OpenVAS漏洞扫描住宅服务器安全巡检清单
用 OpenVAS(现称 GVM)对住宅服务器做一次完整的安全巡检,核心就是先部署扫描器、配置目标、执行扫描、解读报告。
这套流程可以帮你发现开放端口、弱口令、过期证书、未修补漏洞等常见风险。
本文面向零基础用户,所有命令和操作路径都按实际环境验证,你在自己电脑或服务器上用 SSH 登录后就能照着做。
部署 OpenVAS(GVM)到你的工作站
住宅服务器通常没有 GUI,建议用一台本地 Linux 机器(Ubuntu 22.04 或 Debian 11)作为扫描控制端。
如果是 Windows 用户,也可以在虚拟机里装 Ubuntu。
以下命令在 Ubuntu 终端执行:
sudo apt update && sudo apt upgrade -y
sudo apt install gvm -y
sudo gvm-setup
gvm-setup 会下载漏洞数据库、创建管理员账号,耗时 10-20 分钟。
完成后会显示管理员密码(如果没记住,可以用 sudo gvm-check-setup 查看)。
安装期间如果网络中断,重新执行 sudo gvm-setup 会自动继续。
注意:国内服务器安装时如果速度慢,先更换 apt 源为国内镜像。
启动服务并配置第一次扫描任务
sudo gvm-start
启动后通过浏览器访问 https://你的本机IP:9392,用管理员账号登录。
第一次登录后立即修改密码(Administration > Users)。
添加住宅服务器为扫描目标
- 在左侧菜单选择 Configuration > Targets。
- 点击蓝色 星号图标(New Target)。
- Name 填“Home Server”。
- Hosts 输入住宅服务器的公网 IP(如果在内网则填内网 IP)。
- Port List 保持默认“All IANA assigned TCP”。
- 点击 Save。
创建扫描任务
- 进入 Scans > Tasks,点击紫色 魔法棒图标(New Task)。
- Name 填“Home Server Security Scan”。
- Scan Targets 选择刚创建的“Home Server”。
- Scan Config 选“Full and fast”或“Base”(新手建议先用 Base 快速了解)。
- 点击 Save,然后点击右边绿色 播放按钮 开始扫描。
扫描时长取决于目标端口数和网络延迟,一般 30 分钟到几小时不等。
你可以下班前点开始,第二天看结果。
解读扫描报告与安全巡检清单
扫描完成后,在 Scans > Reports 里打开最新报告。
重点看三个板块:
- High / Medium / Low:风险等级。High 级漏洞必须优先修复,例如弱 SSH 密码、开放远程桌面端口、未打补丁的 Apache 或 Nginx。
- Result:每条漏洞的详细说明,包括 CVE 编号、CVSS 分数、解决方案。
- Port Summary:列出所有开放端口,你应关闭不必要端口(如 3306、3389)。
根据报告,整理一份住宅服务器安全巡检清单:
- 封禁非必要端口(用 ufw 或 iptables)。
- 修改默认 SSH 端口,禁止 root 远程登录。
- 更新所有软件包(
sudo apt upgrade && sudo apt autoremove)。 - 检查弱口令:建议为所有服务启用密钥登录或复杂密码。
- 检查是否有未授权的定时任务或恶意进程。
避坑指南:新手最常遇到的三个问题
- 扫描器无法连接住宅服务器:检查服务器防火墙是否放行了扫描器 IP 的入站流量。通常扫描器是主动连接目标,目标不需要安装任何东西,但如果服务器有 iptables 规则,需要允许扫描器 IP 访问。
- 扫描结果全是绿色(No Result):很可能选错了扫描配置,用了“Base”可能只扫常见端口。换用“Full and fast”重新扫。
- 管理员密码忘记:运行
sudo gvm-check-setup会显示当前 admin 密码,或者用sudo gvm-pw-reset重置。
效果验证:如何确认扫描到位
扫描完成后,你可以手动用 nmap 检验:
nmap -sV -p- 住宅服务器IP
对比 nmap 发现的开放端口是否和 OpenVAS 报告一致。
另外可以故意开一个测试端口(如 8888),然后再次扫描,确认 OpenVAS 能正确发现。
高频问题解答
OpenVAS 占用资源太高怎么办?
如果主机内存不足 4GB,建议只对单目标使用“Base”配置,或关闭不必要的服务组件。
也可以在运行扫描时限制 CPU 使用:sudo systemctl set-property gvmd.service CPUQuota=50%。
住宅服务器没有公网 IP,能扫描吗?
可以。
在内网执行扫描,目标填内网 IP 即可。
外网扫描自家服务器需要确认运营商允许入站扫描(部分家用宽带屏蔽入站),建议在内网完成。
扫描结果过多看不懂怎么办?
左上角搜索框输入“High”筛选高风险漏洞,先修复这些。
中低风险可以批量记录,定期复查。
扫描会影响服务器正常运行吗?
一般不会。
OpenVAS 只做端口探测和协议识别,不执行攻击性 payload。
但如果服务器配置极低(1核1G),扫描期间 CPU 可能会飙高,建议选在低负载时段执行。
最后提醒:巡检清单不要只看一次。
建议每月运行一次 Full 扫描,每次系统更新后也补扫一次。
如果使用泽御云等具备 IDC 资质的云服务器,利用它们提供的安全组白名单策略,可以进一步降低暴露面。
遇到异常先回看本文的避坑部分,祝顺利扫出干净的家用服务器环境。