Налична Π΅ систСма Π·Π° индСксиранС Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ² Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Arkime 3.1

ΠŸΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½Π° Π΅ вСрсия Π½Π° систСмата Π·Π° улавянС, ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½Π΅ ΠΈ индСксиранС Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Arkime 3.1, прСдоставяща инструмСнти Π·Π° Π²ΠΈΠ·ΡƒΠ°Π»Π½Π° ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎΡ‚ΠΎΡ†ΠΈΡ‚Π΅ ΠΈ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° информация, ΡΠ²ΡŠΡ€Π·Π°Π½Π° с ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° активност. ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ΡŠΡ‚ ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Π΅ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΎΡ‚ AOL с Ρ†Π΅Π» създаванС Π½Π° ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΈ внСдряСм замСститСл Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, способни Π΄Π° сС ΠΌΠ°Ρ‰Π°Π±ΠΈΡ€Π°Ρ‚, Π·Π° Π΄Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ със скорости ΠΎΡ‚ дСсСтки Π³ΠΈΠ³Π°Π±ΠΈΡ‚Π° Π² сСкунда. ΠšΠΎΠ΄ΡŠΡ‚ Π½Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° Π·Π° улавянС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π΅ написан Π½Π° C, Π° ΠΈΠ½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡŠΡ‚ Π΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ Π² Node.js/JavaScript. Π˜Π·Ρ…ΠΎΠ΄Π½ΠΈΡΡ‚ ΠΊΠΎΠ΄ сС разпространява ΠΏΠΎΠ΄ Π»ΠΈΡ†Π΅Π½Π· Apache 2.0. ΠŸΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Ρ€Π°Π±ΠΎΡ‚Π° Π½Π° Linux ΠΈ FreeBSD. ΠŸΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ΠΈ са Π³ΠΎΡ‚ΠΎΠ²ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π·Π° Arch, CentOS ΠΈ Ubuntu.

Arkime Π²ΠΊΠ»ΡŽΡ‡Π²Π° инструмСнти Π·Π° улавянС ΠΈ индСксиранС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π² ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π΅Π½ PCAP Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ΠΈ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° прСдоставя инструмСнти Π·Π° Π±ΡŠΡ€Π· Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ индСксирани Π΄Π°Π½Π½ΠΈ. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° PCAP Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ опростява интСграцията със ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Ρ‰ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΊΠ°Ρ‚ΠΎ Wireshark. ΠžΠ±Π΅ΠΌΡŠΡ‚ Π½Π° ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ само ΠΎΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° Π½Π° наличния дисков масив. ΠœΠ΅Ρ‚Π°Π΄Π°Π½Π½ΠΈΡ‚Π΅ Π½Π° сСсията сС индСксират Π² ΠΊΠ»ΡŠΡΡ‚Π΅Ρ€, Π±Π°Π·ΠΈΡ€Π°Π½ Π½Π° Elasticsearch engine.

Π—Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Π½Π°Ρ‚Ρ€ΡƒΠΏΠ°Π½Π°Ρ‚Π° информация сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π° ΡƒΠ΅Π± интСрфСйс, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° Π½Π°Π²ΠΈΠ³ΠΈΡ€Π°Ρ‚Π΅, Ρ‚ΡŠΡ€ΡΠΈΡ‚Π΅ ΠΈ СкспортиратС ΠΏΡ€ΠΎΠ±ΠΈ. Π£Π΅Π± ΠΈΠ½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡŠΡ‚ прСдоставя няколко Ρ€Π΅ΠΆΠΈΠΌΠ° Π½Π° ΠΏΡ€Π΅Π³Π»Π΅Π΄ - ΠΎΡ‚ ΠΎΠ±Ρ‰Π° статистика, ΠΊΠ°Ρ€Ρ‚ΠΈ Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° ΠΈ Π²ΠΈΠ·ΡƒΠ°Π»Π½ΠΈ Π³Ρ€Π°Ρ„ΠΈΠΊΠΈ с Π΄Π°Π½Π½ΠΈ Π·Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° активност Π΄ΠΎ инструмСнти Π·Π° ΠΈΠ·ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ сСсии, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° активността Π² контСкста Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ PCAP дъмповС. ΠžΡΠΈΠ³ΡƒΡ€Π΅Π½ Π΅ ΡΡŠΡ‰ΠΎ API, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚Π΅ Π΄Π°Π½Π½ΠΈ Π·Π° заснСти ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ PCAP ΠΈ Ρ€Π°Π·Π³Π»ΠΎΠ±Π΅Π½ΠΈ сСсии във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ JSON Π΄ΠΎ прилоТСния Π½Π° Ρ‚Ρ€Π΅Ρ‚ΠΈ страни.

Налична Π΅ систСма Π·Π° индСксиранС Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ² Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Arkime 3.1

Arkime сС ΡΡŠΡΡ‚ΠΎΠΈ ΠΎΡ‚ Ρ‚Ρ€ΠΈ основни ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°:

  • БистСмата Π·Π° улавянС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π΅ ΠΌΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½ΠΎ C ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π·Π° наблюдСниС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, записванС Π½Π° дъмповС във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ PCAP Π½Π° диск, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΡƒΠ»ΠΎΠ²Π΅Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½ΠΈ Π·Π° сСсии (SPI, Stateful packet inspection) ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ към ΠΊΠ»ΡŠΡΡ‚Π΅Ρ€Π° Elasticsearch. Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ Π΄Π° ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Ρ‚Π΅ PCAP Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π° Ρ„ΠΎΡ€ΠΌΠ°.
  • Π£Π΅Π± интСрфСйс, Π±Π°Π·ΠΈΡ€Π°Π½ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Node.js, ΠΊΠΎΠΉΡ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° всСки ΡΡŠΡ€Π²ΡŠΡ€ Π·Π° улавянС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° заявки, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ индСксирани Π΄Π°Π½Π½ΠΈ ΠΈ ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° PCAP Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Ρ‡Ρ€Π΅Π· API.
  • Π‘ΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π½Π° ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½ΠΈ, Π±Π°Π·ΠΈΡ€Π°Π½ΠΎ Π½Π° Elasticsearch.

Налична Π΅ систСма Π·Π° индСксиранС Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ² Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Arkime 3.1

Π’ Π½ΠΎΠ²Π°Ρ‚Π° вСрсия:

  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° IETF QUIC, GENEVE, VXLAN-GPE ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ.
  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° Ρ‚ΠΈΠΏΠ° Q-in-Q (Double VLAN), ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° капсулиратС VLAN Ρ‚Π°Π³ΠΎΠ²Π΅ Π² Ρ‚Π°Π³ΠΎΠ²Π΅ ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΎ Π½ΠΈΠ²ΠΎ, Π·Π° Π΄Π° Ρ€Π°Π·ΡˆΠΈΡ€ΠΈΡ‚Π΅ броя Π½Π° VLAN Π΄ΠΎ 16 ΠΌΠΈΠ»ΠΈΠΎΠ½Π°.
  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° Ρ‚ΠΈΠΏΠ° ΠΏΠΎΠ»Π΅ "float".
  • ΠœΠΎΠ΄ΡƒΠ»ΡŠΡ‚ Π·Π° запис Π² Amazon Elastic Compute Cloud Π΅ ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ²Π°Π½ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° IMDSv2 (Instance Metadata Service).
  • ΠšΠΎΠ΄ΡŠΡ‚ Π΅ ΠΏΡ€Π΅Ρ€Π°Π±ΠΎΡ‚Π΅Π½, Π·Π° Π΄Π° Π΄ΠΎΠ±Π°Π²ΠΈ UDP Ρ‚ΡƒΠ½Π΅Π»ΠΈ.
  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° elasticsearchAPIKey ΠΈ elasticsearchBasicAuth.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€