Przygotowano wydanie systemu do przechwytywania, przechowywania i indeksowania pakietów sieciowych Arkime 3.1, oferującego narzędzia do wizualnej oceny przepływów ruchu i wyszukiwania informacji związanych z aktywnością sieciową. Projekt został początkowo opracowany przez firmę AOL w celu stworzenia otwartej i wdrażalnej na własnych serwerach alternatywy dla komercyjnych platform do przetwarzania pakietów sieciowych, zdolnej do skalowania w celu obsługi ruchu przy prędkościach dochodzących do dziesiątek gigabitów na sekundę. Kod komponentu do przechwytywania ruchu napisany jest w języku C, a interfejs zrealizowany jest w Node.js/JavaScript. Kody źródłowe są rozpowszechniane na licencji Apache 2.0. Obsługuje pracę w systemach Linux i FreeBSD. Przygotowane pakiety są dostępne dla Arch, CentOS i Ubuntu.
Arkime zawiera narzędzia do przechwytywania i indeksowania ruchu w standardowym formacie PCAP, a także zapewnia środki do szybkiego dostępu do zaindeksowanych danych. Użycie formatu PCAP znacząco upraszcza integrację z istniejącymi analizatorami ruchu, takimi jak Wireshark. Wielkość przechowywanych danych jest ograniczona jedynie rozmiarem dostępnej macierzy dyskowej. Metadane o sesjach są indeksowane w klastrze opartym na silniku Elasticsearch.
Dostępny jest interfejs webowy do analizy zgromadzonych informacji, umożliwiający nawigację, wyszukiwanie i eksportowanie zbiorów danych. Interfejs webowy oferuje kilka trybów widoku — od ogólnych statystyk, map połączeń i wizualnych wykresów z danymi o zmianach aktywności sieciowej, po narzędzia do analizy poszczególnych sesji, badania aktywności w odniesieniu do używanych protokołów oraz analizy danych z zrzutów PCAP. Udostępniane jest także API, umożliwiające przesyłanie danych o przechwyconych pakietach w formacie PCAP oraz rozłożonych sesjach w formacie JSON do aplikacji zewnętrznych.

Arkime składa się z trzech podstawowych komponentów:
- System przechwytywania ruchu — wielowątkowa aplikacja napisana w języku C do monitorowania ruchu, zapisywania zrzutów w formacie PCAP na dysk, analizowania przechwyconych pakietów i przesyłania metadanych o sesjach (SPI, Stateful packet inspection) oraz protokołach do klastra Elasticsearch. Możliwe jest przechowywanie plików PCAP w formie zaszyfrowanej.
- Interfejs webowy oparty na platformie Node.js, który uruchamiany jest na każdym serwerze przechwytywaniu ruchu i obsługuje zapytania związane z dostępem do zaindeksowanych danych oraz przesyłaniem plików PCAP przez API.
- Magazyn metadanych oparty na Elasticsearch.

W nowym wydaniu:
- Dodano wsparcie dla protokołów IETF QUIC, GENEVE, VXLAN-GPE.
- Dodano wsparcie dla typu Q-in-Q (Double VLAN), pozwalającego na inkapsulację znaczników VLAN w znacznikach drugiego poziomu, co pozwala na rozszerzenie liczby VLAN do 16 milionów.
- Dodano wsparcie dla typów pól „float”.
- Moduł zapisu do Amazon Elastic Compute Cloud został przetłumaczony na użycie protokołu IMDSv2 (Instance Metadata Service).
- Przeprowadzono refaktoryzację kodu w celu dodania tuneli UDP.
- Dodano wsparcie dla elasticsearchAPIKey i elasticsearchBasicAuth.
Źródło: opennet.ru
