Масштабируемая система с открытым исходным кодом для индексации и анализа сетевого трафика. Идеальна для полноценного анализа трафика в корпоративных сетях.
Полная инструкция https://arkime.com/install
Краткая(для локального анализа(Debian-only))
Устанавливаем elasticsearch
wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo gpg --dearmor -o /usr/share/keyrings/elasticsearch-keyring.gpg
sudo apt-get install apt-transport-https
echo "deb [signed-by=/usr/share/keyrings/elasticsearch-keyring.gpg] https://artifacts.elastic.co/packages/9.x/apt stable main" | sudo tee /etc/apt/sources.list.d/elastic-9.x.list
sudo apt-get update && sudo apt-get install elasticsearch
systemctl enable --now elasticsearch
nano /etc/elasticsearch/elasticsearch.yml
network.host: 0.0.0.0
export ve="5.8.2-1"; arch="$(dpkg-architecture -q DEB_HOST_ARCH)"; curl -OL https://github.com/arkime/arkime/releases/download/v"${ve::-2}"/arkime_"${ve}".debian12_"${arch}".deb
apt install ./arkime-*.deb
/opt/arkime/db/db.pl --esuser admin https://localhost:9200 init --ilm
/opt/arkime/db/db.pl --esuser admin https://localhost:9200 ilm 1d 30d
/opt/arkime/bin/Configure
/opt/arkime/bin/arkime_add_user.sh admin "Admin User" changeme --admin
systemctl enable --now arkimecapture
systemctl enable --now arkimeviewer
sleep 1
tail /opt/arkime/logs/*.log
curl -u admin:changeme --digest http://localhost:8005/eshealth.json
Дополнительно. Конфигурация cont3xt
/opt/arkime/bin/Configure --cont3xt
#### OpenSearch/Elasticsearch URL: https://localhost:9200
#### OpenSearch/Elasticsearch User: admin
#### OpenSearch/Elasticsearch Password: PleaseChangeM3!
#### Password: A new password, not the ES password
# Initialize the database if not done previously, use the password from OpenSearch/Elasticsearch!!!
/opt/arkime/db/db.pl --esuser admin https://localhost:9200 init
/opt/arkime/bin/arkime_add_user.sh admin "Admin User" changeme --admin
systemctl enable --now arkimecont3xt
sleep 1
tail /opt/arkime/logs/cont3xt.log
Arkime — это масштабируемая система сетевого анализа и захвата пакетов с открытым исходным кодом.

Arkime расширяет возможности вашей текущей инфраструктуры безопасности, храня и индексируя сетевой трафик в стандартном формате PCAP, обеспечивая быстрый и индексированный доступ. Предоставляется интуитивно понятный и простой веб-интерфейс для просмотра, поиска и экспорта PCAP. Arkime предоставляет API, позволяющие загружать и непосредственно использовать данные PCAP и данные сессий в формате JSON. Arkime хранит и экспортирует все пакеты в стандартном формате PCAP, что также позволяет вам использовать ваши любимые инструменты для обработки PCAP, такие как Wireshark, в вашем рабочем процессе анализа.
Arkime разработан для развёртывания на множестве систем и может масштабироваться для обработки десятков гигабит в секунду трафика. Срок хранения PCAP определяется доступным пространством на диске датчика. Срок хранения метаданных определяется масштабом кластера Elasticsearch. Оба параметра могут быть увеличены в любое время и находятся под вашим полным контролем.
Arkime был создан для замены коммерческих систем захвата всего пакета в AOL в 2012 году. Имея полный контроль над оборудованием и затратами, мы обнаружили, что можем развернуть захват всего пакета по всем нашим сетям за ту же стоимость, что и для одной сети при использовании коммерческого инструмента, и с большим сроком хранения.
Система Arkime состоит из 3 основных компонентов: * capture — многопоточное приложение на C, которое следит за сетевым трафиком, записывает файлы в формате PCAP на локальный диск, разбирает захваченные пакеты и отправляет метаданные (SPI-данные) в OpenSearch/Elasticsearch. * viewer — приложение на node.js, запускаемое на каждой машине захвата. Оно обрабатывает веб-интерфейс и передачу пакетов в браузер. * OpenSearch/Elasticsearch — технология поисковой базы данных, на которой работает Arkime.
Также мы предоставляем несколько дополнительных приложений: * cont3xt — приложение, обеспечивающее структурированный подход к сбору контекстной разведывательной информации для поддержки технических расследований. * esProxy — прокси, обеспечивающий дополнительную безопасность между компонентом захвата и OpenSearch/Elasticsearch. * Parliament — приложение, которое отслеживает состояние и является «входной дверью» к нескольким кластерам Arkime. * wiseService — приложение, интегрирующее разведывательные данные об угрозах в метаданные сессий.
Arkime предлагает удобный веб-интерфейс для изучения сетевых данных. Страница «Сессии» предоставляет обзорный вид, перечисляя отдельные сессии, которые можно раскрыть для просмотра метаданных и деталей пакетов.

Страница «SPI View» предоставляет детальный разбивку данных, отображая все уникальные значения для каждого поля, распознанного Arkime.

Мы рекомендуем устанавливать Arkime, используя либо наши предсобранные бинарные файлы, либо контейнеры.
Сборка из исходного кода рекомендуется только для опытных пользователей или участников проекта.
node находится в вашем PATH, в текущей основной версии поддерживается Node версии 22.x.git clone https://github.com/arkime/arkime — последняя версия на github..github/workflows/versions, чтобы узнать, какие параметры easybutton использовать../easybutton-build.sh [параметры easybutton] --install — собрать и установить Arkime (выполните ./easybutton-build.sh --help для получения списка параметров).make config — выполняет первоначальную конфигурацию Arkime.Большая часть конфигурации системы находится в файле /opt/arkime/etc/config.ini. Переменные документированы на нашей странице настроек.
После запуска Arkime откройте веб-интерфейс по адресу http://localhost:8005. Нажмите на сову, чтобы попасть на страницу справки Arkime.
Доступ к Arkime защищается с помощью HTTPS с паролями по протоколу Digest или с помощью веб-сервера-прокси, предоставляющего аутентификацию. Все PCAP хранятся на датчиках и доступны только через интерфейс или API Arkime. Arkime не предназначен для замены IDS, а должен работать рядом с ними, храня и индексируя весь сетевой трафик в стандартном формате PCAP, обеспечивая быстрый доступ.
Arkime может быть настроен для использования аутентификации пользователей OpenSearch/Elasticsearch или ключей API.
Машины Arkime должны быть защищены; однако им необходимо общаться друг с другом (порт 8005) и с машинами OpenSearch/Elasticsearch (порты 9200-920x). Кроме того, должен быть открыт доступ к веб-интерфейсу (порт 8005).
Компонент Arkime viewer должен быть настроен для использования TLS.
Проще всего использовать один сертификат с несколькими DN или подстановочный знак (wildcard).
Отредактируйте настройки certFile и keyFile в /opt/arkime/etc/config.ini для включения.
Для крупных развертываний возможно настроить компонент Arkime viewer на центральной машине, которая не захватывает никаких данных, вместо этого машина маршрутизирует все запросы к пользовательскому интерфейсу.
Использование обратного прокси (Caddy, Apache, ...) может обрабатывать аутентификацию и передавать имя пользователя в Arkime, так мы его и развернули.
Общий пароль, хранящийся в файле конфигурации Arkime, используется для шифрования хешей паролей И для межузловой связи Arkime.
Убедитесь, что вы защищаете файл конфигурации на файловой системе с помощью соответствующих прав доступа.
Вы можете узнать больше об API Arkime на нашей странице API.
Пожалуйста, обратитесь к файлу CONTRIBUTING.md) для получения информации о том, как внести свой вклад. Мы приветствуем обращения об ошибках, запросы на новые функции, pull request-ы и обновления документации в GitHub. По вопросам использования и устранения неполадок с Arkime, пожалуйста, используйте каналы Slack.
Лучший способ связаться с нами — через Slack. Пожалуйста, запросите приглашение для вступления в рабочее пространство Arkime в Slack здесь.
Этот проект лицензирован в соответствии с условиями лицензии на открытый код Apache 2.0. Пожалуйста, обратитесь к ЛИЦЕНЗИИ) для получения полных условий.
Комментарии (5)
2another check
straight check io
ui check
testing
1113