Disponibile il sistema di indicizzazione del traffico di rete Arkime 3.1

È stato rilasciato il sistema per la cattura, archiviazione e indicizzazione dei pacchetti di rete Arkime 3.1, che fornisce strumenti per una valutazione visiva dei flussi di traffico e per la ricerca di informazioni relative all'attività di rete. Inizialmente, il progetto è stato sviluppato da AOL con l'intento di creare un'alternativa open source e distribuita sui propri server alle piattaforme commerciali di elaborazione dei pacchetti di rete, in grado di scalare per gestire il traffico a velocità di decine di gigabit al secondo. Il codice del componente per la cattura del traffico è scritto in C, mentre l'interfaccia è realizzata in Node.js/JavaScript. I sorgenti sono distribuiti sotto la licenza Apache 2.0. Supporta il funzionamento in Linux e FreeBSD. I pacchetti pronti sono stati preparati per Arch, CentOS e Ubuntu.

Arkime include strumenti per la cattura e indicizzazione del traffico nel formato standard PCAP, oltre a fornire mezzi per l'accesso rapido ai dati indicizzati. L'uso del formato PCAP semplifica notevolmente l'integrazione con gli analizzatori di traffico esistenti, come Wireshark. Il volume dei dati memorizzati è limitato solo dalle dimensioni dell'attuale array disco. I metadati delle sessioni vengono indicizzati in un cluster basato sul motore Elasticsearch.

Per l'analisi delle informazioni raccolte è disponibile un'interfaccia web, che consente di navigare, cercare ed esportare campioni. Nell'interfaccia web sono previste diverse modalità di visualizzazione, dalla statistica generale, alla mappa delle connessioni e ai grafici informativi con dati sul cambiamento dell'attività di rete, fino agli strumenti per esaminare singole sessioni, analizzare l'attività in base ai protocolli utilizzati e analizzare i dati dai dump PCAP. È inoltre fornito un API che consente di trasferire a applicazioni di terze parti i dati sui pacchetti catturati in formato PCAP e le sessioni analizzate in formato JSON.

Disponibile il sistema di indicizzazione del traffico di rete Arkime 3.1

Arkime è composto da tre componenti principali:

  • Il sistema di cattura del traffico è un'applicazione multithreading in linguaggio C per il monitoraggio del traffico, la registrazione dei dump in formato PCAP su disco, l'analisi dei pacchetti catturati e l'invio dei metadati sulle sessioni (SPI, Stateful packet inspection) e sui protocolli a un cluster Elasticsearch. È possibile memorizzare i file PCAP in forma crittografata.
  • Un'interfaccia web basata sulla piattaforma Node.js, che viene eseguita su ciascun server cattura del traffico e gestisce le richieste relative all'accesso ai dati indicizzati e al trasferimento di file PCAP tramite API.
  • Archiviazione dei metadati basata su Elasticsearch.

Disponibile il sistema di indicizzazione del traffico di rete Arkime 3.1

Nel nuovo rilascio:

  • Supporto aggiunto per i protocolli IETF QUIC, GENEVE, VXLAN-GPE.
  • Supporto aggiunto per il tipo Q-in-Q (Double VLAN), che consente di incapsulare i tag VLAN in tag di secondo livello, ampliando il numero di VLAN a 16 milioni.
  • Supporto aggiunto per il tipo di campi "float".
  • Il modulo di registrazione in Amazon Elastic Compute Cloud è stato aggiornato per utilizzare il protocollo IMDSv2 (Instance Metadata Service).
  • È stata effettuata una refactoring del codice per aggiungere tunnel UDP.
  • Supporto aggiunto per elasticsearchAPIKey e elasticsearchBasicAuth.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster