OpenVAS漏洞掃描器從零部署與實(shí)戰(zhàn)配置指南
1. 項(xiàng)目概述為什么需要OpenVAS在安全領(lǐng)域摸爬滾打十幾年我見(jiàn)過(guò)太多因?yàn)榛A(chǔ)安全掃描缺失而導(dǎo)致的“低級(jí)”事故。很多團(tuán)隊(duì)尤其是初創(chuàng)公司或業(yè)務(wù)壓力大的開(kāi)發(fā)團(tuán)隊(duì)往往把安全測(cè)試的優(yōu)先級(jí)排得很靠后總覺(jué)得有防火墻、定期改密碼就夠了。直到某天服務(wù)器被悄無(wú)聲息地掛上挖礦腳本或者用戶(hù)數(shù)據(jù)在暗網(wǎng)被明碼標(biāo)價(jià)才追悔莫及。主動(dòng)的安全漏洞掃描就像給自家房子做定期的結(jié)構(gòu)安全檢查不能等到墻裂了才想起找原因。OpenVASOpen Vulnerability Assessment System就是一個(gè)這樣的“房屋結(jié)構(gòu)安全檢查儀”。它是一個(gè)功能強(qiáng)大且完全開(kāi)源的漏洞掃描與管理系統(tǒng)。說(shuō)人話就是它能自動(dòng)幫你檢查你的服務(wù)器、網(wǎng)絡(luò)設(shè)備乃至整個(gè)內(nèi)網(wǎng)看看有沒(méi)有那些眾所周知的“安全后門(mén)”沒(méi)關(guān)好。比如你的Web服務(wù)器是不是還在用著有嚴(yán)重漏洞的舊版本軟件數(shù)據(jù)庫(kù)的默認(rèn)弱密碼改了沒(méi)有某個(gè)網(wǎng)絡(luò)端口是不是不該對(duì)公網(wǎng)開(kāi)放卻被誤開(kāi)了這些工作如果純靠人工手動(dòng)檢查效率極低且容易遺漏而OpenVAS能幫你自動(dòng)化、系統(tǒng)化地完成。它特別適合這幾類(lèi)人中小企業(yè)的運(yùn)維或安全負(fù)責(zé)人預(yù)算有限但需求迫切、個(gè)人開(kāi)發(fā)者或極客想保護(hù)自己的VPS和項(xiàng)目、以及正在學(xué)習(xí)網(wǎng)絡(luò)安全的學(xué)生和從業(yè)者需要一個(gè)免費(fèi)的、企業(yè)級(jí)的實(shí)操環(huán)境。通過(guò)本指南你將能從頭開(kāi)始在Linux系統(tǒng)上部署一套屬于你自己的、功能完整的OpenVAS漏洞掃描器并理解如何配置和使用它進(jìn)行有效的安全評(píng)估。整個(gè)過(guò)程我會(huì)把我在部署和運(yùn)維中踩過(guò)的坑、總結(jié)的技巧毫無(wú)保留地分享給你。2. 部署環(huán)境準(zhǔn)備與方案選型在真正動(dòng)手安裝之前花幾分鐘搞清楚部署環(huán)境和方案能幫你避開(kāi)至少80%的后續(xù)麻煩。OpenVAS的安裝方式主要有兩種一種是使用官方提供的安裝腳本或軟件包如.deb.rpm另一種是使用Docker容器化部署。這里我們主要討論第一種也是最經(jīng)典、可控性最高的方式適合想要深入理解其組件和運(yùn)作機(jī)制的用戶(hù)。2.1 系統(tǒng)要求與資源評(píng)估OpenVAS不是一個(gè)輕量級(jí)應(yīng)用。它由多個(gè)組件構(gòu)成包括掃描引擎、管理端GSA和龐大的漏洞數(shù)據(jù)庫(kù)NVT。因此它對(duì)系統(tǒng)資源有一定要求。操作系統(tǒng)官方主要支持Debian/Ubuntu和CentOS/RHEL及其衍生版。本指南以Ubuntu 22.04 LTS為例因?yàn)樗鼡碛袕V泛的社區(qū)支持和穩(wěn)定的軟件源。其他系統(tǒng)步驟類(lèi)似但包管理命令和部分路徑會(huì)有差異。硬件資源這是關(guān)鍵。一個(gè)用于生產(chǎn)或嚴(yán)肅測(cè)試的OpenVAS服務(wù)器建議配置如下CPU至少4核。掃描和分析過(guò)程是CPU密集型任務(wù)核心越多并行掃描效率越高。內(nèi)存最低8GB強(qiáng)烈推薦16GB或以上。在首次同步漏洞數(shù)據(jù)NVT時(shí)以及進(jìn)行大規(guī)模掃描時(shí)內(nèi)存消耗會(huì)非常大。內(nèi)存不足是安裝失敗和掃描崩潰的最常見(jiàn)原因。磁盤(pán)空間至少50GB可用空間推薦100GB。漏洞數(shù)據(jù)庫(kù)本身就會(huì)占用幾十GB空間并且掃描報(bào)告尤其是包含詳細(xì)結(jié)果的HTML或PDF報(bào)告也會(huì)持續(xù)增長(zhǎng)。網(wǎng)絡(luò)穩(wěn)定的網(wǎng)絡(luò)連接至關(guān)重要尤其是在首次安裝和后續(xù)更新漏洞庫(kù)時(shí)需要從互聯(lián)網(wǎng)下載大量數(shù)據(jù)。注意如果你只是在虛擬機(jī)里做學(xué)習(xí)測(cè)試可以適當(dāng)降低配置如2核4GB但務(wù)必給足磁盤(pán)空間并做好首次同步耗時(shí)非常長(zhǎng)的心理準(zhǔn)備。2.2 安裝路徑規(guī)劃與依賴(lài)梳理默認(rèn)情況下OpenVAS會(huì)將其主要組件安裝在以下位置Ubuntu/Debian系主程序及配置文件/etc/openvas/漏洞數(shù)據(jù)庫(kù)NVT/var/lib/openvas/plugins/日志文件/var/log/openvas/生成的報(bào)告/var/lib/openvas/reports/在安裝前最好檢查一下這些路徑所在的分區(qū)是否有足夠空間。你可以使用df -h命令查看。OpenVAS依賴(lài)于一系列其他開(kāi)源軟件包括Redis用作緩存和消息隊(duì)列提升性能。PostgreSQL作為主數(shù)據(jù)庫(kù)存儲(chǔ)配置、任務(wù)和掃描結(jié)果。Mosquitto可選MQTT消息代理用于組件間通信。幸運(yùn)的是在Ubuntu上我們可以通過(guò)APT包管理器一站式解決大部分依賴(lài)問(wèn)題。但我們需要先確保系統(tǒng)是最新的并添加必要的軟件源。3. 分步安裝與初始化配置實(shí)錄接下來(lái)我們進(jìn)入實(shí)操環(huán)節(jié)。請(qǐng)確保你擁有服務(wù)器的root權(quán)限或sudo權(quán)限。3.1 系統(tǒng)更新與必要工具安裝首先更新系統(tǒng)軟件包列表并升級(jí)現(xiàn)有軟件這是一個(gè)好習(xí)慣。sudo apt update sudo apt upgrade -y安裝一些后續(xù)步驟可能需要的工具如用于添加軟件源的software-properties-common和用于下載的curl。sudo apt install -y software-properties-common curl3.2 添加OpenVAS官方倉(cāng)庫(kù)并安裝OpenVAS項(xiàng)目本身不直接提供APT倉(cāng)庫(kù)但有一個(gè)維護(hù)良好的第三方倉(cāng)庫(kù)提供了最新的穩(wěn)定版本。這里我們使用Greenbone社區(qū)提供的倉(cāng)庫(kù)。添加GPG密鑰用于驗(yàn)證軟件包的完整性。sudo curl -f -L https://www.greenbone.net/gpg/GVM-22.4.5.asc -o /etc/apt/trusted.gpg.d/gvm.asc實(shí)操心得如果上述URL無(wú)法訪問(wèn)網(wǎng)絡(luò)環(huán)境問(wèn)題可以嘗試搜索“Greenbone Community Edition GPG key”尋找備用源或者直接從Greenbone官方網(wǎng)站的文檔中查找最新的密鑰地址。密鑰添加失敗會(huì)導(dǎo)致后續(xù)添加倉(cāng)庫(kù)失敗。添加軟件源將Greenbone倉(cāng)庫(kù)添加到系統(tǒng)源列表。sudo add-apt-repository deb [archamd64] https://www.greenbone.net/download/community-22.4/ubuntu jammy main注意這里的jammy對(duì)應(yīng) Ubuntu 22.04。如果你使用的是其他版本如 20.04 (focal)需要相應(yīng)替換。再次更新并安裝添加新源后必須更新本地包索引。sudo apt update現(xiàn)在安裝OpenVAS在Greenbone套件中被稱(chēng)為GVM即Greenbone Vulnerability Management的完整套件。sudo apt install -y gvm這個(gè)gvm元包會(huì)拉取所有必要的組件包括掃描器、管理界面、數(shù)據(jù)庫(kù)等。3.3 核心初始化數(shù)據(jù)庫(kù)設(shè)置與漏洞數(shù)據(jù)同步安裝完軟件包只是第一步接下來(lái)需要進(jìn)行繁瑣但至關(guān)重要的初始化。這一步耗時(shí)最長(zhǎng)也最容易出錯(cuò)。運(yùn)行安裝后配置腳本Debian/Ubuntu的gvm包提供了一個(gè)配置腳本。sudo gvm-setup這個(gè)腳本會(huì)初始化PostgreSQL數(shù)據(jù)庫(kù)創(chuàng)建gvmd用戶(hù)和數(shù)據(jù)庫(kù)。設(shè)置系統(tǒng)服務(wù)systemd unit files。啟動(dòng)必要的后臺(tái)服務(wù)gvmd,gsad,openvas-scanner等。最關(guān)鍵的一步開(kāi)始下載和同步最新的網(wǎng)絡(luò)漏洞測(cè)試NVT數(shù)據(jù)、SCAP安全內(nèi)容自動(dòng)化協(xié)議數(shù)據(jù)、CERT計(jì)算機(jī)應(yīng)急響應(yīng)小組數(shù)據(jù)等。這個(gè)過(guò)程會(huì)非常漫長(zhǎng)可能需要數(shù)小時(shí)具體取決于你的網(wǎng)絡(luò)速度和服務(wù)器性能。腳本會(huì)輸出進(jìn)度請(qǐng)耐心等待并確保網(wǎng)絡(luò)連接穩(wěn)定。踩坑記錄在執(zhí)行g(shù)vm-setup時(shí)最常見(jiàn)的錯(cuò)誤是“同步失敗”或“下載超時(shí)”。這通常是因?yàn)檫B接到Greenbone的源服務(wù)器網(wǎng)絡(luò)不穩(wěn)定。如果遇到此問(wèn)題可以嘗試多次重試運(yùn)行sudo gvm-setup。檢查服務(wù)器DNS配置確保能正常解析域名。在夜深人靜網(wǎng)絡(luò)空閑時(shí)再試。如果實(shí)在無(wú)法完成可以考慮尋找國(guó)內(nèi)鏡像源如果有的話但需注意安全性和時(shí)效性。創(chuàng)建管理員用戶(hù)同步完成后需要?jiǎng)?chuàng)建一個(gè)用于登錄Web管理界面Greenbone Security Assistant, GSA的管理員賬戶(hù)。sudo runuser -u _gvm -- gvmd --create-useradmin --password你的強(qiáng)密碼請(qǐng)將“你的強(qiáng)密碼”替換為一個(gè)高強(qiáng)度的密碼。例如sudo runuser -u _gvm -- gvmd --create-useradmin --passwordMyStr0ngPssw0rd2024!你也可以選擇創(chuàng)建其他名稱(chēng)的用戶(hù)admin只是默認(rèn)的管理員用戶(hù)名。獲取管理員用戶(hù)ID并賦予權(quán)限可選但建議# 獲取admin用戶(hù)的ID sudo runuser -u _gvm -- gvmd --get-users --verbose | grep admin輸出中會(huì)顯示類(lèi)似admin (id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)的信息復(fù)制那個(gè)UUID。# 將“掃描管理器”角色賦予admin用戶(hù)假設(shè)獲取到的UUID是 aabbccdd... sudo runuser -u _gvm -- gvmd --modify-setting 78eceaec-3385-11ea-b237-28d24461215b --value aabbccdd-eeee-ffff-gggg-hhhhhhhhhhhh這個(gè)操作賦予了admin用戶(hù)創(chuàng)建和管理掃描任務(wù)的完整權(quán)限。3.4 服務(wù)啟動(dòng)與狀態(tài)驗(yàn)證初始化完成后確保所有相關(guān)服務(wù)都已啟動(dòng)并運(yùn)行正常。# 啟動(dòng)服務(wù)如果尚未啟動(dòng) sudo systemctl start gvmd gsad openvas-scanner # 設(shè)置開(kāi)機(jī)自啟 sudo systemctl enable gvmd gsad openvas-scanner # 檢查服務(wù)狀態(tài) sudo systemctl status gvmd gsad openvas-scanner你應(yīng)該看到三個(gè)服務(wù)的狀態(tài)都是active (running)。如果有失敗請(qǐng)查看具體的日志文件/var/log/gvm/目錄下來(lái)排查問(wèn)題?,F(xiàn)在打開(kāi)你的瀏覽器訪問(wèn)https://你的服務(wù)器IP:9392。你會(huì)看到Greenbone Security Assistant (GSA)的登錄界面。使用剛才創(chuàng)建的admin用戶(hù)和密碼登錄。重要提示首次登錄可能會(huì)因?yàn)镾SL證書(shū)是自簽名的而出現(xiàn)安全警告。這是正常的你可以選擇“高級(jí)”-“繼續(xù)前往”或類(lèi)似選項(xiàng)。在生產(chǎn)環(huán)境中你應(yīng)該替換為自己的可信SSL證書(shū)。4. 核心功能配置與首次掃描實(shí)戰(zhàn)成功登錄GSA界面后面對(duì)功能豐富的儀表盤(pán)新手可能會(huì)感到無(wú)從下手。別急我們一步步來(lái)完成一次針對(duì)本地主機(jī)的快速掃描。4.1 Web界面概覽與基礎(chǔ)設(shè)置登錄后的主界面主要包括儀表盤(pán)顯示掃描任務(wù)概覽、漏洞嚴(yán)重性分布等。掃描創(chuàng)建和管理掃描任務(wù)的核心區(qū)域。資產(chǎn)管理目標(biāo)主機(jī)資產(chǎn)和資產(chǎn)組。配置管理掃描配置、掃描策略、報(bào)告格式等。管理系統(tǒng)管理功能如用戶(hù)、角色、feed更新?tīng)顟B(tài)。首先我們需要確保漏洞數(shù)據(jù)是最新的。雖然安裝時(shí)同步了一次但漏洞庫(kù)每天都在更新。手動(dòng)更新漏洞庫(kù)在“管理” - “Feed狀態(tài)”中你可以看到NVT、SCAP、CERT等Feed的“當(dāng)前”和“最新”版本。如果“當(dāng)前”落后于“最新”點(diǎn)擊右上角的“刷新Feed”按鈕兩個(gè)綠色箭頭循環(huán)的圖標(biāo)。這個(gè)過(guò)程也需要一些時(shí)間。4.2 創(chuàng)建你的第一個(gè)掃描任務(wù)我們將創(chuàng)建一個(gè)針對(duì)掃描服務(wù)器自身localhost/127.0.0.1的快速掃描以驗(yàn)證安裝是否成功。創(chuàng)建目標(biāo)導(dǎo)航到“配置” - “目標(biāo)”。點(diǎn)擊左上角的“藍(lán)色星星”圖標(biāo)新建。名稱(chēng)填入一個(gè)易于識(shí)別的名字如My Localhost Test。主機(jī)輸入127.0.0.1。你可以輸入單個(gè)IP、IP范圍如192.168.1.1-100或CIDR格式的網(wǎng)絡(luò)段如192.168.1.0/24。端口列表選擇默認(rèn)的All IANA assigned TCP and Nmap top 100 UDP。這是一個(gè)比較全面的端口列表涵蓋了常見(jiàn)服務(wù)。其他選項(xiàng)保持默認(rèn)點(diǎn)擊“保存”。創(chuàng)建掃描配置可選但推薦導(dǎo)航到“配置” - “掃描配置”。點(diǎn)擊“新建掃描配置”。名稱(chēng)例如Quick and Deep。從以下位置復(fù)制選擇Full and fast。這是一個(gè)很好的平衡了速度和深度的基礎(chǔ)配置。在配置詳情頁(yè)面你可以調(diào)整各種掃描器的參數(shù)例如NVT 選擇可以啟用或禁用某些類(lèi)別的漏洞檢查。掃描參數(shù)可以設(shè)置掃描的并發(fā)主機(jī)數(shù)、并發(fā)測(cè)試數(shù)等影響掃描速度和資源占用。對(duì)于首次測(cè)試我們可以直接使用內(nèi)置的Full and fast配置無(wú)需新建。創(chuàng)建并啟動(dòng)掃描任務(wù)導(dǎo)航到“掃描” - “任務(wù)”。點(diǎn)擊左上角的“藍(lán)色星星”圖標(biāo)。掃描目標(biāo)選擇剛才創(chuàng)建的My Localhost Test。掃描配置選擇Full and fast。掃描器選擇默認(rèn)的OpenVAS Default。計(jì)劃選擇“立即”。名稱(chēng)給任務(wù)起個(gè)名如First Scan on Localhost。點(diǎn)擊“保存”。保存后任務(wù)會(huì)自動(dòng)開(kāi)始運(yùn)行。你可以在“掃描” - “任務(wù)”頁(yè)面看到任務(wù)的進(jìn)度條。點(diǎn)擊任務(wù)名稱(chēng)可以進(jìn)入詳情頁(yè)查看實(shí)時(shí)發(fā)現(xiàn)的漏洞結(jié)果。首次掃描自己可能會(huì)發(fā)現(xiàn)一些“信息性”的日志條目或者一些關(guān)于OpenVAS自身服務(wù)端口的“低?!卑l(fā)現(xiàn)這是正常的。4.3 報(bào)告解讀與結(jié)果分析掃描完成后狀態(tài)會(huì)變?yōu)椤耙淹瓿伞?。查看結(jié)果在任務(wù)詳情頁(yè)切換到“結(jié)果”選項(xiàng)卡。這里會(huì)列出所有發(fā)現(xiàn)的漏洞按嚴(yán)重性嚴(yán)重、高、中、低、日志分類(lèi)。生成報(bào)告在任務(wù)行點(diǎn)擊“動(dòng)作”列下的報(bào)告圖標(biāo)一張紙的形狀。選擇你想要的報(bào)告格式例如HTML或PDF。點(diǎn)擊“下載”即可獲取一份格式美觀、內(nèi)容詳細(xì)的漏洞報(bào)告。報(bào)告內(nèi)容解讀摘要漏洞數(shù)量統(tǒng)計(jì)、嚴(yán)重性分布。漏洞詳情每個(gè)漏洞會(huì)包含名稱(chēng)漏洞的通用名稱(chēng)如Apache HTTP Server 信息泄露漏洞。嚴(yán)重性CVSS評(píng)分一個(gè)0-10分的標(biāo)準(zhǔn)分?jǐn)?shù)。主機(jī)發(fā)現(xiàn)漏洞的IP和端口。描述漏洞的詳細(xì)說(shuō)明。影響該漏洞可能造成的危害。解決方案修復(fù)建議例如“升級(jí)到Apache版本X.X.X以上”。參考指向CVE編號(hào)、安全公告等外部鏈接。如何對(duì)待掃描結(jié)果嚴(yán)重/高危漏洞必須優(yōu)先處理制定修復(fù)計(jì)劃。中危漏洞應(yīng)盡快安排修復(fù)。低危/日志可以作為信息參考在資源允許時(shí)優(yōu)化。誤報(bào)自動(dòng)化工具難免有誤報(bào)。對(duì)于存疑的漏洞需要結(jié)合人工分析如查看具體服務(wù)版本、配置來(lái)確認(rèn)。5. 高級(jí)配置、優(yōu)化與日常運(yùn)維一次成功的掃描只是開(kāi)始。要讓OpenVAS在團(tuán)隊(duì)或生產(chǎn)環(huán)境中穩(wěn)定、高效地運(yùn)行還需要一些額外的配置和優(yōu)化。5.1 性能調(diào)優(yōu)與資源限制OpenVAS默認(rèn)配置可能不適合所有環(huán)境尤其是資源受限的環(huán)境。調(diào)整掃描器并發(fā)度編輯掃描器配置文件。sudo nano /etc/openvas/openvas.conf找到max_hosts和max_checks參數(shù)。max_hosts控制同時(shí)掃描的主機(jī)數(shù)max_checks控制對(duì)單個(gè)主機(jī)同時(shí)進(jìn)行的測(cè)試數(shù)。降低這些值可以減少內(nèi)存和CPU占用但會(huì)延長(zhǎng)掃描時(shí)間。例如在資源緊張的服務(wù)器上可以設(shè)置為max_hosts10 max_checks5修改后重啟服務(wù)sudo systemctl restart openvas-scanner調(diào)整PostgreSQL性能如果數(shù)據(jù)庫(kù)性能成為瓶頸掃描結(jié)果寫(xiě)入慢可以調(diào)整PostgreSQL配置/etc/postgresql/xx/main/postgresql.conf適當(dāng)增加shared_buffers,work_mem等參數(shù)的值但需根據(jù)服務(wù)器總內(nèi)存來(lái)合理分配。5.2 定期更新與自動(dòng)化漏洞庫(kù)過(guò)期掃描就失去了意義。必須建立定期更新機(jī)制。命令行更新可以設(shè)置一個(gè)cron任務(wù)定期執(zhí)行更新。# 編輯cron任務(wù) sudo crontab -e # 添加以下行表示每天凌晨3點(diǎn)執(zhí)行更新 0 3 * * * sudo runuser -u _gvm -- greenbone-nvt-sync /dev/null 21 0 4 * * * sudo runuser -u _gvm -- greenbone-feed-sync --type SCAP /dev/null 21 0 5 * * * sudo runuser -u _gvm -- greenbone-feed-sync --type CERT /dev/null 21注意greenbone-feed-sync命令需要較新版本的GVM21.04。在老版本中更新是通過(guò)gvm-feed-update或openvas --update-vt-info等命令完成的。請(qǐng)根據(jù)你的實(shí)際安裝版本查閱對(duì)應(yīng)文檔。Web界面更新如前所述也可以在GSA的“管理”-“Feed狀態(tài)”中手動(dòng)點(diǎn)擊更新。5.3 常見(jiàn)問(wèn)題排查與修復(fù)即使安裝順利在日常使用中也可能遇到問(wèn)題。這里記錄幾個(gè)典型問(wèn)題及解決思路。問(wèn)題現(xiàn)象可能原因排查與解決步驟Web界面無(wú)法訪問(wèn)9392端口1. 服務(wù)未啟動(dòng)。2. 防火墻阻止。3. GSA服務(wù)崩潰。1.sudo systemctl status gsad檢查狀態(tài)。2.sudo ufw allow 9392/tcp(如果使用UFW)。3. 查看日志/var/log/gvm/gsad.log。掃描任務(wù)一直“排隊(duì)中”或“請(qǐng)求中”1. 掃描器服務(wù)未運(yùn)行或異常。2. 數(shù)據(jù)庫(kù)連接問(wèn)題。3. 資源不足內(nèi)存耗盡。1.sudo systemctl status openvas-scanner。2. 檢查/var/log/gvm/openvas.log有無(wú)錯(cuò)誤。3. 使用free -h和top查看內(nèi)存和CPU使用率。漏洞庫(kù)同步失敗/緩慢1. 網(wǎng)絡(luò)連接問(wèn)題。2. 源服務(wù)器暫時(shí)不可用。3. 磁盤(pán)空間不足。1. 嘗試ping www.greenbone.net。2. 等待一段時(shí)間再試或更換網(wǎng)絡(luò)環(huán)境。3. 使用df -h檢查磁盤(pán)空間。登錄GSA后儀表盤(pán)無(wú)數(shù)據(jù)或空白1. 瀏覽器緩存問(wèn)題。2. GSA前端資源加載失敗。3. 用戶(hù)權(quán)限未正確配置。1. 嘗試CtrlF5強(qiáng)制刷新或使用瀏覽器無(wú)痕模式。2. 檢查瀏覽器控制臺(tái)F12有無(wú)JS錯(cuò)誤。3. 確認(rèn)登錄用戶(hù)擁有“掃描管理器”等必要角色。生成報(bào)告時(shí)出錯(cuò)或報(bào)告為空1. 報(bào)告格式模塊問(wèn)題。2. 掃描結(jié)果數(shù)據(jù)異常。1. 嘗試換一種報(bào)告格式如從PDF換到HTML。2. 檢查任務(wù)是否真的已完成并有結(jié)果。查看/var/log/gvm/gvmd.log。5.4 安全加固建議OpenVAS本身是一個(gè)安全工具但其服務(wù)端也必須得到保護(hù)。修改默認(rèn)端口將GSA的默認(rèn)端口從9392改為一個(gè)非標(biāo)準(zhǔn)端口可以減少被自動(dòng)化腳本掃描的風(fēng)險(xiǎn)。通過(guò)修改/etc/default/gsad文件中的GSA_ADDRESS和GSA_PORT變量實(shí)現(xiàn)。使用強(qiáng)密碼與多用戶(hù)不要只使用一個(gè)admin賬戶(hù)。為不同的團(tuán)隊(duì)成員創(chuàng)建不同權(quán)限級(jí)別的賬戶(hù)如只讀用戶(hù)、掃描操作員等。定期更換密碼。配置防火墻嚴(yán)格限制訪問(wèn)GSA Web界面的源IP地址只允許運(yùn)維網(wǎng)段或跳板機(jī)訪問(wèn)。定期備份備份PostgreSQL數(shù)據(jù)庫(kù)gvmd庫(kù)和/var/lib/openvas/plugins/目錄下的漏洞數(shù)據(jù)。數(shù)據(jù)庫(kù)備份命令示例sudo runuser -u postgres -- pg_dump gvmd /path/to/backup/gvmd_backup_$(date %Y%m%d).sql6. 從工具到流程融入DevSecOps實(shí)踐安裝配置好OpenVAS相當(dāng)于你有了一個(gè)強(qiáng)大的“安全雷達(dá)”。但工具的價(jià)值在于使用。對(duì)于現(xiàn)代軟件開(kāi)發(fā)團(tuán)隊(duì)更應(yīng)該考慮如何將它融入CI/CD流水線實(shí)現(xiàn)安全左移。思路一集成到CI/CD管道你可以在Jenkins、GitLab CI、GitHub Actions等工具中在構(gòu)建或部署階段后加入一個(gè)OpenVAS掃描步驟。基本流程是通過(guò)OpenVAS的APIGVM提供了豐富的REST API自動(dòng)創(chuàng)建針對(duì)新部署應(yīng)用或服務(wù)器的掃描任務(wù)。等待掃描完成。通過(guò)API獲取掃描結(jié)果報(bào)告。設(shè)定質(zhì)量門(mén)禁例如如果發(fā)現(xiàn)“嚴(yán)重”或“高?!甭┒磩t自動(dòng)將構(gòu)建標(biāo)記為失敗并通知相關(guān)負(fù)責(zé)人。將報(bào)告歸檔作為發(fā)布憑證的一部分。思路二資產(chǎn)自動(dòng)發(fā)現(xiàn)與周期性掃描對(duì)于固定的基礎(chǔ)設(shè)施如辦公網(wǎng)、生產(chǎn)網(wǎng)段可以設(shè)置周期性如每周一次的全面掃描。結(jié)合CMDB配置管理數(shù)據(jù)庫(kù)或簡(jiǎn)單的IP地址列表自動(dòng)更新OpenVAS中的“目標(biāo)”實(shí)現(xiàn)資產(chǎn)的動(dòng)態(tài)管理和覆蓋。思路三漏洞生命周期管理OpenVAS發(fā)現(xiàn)漏洞只是起點(diǎn)。更重要的是跟蹤修復(fù)過(guò)程。你可以將OpenVAS的報(bào)告導(dǎo)入到JIRA、Redmine等項(xiàng)目管理工具中為每個(gè)高危漏洞創(chuàng)建修復(fù)工單。定期重新掃描已修復(fù)的漏洞進(jìn)行驗(yàn)證直到關(guān)閉工單。通過(guò)歷史報(bào)告分析團(tuán)隊(duì)或系統(tǒng)的安全態(tài)勢(shì)變化趨勢(shì)。我自己在團(tuán)隊(duì)中推行這套流程時(shí)最大的阻力往往不是技術(shù)而是觀念。開(kāi)發(fā)同事會(huì)覺(jué)得“又被增加了工作量”。我的經(jīng)驗(yàn)是不要一開(kāi)始就追求全自動(dòng)攔截而是先從“透明化”開(kāi)始每次發(fā)布后自動(dòng)生成一份簡(jiǎn)潔的掃描報(bào)告通過(guò)郵件或群機(jī)器人同步給相關(guān)開(kāi)發(fā)和運(yùn)維同學(xué)不阻塞流程只做告知。當(dāng)大家習(xí)慣了報(bào)告的存在并親眼看到其中一些漏洞被外部攻擊者利用的案例可以分享一些無(wú)害化的內(nèi)部演練結(jié)果后對(duì)安全掃描的接受度和配合度就會(huì)大大提高。這時(shí)再逐步引入關(guān)鍵漏洞的“一票否決”門(mén)禁就水到渠成了。最后記住一點(diǎn)沒(méi)有任何一個(gè)掃描工具是銀彈。OpenVAS主要針對(duì)已知漏洞CVE等對(duì)于邏輯漏洞、業(yè)務(wù)層面的安全問(wèn)題如越權(quán)、水平權(quán)限繞過(guò)幾乎無(wú)能為力。它應(yīng)該作為你安全防御體系中的一個(gè)重要環(huán)節(jié)與代碼審計(jì)、滲透測(cè)試、WAF、IDS/IPS等共同構(gòu)成縱深防御。保持漏洞庫(kù)更新定期運(yùn)行掃描認(rèn)真分析報(bào)告并推動(dòng)修復(fù)這才是讓OpenVAS發(fā)揮最大價(jià)值的關(guān)鍵。

相關(guān)新聞

數(shù)據(jù)與AI中的維度實(shí)戰(zhàn):從向量嵌入、數(shù)據(jù)治理到模型復(fù)雜度

數(shù)據(jù)與AI中的維度實(shí)戰(zhàn):從向量嵌入、數(shù)據(jù)治理到模型復(fù)雜度

1. 從“點(diǎn)線面體”到高維空間:一個(gè)從業(yè)者的維度認(rèn)知重塑“維度”這個(gè)詞,聽(tīng)起來(lái)既熟悉又陌生。我們常說(shuō)“這個(gè)問(wèn)題的維度很高”,或者“從另一個(gè)維度思考”。但在技術(shù)領(lǐng)域,尤其是數(shù)據(jù)科學(xué)、機(jī)器學(xué)習(xí)、乃至我們?nèi)粘L幚淼臄?shù)據(jù)建模中&…

2026/8/2 4:34:42 閱讀更多
AI短劇生產(chǎn)新范式:分層Agent框架如何實(shí)現(xiàn)從故事梗概到完整短劇的自動(dòng)化生成

AI短劇生產(chǎn)新范式:分層Agent框架如何實(shí)現(xiàn)從故事梗概到完整短劇的自動(dòng)化生成

1. 從“一句話”到“一部劇”:AI短劇生產(chǎn)的新范式最近,AI生成視頻的新聞層出不窮,從Sora的驚艷亮相到各種文生視頻模型的迭代,大家似乎都在關(guān)注“單鏡頭”的質(zhì)量。但作為一個(gè)在內(nèi)容行業(yè)摸爬滾打多年的從業(yè)者,我一直在思…

2026/8/2 4:24:41 閱讀更多
網(wǎng)盤(pán)直鏈下載助手:九大網(wǎng)盤(pán)自由下載,瀏覽器一鍵獲取真實(shí)鏈接

網(wǎng)盤(pán)直鏈下載助手:九大網(wǎng)盤(pán)自由下載,瀏覽器一鍵獲取真實(shí)鏈接

網(wǎng)盤(pán)直鏈下載助手:九大網(wǎng)盤(pán)自由下載,瀏覽器一鍵獲取真實(shí)鏈接 【免費(fèi)下載鏈接】Online-disk-direct-link-download-assistant 一個(gè)基于 JavaScript 的網(wǎng)盤(pán)文件下載地址獲取工具?;凇揪W(wǎng)盤(pán)直鏈下載助手】修改 ,支持 百度網(wǎng)盤(pán) / 阿里云盤(pán) / 中…

2026/8/2 5:44:59 閱讀更多
OpenCV魚(yú)眼相機(jī)標(biāo)定實(shí)戰(zhàn):從成像原理到C++代碼實(shí)現(xiàn)

OpenCV魚(yú)眼相機(jī)標(biāo)定實(shí)戰(zhàn):從成像原理到C++代碼實(shí)現(xiàn)

1. 項(xiàng)目概述:從“魚(yú)眼”到“可用”的視覺(jué)之路 在計(jì)算機(jī)視覺(jué)和機(jī)器人領(lǐng)域,我們常常需要讓機(jī)器“看見(jiàn)”并理解三維世界。普通鏡頭視角有限,而魚(yú)眼鏡頭以其超廣角的視野,能在一張圖像中捕獲近乎半球形的場(chǎng)景,這為機(jī)器人導(dǎo)…

2026/8/2 5:44:58 閱讀更多
大碼女裝實(shí)體店破局:跳出低價(jià)內(nèi)卷的三大核心路徑

大碼女裝實(shí)體店破局:跳出低價(jià)內(nèi)卷的三大核心路徑

在實(shí)體服裝零售整體承壓的背景下,大碼女裝憑借明確的細(xì)分客群需求,成為不少?gòu)臉I(yè)者眼中的賽道機(jī)會(huì)。但從實(shí)際經(jīng)營(yíng)來(lái)看,大量線下大碼門(mén)店依然陷入了傳統(tǒng)的低價(jià)競(jìng)爭(zhēng)怪圈:靠降價(jià)、促銷(xiāo)拉動(dòng)短期客流,看似門(mén)店熱鬧&#xff0…

2026/8/2 5:44:58 閱讀更多
C++終端游戲?qū)崙?zhàn):用Dijkstra算法實(shí)現(xiàn)AI尋路與路徑規(guī)劃

C++終端游戲?qū)崙?zhàn):用Dijkstra算法實(shí)現(xiàn)AI尋路與路徑規(guī)劃

1. 項(xiàng)目概述:為什么要在終端里用C寫(xiě)游戲?很多朋友一聽(tīng)到“游戲開(kāi)發(fā)”,腦海里浮現(xiàn)的可能是Unity、Unreal Engine這些龐然大物,或者是用Python的Pygame庫(kù)快速搭個(gè)圖形界面。但今天我想聊點(diǎn)不一樣的:用最純粹的C/C&#x…

2026/8/2 5:34:58 閱讀更多
MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案 【免費(fèi)下載鏈接】MoneyPrinterPlus AI一鍵批量生成各類(lèi)短視頻,自動(dòng)批量混剪短視頻,自動(dòng)把視頻發(fā)布到抖音,快手,小紅書(shū),視頻號(hào)上,賺錢(qián)從來(lái)沒(méi)有這么容易過(guò)! 支持本地語(yǔ)音模型chatTTS,fasterwhisper,…

2026/8/2 0:04:00 閱讀更多
3分鐘搞定!QQ空間歷史說(shuō)說(shuō)完整備份終極指南

3分鐘搞定!QQ空間歷史說(shuō)說(shuō)完整備份終極指南

3分鐘搞定!QQ空間歷史說(shuō)說(shuō)完整備份終極指南 【免費(fèi)下載鏈接】GetQzonehistory 獲取QQ空間發(fā)布的歷史說(shuō)說(shuō) 項(xiàng)目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否曾想過(guò),那些年發(fā)過(guò)的QQ空間說(shuō)說(shuō),那些記錄青春的文字…

2026/8/2 0:04:01 閱讀更多
MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案 【免費(fèi)下載鏈接】MoneyPrinterPlus AI一鍵批量生成各類(lèi)短視頻,自動(dòng)批量混剪短視頻,自動(dòng)把視頻發(fā)布到抖音,快手,小紅書(shū),視頻號(hào)上,賺錢(qián)從來(lái)沒(méi)有這么容易過(guò)! 支持本地語(yǔ)音模型chatTTS,fasterwhisper,…

2026/8/2 0:04:00 閱讀更多
3分鐘搞定!QQ空間歷史說(shuō)說(shuō)完整備份終極指南

3分鐘搞定!QQ空間歷史說(shuō)說(shuō)完整備份終極指南

3分鐘搞定!QQ空間歷史說(shuō)說(shuō)完整備份終極指南 【免費(fèi)下載鏈接】GetQzonehistory 獲取QQ空間發(fā)布的歷史說(shuō)說(shuō) 項(xiàng)目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否曾想過(guò),那些年發(fā)過(guò)的QQ空間說(shuō)說(shuō),那些記錄青春的文字…

2026/8/2 0:04:01 閱讀更多
AMAT 0100-02186 I/O 分配 PCB

AMAT 0100-02186 I/O 分配 PCB

AMAT 0100-02186 I/O分配PCB板是應(yīng)用材料(Applied Materials)公司生產(chǎn)的一款用于半導(dǎo)體設(shè)備的I/O信號(hào)分配電路板。該型號(hào)(0100-02186)的核心特點(diǎn)如下:專(zhuān)用于Endura等半導(dǎo)體工藝腔室。集成信號(hào)路由與分配功能。連接控制…

2026/8/2 2:51:21 閱讀更多
Nissei Corp FFMN-32L-10-T0 40AX 三相異步電動(dòng)機(jī)

Nissei Corp FFMN-32L-10-T0 40AX 三相異步電動(dòng)機(jī)

Nissei Corp FFMN-32L-10-T0 40AX 三相異步電動(dòng)機(jī)是日本日清(Nissei)品牌的一款工業(yè)用三相異步電機(jī),適用于自動(dòng)化設(shè)備及通用機(jī)械驅(qū)動(dòng)。該型號(hào)(FFMN-32L-10-T0 40AX)的核心特點(diǎn)如下:三相交流異步電動(dòng)機(jī)。額定…

2026/8/2 2:52:49 閱讀更多