OpenVAS漏洞扫描住宅服务器安全巡检清单

用 OpenVAS(现称 GVM)对住宅服务器做一次完整的安全巡检,核心就是先部署扫描器、配置目标、执行扫描、解读报告。
这套流程可以帮你发现开放端口、弱口令、过期证书、未修补漏洞等常见风险。
本文面向零基础用户,所有命令和操作路径都按实际环境验证,你在自己电脑或服务器上用 SSH 登录后就能照着做。

部署 OpenVAS(GVM)到你的工作站

住宅服务器通常没有 GUI,建议用一台本地 Linux 机器(Ubuntu 22.04 或 Debian 11)作为扫描控制端。
如果是 Windows 用户,也可以在虚拟机里装 Ubuntu。
以下命令在 Ubuntu 终端执行:

sudo apt update && sudo apt upgrade -y
sudo apt install gvm -y
sudo gvm-setup

gvm-setup 会下载漏洞数据库、创建管理员账号,耗时 10-20 分钟。
完成后会显示管理员密码(如果没记住,可以用 sudo gvm-check-setup 查看)。
安装期间如果网络中断,重新执行 sudo gvm-setup 会自动继续。

注意:国内服务器安装时如果速度慢,先更换 apt 源为国内镜像。

启动服务并配置第一次扫描任务

sudo gvm-start

启动后通过浏览器访问 https://你的本机IP:9392,用管理员账号登录。
第一次登录后立即修改密码(Administration > Users)。

添加住宅服务器为扫描目标

  1. 在左侧菜单选择 Configuration > Targets
  2. 点击蓝色 星号图标(New Target)。
  3. Name 填“Home Server”。
  4. Hosts 输入住宅服务器的公网 IP(如果在内网则填内网 IP)。
  5. Port List 保持默认“All IANA assigned TCP”。
  6. 点击 Save

创建扫描任务

  1. 进入 Scans > Tasks,点击紫色 魔法棒图标(New Task)。
  2. Name 填“Home Server Security Scan”。
  3. Scan Targets 选择刚创建的“Home Server”。
  4. Scan Config 选“Full and fast”或“Base”(新手建议先用 Base 快速了解)。
  5. 点击 Save,然后点击右边绿色 播放按钮 开始扫描。

扫描时长取决于目标端口数和网络延迟,一般 30 分钟到几小时不等。
你可以下班前点开始,第二天看结果。

解读扫描报告与安全巡检清单

扫描完成后,在 Scans > Reports 里打开最新报告。
重点看三个板块:

  • High / Medium / Low:风险等级。High 级漏洞必须优先修复,例如弱 SSH 密码、开放远程桌面端口、未打补丁的 Apache 或 Nginx。
  • Result:每条漏洞的详细说明,包括 CVE 编号、CVSS 分数、解决方案。
  • Port Summary:列出所有开放端口,你应关闭不必要端口(如 3306、3389)。

根据报告,整理一份住宅服务器安全巡检清单

  1. 封禁非必要端口(用 ufw 或 iptables)。
  2. 修改默认 SSH 端口,禁止 root 远程登录。
  3. 更新所有软件包(sudo apt upgrade && sudo apt autoremove)。
  4. 检查弱口令:建议为所有服务启用密钥登录或复杂密码。
  5. 检查是否有未授权的定时任务或恶意进程。

避坑指南:新手最常遇到的三个问题

  • 扫描器无法连接住宅服务器:检查服务器防火墙是否放行了扫描器 IP 的入站流量。通常扫描器是主动连接目标,目标不需要安装任何东西,但如果服务器有 iptables 规则,需要允许扫描器 IP 访问。
  • 扫描结果全是绿色(No Result):很可能选错了扫描配置,用了“Base”可能只扫常见端口。换用“Full and fast”重新扫。
  • 管理员密码忘记:运行 sudo gvm-check-setup 会显示当前 admin 密码,或者用 sudo gvm-pw-reset 重置。

效果验证:如何确认扫描到位

扫描完成后,你可以手动用 nmap 检验:

nmap -sV -p- 住宅服务器IP

对比 nmap 发现的开放端口是否和 OpenVAS 报告一致。
另外可以故意开一个测试端口(如 8888),然后再次扫描,确认 OpenVAS 能正确发现。

高频问题解答

OpenVAS 占用资源太高怎么办?

如果主机内存不足 4GB,建议只对单目标使用“Base”配置,或关闭不必要的服务组件。
也可以在运行扫描时限制 CPU 使用:sudo systemctl set-property gvmd.service CPUQuota=50%

住宅服务器没有公网 IP,能扫描吗?

可以。
在内网执行扫描,目标填内网 IP 即可。
外网扫描自家服务器需要确认运营商允许入站扫描(部分家用宽带屏蔽入站),建议在内网完成。

扫描结果过多看不懂怎么办?

左上角搜索框输入“High”筛选高风险漏洞,先修复这些。
中低风险可以批量记录,定期复查。

扫描会影响服务器正常运行吗?

一般不会。
OpenVAS 只做端口探测和协议识别,不执行攻击性 payload。
但如果服务器配置极低(1核1G),扫描期间 CPU 可能会飙高,建议选在低负载时段执行。

最后提醒:巡检清单不要只看一次。
建议每月运行一次 Full 扫描,每次系统更新后也补扫一次。
如果使用泽御云等具备 IDC 资质的云服务器,利用它们提供的安全组白名单策略,可以进一步降低暴露面。
遇到异常先回看本文的避坑部分,祝顺利扫出干净的家用服务器环境。

分享到:
上一篇
eBPF实时监控服务器异常流量攻击行为
下一篇
等保三级服务器合规配置细则:等保三级服务器合规配置细则
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意