OpenVAS开源风险评估系统部署方案_第1页
OpenVAS开源风险评估系统部署方案_第2页
OpenVAS开源风险评估系统部署方案_第3页
OpenVAS开源风险评估系统部署方案_第4页
OpenVAS开源风险评估系统部署方案_第5页
已阅读5页,还剩10页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、前言:OpenVAS,即开放式漏洞评估系统,是一个用于评估目标漏洞的杰出框架。功能十分强大,最重要的是,它是“开源”的就是免费的意思啦它与著名的Nessus“本是同根生”,在Nessus商业化之后仍然坚持开源,号称“当前最好用的开源漏洞扫描工具”。最新版的Kali Linux(kali 3.0)不再自带OpenVAS了,所以我们要自己部署OpenVAS漏洞检测系统。其核心部件是一个服务器,包括一套网络漏洞测试程序,可以检测远程系统和应用程序中的安全问题。但是它的最常用用途是检测目标网络或主机的安全性。它的评估能力来源于数万个漏洞测试程序,这些程序都是以插件的形式存在。openvas是基于C/S

2、(客户端/服务器),B/S(浏览器/服务器)架构进行工作,用户通过浏览器或者专用客户端程序来下达扫描任务,服务器端负责授权,执行扫描操作并提供扫描结果。目前我们部门的漏洞评估工具已经有用于静态代码扫描的白盒测试工具Fortify,购买的用于测试WEB应用程序的黑盒扫描工具webinspect,但是缺乏专门用于网络和主机安全测试的漏洞检测系统,鉴于此,我这里部署了一套openvas漏洞检测系统并整理成文档供参考。为了做到安全权限分离,文档分两份,一份给测试者使用的安全测试使用文档,测试者使用普通帐号登录系统进行测试,普通用户只具有测试权,不具有更改系统配置及用户管理等权限;另一份是专门给安全专项

3、人员的OpenVAS开源风险评估系统部署方案文档。本文档属于部署方案文档,详细介绍了部署方法,搭建部署过程中有很多踩过的坑,这里整理出来供专业人员参考。openvas漏洞检测系统是安全风险评估能力建设和漏洞测试工具能力建设的一个重要组成部分,以后使用此系统可以方便地进行网络和逐级安全风险测评。OpenVAS系统架构:一套完整的openvas系统包括服务器端和客户端的多个组件,如下图所示:服务器层组件(建议都安装)客户层组件(任选其一安装即可)OpenVAS-scanner(扫描器)负责调用各种漏洞检测插件,完成实际的扫描操作。OpenVAS-cli(命令行接口)负责提供从命令行访问OpenVA

4、S服务层程序。OpenVAS-manager(管理器)负责分配扫描任务,并根据扫描结果生产评估报告。Greenbone-security-assistant(安全助手)负责提供访问OpenVAS服务层的Web接口,便于通过浏览器来建立扫描任务,是使用最简便的客户层组件。OpenVAS-administrator(管理者)负责管理配置信息,用户授权等相关工作。Greenbone-Desktop-Suite(桌面套件)负责提供访问OpenVAS服务层的图形程序界面,主要在windows系统中使用。kali Linux安装openvas(我这里是在kali linux系统上安装的openvas,最新

5、版本的kali linux系统是不带openvas的)。注意:openvas服务器端仅支持安装在linux操作系统中,客户端安装在windows和Linux系统均可。我的linux系统版本号如下:虚拟机的网络连接方式如下,设置为桥接模式,设置为NAT。Kali linux安装openvas过程如下:1. 更新软件包列表:apt-get update2. 获取到最新的软件包:apt-get dist-upgrade3. 安装openvasapt-get install openvas 执行以上命令后,如果没有报错,说明已经成功安装openvas。kali Linux配置openvas:4.下载并

6、更新OpenVAS库openvas-setup在更新openvas库过程中创立了证书,下载及更新了一切扫描插件。5.在更新OpenVAS库时,自动为admin用户创建了一个密码,只是该密码比较长,不容易记忆,我们使用如下命令将admin密码修改为容易记忆的密码,以kali123为例:另外,我们新增一个普通用户wdl1,如下图:6.openvas-check setup这个命令用于查错并用来确认OpenVAS是否成功安装,用apt-get安装总会出现这样那样的错误,我们可以用openvas-check-setup查看安装到哪步出错了,以及缺少什么东西。当出现如下结果时,表示安装成功:然后输入op

7、envasmd -rebuild:rebuild the openvasmd database安装完成后,在应用程序-漏洞分析中会出现openvas这个应用,如下图:注意:openvas安装好之后并没有openvas-restart命令和openvas-status命令,该命令需要自定义安装。在/usr/bin目录下,新建两个文件夹,分别为openvas-restart和openvas-status,然后赋予这两个文件可执行的权限:openvas-restart和openvas-status内容分别如下:之后就能够使用openvas-restart命令重启系统,使用openvas-status

8、察看openvas系统状态了:可以看到openvas目前处于运行状态。kali linux启动openvas:由于OpenVAS是基于C/S,B/S架构进行工作的,所以,如果要使用该漏洞检测系统,必须先将OpenVAS服务启动,客户端才能连接进行测试。双击应用程序中的openvas start启动openvas服务,出现如下界面:或者输入命令行程序openvas-start来启动openvas服务使用客户端访问openvas服务器:当openvas服务成功启动后,用户就可以连接openvas服务器并进行扫描了。根据前面的介绍,可知openvas有三种不同的客户端,分别是:OpenVAS命令行接

9、口,Greenbone安全助手和Greenbone桌面套件。而且客户端能够用于各种操作系统。在kali linux中,默认安装的是Greenbone安全助手。本部署方案中使用最简单的浏览器客户端方式访问OpenVAS服务。因为,这种使用方式不仅简单,而且不需要客户额外安装应用程序,避免了枯燥的命令行方式,用户在任何操作系统中只要通过浏览器就可以在本地或远程连接OpenVAS服务器来对目标主机或网络进行漏洞检测。通过使用浏览器客户端访问openvas服务器进行漏洞检测然后我们使用客户层组件Greenbone-security-assistant访问openvas服务器,通过浏览器来建立扫描任务。

10、绿骨安全助手 GSA( Greenbone Security Assistant)是开放漏洞评估系统 OpenVAS(Open Vulnerability Assessment System)的基于网页的用户图形界面。 GSA 通过 OpenVAS Management Protocol (OMP) 连接 OpenVAS Manager。 通过实现完整的 OMP 特性集合,GSA 提供了一个直接了当的、非常强力的途径以管理网络漏洞扫描。配置外部访问:安装完成后,openvas默认设置的监听地址为,每次使用都只能用linux虚拟机打开浏览器通过:

11、9392来进行登录扫描,不如通过自己的电脑浏览器连接到openvas服务器直接进行扫描来的方便。如果openvas安装在远程服务器或者虚拟机里面,则必须用服务器或者虚拟机打开浏览器来扫描,这样比较麻烦。用户更加希望,通过自己的电脑浏览器连接到openvas服务器,直接进行扫描。下面介绍配置外部访问的方法:openvas新版本有两种方式控制openvas的开关,一种是服务的方式,一种是脚本的方式。1.服务的方式这种方式是通过openvas-start/openvas-stop脚本启动和关闭的,这两个脚本里调用的是service指令。启动openvas服务的脚本都存放在/lib/systemd/s

12、ystem下。修改三个配置文件openvas-manager.service,openvas-scanner.service和greenbone-security-assistant.service,将配置文件中的监听IP由改为(相比于更改为openvas服务器的实际IP地址,改为会更好,因为代表本机的任意地址,适用于服务器有多个IP或者服务器IP有变动的情况)。修改后的三个配置文件内容如下:2.脚本的方式需要三个脚本控制开启和关闭openvas,/etc/init.d/openvas-manager /管理manager服务/etc

13、/init.d/openvas-scanner /管理scanner服务/etc/init.d/greenbone-security-assistant /管理gsad服务这三个脚本对应了三个配置文件,分别为:/etc/default/openvas-manager/etc/default/openvas-scanner/etc/default/greenbone-security-assistant分别修改配置文件中的监听ip,由改为,保存。修改后三个配置文件的内容分别如下:察看openvas的监听地址,如下图:或者使用ps aux | less命令查看系统目

14、前正在运行的进程。可以看到,openvas监听地址已由变为。察看linux虚拟机的IP地址为08:在不登录linux服务器的情况下,即可在本机windows系统的客户端浏览器中输入08:9392/login/login.html 连接openvas服务器进行漏洞检测。注意:要保证主机和虚拟机间能通信。经过在多台台式机测试,测试者都能通过自己台式机浏览器连接我部署的openvas漏洞检测系统进行主机和网络安全测试。在自己的台式电脑上部署OpenVAS后,被要求在红山机房的66服务器上再重新搭建部署一套OpenVAS开源漏洞评估系统。因红山机房服务器是CentOS系统,和自己台式机的Linux系统不一样,具体搭建部署操作方式也不太一样,下面简单整理一下洪山机房服务器上不一样的部署过程。CentOS6.7部署OpenVAS:查看系统版本:1. 配置yum 源:wget -q -O -   | sh2. yum安装OpenVAS:第一次执

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论