гибкие ключи потока: Настраиваемые стратегии агрегации потоков (5-uple, матрица уровня 2, пользовательские ключи).
  • Масштабируемое развёртывание: Проверено в масштабе сетей от 1G до 100G+.
  • Кроссплатформенность: Портирован на Linux, macOS, BSD, Solaris, AIX, HPUX, VxWorks и другие.
  • Безопасность: Поддерживает аутентификацию SASL и контроль доступа с помощью TCP wrappers.

Быстрый старт

Установка

Предварительные требования: - libpcap (библиотека захвата пакетов) - flex и bison (генераторы парсеров) - C компилятор (gcc/clang) - zlib development libraries (библиотеки для разработки на базе zlib)

Сборка из исходного кода:

# Install dependencies (Ubuntu/Debian)
sudo apt-get install build-essential libpcap-dev flex bison zlib1g-dev

# Install dependencies (Fedora/RHEL)
sudo dnf install gcc make libpcap-devel flex bison zlib-devel

# Build Argus
./configure
make
sudo make install

Подробные инструкции по установке смотрите в файле INSTALL.

Основное использование

# Monitor a network interface
sudo argus -i eth0 -w /var/log/argus/data.argus

# Read from pcap file
argus -r capture.pcap -w output.argus

# View flow data with ra (from argus-clients package)
ra -r /var/log/argus/data.argus | head

# Filter specific traffic
argus -i eth0 proto tcp -w tcp.flow.argus

Конфигурация

Создайте файл /etc/argus.conf:

# Basic configuration
ARGUS_MONITOR_ID="argus-probe-01"
ARGUS_FLOW_TYPE="Bidirectional"
ARGUS_FLOW_KEY="CLASSIC_5_TUPLE"

# Interface monitoring
ARGUS_INTERFACE="eth0"
ARGUS_INTERFACE="eth1"

# Output configuration
ARGUS_OUTPUT="/var/log/argus/data.argus"

Полный список параметров конфигурации смотрите в документе argus.conf.5.

Документация

История

Argus был разработан Картером Буллардом в 1984 году в Georgia Tech и стал важнейшим инструментом в следующие периоды: - 1985: Мониторинг магистрали NSFnet - 1986-1987: Обнаружение вторжений группы Legion of Doom - 1988: Анализ Червя Морриса в ArpaNet/NSFnet - 1989-1991: Операции по кибербезопасности в CERT/SEI - 1994: Выпуск в виде открытого исходного кода

Argus стал пионером во многих концепциях мониторинга потоков и по-прежнему является наиболее всеобъемлющей доступной системой сетевого потока.

Связанные проекты

  • argus-clients - Клиентские инструменты для обработки и анализа данных Argus
  • ra - Вывод и фильтрация записей потока Argus
  • rasum - Сводная статистика по данным Argus
  • racluster - Кластеризация и агрегация потоков
  • radump - Дамп формата файлов Argus
  • raprofiler - Профилирование сетевого поведения

Поддержка

Списки рассылки

  • argus-info@lists.andrew.cmu.edu - Общее обсуждение и поддержка
  • argus-dev@lists.andrew.cmu.edu - Обсуждение разработки

Сообщения об ошибках

Для сообщения об ошибках, пожалуйста, используйте скрипт ./bin/argusbug:

./bin/argusbug

Он собирает информацию о системе и правильно форматирует ваш отчёт.

Важно: Сообщения об ошибках, не сгенерированные с помощью argusbug, могут быть проигнорированы без уведомления. Пожалуйста, предоставьте подробную информацию о вашем окружении и возникшей проблеме.

Сообщество

Участие в разработке

Приветствуется участие в разработке! Пожалуйста, ознакомьтесь с руководством в CONTRIBUTING.md.

Лицензия

Argus распространяется под GNU General Public License v3.0 (GPL-3.0).

  • Полный текст лицензии смотрите в файле COPYING.
  • Другие варианты лицензирования доступны через QoSient, LLC.

Благодарности

Argus поддерживается и используется следующими организациями: - Министерство обороны США - Национальный научный фонд (сеть GLORIAD) - Сервер компьютерных инцидентов Университета Карнеги-Меллона (CERT) - Правительственные и корпоративные сети по всему миру

Авторы

  • Carter Bullard - Первоначальный автор и ведущий разработчик
  • QoSient, LLC - Текущая разработка и сопровождение

По вопросам: argus@qosient.com


Всеобъемлющий аудит сетевых транзакций - 40 лет инноваций

Комментарии
Войдите, чтобы оставить комментарий