Arkime 3.1 pakettide salvestamise ja indekseerimise süsteemi väljaanne on valmis, pakkudes tööriistu liiklusvoogude visuaalseks hindamiseks ja võrguaktiivsusega seotud teabe otsimiseks. Alguses arendas projekti AOL eesmärgiga luua avatud ja oma serverites seadistatav alternatiiv kaubanduslikutele võrgupakettide töötlemise platvormidele, mis suudaks skaleeruda, et töödelda trafikut kiirusel, mis ulatub kümnete gigabitideni sekundis. Trafiku haaramise komponent on kirjutatud C keeles, kasutajaliides on aga rakendatud Node.js/JavaScriptis. Allikafailid levitatakse Apache 2.0 litsentsi alusel. Toetatakse töötamist Linuxi ja FreeBSD süsteemides. Valmis paketid on valmistatud Archi, CentOSi ja Ubuntu jaoks.
Arkime sisaldab tööriistu liikluse salvestamiseks ja indekseerimiseks PCAP formaadis, samuti pakub kiiret juurdepääsu indekseeritud andmetele. PCAP formaadi kasutamine lihtsustab oluliselt integreerimist olemasolevate liikluse analüsaatoritega, nagu Wireshark. Salvestatud andmete maht on piiratud ainult olemasoleva kettapoli. Seansside metaandmed indekseeritakse Elasticsearchi baasil olevas klastris.
Kogutud teabe analüüsimiseks on saadaval veebiliides, mis võimaldab navigeerida, otsida ja eksportida valikuid. Veebiliideses on mitu vaaterežiimi — alates üldstatistikast, ühenduste kaardist ja visuaalsete graafikutega, mis näitavad võrguaktiivsuse muutusi, kuni tööriistadega, mis võimaldavad uurida üksikseansse, analüüsida aktiivsust kasutatavate protokollide lõikes ja analüüsida PCAP-dumpidest saadud andmeid. Samuti on saadaval API, mis võimaldab edastada kolmandate osapoolte rakendustele andmeid salvestatud pakettide kohta PCAP formaadis ja analüüsitud seansside kohta JSON formaadis.

Arkime koosneb kolmest põhikomponendist:
- Traffic capture system — a multithreaded application written in C for monitoring traffic, recording PCAP dumps to disk, parsing captured packets, and sending metadata about sessions (SPI, Stateful Packet Inspection) and protocols to an Elasticsearch cluster. It is possible to store PCAP files in encrypted form.
- Web interface based on the Node.js platform, which runs on each serveril traffic capture and processes requests related to access to indexed data and transfer of PCAP files via API.
- Metadata storage based on Elasticsearch.

Uues väljaandes:
- Support for IETF QUIC, GENEVE, VXLAN-GPE protocols added.
- Support for Q-in-Q (Double VLAN) type added, allowing encapsulation of VLAN tags in second-level tags to expand the number of VLANs up to 16 million.
- Support for 'float' field types added.
- The recording module for Amazon Elastic Compute Cloud has been transitioned to use the IMDSv2 protocol (Instance Metadata Service).
- Code refactoring carried out to add UDP tunnels.
- Support for elasticsearchAPIKey and elasticsearchBasicAuth added.
Allikas: opennet.ru
